Información sobre las cuotas de reglas

Se admite en los siguientes sistemas operativos:

Google Security Operations aplica límites de capacidad en las reglas de detección para garantizar un rendimiento constante del sistema y una velocidad de consulta.

La capacidad de las reglas se administra a través de las siguientes dos categorías:

  • Reglas personalizadas: Son reglas que escribe y administra tu equipo.

  • Detecciones seleccionadas: Son reglas escritas y administradas por Google.

Cuotas de reglas personalizadas por paquete

Las reglas personalizadas están sujetas a cuotas de rendimiento según tu paquete de Google SecOps.

En la siguiente tabla, se enumeran las cuotas de reglas para cada paquete:

Paquete Cuota total de reglas Cuota de reglas de varios eventos
Standard 1,000 75
Empresarial 2,000 200
Enterprise Plus 3,500 400

Realiza un seguimiento de la cuota de reglas personalizadas

Las reglas personalizadas están sujetas a cuotas de rendimiento estrictas según su complejidad.

Para hacer un seguimiento de la cuota de reglas personalizadas, haz lo siguiente:

  1. En Google SecOps, ve a Detección > Reglas y detecciones.

  2. Selecciona la pestaña Panel de reglas.

  3. Haz clic en Capacidad de reglas. En la ventana emergente de detalles de capacidad, se muestran las siguientes cuotas:

    • Cuota de reglas de eventos múltiples: Cantidad de reglas de eventos múltiples habilitadas en comparación con la cantidad máxima permitida.
    • Cuota total de reglas: Cantidad total de reglas habilitadas en comparación con la cantidad máxima permitida.
Tipo de cuota Descripción Qué se incluye en la cuota
Cuota total de reglas Es la cantidad máxima de reglas habilitadas permitidas en el entorno. Todas las reglas activas: de evento único y de evento múltiple.
Cuota de reglas de varios eventos Es un subconjunto restringido de la cuota total reservada para las reglas de varios eventos. Solo reglas de eventos múltiples: Son reglas que correlacionan varios eventos a lo largo del tiempo, usan uniones o realizan agregaciones con ventanas (por ejemplo, reglas con una sección de coincidencia).

Las reglas de varios eventos consumen muchos más recursos que las reglas de un solo evento. Es posible que tengas espacio disponible en tu cuota total, pero que no puedas habilitar una regla nueva si agotaste tu cuota de varios eventos.

Capacidad de detecciones seleccionadas

Las detecciones seleccionadas (también llamadas reglas de Google SecOps) son conjuntos de reglas creados por Google Threat Intelligence (GTI).

En el caso de los clientes de Enterprise y Enterprise Plus, los derechos de licencia se dimensionan explícitamente para adaptarse a toda la biblioteca de conjuntos de reglas seleccionados. Puedes activar todos los conjuntos de reglas seleccionados de forma simultánea sin correr el riesgo de sacrificar el rendimiento ni alcanzar un límite de capacidad.

Si bien el panel proporciona métricas de Capacidad o Peso, estas cifras son informativas y no límites estrictos. Si se activa una advertencia de límite, verifica la configuración del paquete de licencias.

Cómo se calcula la capacidad seleccionada

La capacidad seleccionada no se basa en la cantidad de reglas, sino en la suma de los pesos asignados a cada conjunto de reglas habilitado. La capacidad predeterminada es de 150.

  • Peso: El peso de un conjunto de reglas se basa en su complejidad y en la cantidad de eventos que procesa. Los conjuntos de reglas más complejos o los que procesan más eventos tienen un peso mayor.

  • Consumo: Cuando se habilitan reglas (precisas, generales o ambas) para un conjunto de reglas, el peso de capacidad total del conjunto de reglas se contabiliza para el uso total.

Consulta los detalles de capacidad seleccionados

Para ver la capacidad y el uso de las detecciones seleccionadas, sigue estos pasos:

  1. En Google SecOps, ve a Detección > Reglas y detecciones > Detecciones seleccionadas.

  2. Selecciona la pestaña Conjuntos de reglas. En la columna Capacidad, se muestra el peso de cada conjunto de reglas.

  3. Haz clic en el botón de estado Capacidad de detecciones seleccionadas para ver el uso total de la capacidad de la cuenta.

Habilita los conjuntos de reglas seleccionados

Si tu paquete lo admite, puedes habilitar reglas en conjuntos de reglas seleccionados:

  1. En Google SecOps, ve a Detección > Reglas y detecciones > Detecciones seleccionadas.

  2. En la pestaña Conjuntos de reglas, selecciona las casillas de verificación de los conjuntos de reglas que deseas habilitar.

  3. En el menú de acción masiva, selecciona Habilitar todo lo seleccionado.

  4. Para confirmar el uso de la capacidad, haz clic en Curated Detections Capacity o ve a Detection > Rules & Detections, selecciona la pestaña Rules Dashboard y haz clic en Rules Capacity.

Optimiza el rendimiento del sistema

En esta sección, se describen las estrategias de optimización para maximizar la capacidad de tus reglas y el rendimiento del sistema.

Modulariza la lógica compleja

Crea reglas ligeras de un solo evento para marcar comportamientos atómicos. Es decir, evita escribir reglas masivas de varios eventos que intenten detectar cada etapa de un ataque a partir de registros sin procesar.

  1. Detecta indicadores con reglas de un solo evento

    • Crea reglas de eventos únicos para comportamientos individuales (por ejemplo, User Login Failed, Process Launched).

    • Impacto: Consume la cuota activa total (abundante) y se ejecuta casi en tiempo real.

  2. Correlaciona alertas con reglas compuestas o de varios eventos

    • Escribe una regla compuesta que use las detecciones generadas en el paso 1 como entrada.

    • Impacto: Consume la cuota de varios eventos (costoso).

    • Beneficio: Usas la cuota de varios eventos una vez para la lógica, en lugar de volver a procesar los registros sin procesar varias veces para diferentes situaciones.

Crea un diseño de reglas eficiente

  • Prioriza la lógica de un solo evento: Si una detección se puede realizar con una sola línea de registro (por ejemplo, "El usuario visitó un dominio malicioso conocido"), escríbela como una regla de un solo evento para guardar tu cuota de varios eventos para las correlaciones. Evita usar una ventana de coincidencia.

  • Usa listas de referencia: En lugar de N reglas para N indicadores, usa una sola regla que haga referencia a una lista de referencia (por ejemplo, target.ip in %suspicious_ips). Esto consume solo una unidad de la cuota de reglas.

  • Realiza auditorías periódicas: Audita periódicamente las reglas pausadas o inhabilitadas. Si bien no se consideran para la cuota activa, archivarlos mantiene el entorno limpio.

Caso de uso: Detecta el movimiento lateral a través de la fuerza bruta

Situación: Detecta a un atacante que intenta ingresar a un servidor por fuerza bruta a través de la Plataforma de datos de riesgo (RDP) y ejecuta de inmediato una herramienta administrativa sospechosa (como PsExec) para moverse lateralmente.

Paso 1: Detecta indicadores con reglas de un solo evento

Crea dos reglas ligeras que se ejecuten en la cuota total activa abundante. Estos generan detecciones.

  • Regla A (señal de fuerza bruta):

    • Lógica:

      • Verifica si hay auth.status = FAILURE.

      • Son eventos de acceso a grupos.

      • Se activa si hay más de 5 intentos fallidos en 1 minuto.

    • Entrada: Eventos de UDM sin procesar.

    • Resultado: Una alerta de detección llamada Possible_RDP_Brute_Force.

    • Costo: Bajo (usa la cuota activa total).

  • Regla B (indicador de herramienta sospechosa):

    • Lógica: Se activa si el proceso es psexec.exe.

    • Entrada: Eventos de UDM sin procesar.

    • Resultado: Una alerta de detección llamada PsExec_Usage.

    • Costo: Bajo (usa la cuota activa total).

Paso 2: Correlaciona las alertas con la regla compuesta

Escribe una regla compuesta que analice las detecciones generadas en el paso 1, no los registros sin procesar.

  • Regla C:

    • Lógica: Busca Possible_RDP_Brute_Force AND PsExec_Usage que ocurran en el mismo principal.hostname en un plazo de 10 minutos.

    • Entrada: Detecciones de las reglas A y B.

    • Costo: Alto (usa la cuota de varios eventos), pero solo procesa las pocas alertas generadas en el paso 1.

Este enfoque por niveles optimiza el rendimiento y la rentabilidad, ya que desacopla la generación de señales iniciales de la lógica de correlación compleja. Si filtras miles de millones de eventos UDM sin procesar para obtener detecciones de alta fidelidad con reglas de un solo evento, reduces el volumen de datos que procesa el motor de varios eventos.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.