Comprendre le tableau de bord des règles

Compatible avec :

Pour ouvrir le tableau de bord des règles dans Google Security Operations, sélectionnez Détections > Règles et détections dans la barre de navigation, puis assurez-vous que l'onglet Tableau de bord des règles est sélectionné.

L'onglet Tableau de bord des règles liste vos règles Google SecOps. Si votre système utilise le contrôle des accès basé sur les rôles (RBAC) pour les données, vous ne voyez et ne gérez que les règles liées aux champs d'application des données accessibles. Pour en savoir plus, consultez Impact du RBAC sur les données sur les règles.

Présentation du tableau de bord des règles

La partie supérieure de l'onglet Tableau de bord des règles comprend les éléments suivants :

Fonctionnalité Description
CAPACITÉ DES RÈGLES Affiche votre utilisation du quota de règles. Cliquez pour afficher des informations détaillées sur les éléments suivants :
Afficher le tableau de bord de l'état des détections Ouvrez le tableau de bord de l'état des détections pour surveiller les performances des règles, leur état d'exécution et l'impact des relectures de règles et des données arrivant en retard. Ce tableau de bord vous aide à résoudre les problèmes de retard de détection et à optimiser l'efficacité des règles. Consultez Surveiller les performances des règles.

Colonnes du tableau des règles

Le tableau de bord liste vos règles avec les colonnes suivantes :

Colonne Description
AUJOURD'HUI Nombre de détections générées par la règle aujourd'hui.
NOM DE LA RÈGLE Nom à afficher de la règle.
ACTIVITÉ AU COURS DES QUATRE DERNIÈRES SEMAINES Graphique sparkline indiquant les tendances de détection pour cette règle au cours des quatre dernières semaines. Passez la souris sur une barre pour afficher le nombre exact de détections pour cette date.
DERNIÈRE DÉTECTION Timestamp de la détection la plus récente générée par cette règle.
AUTEUR Utilisateur ou entité qui a créé ou modifié la règle pour la dernière fois.
CHAMP D'APPLICATION Champ d'application des données lié à la règle, qui limite les données accessibles en fonction du RBAC.
SEVERITY Niveau de gravité attribué à la règle (par exemple, "Élevé", "Moyen" ou "Faible"), tel que défini dans ses métadonnées.
ALERTES Indique si la règle génère des alertes dans Google SecOps lorsque des détections se produisent. Peut être activé ou désactivé. Lorsqu'il est activé, les détections sont transformées en alertes et déclenchent toutes les notifications ou tous les playbooks SOAR configurés. Consultez Gérer les règles unifiées.
RECHERCHE RETROHUNT Exécutez la règle par rapport aux données de journaux historiques pour trouver les occurrences passées d'une menace. Cliquez sur l'état pour afficher les jobs RetroHunt précédents ou en exécuter un nouveau. Consultez Exécuter une règle par rapport aux données de l'historique.
TYPE DE RÈGLE Structure de la logique de la règle :
  • SINGLE_EVENT : analyse les événements de journaux individuels de manière isolée.
  • MULTI_EVENT : met en corrélation plusieurs événements sur une période spécifiée.
  • Pour les définitions d'API, consultez RuleType.
PROGRAMMATION DE LA RÈGLE Calendrier d'exécution de la règle. Pour les règles en direct, l'exécution peut être en temps quasi réel ou à intervalles définis (par exemple, toutes les heures ou tous les jours). La planification affecte directement la latence de détection. Consultez Planifier l'exécution des règles et Configurer des planifications personnalisées pour les règles.
ÉTAT D'ACTIVATION Indique si la règle surveille activement les données entrantes. Peut être activé (Activé) ou désactivé (Désactivé). Les règles désactivées ne génèrent pas de nouvelles détections. Consultez Appliquer une règle aux données en direct.

Rechercher et filtrer des règles

Utilisez le champ Rechercher des règles en haut de l'onglet Règles pour filtrer et trouver des règles spécifiques :

Type de recherche Description
Recherche par mots clés Saisissez des mots clés pour effectuer une recherche dans tout le texte de la règle.
Recherche structurée Utilisez des filtres de champ et des opérateurs pour créer des requêtes précises. Les champs compatibles incluent display_name, text, tags, rule_owner, live_mode_enabled et alerting_enabled.

Par exemple, vous pouvez rechercher les éléments suivants :

  • display_name:"My Rule"
  • text:"malware"
  • rule_owner:"google" AND tags:"TA0001"
  • live_mode_enabled=true AND alerting_enabled=true

Pour obtenir une explication détaillée de la syntaxe de recherche, des champs compatibles et des opérateurs, consultez Rechercher dans la liste des règles.

Actions de la règle

Passez la souris sur une ligne de règle, puis cliquez sur Actions pour accéder aux options suivantes :

Action Description
Règle en direct Activez Activé pour évaluer en continu les données de journaux entrantes et générer des détections en temps réel, ou désactivez Désactivé pour arrêter l'exécution de la règle. En fonction des performances, l'état de la règle peut passer automatiquement à "Limité" ou "Mise en veille". Consultez Appliquer une règle aux données en direct.
Alertes Activez cette option pour signaler les détections en tant qu'alertes Google SecOps et déclencher toutes les notifications ou tous les playbooks SOAR configurés. Désactivez cette option pour enregistrer les détections sans générer d'alertes. Consultez Gérer les règles unifiées.
Programmation de la règle Configurez la fréquence d'exécution des règles pour plusieurs événements. La planification affecte directement la latence de détection et détermine le traitement des données arrivant en retard. Consultez Planifier l'exécution des règles et Configurer des planifications personnalisées pour les règles.
Recherche RetroHunt YARA-L Exécutez la règle par rapport aux données de journaux historiques sur une période spécifiée pour découvrir les menaces potentielles survenues avant l'activation de la règle. Consultez Exécuter une règle par rapport aux données de l'historique.
Modifier la règle Ouvrez le texte et les paramètres de la règle dans l'éditeur de règles pour apporter des modifications.
Afficher les détections de la règle Ouvrez la vue "Détections de la règle" pour inspecter les détections générées par cette règle, les graphiques de tendances et les détails des événements sous-jacents.
Archiver Masquez la règle et les détections associées dans la vue par défaut du tableau de bord. L'archivage préserve les données de la règle sans les supprimer. Vous pouvez extraire la règle à tout moment. Consultez Gérer les règles unifiées.

Options d'actualisation du tableau de bord

Cliquez sur l'indicateur Dernière actualisation au-dessus du tableau pour contrôler la fréquence d'actualisation des données du tableau de bord :

Option Description
Actualiser Récupérez immédiatement les dernières données du tableau de bord.
ACTUALISATION AUTOMATIQUE Définissez un intervalle pour que le tableau de bord s'actualise automatiquement :
  • Aucun (par défaut) : le tableau de bord ne s'actualise pas automatiquement. Vous devez cliquer manuellement sur Actualiser.
  • 5 minutes : actualisez automatiquement le tableau de bord toutes les cinq minutes.
  • 15 minutes : actualisez automatiquement le tableau de bord toutes les 15 minutes.
  • 1 heure : actualisez automatiquement le tableau de bord toutes les heures.

Définissez un intervalle d'actualisation automatique pour vous assurer d'afficher les états de règles et les métriques de détection les plus récents sans intervention manuelle.

Personnaliser les colonnes du tableau

Pour personnaliser l'affichage du tableau des règles, cliquez sur n'importe quel en-tête de colonne pour accéder aux options suivantes :

Option Description
Réorganiser les colonnes Faites glisser les en-têtes de colonne pour modifier leur ordre d'affichage.
Redimensionner les colonnes Faites glisser le séparateur entre les en-têtes de colonne pour ajuster la largeur des colonnes.
Trier les colonnes Cliquez sur un en-tête de colonne pour trier les lignes du tableau par ordre croissant ou décroissant en fonction de cette colonne.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.