Noções básicas sobre o painel "Regras"
Para abrir o painel "Regras" no Google Security Operations, selecione Detecções > Regras e detecções na barra de navegação e verifique se a guia Painel de regras está selecionada.
A guia Painel de regras lista suas regras do Google SecOps. Se o sistema usar o controle de acesso baseado em papéis (RBAC) de dados, você vai ver e gerenciar apenas as regras vinculadas aos escopos de dados acessíveis. Para mais detalhes, consulte Impacto do RBAC de dados nas regras.
Visão geral do painel de regras
A seção superior da guia Painel de regras tem:
| Recurso | Descrição |
|---|---|
| CAPACIDADE DE REGRAS | Mostra o uso da cota da regra. Clique para ver detalhes sobre:
|
| Visualizar o painel de integridade das detecções | Abra o painel de integridade das detecções para monitorar o desempenho das regras, o status de execução e o impacto das repetições de regras e dos dados que chegam atrasados. Esse painel ajuda a resolver problemas de atrasos na detecção e otimizar a eficiência das regras. Consulte Monitorar o desempenho da regra. |
Colunas da tabela de regras
O painel lista suas regras com as seguintes colunas:
| Coluna | Descrição |
|---|---|
| HOJE | Número de detecções geradas pela regra hoje. |
| NOME DA REGRA | Nome de exibição da regra. |
| ATIVIDADE DAS ÚLTIMAS 4 SEMANAS | Minigráfico mostrando as tendências de detecção dessa regra nas últimas quatro semanas. Passe o cursor sobre uma barra para ver a contagem exata de detecções nessa data. |
| ÚLTIMA DETECÇÃO | Carimbo de data/hora da detecção mais recente gerada por essa regra. |
| AUTOR | Usuário ou entidade que criou ou modificou a regra pela última vez. |
| ESCOPO | Escopo de dados vinculado à regra, que restringe os dados acessíveis com base no RBAC. |
| GRAVIDADE | Nível de gravidade atribuído à regra (por exemplo, "Alta", "Média" ou "Baixa"), conforme definido nos metadados. |
| ALERTAS | Indica se a regra gera alertas no Google SecOps quando ocorrem detecções. Pode ser ativada ou desativada. Quando ativadas, as detecções são transformadas em alertas e acionam as notificações ou os playbooks do SOAR configurados. Consulte Gerenciar regras unificadas. |
| RETROHUNT | Execute a regra com base nos dados de registro históricos para encontrar ocorrências passadas de uma ameaça. Clique no status para ver jobs de retrocaça anteriores ou executar um novo. Consulte Executar uma regra com base nos dados históricos. |
| TIPO DE REGRA | Estrutura da lógica da regra:
|
| PROGRAMAÇÃO DA REGRA | Programação de execução da regra. Para regras ativas, a execução pode ser quase em tempo real ou em intervalos definidos (por exemplo, "A cada hora" ou "Diariamente"). A programação afeta diretamente a latência de detecção. Consulte Programar execuções de regras e Configurar programações personalizadas para regras. |
| STATUS AO VIVO | Indica se a regra monitora ativamente os dados recebidos. Pode ser ativada (Ativado) ou desativada (Desativado). As regras desativadas não geram novas detecções. Consulte Aplicar uma regra a dados ativos. |
Pesquisar e filtrar regras
Use o campo Pesquisar regras na parte de cima da guia Regras para filtrar e encontrar regras específicas:
| Tipo de pesquisa | Descrição |
|---|---|
| Pesquisa por palavra-chave | Insira palavras-chave para pesquisar em todo o texto da regra. |
| Pesquisa estruturada | Use filtros e operadores de campo para criar consultas precisas. Os campos aceitos incluem display_name, text, tags, rule_owner, live_mode_enabled e alerting_enabled. |
Por exemplo, você pode pesquisar:
display_name:"My Rule"text:"malware"rule_owner:"google" AND tags:"TA0001"live_mode_enabled=true AND alerting_enabled=true
Para uma explicação detalhada da sintaxe de pesquisa, dos campos e operadores compatíveis, consulte Pesquisar na lista de regras.
Ações da regra
Passe o cursor sobre uma linha de regra e clique em Ações para acessar as seguintes opções:
| Ação | Descrição |
|---|---|
| Regra ativa | Ative Ativado para avaliar continuamente os dados de registro recebidos e gerar detecções em tempo real ou Desativado para interromper a execução da regra. Dependendo da performance, o status da regra pode mudar automaticamente para "Limitado" ou "Pausado". Consulte Aplicar uma regra a dados ativos. |
| Alertas | Ative para sinalizar detecções como alertas do Google SecOps e acionar notificações ou manuais do SOAR configurados. Desative para gravar detecções sem gerar alertas. Consulte Gerenciar regras unificadas. |
| Programação da regra | Configure a frequência de execução para regras de vários eventos. A programação afeta diretamente a latência de detecção e determina como os dados atrasados são processados. Consulte Programar execuções de regras e Configurar programações personalizadas para regras. |
| YARA-L RetroHunt | Execute a regra com base nos dados históricos de registros em um período especificado para descobrir possíveis ameaças que ocorreram antes da ativação da regra. Consulte Executar uma regra com base nos dados históricos. |
| Editar regra | Abra o texto e as configurações da regra no Editor de regras para fazer modificações. |
| Ver detectações de regras | Abra a visualização "Detecções de regras" para inspecionar as detecções geradas por essa regra, os gráficos de tendências e os detalhes do evento subjacente. |
| Arquivar | Ocultar a regra e as detecções associadas na visualização padrão do painel. O arquivamento preserva os dados da regra sem excluí-los. Você pode extrair a regra a qualquer momento. Consulte Gerenciar regras unificadas. |
Opções de atualização do painel
Clique no indicador Última atualização acima da tabela para controlar a frequência com que os dados do painel são atualizados:
| Opção | Descrição |
|---|---|
| Atualizar agora | Buscar imediatamente os dados mais recentes para o painel. |
| ATUALIZAÇÃO AUTOMÁTICA | Defina um intervalo para a atualização automática do painel:
|
Defina um intervalo de atualização automática para garantir que você veja os status de regra e as métricas de detecção mais atualizados sem intervenção manual.
Personalizar colunas da tabela
Para personalizar a exibição da tabela de regras, clique em qualquer cabeçalho de coluna para acessar estas opções:
| Opção | Descrição |
|---|---|
| Reorganizar colunas | Arraste os cabeçalhos das colunas para mudar a ordem de exibição. |
| Redimensionar colunas | Arraste o divisor entre os cabeçalhos para ajustar a largura da coluna. |
| Classificar colunas | Clique no cabeçalho de uma coluna para classificar as linhas da tabela em ordem crescente ou decrescente por essa coluna. |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.