Información sobre las cuotas de reglas
Google Security Operations aplica límites de capacidad en las reglas de detección para garantizar un rendimiento constante del sistema y una velocidad de consulta.
La capacidad de las reglas se administra a través de las siguientes dos categorías:
Reglas personalizadas: Son reglas que escribe y administra tu equipo.
Detecciones seleccionadas: Son reglas escritas y administradas por Google.
Cuotas de reglas personalizadas por paquete
Las reglas personalizadas están sujetas a cuotas de rendimiento según tu paquete de Google SecOps.
En la siguiente tabla, se enumeran las cuotas de reglas para cada paquete:
| Paquete | Cuota total de reglas | Cuota de reglas de varios eventos |
|---|---|---|
| Standard | 1,000 | 75 |
| Empresarial | 2,000 | 200 |
| Enterprise Plus | 3,500 | 400 |
Realiza un seguimiento de la cuota de reglas personalizadas
Las reglas personalizadas están sujetas a cuotas de rendimiento estrictas según su complejidad.
Para hacer un seguimiento de la cuota de reglas personalizadas, haz lo siguiente:
En Google SecOps, ve a Detección > Reglas y detecciones.
Selecciona la pestaña Panel de reglas.
Haz clic en Capacidad de reglas. En la ventana emergente de detalles de capacidad, se muestran las siguientes cuotas:
- Cuota de reglas de eventos múltiples: Cantidad de reglas de eventos múltiples habilitadas en comparación con la cantidad máxima permitida.
- Cuota total de reglas: Cantidad total de reglas habilitadas en comparación con la cantidad máxima permitida.
| Tipo de cuota | Descripción | Qué se incluye en la cuota |
|---|---|---|
| Cuota total de reglas | Es la cantidad máxima de reglas habilitadas permitidas en el entorno. | Todas las reglas activas: de evento único y de evento múltiple. |
| Cuota de reglas de varios eventos | Es un subconjunto restringido de la cuota total reservada para las reglas de varios eventos. | Solo reglas de eventos múltiples: Son reglas que correlacionan varios eventos a lo largo del tiempo, usan uniones o realizan agregaciones con ventanas (por ejemplo, reglas con una sección de coincidencia). |
Las reglas de evento único solo se tienen en cuenta para la cuota activa total.
Las reglas de varios eventos consumen capacidad de ambas cuotas de eventos múltiples y totales activos de forma simultánea.
Las reglas de varios eventos consumen muchos más recursos que las reglas de un solo evento. Es posible que tengas espacio disponible en tu cuota total, pero que no puedas habilitar una regla nueva si agotaste tu cuota de varios eventos.
Capacidad de detecciones seleccionadas
Las detecciones seleccionadas (también llamadas reglas de Google SecOps) son conjuntos de reglas creados por Google Threat Intelligence (GTI).
En el caso de los clientes de Enterprise y Enterprise Plus, los derechos de licencia se dimensionan explícitamente para adaptarse a toda la biblioteca de conjuntos de reglas seleccionados. Puedes activar todos los conjuntos de reglas seleccionados de forma simultánea sin correr el riesgo de sacrificar el rendimiento ni alcanzar un límite de capacidad.
Si bien el panel proporciona métricas de Capacidad o Peso, estas cifras son informativas y no límites estrictos. Si se activa una advertencia de límite, verifica la configuración del paquete de licencias.
Cómo se calcula la capacidad seleccionada
La capacidad seleccionada no se basa en la cantidad de reglas, sino en la suma de los pesos asignados a cada conjunto de reglas habilitado. La capacidad predeterminada es de 150.
Peso: El peso de un conjunto de reglas se basa en su complejidad y en la cantidad de eventos que procesa. Los conjuntos de reglas más complejos o los que procesan más eventos tienen un peso mayor.
Consumo: Cuando se habilitan reglas (precisas, generales o ambas) para un conjunto de reglas, el peso de capacidad total del conjunto de reglas se contabiliza para el uso total.
Consulta los detalles de capacidad seleccionados
Para ver la capacidad y el uso de las detecciones seleccionadas, sigue estos pasos:
En Google SecOps, ve a Detección > Reglas y detecciones > Detecciones seleccionadas.
Selecciona la pestaña Conjuntos de reglas. En la columna Capacidad, se muestra el peso de cada conjunto de reglas.
Haz clic en el botón de estado Capacidad de detecciones seleccionadas para ver el uso total de la capacidad de la cuenta.
Habilita los conjuntos de reglas seleccionados
Si tu paquete lo admite, puedes habilitar reglas en conjuntos de reglas seleccionados:
En Google SecOps, ve a Detección > Reglas y detecciones > Detecciones seleccionadas.
En la pestaña Conjuntos de reglas, selecciona las casillas de verificación de los conjuntos de reglas que deseas habilitar.
En el menú de acción masiva, selecciona Habilitar todo lo seleccionado.
Para confirmar el uso de la capacidad, haz clic en Curated Detections Capacity o ve a Detection > Rules & Detections, selecciona la pestaña Rules Dashboard y haz clic en Rules Capacity.
Optimiza el rendimiento del sistema
En esta sección, se describen las estrategias de optimización para maximizar la capacidad de tus reglas y el rendimiento del sistema.
Modulariza la lógica compleja
Crea reglas ligeras de un solo evento para marcar comportamientos atómicos. Es decir, evita escribir reglas masivas de varios eventos que intenten detectar cada etapa de un ataque a partir de registros sin procesar.
Detecta indicadores con reglas de un solo evento
Crea reglas de eventos únicos para comportamientos individuales (por ejemplo,
User Login Failed,Process Launched).Impacto: Consume la cuota activa total (abundante) y se ejecuta casi en tiempo real.
Correlaciona alertas con reglas compuestas o de varios eventos
Escribe una regla compuesta que use las detecciones generadas en el paso 1 como entrada.
Impacto: Consume la cuota de varios eventos (costoso).
Beneficio: Usas la cuota de varios eventos una vez para la lógica, en lugar de volver a procesar los registros sin procesar varias veces para diferentes situaciones.
Crea un diseño de reglas eficiente
Prioriza la lógica de un solo evento: Si una detección se puede realizar con una sola línea de registro (por ejemplo, "El usuario visitó un dominio malicioso conocido"), escríbela como una regla de un solo evento para guardar tu cuota de varios eventos para las correlaciones. Evita usar una ventana de coincidencia.
Usa listas de referencia: En lugar de N reglas para N indicadores, usa una sola regla que haga referencia a una lista de referencia (por ejemplo,
target.ip in %suspicious_ips). Esto consume solo una unidad de la cuota de reglas.Realiza auditorías periódicas: Audita periódicamente las reglas pausadas o inhabilitadas. Si bien no se consideran para la cuota activa, archivarlos mantiene el entorno limpio.
Caso de uso: Detecta el movimiento lateral a través de la fuerza bruta
Situación: Detecta a un atacante que intenta ingresar a un servidor por fuerza bruta a través de la Plataforma de datos de riesgo (RDP) y ejecuta de inmediato una herramienta administrativa sospechosa (como PsExec) para moverse lateralmente.
Paso 1: Detecta indicadores con reglas de un solo evento
Crea dos reglas ligeras que se ejecuten en la cuota total activa abundante. Estos generan detecciones.
Regla A (señal de fuerza bruta):
Lógica:
Verifica si hay
auth.status = FAILURE.Son eventos de acceso a grupos.
Se activa si hay más de 5 intentos fallidos en 1 minuto.
Entrada: Eventos de UDM sin procesar.
Resultado: Una alerta de detección llamada
Possible_RDP_Brute_Force.Costo: Bajo (usa la cuota activa total).
Regla B (indicador de herramienta sospechosa):
Lógica: Se activa si el proceso es
psexec.exe.Entrada: Eventos de UDM sin procesar.
Resultado: Una alerta de detección llamada
PsExec_Usage.Costo: Bajo (usa la cuota activa total).
Paso 2: Correlaciona las alertas con la regla compuesta
Escribe una regla compuesta que analice las detecciones generadas en el paso 1, no los registros sin procesar.
Regla C:
Lógica: Busca
Possible_RDP_Brute_Force AND PsExec_Usageque ocurran en el mismoprincipal.hostnameen un plazo de 10 minutos.Entrada: Detecciones de las reglas A y B.
Costo: Alto (usa la cuota de varios eventos), pero solo procesa las pocas alertas generadas en el paso 1.
Este enfoque por niveles optimiza el rendimiento y la rentabilidad, ya que desacopla la generación de señales iniciales de la lógica de correlación compleja. Si filtras miles de millones de eventos UDM sin procesar para obtener detecciones de alta fidelidad con reglas de un solo evento, reduces el volumen de datos que procesa el motor de varios eventos.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.