Exécuter une règle sur des données historiques
Ce document explique le fonctionnement de l'exécution des règles en temps réel et de la fonctionnalité de rétrochasse dans la plate-forme Google Security Operations. Alors que les nouvelles règles commencent immédiatement à surveiller les événements entrants, une recherche rétroactive vous permet d'appliquer la même logique de détection aux données historiques existantes pour identifier les menaces qui n'avaient pas été détectées auparavant. Ces recherches historiques sont planifiées en fonction des ressources système disponibles. Par conséquent, les délais d'exécution peuvent varier.
Pour lancer une rétrochasse, procédez comme suit :
Accédez au tableau de bord des règles.
Cliquez sur l'icône d'options de la règle, puis sélectionnez Retrohunt Yara-L.
Option Retrohunt YARA-LDans la fenêtre YARA-L Retrohunt, sélectionnez les heures de début et de fin de votre recherche. La valeur par défaut est d'une semaine. La fenêtre indique la plage de dates et d'heures disponibles. Pour les règles à événements multiples, la période de recherche rétroactive doit être supérieure ou égale à la taille de la fenêtre de correspondance.
Cliquez sur EXÉCUTER.
Boîte de dialogue "Recherche Retrohunt YARA-L"
Vous pouvez suivre la progression de l'exécution de la recherche RetroHunt dans la vue des détections de règles. Si vous annulez une rétrochasse en cours, vous pouvez toujours afficher les détections qu'elle a pu effectuer pendant son exécution.
Si vous avez effectué plusieurs analyses rétroactives, vous pouvez afficher les résultats des exécutions précédentes en cliquant sur le lien de la plage de dates, comme illustré dans la figure ci-dessous. Les résultats de chaque exécution s'affichent dans le graphique "Chronologie et détections" de la vue "Détections de la règle".
Exécutions de recherches RetroHunt YARA-L
Si vous utilisez une liste de référence dans une règle, que vous exécutez une recherche rétroactive, puis que vous supprimez des éléments de cette liste, vous devez réviser cette règle pour créer une nouvelle version afin de voir les nouveaux résultats. Google SecOps ne supprime pas les détections des listes de référence. Par conséquent, l'actualisation de la règle ne met pas à jour les résultats.
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.