חיפוש ברשימת הכללים

נתמך ב:

תכונת החיפוש של כללים עוזרת לכם לאתר כללים ספציפיים ברשימת הכללים המאוחדת. אפשר למצוא כללים באמצעות התאמה למילות מפתח בסיסית, או להשתמש בתחביר מתקדם ומובנה של חיפוש שתואם ל-AIP-160 כדי לבצע שאילתות ממוקדות מאוד. יש תמיכה מלאה ביכולות החיפוש האלה גם במרכז הבקרה של הכללים וגם ב-API ‏ListRules.

שיטות חיפוש

  • חיפוש מילות מפתח: חיפוש פשוט ורחב שמתבצע ישירות בטקסט של הכלל.

    לדוגמה: my_rule_name

  • חיפוש מובנה: סינון הכללים על סמך היבטים ספציפיים של מטא-נתונים, כמו שם לתצוגה, טקסט, תגים, סטטוס שידור חי וכו'.

    לדוגמה: display_name="my_rule_name" text:"$e.metadata.event_type = /"USER_LOGIN/"" tags:"ta0001"

אופרטור דוגמה משמעות
: string_field: "str"

repeated_field: "str"

ערך השדה מכיל את מחרוזת המשנה str

אחד מרכיבי השדה מכיל את מחרוזת המשנה str

= string_field = "str"

bool_field = true

enum_field = "VAL"

timestamp_field = "2025-01-01"

ערך השדה זהה ל-str

הערך בשדה הוא בדיוק הערך הבוליאני TRUE

הערך בשדה הוא בדיוק ה-enum‏ VAL

הערך בשדה הוא בדיוק התאריך 2025-01-01

‎!= string_field != "str"

bool_field != true

enum_field != "VAL"

הערך בשדה הוא לא str

הערך בשדה הוא לא TRUE

הערך בשדה הוא לא ה-enum‏ VAL

> string_field > "str"

timestamp_field > "2025-01-01"

הערך בשדה מסודר לקסיקלית אחרי str

הערך בשדה מופיע אחרי 2025-01-01

=< string_field >= "str"

timestamp_field >= "2025-01-01"

הערך בשדה מסודר לקסיקלית אחרי str או שווה לו

הערך בשדה הוא בדיוק או אחרי 2025-01-01

> string_field < "str"

timestamp_field < "2025-01-01"

הערך של השדה ממוין לקסיקלית לפני str

הערך בשדה קטן מ-2025-01-01

=> string_field <<>= "str"

timestamp_field <<>= "2025-01-01"

הערך בשדה מופיע בסדר לקסיקלי לפני str או שווה לו

הערך בשדה הוא בדיוק או לפני 2025-01-01

rule_owner

תיאור השדה: ישות היוצר של הכלל

סוג השדה: enum

ערכים נתמכים:

  • לקוח

  • google

  • ‫* (כל בעלים)

אופרטורים נתמכים

אופרטור דוגמה משמעות
: rule_owner: "customer"

rule_owner: "google"

rule_owner:*

החזרת כללים מותאמים אישית בלבד

החזרת כללים שנבחרו בלבד

החזרת כללים מותאמים אישית וכללים שנבחרו על ידי מומחים

= rule_owner = "customer"

rule_owner = "google"

החזרת כללים מותאמים אישית בלבד

החזרת כללים שנבחרו בלבד

!= rule_owner != "customer"

rule_owner != "google"

כללי החזרה שאינם כללים בהתאמה אישית

כללי החזרה שלא נבחרו על ידי Google

הערה: כברירת מחדל, קריאות ל-API ללא מסנני rule_owner יסוננו באמצעות המסנן rule_owner: "customer". הערך של התו הכללי \* שימושי כשמאחזרים כללים מותאמים אישית וכללים שנבחרו בקפידה.

create_time

תיאור השדה: חותמת הזמן שבה נוצר הכלל.

סוג השדה: timestamp

אופרטורים נתמכים:

אופרטור דוגמה משמעות
> create_time > "2025-11-19" כללי החזרה שנוצרו אחרי 2025-11-19
=< create_time >= "2025-11-19" כללי החזרה שנוצרו בתאריך 2025-11-19 או אחריו
> create_time < "2025-11-19" כללי החזרה שנוצרו לפני 2025-11-19
=> create_time <= "2025-11-19" כללי החזרה שנוצרו בתאריך 2025-11-19 או לפניו

revision_create_time

תיאור השדה: חותמת הזמן שבה נוצרה הגרסה האחרונה של הכלל.

סוג השדה: timestamp

אופרטורים נתמכים:

אופרטור דוגמה משמעות
> revision_create_time > "2025-11-19" החזרת כללים עם עדכון הטקסט האחרון אחרי 2025-11-19
>= revision_create_time >= "2025-11-19" כללי החזרה עם עדכון הטקסט האחרון בתאריך 2025-11-19 או אחריו
< revision_create_time < "2025-11-19" החזרת כללי פיד עם עדכון הטקסט האחרון לפני 2025-11-19
<= revision_create_time <= "2025-11-19" כללי החזרה עם עדכון הטקסט האחרון בתאריך 2025-11-19 או לפניו

name

תיאור השדה: שם המשאב של הכלל שמכיל מזהה ייחודי.

סוג השדה: string

אופרטורים נתמכים:

אופרטור דוגמה משמעות
: Name: "ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b"" החזרת כללי החזרה עם המזהה ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b בשם המשאב

display_name

תיאור השדה: השם של הכללים שקל לקרוא, שחולצו מהשורה הראשונה של טקסט הכלל.

סוג השדה: string

אופרטורים נתמכים:

אופרטור דוגמה משמעות
: display_name: "aws" החזרת כללים עם מחרוזת המשנה aws בשם המוצג
= display_name = "my_rule_7" כללי החזרה עם השם המוצג בדיוק my_rule_7
!= display_name != "my_rule_7" כללי החזרה שלא צוין לגביהם שם מוצג my_rule_7
> display_name > "b" כללי החזרה עם שם מוצג שמתחיל בתו שמופיע בסדר לקסיקלי אחרי האות b
>= display_name > "b" החזרת כללי החזרה עם שם מוצג שמתחיל באות 'ב' או בתו שמופיע בסדר לקסיקלי אחרי האות b
< display_name < "b" החזרת כללי החזרה עם שם תצוגה שמתחיל בתו שמופיע בסדר לקסיקלי לפני האות b
<= display_name <= "b" החזרת כללי החזרה עם שם תצוגה שמתחיל באות 'ב' או בתו שמופיע לפני האות b בסדר המילוני

טקסט

תיאור השדה: טקסט הכלל.

סוג השדה: string

אופרטורים נתמכים:

אופרטור דוגמה משמעות
: Text: "invoke-web request"

Text: "$ip = \"0.0.0.0\""

כללי החזרה עם מחרוזת המשנה aws בטקסט הכלל

כללי החזרה עם מחרוזת המשנה $ip = "0.0.0.0"

author

תיאור השדה: מחבר הכלל כפי שמצוין בקטע המטא-נתונים של טקסט הכלל.

סוג השדה: string

אופרטורים נתמכים:

אופרטור דוגמה משמעות
: author: "alice" כללי החזרה עם מחרוזת המשנה alice בערך של המחבר
= author = "alice@google.com" כללי החזרה עם ערך המחבר בדיוק alice@google.com
‎!= author != "alice@google.com" כללי החזרה שלא נוצרו על ידי המשתמש alice@google.com
> author > "b" כללי החזרה עם מחבר שמתחיל בתו שמופיע בסדר לקסיקלי אחרי האות b
=< author > "b" החזרת כללי החזרה עם מחבר שמתחיל באות b או בתו שמופיע בסדר לקסיקלי אחרי האות b
> author < "b" החזרת כללי החזרה עם מחבר שמתחיל בתו שמופיע בסדר לקסיקלי לפני האות 'b'
=> author <= "b" החזרת כללי החזרה עם מחבר שמתחיל באות 'ב' או בתו שמופיע לפני האות 'ב' בסדר לקסיקלי

severity

תיאור השדה: חומרת הכלל כפי שמצוין בקטע המטא-נתונים של טקסט הכלל

סוג השדה: הודעה

אופרטורים נתמכים:

אופרטור דוגמה משמעות
: severity: "low" החזרת כללים עם מחרוזת המשנה low בערך החומרה
= severity = "medium" כללי החזרה עם ערך חומרה בדיוק 'בינוני'
‎!= severity != "high" החזרת כללים שלא מוגדרת להם חומרה ברמה 'גבוהה'

תגים

תיאור השדה: תגים שמשויכים לכלל

סוג השדה: מחרוזת חוזרת

אופרטורים נתמכים

אופרטור דוגמה משמעות
: תג: ta0001 כללי החזרה עם תג MITRE אחד לפחות שמכיל את מחרוזת המשנה ta0001 בשם התג.

נמצא בארכיון

תיאור השדה: האם הכלל הועבר לארכיון

סוג השדה: בוליאני

אופרטורים נתמכים

אופרטור דוגמה משמעות
= archived = true כללי החזרה שמסומנים כהעברה לארכיון
‎!= ‪archived != true כללי החזרה שלא סומנו כהעברה לארכיון

live_mode_enabled

תיאור השדה: האם הכלל פועל ככלל פעיל

סוג השדה: בוליאני

אופרטורים נתמכים

אופרטור דוגמה משמעות
= live_mode_enabled = true החזרת כללים שפועלים ככללים פעילים
‎!= live_mode_enabled != true כללי החזרה שלא פועלים ככללים פעילים

alerting_enabled

תיאור השדה: האם זיהויים חדשים של הכלל צריכים להיות מסומנים כזיהויים שמעוררים התראה

סוג השדה: בוליאני

אופרטורים נתמכים

אופרטור דוגמה משמעות
= alerting_enabled = true כללי החזרה שמסומנים כהתראות
‎!= alerting_enabled != true כללי החזרה שלא מסומנים כהתראות

run_frequency

תיאור השדה: כשהכלל מופעל ככלל פעיל, השדה הזה מתייחס לתדירות ההפעלה של הכלל.

סוג השדה: enum

ערכים נתמכים

  • פעיל
  • מדי שעה
  • מדי יום

אופרטורים נתמכים

אופרטור דוגמה משמעות
= run_frequency = hourly החזרת כללים עם run_frequency של שעה
‎!= run_frequency != hourly כללי החזרה עם run_frequency שאינו hourly

execution_state

תיאור השדה: האם ההרצה של כללים בזמן אמת פועלת כמצופה, מוגבלת או נמנעת.

סוג השדה: enum

ערכים נתמכים

  • ברירת מחדל
  • מוגבל
  • בהשהיה

אופרטורים נתמכים

אופרטור דוגמה משמעות
= execution_state = limited

execution_state = default

החזרת כללים לשידור חי שמוגבלים כרגע

החזרת כללים פעילים שפועלים כצפוי

‎!= execution_state = limited החזרת כללים לשידור חי שלא נמצאים כרגע במצב של הגבלת קצב

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.