Comprendre le tableau de bord des règles
Pour ouvrir le tableau de bord des règles dans Google Security Operations, sélectionnez Détections > Règles et détections dans la barre de navigation, puis assurez-vous que l'onglet Tableau de bord des règles est sélectionné.
L'onglet Tableau de bord des règles liste vos règles Google SecOps. Si votre système utilise le contrôle des accès basé sur les rôles (RBAC) pour les données, vous ne voyez et ne gérez que les règles liées aux champs d'application des données accessibles. Pour en savoir plus, consultez Impact du RBAC sur les données sur les règles.
Présentation du tableau de bord des règles
La partie supérieure de l'onglet Tableau de bord des règles comprend les éléments suivants :
| Fonctionnalité | Description |
|---|---|
| CAPACITÉ DES RÈGLES | Affiche votre utilisation du quota de règles. Cliquez pour afficher des informations détaillées sur les éléments suivants :
|
| Afficher le tableau de bord de l'état des détections | Ouvrez le tableau de bord de l'état des détections pour surveiller les performances des règles, leur état d'exécution et l'impact des relectures de règles et des données arrivant en retard. Ce tableau de bord vous aide à résoudre les problèmes de retard de détection et à optimiser l'efficacité des règles. Consultez Surveiller les performances des règles. |
Colonnes du tableau des règles
Le tableau de bord liste vos règles avec les colonnes suivantes :
| Colonne | Description |
|---|---|
| AUJOURD'HUI | Nombre de détections générées par la règle aujourd'hui. |
| NOM DE LA RÈGLE | Nom à afficher de la règle. |
| ACTIVITÉ AU COURS DES QUATRE DERNIÈRES SEMAINES | Graphique sparkline indiquant les tendances de détection pour cette règle au cours des quatre dernières semaines. Passez la souris sur une barre pour afficher le nombre exact de détections pour cette date. |
| DERNIÈRE DÉTECTION | Timestamp de la détection la plus récente générée par cette règle. |
| AUTEUR | Utilisateur ou entité qui a créé ou modifié la règle pour la dernière fois. |
| CHAMP D'APPLICATION | Champ d'application des données lié à la règle, qui limite les données accessibles en fonction du RBAC. |
| SEVERITY | Niveau de gravité attribué à la règle (par exemple, "Élevé", "Moyen" ou "Faible"), tel que défini dans ses métadonnées. |
| ALERTES | Indique si la règle génère des alertes dans Google SecOps lorsque des détections se produisent. Peut être activé ou désactivé. Lorsqu'il est activé, les détections sont transformées en alertes et déclenchent toutes les notifications ou tous les playbooks SOAR configurés. Consultez Gérer les règles unifiées. |
| RECHERCHE RETROHUNT | Exécutez la règle par rapport aux données de journaux historiques pour trouver les occurrences passées d'une menace. Cliquez sur l'état pour afficher les jobs RetroHunt précédents ou en exécuter un nouveau. Consultez Exécuter une règle par rapport aux données de l'historique. |
| TYPE DE RÈGLE | Structure de la logique de la règle :
|
| PROGRAMMATION DE LA RÈGLE | Calendrier d'exécution de la règle. Pour les règles en direct, l'exécution peut être en temps quasi réel ou à intervalles définis (par exemple, toutes les heures ou tous les jours). La planification affecte directement la latence de détection. Consultez Planifier l'exécution des règles et Configurer des planifications personnalisées pour les règles. |
| ÉTAT D'ACTIVATION | Indique si la règle surveille activement les données entrantes. Peut être activé (Activé) ou désactivé (Désactivé). Les règles désactivées ne génèrent pas de nouvelles détections. Consultez Appliquer une règle aux données en direct. |
Rechercher et filtrer des règles
Utilisez le champ Rechercher des règles en haut de l'onglet Règles pour filtrer et trouver des règles spécifiques :
| Type de recherche | Description |
|---|---|
| Recherche par mots clés | Saisissez des mots clés pour effectuer une recherche dans tout le texte de la règle. |
| Recherche structurée | Utilisez des filtres de champ et des opérateurs pour créer des requêtes précises. Les champs compatibles incluent display_name, text, tags, rule_owner, live_mode_enabled et alerting_enabled. |
Par exemple, vous pouvez rechercher les éléments suivants :
display_name:"My Rule"text:"malware"rule_owner:"google" AND tags:"TA0001"live_mode_enabled=true AND alerting_enabled=true
Pour obtenir une explication détaillée de la syntaxe de recherche, des champs compatibles et des opérateurs, consultez Rechercher dans la liste des règles.
Actions de la règle
Passez la souris sur une ligne de règle, puis cliquez sur Actions pour accéder aux options suivantes :
| Action | Description |
|---|---|
| Règle en direct | Activez Activé pour évaluer en continu les données de journaux entrantes et générer des détections en temps réel, ou désactivez Désactivé pour arrêter l'exécution de la règle. En fonction des performances, l'état de la règle peut passer automatiquement à "Limité" ou "Mise en veille". Consultez Appliquer une règle aux données en direct. |
| Alertes | Activez cette option pour signaler les détections en tant qu'alertes Google SecOps et déclencher toutes les notifications ou tous les playbooks SOAR configurés. Désactivez cette option pour enregistrer les détections sans générer d'alertes. Consultez Gérer les règles unifiées. |
| Programmation de la règle | Configurez la fréquence d'exécution des règles pour plusieurs événements. La planification affecte directement la latence de détection et détermine le traitement des données arrivant en retard. Consultez Planifier l'exécution des règles et Configurer des planifications personnalisées pour les règles. |
| Recherche RetroHunt YARA-L | Exécutez la règle par rapport aux données de journaux historiques sur une période spécifiée pour découvrir les menaces potentielles survenues avant l'activation de la règle. Consultez Exécuter une règle par rapport aux données de l'historique. |
| Modifier la règle | Ouvrez le texte et les paramètres de la règle dans l'éditeur de règles pour apporter des modifications. |
| Afficher les détections de la règle | Ouvrez la vue "Détections de la règle" pour inspecter les détections générées par cette règle, les graphiques de tendances et les détails des événements sous-jacents. |
| Archiver | Masquez la règle et les détections associées dans la vue par défaut du tableau de bord. L'archivage préserve les données de la règle sans les supprimer. Vous pouvez extraire la règle à tout moment. Consultez Gérer les règles unifiées. |
Options d'actualisation du tableau de bord
Cliquez sur l'indicateur Dernière actualisation au-dessus du tableau pour contrôler la fréquence d'actualisation des données du tableau de bord :
| Option | Description |
|---|---|
| Actualiser | Récupérez immédiatement les dernières données du tableau de bord. |
| ACTUALISATION AUTOMATIQUE | Définissez un intervalle pour que le tableau de bord s'actualise automatiquement :
|
Définissez un intervalle d'actualisation automatique pour vous assurer d'afficher les états de règles et les métriques de détection les plus récents sans intervention manuelle.
Personnaliser les colonnes du tableau
Pour personnaliser l'affichage du tableau des règles, cliquez sur n'importe quel en-tête de colonne pour accéder aux options suivantes :
| Option | Description |
|---|---|
| Réorganiser les colonnes | Faites glisser les en-têtes de colonne pour modifier leur ordre d'affichage. |
| Redimensionner les colonnes | Faites glisser le séparateur entre les en-têtes de colonne pour ajuster la largeur des colonnes. |
| Trier les colonnes | Cliquez sur un en-tête de colonne pour trier les lignes du tableau par ordre croissant ou décroissant en fonction de cette colonne. |
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.