Entender o painel de regras
Para abrir o painel de regras no Google Security Operations, selecione Detecções > Regras e detecções na barra de navegação e verifique se a guia Painel de regras está selecionada.
A guia Painel de regras lista as regras do Google SecOps. Se o sistema usa o controle de acesso baseado em papéis (RBAC, na sigla em inglês) de dados, você só pode ver e gerenciar regras vinculadas a escopos de dados acessíveis. Para mais informações, consulte o impacto do RBAC de dados nas regras.
Visão geral do painel de regras
A seção superior da guia Painel de regras apresenta:
| Recurso | Descrição |
|---|---|
| CAPACIDADE DE REGRAS | Mostra o uso da cota de regras. Clique para ver detalhes sobre:
|
| Visualizar o painel de integridade das detecções | Abra o painel de integridade das detecções para monitorar a performance das regras, o status de execução e o impacto das repetições de regras e dos dados que chegam atrasados. Esse painel ajuda a solucionar problemas de atrasos na detecção e otimizar a eficiência das regras. Consulte Monitorar a performance das regras. |
Colunas da tabela de regras
O painel lista as regras com as seguintes colunas:
| Coluna | Descrição |
|---|---|
| HOJE | Número de detecções geradas pela regra hoje. |
| NOME DA REGRA | Nome de exibição da regra. |
| ATIVIDADE DAS ÚLTIMAS 4 SEMANAS | Minigráfico mostrando as tendências de detecção dessa regra nas últimas quatro semanas. Passe o cursor sobre uma barra para ver a contagem exata de detecções para essa data. |
| ÚLTIMA DETECÇÃO | Carimbo de data/hora da detecção mais recente gerada por essa regra. |
| AUTOR | Usuário ou entidade que criou ou modificou a regra pela última vez. |
| ESCOPO | Escopo de dados vinculado à regra, que restringe os dados acessíveis com base no RBAC. |
| SEVERITY | Nível de gravidade atribuído à regra (por exemplo, alta, média ou baixa), conforme definido nos metadados. |
| ALERTAS | Indica se a regra gera alertas no Google SecOps quando ocorrem detecções. Pode ser ativada ou desativada. Quando ativada, as detecções são escalonadas para alertas e acionam notificações ou playbooks do SOAR configurados. Consulte Gerenciar regras unificadas. |
| RETROHUNT | Execute a regra com base nos dados de registro históricos para encontrar ocorrências anteriores de uma ameaça. Clique no status para ver os jobs anteriores do RetroHunt ou executar um novo. Consulte Executar uma regra com base nos dados históricos. |
| TIPO DE REGRA | Estrutura da lógica da regra:
|
| PROGRAMAÇÃO DA REGRA | Programação de execução da regra. Para regras ativas, a execução pode ser quase em tempo real ou em intervalos programados (por exemplo, 10 minutos, por hora ou match_window / 10). A programação afeta diretamente a latência de detecção. Consulte Entender a programação de execução de regras e Configurar programações personalizadas para regras. |
| STATUS AO VIVO | Indica se a regra monitora ativamente os dados recebidos. Pode ser ativada (ativada) ou desativada (desativada). As regras desativadas não geram novas detecções. Consulte Aplicar uma regra a dados ativos. |
Pesquisar e filtrar regras
Use o campo Pesquisar regras na parte de cima da guia Regras para filtrar e encontrar regras específicas:
| Tipo de pesquisa | Descrição |
|---|---|
| Pesquisa por palavra-chave | Insira palavras-chave para pesquisar em todo o texto da regra. |
| Pesquisa estruturada | Use filtros e operadores de campo para criar consultas precisas. Os campos compatíveis incluem display_name, text, tags, rule_owner, live_mode_enabled e alerting_enabled. |
Por exemplo, você pode pesquisar:
display_name:"My Rule"text:"malware"rule_owner:"google" AND tags:"TA0001"live_mode_enabled=true AND alerting_enabled=true
Para uma explicação detalhada da sintaxe de pesquisa, dos campos e operadores compatíveis, consulte Pesquisar a lista de regras.
Ações da regra
Passe o cursor sobre uma linha de regra e clique em Ações para acessar as seguintes opções:
| Ação | Descrição |
|---|---|
| Regra ativa | Ative Ativado para avaliar continuamente os dados de registro recebidos e gerar detecções em tempo real ou desative Desativado para interromper a execução da regra. Dependendo da performance, o status da regra pode mudar automaticamente para "Limitado" ou "Pausado". Consulte Aplicar uma regra a dados ativos. |
| Alertas | Ative para sinalizar detecções como alertas do Google SecOps e acionar notificações ou playbooks do SOAR configurados. Desative para registrar detecções sem gerar alertas. Consulte Gerenciar regras unificadas. |
| Programação da regra | Configure a frequência de execução para regras de vários eventos. A programação afeta diretamente a latência de detecção e determina como os dados que chegam atrasados são processados. Consulte Entender a programação de execução de regras e Configurar programações personalizadas para regras. |
| YARA-L RetroHunt | Execute a regra com base nos dados de registro históricos em um período especificado para descobrir possíveis ameaças que ocorreram antes da ativação da regra. Consulte Executar uma regra com base nos dados históricos. |
| Editar regra | Abra o texto e as configurações da regra no Editor de regras para fazer modificações. |
| Ver detecções de regras | Abra a visualização de detecções de regras para inspecionar as detecções geradas por essa regra, os gráficos de tendências e os detalhes do evento subjacente. |
| Arquivar | Oculte a regra e as detecções associadas na visualização padrão do painel. O arquivamento preserva os dados da regra sem excluí-los. Você pode extrair a regra a qualquer momento. Consulte Gerenciar regras unificadas. |
Opções de atualização do painel
Clique no indicador Última atualização acima da tabela para controlar a frequência com que os dados do painel são atualizados:
| Opção | Descrição |
|---|---|
| Atualizar agora | Busque imediatamente os dados mais recentes do painel. |
| ATUALIZAÇÃO AUTOMÁTICA | Defina um intervalo para que o painel seja atualizado automaticamente:
|
Defina um intervalo de atualização automática para garantir que você veja os status de regras e as métricas de detecção mais atualizados sem intervenção manual.
Personalizar colunas da tabela
Para personalizar a exibição da tabela de regras, clique em qualquer cabeçalho de coluna para acessar estas opções:
| Opção | Descrição |
|---|---|
| Reordenar colunas | Arraste os cabeçalhos das colunas para mudar a ordem de exibição. |
| Redimensionar colunas | Arraste o divisor entre os cabeçalhos das colunas para ajustar a largura da coluna. |
| Classificar colunas | Clique no cabeçalho de uma coluna para classificar as linhas da tabela em ordem crescente ou decrescente por essa coluna. |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.