Aplicar uma regra a dados ativos

Compatível com:

Quando você cria uma regra, ela não pesquisa inicialmente detecções com base em eventos recebidos na sua conta do Google Security Operations em tempo real. No entanto, é possível definir a regra para pesquisar detecções em tempo real ativando a opção Regra ativa.

Quando uma regra é configurada para pesquisar detecções em tempo real, ela prioriza dados ativos para detecção imediata de ameaças.

Para definir uma regra como ativa, siga estas etapas:

  1. Clique em Detecção > Regras e detecções.

  2. Clique na guia Painel de regras.

  3. Clique no ícone de opções more_vert Regras de uma regra e ative a opção Regra ativa.

    Regra ativa

    Regra ativa

  4. Selecione Ver detecções de regras para conferir as detecções de uma regra ativa.

Mostrar a cota de regras

No canto superior direito do painel de regras, clique em Capacidade de regras para mostrar os limites do número de regras que podem ser ativadas como ativas.

O Google SecOps impõe os seguintes limites de regras:

  • Cota de regras de vários eventos: mostra a contagem atual de regras de vários eventos ativadas e o máximo permitido. Saiba mais sobre a diferença entre regras de evento único e regras de vários eventos.
  • Cota total de regras: mostra a contagem total atual de regras ativadas como "ativas" em todos os tipos, em comparação com o limite máximo permitido.

Execuções de regras

As execuções de regras ativas para um determinado período de eventos são acionadas com frequência decrescente. Uma execução de limpeza final ocorre, após a qual nenhuma outra execução é iniciada.

Cada execução é realizada nas versões mais recentes das listas de referência usadas nas regras e no mais recente aprimoramento de dados de eventos e entidades.

Algumas detecções podem ser geradas retrospectivamente se forem detectadas apenas por execuções posteriores. Por exemplo, a última execução pode usar a versão mais recente da lista de referência, que agora detecta mais eventos, e os dados de eventos e entidades podem ser reprocessados devido a novas atualizações.

Eliminação de duplicação

Para regras que incluem uma seção match, o Google SecOps identifica e remove automaticamente detecções e alertas que têm valores de variáveis de correspondência idênticos e ocorrem em janelas de tempo adjacentes. Esse recurso de eliminação de duplicação ajuda a reduzir a fadiga de alertas. Ao desenvolver regras, esteja ciente de que o recurso de eliminação de duplicação afeta o número de detecções e alertas retidos.

Exceções de eliminação de duplicação

O Google SecOps trata cada versão de regra como uma lógica nova e distinta. Como resultado, ao criar uma nova versão de uma regra, ela pode acionar detecções repetidas com base em eventos anteriores. O Google SecOps não remove essas detecções, mesmo que pareçam ser duplicadas.

Latências de detecção

O tempo necessário para uma regra ativa gerar uma detecção depende de vários fatores. Para mais detalhes, consulte Entender os atrasos na detecção de regras.

Status da regra

As regras ativas podem ter um dos seguintes status:

  • Ativada:a regra está ativa e funcionando normalmente como uma regra ativa.

  • Desativada:a regra está desativada.

  • Limitada:as regras ativas podem ser definidas como esse status quando mostram um uso de recursos excepcionalmente alto. As regras limitadas são isoladas das outras regras ativas no sistema para manter a estabilidade do Google SecOps.

    Para regras ativas limitadas, as execuções de regras bem-sucedidas nem sempre são possíveis. No entanto, se a execução da regra for bem-sucedida, as detecções serão retidas e estarão disponíveis para revisão. As regras ativas limitadas sempre geram uma mensagem de erro, que inclui recomendações sobre como melhorar o desempenho da regra.

    Se o desempenho de uma regra limitada não melhorar em três dias, o status dela será alterado para Pausada.

    Observação: se não houver mudanças recentes nessa regra, os erros poderão ser intermitentes e poderão ser resolvidos automaticamente.

  • Pausada:as regras ativas entram nesse status quando estão no status Limitada há três dias e não mostram nenhuma melhoria de desempenho. As execuções dessa regra foram pausadas e mensagens de erro com sugestões sobre como melhorar o desempenho da regra são retornadas.

Para retornar qualquer regra ativa ao status Ativada, siga as práticas recomendadas do YARA-L para otimizar o desempenho da regra e salve as mudanças. Depois que a regra for salva, ela será redefinida para o estado Ativada e levará pelo menos uma hora para atingir o status Limitada novamente.

Você pode resolver problemas de desempenho com uma regra configurando-a para ser executada com menos frequência. Por exemplo, você pode reconfigurar uma regra para ser executada a cada 10 minutos para ser executada uma vez por hora ou uma vez a cada 24 horas. No entanto, mudar a frequência de execução de uma regra não vai mudar o status dela de volta para Ativada. Se você fizer uma pequena modificação na regra e salvá-la, poderá redefinir automaticamente o status dela para Ativada.

Os status das regras são mostrados no Painel de regras e também podem ser acessados pela API Detection Engine. Os erros gerados por regras no status Limitada ou Pausada estão disponíveis usando o ListErrors método da API. O erro indica que a regra está no status Limitada ou Pausada e fornece um link para a documentação sobre como resolver o problema.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.