חיפוש ברשימת הכללים
תכונת החיפוש של כללים עוזרת לכם לאתר כללים ספציפיים ברשימת הכללים המאוחדת. אפשר למצוא כללים באמצעות התאמה למילות מפתח בסיסית, או להשתמש בתחביר מתקדם ומובנה של חיפוש שתואם ל-AIP-160 כדי לבצע שאילתות ממוקדות מאוד. יש תמיכה מלאה ביכולות החיפוש האלה גם במרכז הבקרה של הכללים וגם ב-API ListRules.
שיטות חיפוש
חיפוש מילות מפתח: חיפוש פשוט ורחב שמתבצע ישירות בטקסט של הכלל.
לדוגמה:
my_rule_nameחיפוש מובנה: סינון הכללים על סמך היבטים ספציפיים של מטא-נתונים, כמו שם לתצוגה, טקסט, תגים, סטטוס שידור חי וכו'.
לדוגמה:
display_name="my_rule_name" text:"$e.metadata.event_type = /"USER_LOGIN/"" tags:"ta0001"
אופרטורים נתמכים בחיפוש
| אופרטור | דוגמה | משמעות |
|---|---|---|
| : | string_field: "str"
|
ערך השדה מכיל את מחרוזת המשנה str
אחד מרכיבי השדה מכיל את מחרוזת המשנה |
| = | string_field = "str"
|
ערך השדה זהה ל-str
הערך בשדה הוא בדיוק הערך הבוליאני
הערך בשדה הוא בדיוק ה-enum
הערך בשדה הוא בדיוק התאריך |
| != | string_field != "str"
|
הערך בשדה הוא לא str
הערך בשדה הוא לא
הערך בשדה הוא לא ה-enum |
| > | string_field > "str"
|
הערך בשדה מסודר לקסיקלית אחרי str
הערך בשדה מופיע אחרי |
| =< | string_field >= "str"
|
הערך בשדה מסודר לקסיקלית אחרי str או שווה לו
הערך בשדה הוא בדיוק או אחרי |
| > | string_field < "str"
|
הערך של השדה ממוין לקסיקלית לפני str
הערך בשדה קטן מ- |
| => | string_field <<>= "str"
|
הערך בשדה מופיע בסדר לקסיקלי לפני str או שווה לו
הערך בשדה הוא בדיוק או לפני |
שדות נתמכים לחיפוש מובנה
rule_owner
תיאור השדה: ישות היוצר של הכלל
סוג השדה: enum
ערכים נתמכים:
לקוח
google
* (כל בעלים)
אופרטורים נתמכים
| אופרטור | דוגמה | משמעות |
|---|---|---|
:
|
rule_owner: "customer"
|
החזרת כללים מותאמים אישית בלבד החזרת כללים שנבחרו בלבד החזרת כללים מותאמים אישית וכללים שנבחרו על ידי מומחים |
=
|
rule_owner = "customer"
|
החזרת כללים מותאמים אישית בלבד החזרת כללים שנבחרו בלבד |
!=
|
rule_owner != "customer"
|
כללי החזרה שאינם כללים בהתאמה אישית כללי החזרה שלא נבחרו על ידי Google |
הערה: כברירת מחדל, קריאות ל-API ללא מסנני rule_owner יסוננו באמצעות המסנן rule_owner: "customer". הערך של התו הכללי \* שימושי כשמאחזרים כללים מותאמים אישית וכללים שנבחרו בקפידה.
create_time
תיאור השדה: חותמת הזמן שבה נוצר הכלל.
סוג השדה: timestamp
אופרטורים נתמכים:
| אופרטור | דוגמה | משמעות |
|---|---|---|
| > | create_time > "2025-11-19"
|
כללי החזרה שנוצרו אחרי 2025-11-19
|
| =< | create_time >= "2025-11-19"
|
כללי החזרה שנוצרו בתאריך 2025-11-19 או אחריו
|
| > | create_time < "2025-11-19"
|
כללי החזרה שנוצרו לפני 2025-11-19
|
| => | create_time <= "2025-11-19"
|
כללי החזרה שנוצרו בתאריך 2025-11-19 או לפניו
|
revision_create_time
תיאור השדה: חותמת הזמן שבה נוצרה הגרסה האחרונה של הכלל.
סוג השדה: timestamp
אופרטורים נתמכים:
| אופרטור | דוגמה | משמעות |
|---|---|---|
>
|
revision_create_time > "2025-11-19"
|
החזרת כללים עם עדכון הטקסט האחרון אחרי 2025-11-19
|
>=
|
revision_create_time >= "2025-11-19"
|
כללי החזרה עם עדכון הטקסט האחרון בתאריך 2025-11-19 או אחריו
|
<
|
revision_create_time < "2025-11-19"
|
החזרת כללי פיד עם עדכון הטקסט האחרון לפני 2025-11-19
|
<=
|
revision_create_time <= "2025-11-19"
|
כללי החזרה עם עדכון הטקסט האחרון בתאריך 2025-11-19 או לפניו
|
name
תיאור השדה: שם המשאב של הכלל שמכיל מזהה ייחודי.
סוג השדה: string
אופרטורים נתמכים:
| אופרטור | דוגמה | משמעות |
|---|---|---|
:
|
Name: "ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b"" | החזרת כללי החזרה עם המזהה ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b בשם המשאב |
display_name
תיאור השדה: השם של הכללים שקל לקרוא, שחולצו מהשורה הראשונה של טקסט הכלל.
סוג השדה: string
אופרטורים נתמכים:
| אופרטור | דוגמה | משמעות |
|---|---|---|
:
|
display_name: "aws"
|
החזרת כללים עם מחרוזת המשנה aws בשם המוצג
|
=
|
display_name = "my_rule_7"
|
כללי החזרה עם השם המוצג בדיוק my_rule_7
|
!=
|
display_name != "my_rule_7"
|
כללי החזרה שלא צוין לגביהם שם מוצג my_rule_7
|
>
|
display_name > "b"
|
כללי החזרה עם שם מוצג שמתחיל בתו שמופיע בסדר לקסיקלי אחרי האות b
|
>=
|
display_name > "b"
|
החזרת כללי החזרה עם שם מוצג שמתחיל באות 'ב' או בתו שמופיע בסדר לקסיקלי אחרי האות b
|
<
|
display_name < "b"
|
החזרת כללי החזרה עם שם תצוגה שמתחיל בתו שמופיע בסדר לקסיקלי לפני האות b
|
<=
|
display_name <= "b"
|
החזרת כללי החזרה עם שם תצוגה שמתחיל באות 'ב' או בתו שמופיע לפני האות b בסדר המילוני
|
טקסט
תיאור השדה: טקסט הכלל.
סוג השדה: string
אופרטורים נתמכים:
| אופרטור | דוגמה | משמעות |
|---|---|---|
:
|
Text: "invoke-web request"
|
כללי החזרה עם מחרוזת המשנה aws בטקסט הכלל
כללי החזרה עם מחרוזת המשנה |
author
תיאור השדה: מחבר הכלל כפי שמצוין בקטע המטא-נתונים של טקסט הכלל.
סוג השדה: string
אופרטורים נתמכים:
| אופרטור | דוגמה | משמעות |
| : | author: "alice" | כללי החזרה עם מחרוזת המשנה alice בערך של המחבר |
| = | author = "alice@google.com" | כללי החזרה עם ערך המחבר בדיוק alice@google.com |
| != | author != "alice@google.com" | כללי החזרה שלא נוצרו על ידי המשתמש alice@google.com |
| > | author > "b" | כללי החזרה עם מחבר שמתחיל בתו שמופיע בסדר לקסיקלי אחרי האות b |
| =< | author > "b" | החזרת כללי החזרה עם מחבר שמתחיל באות b או בתו שמופיע בסדר לקסיקלי אחרי האות b |
| > | author < "b" | החזרת כללי החזרה עם מחבר שמתחיל בתו שמופיע בסדר לקסיקלי לפני האות 'b' |
| => | author <= "b" | החזרת כללי החזרה עם מחבר שמתחיל באות 'ב' או בתו שמופיע לפני האות 'ב' בסדר לקסיקלי |
severity
תיאור השדה: חומרת הכלל כפי שמצוין בקטע המטא-נתונים של טקסט הכלל
סוג השדה: הודעה
אופרטורים נתמכים:
| אופרטור | דוגמה | משמעות |
| : | severity: "low" | החזרת כללים עם מחרוזת המשנה low בערך החומרה |
| = | severity = "medium" | כללי החזרה עם ערך חומרה בדיוק 'בינוני' |
| != | severity != "high" | החזרת כללים שלא מוגדרת להם חומרה ברמה 'גבוהה' |
תגים
תיאור השדה: תגים שמשויכים לכלל
סוג השדה: מחרוזת חוזרת
אופרטורים נתמכים
| אופרטור | דוגמה | משמעות |
| : | תג: ta0001 | כללי החזרה עם תג MITRE אחד לפחות שמכיל את מחרוזת המשנה ta0001 בשם התג. |
נמצא בארכיון
תיאור השדה: האם הכלל הועבר לארכיון
סוג השדה: בוליאני
אופרטורים נתמכים
| אופרטור | דוגמה | משמעות |
| = | archived = true | כללי החזרה שמסומנים כהעברה לארכיון |
| != | archived != true | כללי החזרה שלא סומנו כהעברה לארכיון |
live_mode_enabled
תיאור השדה: האם הכלל פועל ככלל פעיל
סוג השדה: בוליאני
אופרטורים נתמכים
| אופרטור | דוגמה | משמעות |
| = | live_mode_enabled = true | החזרת כללים שפועלים ככללים פעילים |
| != | live_mode_enabled != true | כללי החזרה שלא פועלים ככללים פעילים |
alerting_enabled
תיאור השדה: האם זיהויים חדשים של הכלל צריכים להיות מסומנים כזיהויים שמעוררים התראה
סוג השדה: בוליאני
אופרטורים נתמכים
| אופרטור | דוגמה | משמעות |
| = | alerting_enabled = true | כללי החזרה שמסומנים כהתראות |
| != | alerting_enabled != true | כללי החזרה שלא מסומנים כהתראות |
run_frequency
תיאור השדה: כשהכלל מופעל ככלל פעיל, השדה הזה מתייחס לתדירות ההפעלה של הכלל.
סוג השדה: enum
ערכים נתמכים
- פעיל
- מדי שעה
- מדי יום
אופרטורים נתמכים
| אופרטור | דוגמה | משמעות |
| = | run_frequency = hourly | החזרת כללים עם run_frequency של שעה |
| != | run_frequency != hourly | כללי החזרה עם run_frequency שאינו hourly |
execution_state
תיאור השדה: האם ההרצה של כללים בזמן אמת פועלת כמצופה, מוגבלת או נמנעת.
סוג השדה: enum
ערכים נתמכים
- ברירת מחדל
- מוגבל
- בהשהיה
אופרטורים נתמכים
| אופרטור | דוגמה | משמעות |
| = | execution_state = limited
execution_state = default |
החזרת כללים לשידור חי שמוגבלים כרגע
החזרת כללים פעילים שפועלים כצפוי |
| != | execution_state = limited | החזרת כללים לשידור חי שלא נמצאים כרגע במצב של הגבלת קצב |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.