Entender o painel de regras

Compatível com:

Para abrir o painel de regras no Google Security Operations, selecione Detecções > Regras e detecções na barra de navegação e verifique se a guia Painel de regras está selecionada.

A guia Painel de regras lista as regras do Google SecOps. Se o sistema usa o controle de acesso baseado em papéis (RBAC, na sigla em inglês) de dados, você só pode ver e gerenciar regras vinculadas a escopos de dados acessíveis. Para mais informações, consulte o impacto do RBAC de dados nas regras.

Visão geral do painel de regras

A seção superior da guia Painel de regras apresenta:

Recurso Descrição
CAPACIDADE DE REGRAS Mostra o uso da cota de regras. Clique para ver detalhes sobre:
  • Cota de regras de vários eventos:número de regras ativas de vários eventos da cota permitida.
  • Cota total de regras:número total de regras ativas do máximo geral.
  • Para informações sobre cálculos de capacidade, consulte Entender as cotas de regras.
Visualizar o painel de integridade das detecções Abra o painel de integridade das detecções para monitorar a performance das regras, o status de execução e o impacto das repetições de regras e dos dados que chegam atrasados. Esse painel ajuda a solucionar problemas de atrasos na detecção e otimizar a eficiência das regras. Consulte Monitorar a performance das regras.

Colunas da tabela de regras

O painel lista as regras com as seguintes colunas:

Coluna Descrição
HOJE Número de detecções geradas pela regra hoje.
NOME DA REGRA Nome de exibição da regra.
ATIVIDADE DAS ÚLTIMAS 4 SEMANAS Minigráfico mostrando as tendências de detecção dessa regra nas últimas quatro semanas. Passe o cursor sobre uma barra para ver a contagem exata de detecções para essa data.
ÚLTIMA DETECÇÃO Carimbo de data/hora da detecção mais recente gerada por essa regra.
AUTOR Usuário ou entidade que criou ou modificou a regra pela última vez.
ESCOPO Escopo de dados vinculado à regra, que restringe os dados acessíveis com base no RBAC.
SEVERITY Nível de gravidade atribuído à regra (por exemplo, alta, média ou baixa), conforme definido nos metadados.
ALERTAS Indica se a regra gera alertas no Google SecOps quando ocorrem detecções. Pode ser ativada ou desativada. Quando ativada, as detecções são escalonadas para alertas e acionam notificações ou playbooks do SOAR configurados. Consulte Gerenciar regras unificadas.
RETROHUNT Execute a regra com base nos dados de registro históricos para encontrar ocorrências anteriores de uma ameaça. Clique no status para ver os jobs anteriores do RetroHunt ou executar um novo. Consulte Executar uma regra com base nos dados históricos.
TIPO DE REGRA Estrutura da lógica da regra:
  • SINGLE_EVENT: analisa eventos de registro individuais isoladamente.
  • MULTI_EVENT: correlaciona vários eventos em um período especificado.
  • Para definições de API, consulte RuleType.
PROGRAMAÇÃO DA REGRA Programação de execução da regra. Para regras ativas, a execução pode ser quase em tempo real ou em intervalos programados (por exemplo, 10 minutos, por hora ou match_window / 10). A programação afeta diretamente a latência de detecção. Consulte Entender a programação de execução de regras e Configurar programações personalizadas para regras.
STATUS AO VIVO Indica se a regra monitora ativamente os dados recebidos. Pode ser ativada (ativada) ou desativada (desativada). As regras desativadas não geram novas detecções. Consulte Aplicar uma regra a dados ativos.

Pesquisar e filtrar regras

Use o campo Pesquisar regras na parte de cima da guia Regras para filtrar e encontrar regras específicas:

Tipo de pesquisa Descrição
Pesquisa por palavra-chave Insira palavras-chave para pesquisar em todo o texto da regra.
Pesquisa estruturada Use filtros e operadores de campo para criar consultas precisas. Os campos compatíveis incluem display_name, text, tags, rule_owner, live_mode_enabled e alerting_enabled.

Por exemplo, você pode pesquisar:

  • display_name:"My Rule"
  • text:"malware"
  • rule_owner:"google" AND tags:"TA0001"
  • live_mode_enabled=true AND alerting_enabled=true

Para uma explicação detalhada da sintaxe de pesquisa, dos campos e operadores compatíveis, consulte Pesquisar a lista de regras.

Ações da regra

Passe o cursor sobre uma linha de regra e clique em Ações para acessar as seguintes opções:

Ação Descrição
Regra ativa Ative Ativado para avaliar continuamente os dados de registro recebidos e gerar detecções em tempo real ou desative Desativado para interromper a execução da regra. Dependendo da performance, o status da regra pode mudar automaticamente para "Limitado" ou "Pausado". Consulte Aplicar uma regra a dados ativos.
Alertas Ative para sinalizar detecções como alertas do Google SecOps e acionar notificações ou playbooks do SOAR configurados. Desative para registrar detecções sem gerar alertas. Consulte Gerenciar regras unificadas.
Programação da regra Configure a frequência de execução para regras de vários eventos. A programação afeta diretamente a latência de detecção e determina como os dados que chegam atrasados são processados. Consulte Entender a programação de execução de regras e Configurar programações personalizadas para regras.
YARA-L RetroHunt Execute a regra com base nos dados de registro históricos em um período especificado para descobrir possíveis ameaças que ocorreram antes da ativação da regra. Consulte Executar uma regra com base nos dados históricos.
Editar regra Abra o texto e as configurações da regra no Editor de regras para fazer modificações.
Ver detecções de regras Abra a visualização de detecções de regras para inspecionar as detecções geradas por essa regra, os gráficos de tendências e os detalhes do evento subjacente.
Arquivar Oculte a regra e as detecções associadas na visualização padrão do painel. O arquivamento preserva os dados da regra sem excluí-los. Você pode extrair a regra a qualquer momento. Consulte Gerenciar regras unificadas.

Opções de atualização do painel

Clique no indicador Última atualização acima da tabela para controlar a frequência com que os dados do painel são atualizados:

Opção Descrição
Atualizar agora Busque imediatamente os dados mais recentes do painel.
ATUALIZAÇÃO AUTOMÁTICA Defina um intervalo para que o painel seja atualizado automaticamente:
  • Nenhum (padrão) : o painel não é atualizado automaticamente. Você precisa clicar manualmente em Atualizar agora.
  • 5 minutos:atualiza o painel automaticamente a cada 5 minutos.
  • 15 minutos:atualiza o painel automaticamente a cada 15 minutos.
  • 1 hora:atualiza o painel automaticamente a cada 1 hora.

Defina um intervalo de atualização automática para garantir que você veja os status de regras e as métricas de detecção mais atualizados sem intervenção manual.

Personalizar colunas da tabela

Para personalizar a exibição da tabela de regras, clique em qualquer cabeçalho de coluna para acessar estas opções:

Opção Descrição
Reordenar colunas Arraste os cabeçalhos das colunas para mudar a ordem de exibição.
Redimensionar colunas Arraste o divisor entre os cabeçalhos das colunas para ajustar a largura da coluna.
Classificar colunas Clique no cabeçalho de uma coluna para classificar as linhas da tabela em ordem crescente ou decrescente por essa coluna.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.