Das Dashboard „Regeln“
Wenn Sie das Dashboard „Regeln“ in Google Security Operations öffnen möchten, wählen Sie in der Navigationsleiste Erkennungen > Regeln und Erkennungen aus. Der Tab Dashboard „Regeln“ muss ausgewählt sein.
Auf dem Tab Dashboard „Regeln“ werden Ihre Google SecOps-Regeln aufgeführt. Wenn in Ihrem System die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) für Daten verwendet wird, sehen und verwalten Sie nur Regeln, die an zugängliche Datenbereiche gebunden sind. Weitere Informationen finden Sie unter Auswirkungen der Daten-RBAC auf Regeln.
Übersicht über das Dashboard „Regeln“
Im oberen Bereich des Tabs Dashboard „Regeln“ finden Sie Folgendes:
| Funktion | Beschreibung |
|---|---|
| REGELKAPAZITÄT | Zeigt die Nutzung Ihres Regelkontingents. Klicken Sie hier, um Details zu sehen:
|
| Dashboard „Erkennungsstatus“ ansehen | Öffnen Sie das Dashboard „Erkennungsstatus“, um die Regelleistung, den Ausführungsstatus und die Auswirkungen von Regelwiederholungen und verspätet eingehenden Daten zu beobachten. Mit diesem Dashboard können Sie Probleme mit Erkennungsverzögerungen beheben und die Regelleistung optimieren. Weitere Informationen finden Sie unter Regelleistung beobachten. |
Spalten der Regeltabelle
Im Dashboard werden Ihre Regeln mit den folgenden Spalten aufgeführt:
| Spalte | Beschreibung |
|---|---|
| HEUTE | Anzahl der Erkennungen, die heute von der Regel generiert wurden. |
| REGELNAME | Anzeigename der Regel. Klicken Sie auf den Namen, um die Ansicht „Regelerkennungen“ zu öffnen. |
| AKTIVITÄT DER LETZTEN 4 WOCHEN | Sparkline-Diagramm mit den Erkennungstrends für diese Regel in den letzten vier Wochen. Bewegen Sie den Mauszeiger auf einen Balken, um die genaue Anzahl der Erkennungen für dieses Datum zu sehen. |
| LETZTE ERKENNUNG | Zeitstempel der letzten Erkennung, die von dieser Regel generiert wurde. |
| Autor | Nutzer oder Entität, der die Regel erstellt oder zuletzt geändert hat. |
| BEREICH | Datenbereich, der an die Regel gebunden ist und den Zugriff auf Daten basierend auf der RBAC einschränkt. |
| SEVERITY | Schweregrad, der der Regel zugewiesen ist (z. B. „Hoch“, „Mittel“ oder „Niedrig“), wie in den Metadaten definiert. |
| BENACHRICHTIGUNGEN | Gibt an, ob die Regel in Google SecOps Benachrichtigungen generiert, wenn Erkennungen auftreten. Kann aktiviert oder deaktiviert werden. Wenn diese Option aktiviert ist, werden Erkennungen zu Benachrichtigungen eskaliert und alle konfigurierten Benachrichtigungen oder SOAR-Playbooks werden ausgelöst. Weitere Informationen finden Sie unter Einheitliche Regeln verwalten. |
| RETROHUNT | Führen Sie die Regel für Verlaufslogdaten aus, um frühere Vorkommnisse einer Bedrohung zu finden. Klicken Sie auf den Status, um frühere Retrohunt-Jobs anzusehen oder einen neuen auszuführen. Weitere Informationen finden Sie unter Regel mit Verlaufsdaten ausführen. |
| REGELTYP | Struktur der Regellogik:
|
| REGELZEITPLAN | Ausführungszeitplan für die Regel. Bei Live-Regeln kann die Ausführung nahezu in Echtzeit oder in festgelegten Intervallen erfolgen (z. B. stündlich oder täglich). Der Zeitplan wirkt sich direkt auf die Erkennungslatenz aus. Weitere Informationen finden Sie unter Regelausführungen planen und Benutzerdefinierte Zeitpläne für Regeln konfigurieren. |
| LIVE-STATUS | Gibt an, ob die Regel eingehende Daten aktiv überwacht. Kann aktiviert („Aktiviert“) oder deaktiviert („Deaktiviert“) werden. Deaktivierte Regeln generieren keine neuen Erkennungen. Weitere Informationen finden Sie unter Regel auf Live-Daten anwenden. |
Regeln suchen und filtern
Verwenden Sie das Feld Regeln suchen oben auf dem Tab Regeln , um bestimmte Regeln zu filtern und zu finden:
| Suchtyp | Beschreibung |
|---|---|
| Suche mit Suchbegriffen | Geben Sie Suchbegriffe ein, um im gesamten Regeltext zu suchen. |
| Strukturierte Suche | Verwenden Sie Feldfilter und Operatoren, um präzise Abfragen zu erstellen. Unterstützte Felder sind display_name, text, tags, rule_owner, live_mode_enabled und alerting_enabled. |
Beispiele für Suchanfragen:
display_name:"My Rule"text:"malware"rule_owner:"google" AND tags:"TA0001"live_mode_enabled=true AND alerting_enabled=true
Eine detaillierte Erläuterung der Suchsyntax, der unterstützten Felder und der Operatoren finden Sie unter In der Regelliste suchen.
Regelaktionen
Bewegen Sie den Mauszeiger auf eine Regelzeile und klicken Sie auf Aktionen , um auf die folgenden Optionen zuzugreifen:
| Aktion | Beschreibung |
|---|---|
| Live-Regel | Aktivieren Sie Aktiviert , um eingehende Logdaten kontinuierlich zu bewerten und Erkennungen in Echtzeit zu generieren, oder deaktivieren Sie Deaktiviert , um die Regelausführung zu beenden. Je nach Leistung kann sich der Regelstatus automatisch in „Beschränkt“ oder „Pausiert“ ändern. Weitere Informationen finden Sie unter Regel auf Live-Daten anwenden. |
| Benachrichtigungen | Aktivieren Sie diese Option, um Erkennungen als Google SecOps-Benachrichtigungen zu kennzeichnen und alle konfigurierten Benachrichtigungen oder SOAR-Playbooks auszulösen. Deaktivieren Sie diese Option, um Erkennungen aufzuzeichnen, ohne Benachrichtigungen zu generieren. Weitere Informationen finden Sie unter Einheitliche Regeln verwalten. |
| Regelzeitplan | Konfigurieren Sie die Ausführungshäufigkeit für Regeln mit mehreren Ereignissen. Der Zeitplan wirkt sich direkt auf die Erkennungslatenz aus und bestimmt, wie verspätet eingehende Daten verarbeitet werden. Weitere Informationen finden Sie unter Regelausführungen planen und Benutzerdefinierte Zeitpläne für Regeln konfigurieren. |
| YARA-L Retrohunt | Führen Sie die Regel für Verlaufslogdaten in einem bestimmten Zeitraum aus, um potenzielle Bedrohungen zu erkennen, die aufgetreten sind, bevor die Regel aktiviert wurde. Weitere Informationen finden Sie unter Regel mit Verlaufsdaten ausführen. |
| Regel bearbeiten | Öffnen Sie den Regeltext und die Einstellungen im Regeleditor, um Änderungen vorzunehmen. |
| Regelerkennungen ansehen | Öffnen Sie die Ansicht „Regelerkennungen“, um die von dieser Regel generierten Erkennungen, Trenddiagramme und zugrunde liegenden Ereignisdetails zu prüfen. |
| Archivieren | Blenden Sie die Regel und die zugehörigen Erkennungen in der Standard-Dashboardansicht aus. Beim Archivieren werden die Regeldaten aufbewahrt, ohne sie zu löschen. Sie können die Regel jederzeit extrahieren. Weitere Informationen finden Sie unter Einheitliche Regeln verwalten. |
Optionen zum Aktualisieren des Dashboards
Klicken Sie auf den Indikator Letzte Aktualisierung über der Tabelle, um festzulegen, wie oft die Dashboarddaten aktualisiert werden:
| Option | Beschreibung |
|---|---|
| Jetzt aktualisieren | Ruft sofort die neuesten Daten für das Dashboard ab. |
| AUTOMATISCH AKTUALISIEREN | Legen Sie ein Intervall für die automatische Aktualisierung des Dashboards fest:
|
Legen Sie ein Intervall für die automatische Aktualisierung fest, damit Sie die aktuellsten Regelstatus und Erkennungsstatistiken ohne manuelle Eingriffe sehen.
Tabellenspalten anpassen
Wenn Sie die Anzeige der Regeltabelle anpassen möchten, klicken Sie auf eine beliebige Spaltenüberschrift, um auf die folgenden Optionen zuzugreifen:
| Option | Beschreibung |
|---|---|
| Spalten neu anordnen | Ziehen Sie die Spaltenüberschriften, um die Reihenfolge zu ändern. |
| Spaltengröße ändern | Ziehen Sie die Trennlinie zwischen den Spaltenüberschriften, um die Spaltenbreite anzupassen. |
| Spalten sortieren | Klicken Sie auf eine Spaltenüberschrift, um die Tabellenzeilen auf‑ oder absteigend nach dieser Spalte zu sortieren. |
Benötigen Sie weitere Hilfe? Erhalten Sie Antworten von Community-Mitgliedern und Google SecOps-Experten.