Información sobre las cuotas de reglas

Compatible con:

Google Security Operations aplica límites de capacidad en las reglas de detección para garantizar un rendimiento del sistema y una velocidad de consulta coherentes.

La capacidad de las reglas se administra a través de las siguientes dos categorías:

  • Reglas personalizadas: Son las reglas que escribe y administra tu equipo.

  • Detecciones seleccionadas: Son las reglas que escribe y administra Google.

Cuotas de reglas personalizadas por paquete

Las reglas personalizadas están sujetas a cuotas de rendimiento según tu paquete de Google SecOps.

En la siguiente tabla, se enumeran las cuotas de reglas para cada paquete:

Paquete Cuota total de reglas Cuota de reglas de varios eventos
Standard 1,000 75
Empresarial 2,000 200
Enterprise Plus 3,500 400

Cómo hacer un seguimiento de la cuota de reglas personalizadas

Las reglas personalizadas están sujetas a cuotas de rendimiento estrictas según su complejidad.

Para hacer un seguimiento de la cuota de reglas personalizadas, haz lo siguiente:

  1. En Google SecOps, ve a Detección > Reglas y detecciones.

  2. Selecciona la pestaña Panel de reglas.

  3. Haz clic en Capacidad de reglas. En la ventana emergente de detalles de capacidad, se muestran las siguientes cuotas:

    • Cuota de reglas de eventos múltiples: Es la cantidad de reglas de varios eventos habilitadas en comparación con la cantidad máxima permitida.
    • Cuota total de reglas: Es la cantidad total de reglas habilitadas en comparación con la cantidad máxima permitida.
Tipo de cuota Descripción Qué se incluye en la cuota
Cuota total de reglas Es la cantidad máxima de reglas habilitadas permitidas en el entorno. Todas las reglas activas: de un solo evento y de varios eventos.
Cuota de reglas de varios eventos Es un subconjunto restringido de la cuota total reservada para las reglas de varios eventos. Solo reglas de varios eventos: Reglas que correlacionan varios eventos a lo largo del tiempo, usan uniones o realizan agregaciones en ventanas (por ejemplo, reglas con una sección de coincidencia).

Las reglas de varios eventos consumen muchos más recursos que las reglas de un solo evento. Es posible que tengas espacio disponible en tu cuota total , pero no puedas habilitar una regla nueva si agotaste tu cuota de varios eventos.

Capacidad de detecciones seleccionadas

Las detecciones seleccionadas (también llamadas reglas de Google SecOps) son conjuntos de reglas creados por Google Threat Intelligence (GTI).

Para los clientes de Enterprise y Enterprise Plus, los derechos de licencia se dimensionan de forma explícita para adaptarse a toda la biblioteca de conjuntos de reglas seleccionadas. Puedes activar todos los conjuntos de reglas seleccionadas de forma simultánea sin correr el riesgo de perder rendimiento ni alcanzar un límite de capacidad.

Si bien el panel proporciona métricas de capacidad o peso , estas cifras son informativas y no son límites estrictos. Si se activa una advertencia de límite, verifica la configuración de tu paquete de licencias.

Cómo se calcula la capacidad seleccionada

La capacidad seleccionada no se basa en la cantidad de reglas, sino en la suma de los pesos asignados a cada conjunto de reglas habilitado. La capacidad predeterminada es 150.

  • Peso: El peso de un conjunto de reglas se basa en su complejidad y en el volumen de eventos que procesa. Los conjuntos de reglas más complejos o que procesan más eventos tienen un peso mayor.

  • Consumo: Cuando se habilita alguna regla (precisa, general o ambas) para un conjunto de reglas, el peso de la capacidad total del conjunto de reglas se incluye en el uso total.

Cómo ver los detalles de la capacidad seleccionada

Para ver la capacidad y el uso de las detecciones seleccionadas, haz lo siguiente:

  1. En Google SecOps, ve a Detección > Reglas y detecciones > Detecciones seleccionadas.

  2. Selecciona la pestaña Conjuntos de reglas. En la columna Capacidad , se muestra el peso de cada conjunto de reglas.

  3. Haz clic en el botón de estado Capacidad de detecciones seleccionadas para ver el uso total de la capacidad de la cuenta.

Cómo habilitar conjuntos de reglas seleccionadas

Si tu paquete lo admite, puedes habilitar reglas en conjuntos de reglas seleccionadas:

  1. En Google SecOps, ve a Detección > Reglas y detecciones > Detecciones seleccionadas.

  2. En la pestaña Conjuntos de reglas, selecciona las casillas de verificación de los conjuntos de reglas que deseas habilitar.

  3. En el menú de acciones masivas, selecciona Habilitar todo lo seleccionado.

  4. Para confirmar el uso de la capacidad, haz clic en Capacidad de detecciones seleccionadas o ve a Detección > Reglas y detecciones, selecciona la pestaña Panel de reglas y haz clic en Capacidad de reglas.

Cómo optimizar el rendimiento del sistema

En esta sección, se describen las estrategias de optimización para maximizar la capacidad de las reglas y el rendimiento del sistema.

Cómo modularizar la lógica compleja

Crea reglas de un solo evento ligeras para marcar comportamientos atómicos. Es decir, evita escribir reglas masivas de varios eventos que intenten detectar cada etapa de un ataque a partir de registros sin procesar.

  1. Detecta indicadores con reglas de un solo evento

    • Crea reglas de un solo evento para comportamientos individuales (por ejemplo, User Login Failed o Process Launched).

    • Impacto: Consume la cuota total activa (abundante) y se ejecuta casi en tiempo real.

  2. Correlaciona alertas con reglas compuestas o de varios eventos

    • Escribe una regla compuesta que use como entrada las detecciones generadas en el paso 1.

    • Impacto: Consume la cuota de varios eventos (costosa).

    • Beneficio: Usas la cuota de varios eventos una vez para la lógica, en lugar de volver a procesar los registros sin procesar varias veces para diferentes situaciones.

Cómo crear un diseño de reglas eficiente

  • Prioriza la lógica de un solo evento: Si una detección se puede realizar con una sola línea de registro (por ejemplo, "El usuario visitó un dominio malicioso conocido"), escríbela como una regla de un solo evento para guardar tu cuota de varios eventos para las correlaciones. Evita usar una ventana de coincidencia.

  • Usa listas de referencia: En lugar de N reglas para N indicadores, usa una sola regla que haga referencia a una lista de referencia (por ejemplo, target.ip in %suspicious_ips). Esto consume solo una unidad de cuota de reglas.

  • Realiza auditorías periódicas: Audita periódicamente las reglas pausadas o inhabilitadas. Si bien no se incluyen en la cuota activa, archivarlas mantiene el entorno limpio.

Caso de uso: Detecta el movimiento lateral a través de la fuerza bruta

Situación: Detecta a un atacante que intenta ingresar a un servidor por fuerza bruta a través de la Plataforma de datos de riesgo (RDP) y ejecuta de inmediato una herramienta administrativa sospechosa (como PsExec) para moverse lateralmente.

Paso 1: Detecta indicadores con reglas de un solo evento

Crea dos reglas ligeras que se ejecuten en la cuota total activa abundante. Estas generan detecciones.

  • Regla A (indicador de fuerza bruta):

    • Lógica:

      • Busca auth.status = FAILURE.

      • Agrupa los eventos de acceso.

      • Activa si hay más de 5 intentos fallidos en 1 minuto.

    • Entrada: Eventos de UDM sin procesar.

    • Resultado: Una alerta de detección llamada Possible_RDP_Brute_Force.

    • Costo: Bajo (usa la cuota total activa).

  • Regla B (indicador de herramienta sospechosa):

    • Lógica: Activa si el proceso es psexec.exe.

    • Entrada: Eventos de UDM sin procesar.

    • Resultado: Una alerta de detección llamada PsExec_Usage.

    • Costo: Bajo (usa la cuota total activa).

Paso 2: Correlaciona alertas con reglas compuestas

Escribe una regla compuesta que analice las detecciones generadas en el paso 1, no los registros sin procesar.

  • Regla C:

    • Lógica: Busca Possible_RDP_Brute_Force AND PsExec_Usage que ocurran en el mismo principal.hostname en un plazo de 10 minutos.

    • Entrada: Detecciones de las reglas A y B.

    • Costo: Alto (usa la cuota de varios eventos), pero solo procesa las pocas alertas generadas en el paso 1.

Este enfoque por niveles optimiza el rendimiento y la rentabilidad, ya que desacopla la generación inicial de indicadores de la lógica de correlación compleja. Si filtras miles de millones de eventos de UDM sin procesar en detecciones de alta fidelidad con reglas de un solo evento, reduces el volumen de datos procesados por el motor de varios eventos.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.