Noções básicas sobre o painel "Regras"

Compatível com:

Para abrir o painel "Regras" no Google Security Operations, selecione Detecções > Regras e detecções na barra de navegação e verifique se a guia Painel de regras está selecionada.

A guia Painel de regras lista suas regras do Google SecOps. Se o sistema usar o controle de acesso baseado em papéis (RBAC) de dados, você vai ver e gerenciar apenas as regras vinculadas aos escopos de dados acessíveis. Para mais detalhes, consulte Impacto do RBAC de dados nas regras.

Visão geral do painel de regras

A seção superior da guia Painel de regras tem:

Recurso Descrição
CAPACIDADE DE REGRAS Mostra o uso da cota da regra. Clique para ver detalhes sobre:
Visualizar o painel de integridade das detecções Abra o painel de integridade das detecções para monitorar o desempenho das regras, o status de execução e o impacto das repetições de regras e dos dados que chegam atrasados. Esse painel ajuda a resolver problemas de atrasos na detecção e otimizar a eficiência das regras. Consulte Monitorar o desempenho da regra.

Colunas da tabela de regras

O painel lista suas regras com as seguintes colunas:

Coluna Descrição
HOJE Número de detecções geradas pela regra hoje.
NOME DA REGRA Nome de exibição da regra.
ATIVIDADE DAS ÚLTIMAS 4 SEMANAS Minigráfico mostrando as tendências de detecção dessa regra nas últimas quatro semanas. Passe o cursor sobre uma barra para ver a contagem exata de detecções nessa data.
ÚLTIMA DETECÇÃO Carimbo de data/hora da detecção mais recente gerada por essa regra.
AUTOR Usuário ou entidade que criou ou modificou a regra pela última vez.
ESCOPO Escopo de dados vinculado à regra, que restringe os dados acessíveis com base no RBAC.
GRAVIDADE Nível de gravidade atribuído à regra (por exemplo, "Alta", "Média" ou "Baixa"), conforme definido nos metadados.
ALERTAS Indica se a regra gera alertas no Google SecOps quando ocorrem detecções. Pode ser ativada ou desativada. Quando ativadas, as detecções são transformadas em alertas e acionam as notificações ou os playbooks do SOAR configurados. Consulte Gerenciar regras unificadas.
RETROHUNT Execute a regra com base nos dados de registro históricos para encontrar ocorrências passadas de uma ameaça. Clique no status para ver jobs de retrocaça anteriores ou executar um novo. Consulte Executar uma regra com base nos dados históricos.
TIPO DE REGRA Estrutura da lógica da regra:
  • SINGLE_EVENT: analisa eventos de registro individuais isoladamente.
  • MULTI_EVENT: correlaciona vários eventos em um período especificado.
  • Para definições de API, consulte RuleType.
PROGRAMAÇÃO DA REGRA Programação de execução da regra. Para regras ativas, a execução pode ser quase em tempo real ou em intervalos definidos (por exemplo, "A cada hora" ou "Diariamente"). A programação afeta diretamente a latência de detecção. Consulte Programar execuções de regras e Configurar programações personalizadas para regras.
STATUS AO VIVO Indica se a regra monitora ativamente os dados recebidos. Pode ser ativada (Ativado) ou desativada (Desativado). As regras desativadas não geram novas detecções. Consulte Aplicar uma regra a dados ativos.

Pesquisar e filtrar regras

Use o campo Pesquisar regras na parte de cima da guia Regras para filtrar e encontrar regras específicas:

Tipo de pesquisa Descrição
Pesquisa por palavra-chave Insira palavras-chave para pesquisar em todo o texto da regra.
Pesquisa estruturada Use filtros e operadores de campo para criar consultas precisas. Os campos aceitos incluem display_name, text, tags, rule_owner, live_mode_enabled e alerting_enabled.

Por exemplo, você pode pesquisar:

  • display_name:"My Rule"
  • text:"malware"
  • rule_owner:"google" AND tags:"TA0001"
  • live_mode_enabled=true AND alerting_enabled=true

Para uma explicação detalhada da sintaxe de pesquisa, dos campos e operadores compatíveis, consulte Pesquisar na lista de regras.

Ações da regra

Passe o cursor sobre uma linha de regra e clique em Ações para acessar as seguintes opções:

Ação Descrição
Regra ativa Ative Ativado para avaliar continuamente os dados de registro recebidos e gerar detecções em tempo real ou Desativado para interromper a execução da regra. Dependendo da performance, o status da regra pode mudar automaticamente para "Limitado" ou "Pausado". Consulte Aplicar uma regra a dados ativos.
Alertas Ative para sinalizar detecções como alertas do Google SecOps e acionar notificações ou manuais do SOAR configurados. Desative para gravar detecções sem gerar alertas. Consulte Gerenciar regras unificadas.
Programação da regra Configure a frequência de execução para regras de vários eventos. A programação afeta diretamente a latência de detecção e determina como os dados atrasados são processados. Consulte Programar execuções de regras e Configurar programações personalizadas para regras.
YARA-L RetroHunt Execute a regra com base nos dados históricos de registros em um período especificado para descobrir possíveis ameaças que ocorreram antes da ativação da regra. Consulte Executar uma regra com base nos dados históricos.
Editar regra Abra o texto e as configurações da regra no Editor de regras para fazer modificações.
Ver detectações de regras Abra a visualização "Detecções de regras" para inspecionar as detecções geradas por essa regra, os gráficos de tendências e os detalhes do evento subjacente.
Arquivar Ocultar a regra e as detecções associadas na visualização padrão do painel. O arquivamento preserva os dados da regra sem excluí-los. Você pode extrair a regra a qualquer momento. Consulte Gerenciar regras unificadas.

Opções de atualização do painel

Clique no indicador Última atualização acima da tabela para controlar a frequência com que os dados do painel são atualizados:

Opção Descrição
Atualizar agora Buscar imediatamente os dados mais recentes para o painel.
ATUALIZAÇÃO AUTOMÁTICA Defina um intervalo para a atualização automática do painel:
  • Nenhum (padrão): o painel não é atualizado automaticamente. Você precisa clicar manualmente em Atualizar agora.
  • 5 minutos:atualiza automaticamente o painel a cada 5 minutos.
  • 15 minutos:atualiza automaticamente o painel a cada 15 minutos.
  • 1 hora:atualiza automaticamente o painel a cada hora.

Defina um intervalo de atualização automática para garantir que você veja os status de regra e as métricas de detecção mais atualizados sem intervenção manual.

Personalizar colunas da tabela

Para personalizar a exibição da tabela de regras, clique em qualquer cabeçalho de coluna para acessar estas opções:

Opção Descrição
Reorganizar colunas Arraste os cabeçalhos das colunas para mudar a ordem de exibição.
Redimensionar colunas Arraste o divisor entre os cabeçalhos para ajustar a largura da coluna.
Classificar colunas Clique no cabeçalho de uma coluna para classificar as linhas da tabela em ordem crescente ou decrescente por essa coluna.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.