Información sobre el panel de reglas
Para abrir el panel de reglas en Google Security Operations, selecciona Detecciones > Reglas y detecciones en la barra de navegación y asegúrate de que esté seleccionada la pestaña Panel de reglas.
En la pestaña Panel de reglas , se enumeran tus reglas de Google SecOps. Si tu sistema usa el control de acceso basado en roles (RBAC) de datos, solo verás y administrarás las reglas vinculadas a los permisos de datos accesibles. Para obtener más información, consulta el impacto del RBAC de datos en las reglas.
Descripción general del panel de reglas
En la sección superior de la pestaña Panel de reglas , se incluye lo siguiente:
| Función | Descripción |
|---|---|
| CAPACIDAD DE LAS REGLAS | Muestra el uso de tu cuota de reglas. Haz clic para ver detalles sobre lo siguiente:
|
| Ver panel de estado de las detecciones | Abre el panel de estado de las detecciones para supervisar el rendimiento de las reglas, el estado de ejecución y el impacto de las repeticiones de reglas y los datos que llegan tarde. Este panel te ayuda a solucionar problemas de demoras en la detección y a optimizar la eficiencia de las reglas. Consulta Supervisa el rendimiento de las reglas. |
Columnas de la tabla de reglas
En el panel, se enumeran tus reglas con las siguientes columnas:
| Columna | Descripción |
|---|---|
| HOY | Cantidad de detecciones generadas por la regla hoy. |
| NOMBRE DE LA REGLA | Nombre visible de la regla. |
| ACTIVIDAD DE LAS ÚLTIMAS 4 SEMANAS | Minigráfico que muestra las tendencias de detección de esta regla durante las últimas cuatro semanas. Coloca el cursor sobre una barra para ver el recuento exacto de detecciones de esa fecha. |
| ÚLTIMA DETECCIÓN | Marca de tiempo de la detección más reciente generada por esta regla. |
| AUTOR | Usuario o entidad que creó o modificó la regla por última vez. |
| PERMISO | Permiso de datos vinculado a la regla, que restringe los datos accesibles según el RBAC. |
| SEVERITY | Nivel de gravedad asignado a la regla (por ejemplo, Alto, Medio o Bajo), según se define en sus metadatos. |
| ALERTAS | Indica si la regla genera alertas en Google SecOps cuando se producen detecciones. Se puede activar o desactivar. Cuando está habilitada, las detecciones se convierten en alertas y activan las notificaciones configuradas o las guías de SOAR. Consulta Administra reglas unificadas. |
| RETROHUNT | Ejecuta la regla en relación con los datos de registro históricos para encontrar instancias anteriores de una amenaza. Haz clic en el estado para ver los trabajos anteriores de retrohunt o ejecutar uno nuevo. Consulta Ejecutar una regla en relación con los datos históricos. |
| TIPO DE REGLA | Estructura de la lógica de la regla:
|
| PROGRAMACIÓN DE REGLA | Programación de ejecución de la regla. En el caso de las reglas en vivo, la ejecución puede ser casi en tiempo real o en intervalos programados (por ejemplo, 10 min, cada hora o match_window / 10). La programación afecta directamente la latencia de detección. Consulta Información sobre la programación de ejecución de reglas y Configura programaciones personalizadas para las reglas. |
| ESTADO ACTUAL | Indica si la regla supervisa activamente los datos entrantes. Se puede activar (Habilitado) o desactivar (Inhabilitado). Las reglas inhabilitadas no generan detecciones nuevas. Consulta Aplica una regla a los datos en vivo. |
Cómo buscar y filtrar reglas
Usa el campo Buscar reglas en la parte superior de la pestaña Reglas para filtrar y encontrar reglas específicas:
| Tipo de búsqueda | Descripción |
|---|---|
| Búsqueda por palabra clave | Ingresa palabras clave para buscar en todo el texto de la regla. |
| Búsqueda estructurada | Usa filtros y operadores de campo para crear consultas precisas. Los campos compatibles incluyen display_name, text, tags, rule_owner, live_mode_enabled y alerting_enabled. |
Por ejemplo, puedes buscar lo siguiente:
display_name:"My Rule"text:"malware"rule_owner:"google" AND tags:"TA0001"live_mode_enabled=true AND alerting_enabled=true
Para obtener una explicación detallada de la sintaxis de búsqueda, los campos y operadores compatibles, consulta Busca en la lista de reglas.
Acciones de la regla
Coloca el cursor sobre una fila de regla y haz clic en Acciones para acceder a las siguientes opciones:
| Acción | Descripción |
|---|---|
| Regla en vivo | Activa Habilitado para evaluar continuamente los datos de registro entrantes y generar detecciones en tiempo real, o desactiva Inhabilitado para detener la ejecución de la regla. Según el rendimiento, el estado de la regla puede cambiar automáticamente a Limitado o Detenido. Consulta Aplica una regla a los datos en vivo. |
| Alertas | Activa esta opción para marcar las detecciones como alertas de Google SecOps y activar las notificaciones configuradas o las guías de SOAR. Desactiva esta opción para registrar las detecciones sin generar alertas. Consulta Administra reglas unificadas. |
| Programación de regla | Configura la frecuencia de ejecución de las reglas de varios eventos. La programación afecta directamente la latencia de detección y determina cómo se procesan los datos que llegan tarde. Consulta Información sobre la programación de ejecución de reglas y Configura programaciones personalizadas para las reglas. |
| Retrohunt de YARA-L | Ejecuta la regla en relación con los datos de registro históricos durante un período especificado para descubrir posibles amenazas que ocurrieron antes de que se habilitara la regla. Consulta Ejecutar una regla en relación con los datos históricos. |
| Editar regla | Abre el texto y la configuración de la regla en el Editor de reglas para realizar modificaciones. |
| Ver detecciones de reglas | Abre la vista Detecciones de la regla para inspeccionar las detecciones generadas por esta regla, los gráficos de tendencias y los detalles de los eventos subyacentes. |
| Archivar | Oculta la regla y sus detecciones asociadas de la vista predeterminada del panel. El archivo conserva los datos de la regla sin borrarlos. Puedes extraer la regla en cualquier momento. Consulta Administra reglas unificadas. |
Opciones de actualización del panel
Haz clic en el indicador de Hora de la última actualización sobre la tabla para controlar la frecuencia con la que se actualizan los datos del panel:
| Opción | Descripción |
|---|---|
| Actualizar ahora | Recupera de inmediato los datos más recientes del panel. |
| ACTUALIZACIÓN AUTOMÁTICA | Establece un intervalo para que el panel se actualice automáticamente:
|
Establece un intervalo de actualización automática para asegurarte de ver los estados de las reglas y las métricas de detección más actualizados sin intervención manual.
Personaliza las columnas de la tabla
Para personalizar la visualización de la tabla de reglas, haz clic en cualquier encabezado de columna para acceder a estas opciones:
| Opción | Descripción |
|---|---|
| Reordenar columnas | Arrastra los encabezados de las columnas para cambiar su orden de visualización. |
| Cambiar el tamaño de las columnas | Arrastra el divisor entre los encabezados de las columnas para ajustar el ancho de las columnas. |
| Ordenar columnas | Haz clic en el encabezado de una columna para ordenar las filas de la tabla de forma ascendente o descendente por esa columna. |
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.