Executar uma regra com base nos dados históricos
Este documento explica a funcionalidade da execução de regras em tempo real e o recurso de retrohunt na plataforma Google Security Operations. Enquanto as novas regras começam a monitorar os eventos recebidos imediatamente, uma busca retroativa permite aplicar a mesma lógica de detecção aos dados históricos atuais para identificar ameaças que não foram descobertas antes. Essas pesquisas históricas são programadas com base nos recursos disponíveis do sistema. Por isso, os tempos de conclusão podem variar.
Para iniciar uma retrocaça, siga estas etapas:
Acesse o painel de regras.
Clique no ícone de opção "Regras" de uma regra e selecione Retrocaça do Yara-L.
Opção YARA-L RetrohuntNa janela Retrocaça YARA-L, selecione os horários de início e término da pesquisa. O padrão é uma semana. A janela mostra o período disponível. Para regras com múltiplos eventos, o intervalo de pesquisa de retrohunt precisa ser maior ou igual ao tamanho da janela de correspondência.
Clique em EXECUTAR.
Janela de diálogo do YARA-L Retrohunt
É possível conferir o progresso da execução da RetroHunt na visualização de detecções da regra. Se você cancelar uma retrocaça em andamento, ainda poderá conferir as detecções feitas durante a execução.
Se você tiver concluído várias retrocaças, clique no link do período para ver os resultados das execuções anteriores, conforme mostrado na figura a seguir. Os resultados de cada execução são mostrados no gráfico de linha do tempo e detecções na visualização "Detecções de regras".
Execuções de YARA-L Retrohunt
Se você usar uma lista de referência em uma regra, executar uma retrocaça e remover itens dessa lista, revise a regra para uma nova versão e confira os novos resultados. O Google SecOps não exclui detecções das listas de referência. Portanto, atualizar a regra não atualiza os resultados.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.