Aprende a aplicar una regla a los datos activos
Cuando creas una regla, esta no busca detecciones inicialmente en función de los eventos que se reciben en tiempo real en tu cuenta de Google Security Operations. Sin embargo, puedes configurar la regla para que busque detecciones en tiempo real. Para ello, habilita el botón de activación Regla en vivo.
Cuando una regla se configura para buscar detecciones en tiempo real, prioriza los datos en vivo para la detección inmediata de amenazas.
Para activar una regla, completa los siguientes pasos:
Haz clic en Detección > Reglas y detecciones.
Haz clic en la pestaña Panel de reglas.
Haz clic en el ícono de opción more_vert Reglas para una regla y activa la Regla activa.

Regla activa
Selecciona Ver detecciones de reglas para ver las detecciones de una regla activa.
Cuota de reglas de visualización
En la esquina superior derecha del panel de reglas, haz clic en Capacidad de reglas para mostrar los límites de la cantidad de reglas que se pueden habilitar como activas.
Google SecOps impone los siguientes límites de reglas:
- Cuota de reglas de eventos múltiples: Muestra el recuento actual de reglas de eventos múltiples habilitadas para el uso en vivo y el máximo permitido. Obtén más información sobre la diferencia entre las reglas de Evento único y Evento múltiple.
- Cuota total de reglas: Muestra el recuento total actual de reglas habilitadas como "activas" en todos los tipos, en comparación con el límite máximo permitido.
Ejecuciones de reglas
Las ejecuciones de reglas en vivo para un bucket de tiempo de evento determinado se activan con una frecuencia decreciente. Se ejecuta una limpieza final, después de la cual no se inician más ejecuciones.
Cada ejecución se realiza sobre las versiones más recientes de las listas de referencia que se usan en las reglas y en el enriquecimiento de datos de eventos y entidades más reciente.
Algunas detecciones se pueden generar de forma retrospectiva si solo se detectan en ejecuciones posteriores. Por ejemplo, la última ejecución podría usar la versión más reciente de la lista de referencia, que ahora detecta más eventos, y los datos de eventos y entidades se pueden volver a procesar debido a los nuevos enriquecimientos.
Anulación de duplicación
Google SecOps identifica y quita automáticamente las detecciones duplicadas de las reglas. Este proceso solo se aplica a las reglas con variables de coincidencia, ya que dependen de períodos basados en el tiempo. Las detecciones con valores de variables de coincidencia idénticos, dentro de períodos adyacentes, se suprimen como duplicados. Esto puede incluir las ventanas de coincidencia inmediatamente anteriores y posteriores a la ventana de una detección.
Las Operaciones de seguridad de Google tratan cada versión de la regla como una lógica nueva y distinta. Como resultado, cuando se actualiza una regla, se pueden activar detecciones repetidas basadas en eventos pasados. Estas detecciones no se quitan, incluso si parecen ser duplicados.
Latencias de detección
El tiempo que tarda una regla activa en generar una detección depende de varios factores. Para obtener más información, consulta Información sobre las demoras en la detección de reglas.
Estado de la regla
Las reglas en vivo pueden tener uno de los siguientes estados:
Habilitada: La regla está activa y funciona normalmente como regla activa.
Inhabilitada: La regla está inhabilitada.
Limitada: Las reglas en vivo se pueden establecer en este estado cuando muestran un uso de recursos inusualmente alto. Las reglas limitadas se aíslan de las demás reglas activas del sistema para mantener la estabilidad de Google SecOps.
En el caso de las reglas en vivo limitadas, no siempre es posible ejecutar las reglas correctamente. Sin embargo, si la ejecución de la regla se realiza correctamente, las detecciones se conservan y están disponibles para que las revises. Las reglas en vivo limitadas siempre generan un mensaje de error, que incluye recomendaciones para mejorar el rendimiento de la regla.
Si el rendimiento de una regla Limitada no mejora en un plazo de 3 días, su estado cambiará a En pausa.
Nota: Si no hubo cambios recientes en esta regla, es posible que los errores sean intermitentes y se resuelvan automáticamente.
Pausada: Las reglas activas entran en este estado cuando estuvieron en estado Limitado durante 3 días y no mostraron ninguna mejora en el rendimiento. Se pausaron las ejecuciones de esta regla y se muestran mensajes de error con sugerencias para mejorar su rendimiento.
Para devolver cualquier regla activa al estado Habilitada, sigue las prácticas recomendadas de YARA-L para optimizar el rendimiento de tu regla y guardar los cambios. Después de guardar la regla, se restablecerá al estado Habilitada y tardará al menos una hora en volver a alcanzar el estado Limitada.
Puedes resolver problemas de rendimiento con una regla si la configuras para que se ejecute con menos frecuencia. Por ejemplo, podrías reconfigurar una regla para que se ejecute cada 10 minutos, una vez por hora o una vez cada 24 horas. Sin embargo, cambiar la frecuencia de ejecución de una regla no restablecerá su estado a Habilitada. Si realizas una pequeña modificación en la regla y la guardas, puedes restablecer automáticamente su estado a Habilitada.
Los estados de las reglas se muestran en el panel de reglas y también se puede acceder a ellos a través de la API de Detection Engine. Los errores generados por las reglas en estado Limitado o En pausa están disponibles a través del método de la API de ListErrors.
El error indica que la regla está en estado Limitada o En pausa, y proporciona un vínculo a la documentación sobre cómo resolver el problema.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.