Das Dashboard für Regeln

Unterstützt in:

Wenn Sie das Regeln-Dashboard in Google Security Operations öffnen möchten, wählen Sie in der Navigationsleiste Erkennungen > Regeln und Erkennungen aus und achten Sie darauf, dass der Tab Regeln-Dashboard ausgewählt ist.

Auf dem Tab Regel-Dashboard werden Ihre Google SecOps-Regeln aufgeführt. Wenn in Ihrem System die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) verwendet wird, sehen und verwalten Sie nur Regeln, die an zugängliche Datenbereiche gebunden sind. Weitere Informationen finden Sie unter Auswirkungen von RBAC auf Regeln.

Regeldashboard – Übersicht

Der obere Bereich des Tabs Regel-Dashboard enthält Folgendes:

Funktion Beschreibung
REGELKAPAZITÄT Hier sehen Sie die Kontingentnutzung für Ihre Regeln. Klicken Sie, um Details zu folgenden Themen aufzurufen:
  • Kontingent für Regeln für mehrere Ereignisse:Anzahl der aktiven Regeln für mehrere Ereignisse im Vergleich zu Ihrem zulässigen Kontingent.
  • Gesamtkontingent für Regeln:Gesamtzahl der aktiven Regeln im Verhältnis zum Gesamthöchstwert.
  • Informationen zu Kapazitätsberechnungen finden Sie unter Regelkontingente und Regelkapazität – Referenz.
Dashboard „Erkennungsstatus“ ansehen Öffnen Sie das Dashboard „Erkennungsstatus“, um die Regelleistung, den Ausführungsstatus und die Auswirkungen von Regelwiederholungen und verspätet eingehenden Daten zu überwachen. Mit diesem Dashboard können Sie Verzögerungen bei der Erkennung beheben und die Effizienz von Regeln optimieren. Weitere Informationen finden Sie unter Regelleistung beobachten.

Spalten der Regeltabelle

Im Dashboard werden Ihre Regeln in den folgenden Spalten aufgeführt:

Spalte Beschreibung
HEUTE Anzahl der Erkennungen, die heute von der Regel generiert wurden.
REGELNAME Anzeigename der Regel.
AKTIVITÄTEN DER LETZTEN 4 WOCHEN Sparkline-Diagramm mit den Erkennungstrends für diese Regel in den letzten vier Wochen. Bewegen Sie den Mauszeiger auf einen Balken, um die genaue Anzahl der erkannten Elemente für das entsprechende Datum zu sehen.
LETZTE ERKENNUNG Zeitstempel der letzten Erkennung, die von dieser Regel generiert wurde.
Autor Nutzer oder Entität, die die Regel erstellt oder zuletzt geändert hat.
BEREICH Der an die Regel gebundene Datenbereich, der den Zugriff auf Daten basierend auf der rollenbasierten Zugriffssteuerung einschränkt.
SCHWEREGRAD Der der Regel zugewiesene Schweregrad (z. B. „Hoch“, „Mittel“ oder „Niedrig“), wie in den Metadaten definiert.
BENACHRICHTIGUNGEN Gibt an, ob die Regel Benachrichtigungen in Google SecOps generiert, wenn Erkennungen auftreten. Kann aktiviert oder deaktiviert werden. Wenn diese Option aktiviert ist, werden Erkennungen zu Benachrichtigungen eskaliert und alle konfigurierten Benachrichtigungen oder SOAR-Playbooks werden ausgelöst. Weitere Informationen
RETROHUNT Führen Sie die Regel mit Verlaufsdaten aus, um frühere Vorkommen einer Bedrohung zu finden. Klicken Sie auf den Status, um vorherige Retrohunt-Jobs anzusehen oder einen neuen auszuführen. Weitere Informationen finden Sie unter Regel mit Verlaufsdaten ausführen.
REGELTYP Struktur der Regellogik:
  • SINGLE_EVENT: Analysiert einzelne Log-Ereignisse isoliert.
  • MULTI_EVENT: Korreliert mehrere Ereignisse über ein angegebenes Zeitfenster hinweg.
  • API-Definitionen finden Sie unter RuleType.
REGELZEITPLAN Ausführungszeitplan für die Regel. Bei Live-Regeln kann die Ausführung nahezu in Echtzeit oder in festgelegten Intervallen (z. B. stündlich oder täglich) erfolgen. Der Zeitplan wirkt sich direkt auf die Latenzzeit bei der Erkennung aus. Weitere Informationen finden Sie unter Regelausführungen planen und Benutzerdefinierte Zeitpläne für Regeln konfigurieren.
LIVE-STATUS Gibt an, ob die Regel eingehende Daten aktiv überwacht. Kann aktiviert („Aktiviert“) oder deaktiviert („Deaktiviert“) werden. Deaktivierte Regeln generieren keine neuen Erkennungen. Regel auf Live-Daten anwenden

Regeln suchen und filtern

Über das Feld Regeln durchsuchen oben auf dem Tab Regeln können Sie nach bestimmten Regeln filtern und diese finden:

Suchtyp Beschreibung
Suche mit Suchbegriffen Geben Sie Keywords ein, um im gesamten Regeltext zu suchen.
Strukturierte Suche Mit Feldfiltern und Operatoren können Sie präzise Abfragen erstellen. Unterstützte Felder sind display_name, text, tags, rule_owner, live_mode_enabled und alerting_enabled.

Beispiele für solche Suchen:

  • display_name:"My Rule"
  • text:"malware"
  • rule_owner:"google" AND tags:"TA0001"
  • live_mode_enabled=true AND alerting_enabled=true

Eine detaillierte Erläuterung der Suchsyntax, der unterstützten Felder und der Operatoren finden Sie unter Regelliste durchsuchen.

Regelaktionen

Bewegen Sie den Mauszeiger auf eine Regelzeile und klicken Sie auf Aktionen , um auf die folgenden Optionen zuzugreifen:

Aktion Beschreibung
Live-Regel Aktivieren Sie Aktiviert, um eingehende Logdaten kontinuierlich auszuwerten und Erkennungen in Echtzeit zu generieren. Deaktivieren Sie Deaktiviert, um die Regelausführung zu beenden. Je nach Leistung kann sich der Status der Regel automatisch in „Eingeschränkt“ oder „Pausiert“ ändern. Regel auf Live-Daten anwenden
Benachrichtigungen Aktivieren Sie diese Option, um Erkennungen als Google SecOps-Benachrichtigungen zu kennzeichnen und alle konfigurierten Benachrichtigungen oder SOAR-Playbooks auszulösen. Wenn Sie diese Option deaktivieren, werden Erkennungen aufgezeichnet, ohne dass Benachrichtigungen generiert werden. Weitere Informationen
Regelzeitplan Ausführungshäufigkeit für Regeln mit mehreren Ereignissen konfigurieren Der Zeitplan wirkt sich direkt auf die Erkennungslatenz aus und bestimmt, wie verspätet eingehende Daten verarbeitet werden. Weitere Informationen finden Sie unter Regelausführungen planen und Benutzerdefinierte Zeitpläne für Regeln konfigurieren.
YARA-L Retrohunt Führen Sie die Regel für Verlaufslogdaten in einem bestimmten Zeitraum aus, um potenzielle Bedrohungen zu erkennen, die vor der Aktivierung der Regel aufgetreten sind. Weitere Informationen finden Sie unter Regel mit Verlaufsdaten ausführen.
Regel bearbeiten Öffnen Sie den Regeltext und die Einstellungen im Regeleditor, um Änderungen vorzunehmen.
Regelerkennungen ansehen Öffnen Sie die Ansicht „Regelerkennungen“, um die von dieser Regel generierten Erkennungen, Trenddiagramme und zugrunde liegenden Ereignisdetails zu prüfen.
Archivieren Die Regel und die zugehörigen Erkennungen in der Standard-Dashboardansicht ausblenden. Beim Archivieren werden die Regeldaten beibehalten, ohne dass sie gelöscht werden. Sie können die Regel jederzeit extrahieren. Weitere Informationen

Optionen zum Aktualisieren von Dashboards

Klicken Sie über der Tabelle auf den Indikator Letzte Aktualisierung, um festzulegen, wie oft die Dashboard-Daten aktualisiert werden:

Option Beschreibung
Jetzt aktualisieren Die neuesten Daten für das Dashboard werden sofort abgerufen.
AUTOMATISCH AKTUALISIEREN Legen Sie ein Intervall für die automatische Aktualisierung des Dashboards fest:
  • Keine (Standardeinstellung): Das Dashboard wird nicht automatisch aktualisiert. Sie müssen manuell auf Jetzt aktualisieren klicken.
  • 5 Minuten:Das Dashboard wird alle 5 Minuten automatisch aktualisiert.
  • 15 Minuten:Das Dashboard wird alle 15 Minuten automatisch aktualisiert.
  • 1 Stunde:Das Dashboard wird jede Stunde automatisch aktualisiert.

Legen Sie ein Intervall für die automatische Aktualisierung fest, damit Sie ohne manuellen Eingriff die aktuellen Regelstatus und Erkennungsstatistiken sehen.

Tabellenspalten anpassen

Wenn Sie die Anzeige der Tabelle „Regeln“ anpassen möchten, klicken Sie auf eine beliebige Spaltenüberschrift, um auf die folgenden Optionen zuzugreifen:

Option Beschreibung
Spalten neu anordnen Ziehen Sie Spaltenüberschriften, um die Reihenfolge zu ändern, in der sie angezeigt werden.
Spaltengröße ändern Ziehen Sie die Trennlinie zwischen den Spaltenüberschriften, um die Spaltenbreite anzupassen.
Spalten sortieren Klicken Sie auf eine Spaltenüberschrift, um die Tabellenzeilen aufsteigend oder absteigend nach dieser Spalte zu sortieren.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten