Das Dashboard für Regeln
Wenn Sie das Regeln-Dashboard in Google Security Operations öffnen möchten, wählen Sie in der Navigationsleiste Erkennungen > Regeln und Erkennungen aus und achten Sie darauf, dass der Tab Regeln-Dashboard ausgewählt ist.
Auf dem Tab Regel-Dashboard werden Ihre Google SecOps-Regeln aufgeführt. Wenn in Ihrem System die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) verwendet wird, sehen und verwalten Sie nur Regeln, die an zugängliche Datenbereiche gebunden sind. Weitere Informationen finden Sie unter Auswirkungen von RBAC auf Regeln.
Regeldashboard – Übersicht
Der obere Bereich des Tabs Regel-Dashboard enthält Folgendes:
| Funktion | Beschreibung |
|---|---|
| REGELKAPAZITÄT | Hier sehen Sie die Kontingentnutzung für Ihre Regeln. Klicken Sie, um Details zu folgenden Themen aufzurufen:
|
| Dashboard „Erkennungsstatus“ ansehen | Öffnen Sie das Dashboard „Erkennungsstatus“, um die Regelleistung, den Ausführungsstatus und die Auswirkungen von Regelwiederholungen und verspätet eingehenden Daten zu überwachen. Mit diesem Dashboard können Sie Verzögerungen bei der Erkennung beheben und die Effizienz von Regeln optimieren. Weitere Informationen finden Sie unter Regelleistung beobachten. |
Spalten der Regeltabelle
Im Dashboard werden Ihre Regeln in den folgenden Spalten aufgeführt:
| Spalte | Beschreibung |
|---|---|
| HEUTE | Anzahl der Erkennungen, die heute von der Regel generiert wurden. |
| REGELNAME | Anzeigename der Regel. |
| AKTIVITÄTEN DER LETZTEN 4 WOCHEN | Sparkline-Diagramm mit den Erkennungstrends für diese Regel in den letzten vier Wochen. Bewegen Sie den Mauszeiger auf einen Balken, um die genaue Anzahl der erkannten Elemente für das entsprechende Datum zu sehen. |
| LETZTE ERKENNUNG | Zeitstempel der letzten Erkennung, die von dieser Regel generiert wurde. |
| Autor | Nutzer oder Entität, die die Regel erstellt oder zuletzt geändert hat. |
| BEREICH | Der an die Regel gebundene Datenbereich, der den Zugriff auf Daten basierend auf der rollenbasierten Zugriffssteuerung einschränkt. |
| SCHWEREGRAD | Der der Regel zugewiesene Schweregrad (z. B. „Hoch“, „Mittel“ oder „Niedrig“), wie in den Metadaten definiert. |
| BENACHRICHTIGUNGEN | Gibt an, ob die Regel Benachrichtigungen in Google SecOps generiert, wenn Erkennungen auftreten. Kann aktiviert oder deaktiviert werden. Wenn diese Option aktiviert ist, werden Erkennungen zu Benachrichtigungen eskaliert und alle konfigurierten Benachrichtigungen oder SOAR-Playbooks werden ausgelöst. Weitere Informationen |
| RETROHUNT | Führen Sie die Regel mit Verlaufsdaten aus, um frühere Vorkommen einer Bedrohung zu finden. Klicken Sie auf den Status, um vorherige Retrohunt-Jobs anzusehen oder einen neuen auszuführen. Weitere Informationen finden Sie unter Regel mit Verlaufsdaten ausführen. |
| REGELTYP | Struktur der Regellogik:
|
| REGELZEITPLAN | Ausführungszeitplan für die Regel. Bei Live-Regeln kann die Ausführung nahezu in Echtzeit oder in festgelegten Intervallen (z. B. stündlich oder täglich) erfolgen. Der Zeitplan wirkt sich direkt auf die Latenzzeit bei der Erkennung aus. Weitere Informationen finden Sie unter Regelausführungen planen und Benutzerdefinierte Zeitpläne für Regeln konfigurieren. |
| LIVE-STATUS | Gibt an, ob die Regel eingehende Daten aktiv überwacht. Kann aktiviert („Aktiviert“) oder deaktiviert („Deaktiviert“) werden. Deaktivierte Regeln generieren keine neuen Erkennungen. Regel auf Live-Daten anwenden |
Regeln suchen und filtern
Über das Feld Regeln durchsuchen oben auf dem Tab Regeln können Sie nach bestimmten Regeln filtern und diese finden:
| Suchtyp | Beschreibung |
|---|---|
| Suche mit Suchbegriffen | Geben Sie Keywords ein, um im gesamten Regeltext zu suchen. |
| Strukturierte Suche | Mit Feldfiltern und Operatoren können Sie präzise Abfragen erstellen. Unterstützte Felder sind display_name, text, tags, rule_owner, live_mode_enabled und alerting_enabled. |
Beispiele für solche Suchen:
display_name:"My Rule"text:"malware"rule_owner:"google" AND tags:"TA0001"live_mode_enabled=true AND alerting_enabled=true
Eine detaillierte Erläuterung der Suchsyntax, der unterstützten Felder und der Operatoren finden Sie unter Regelliste durchsuchen.
Regelaktionen
Bewegen Sie den Mauszeiger auf eine Regelzeile und klicken Sie auf Aktionen , um auf die folgenden Optionen zuzugreifen:
| Aktion | Beschreibung |
|---|---|
| Live-Regel | Aktivieren Sie Aktiviert, um eingehende Logdaten kontinuierlich auszuwerten und Erkennungen in Echtzeit zu generieren. Deaktivieren Sie Deaktiviert, um die Regelausführung zu beenden. Je nach Leistung kann sich der Status der Regel automatisch in „Eingeschränkt“ oder „Pausiert“ ändern. Regel auf Live-Daten anwenden |
| Benachrichtigungen | Aktivieren Sie diese Option, um Erkennungen als Google SecOps-Benachrichtigungen zu kennzeichnen und alle konfigurierten Benachrichtigungen oder SOAR-Playbooks auszulösen. Wenn Sie diese Option deaktivieren, werden Erkennungen aufgezeichnet, ohne dass Benachrichtigungen generiert werden. Weitere Informationen |
| Regelzeitplan | Ausführungshäufigkeit für Regeln mit mehreren Ereignissen konfigurieren Der Zeitplan wirkt sich direkt auf die Erkennungslatenz aus und bestimmt, wie verspätet eingehende Daten verarbeitet werden. Weitere Informationen finden Sie unter Regelausführungen planen und Benutzerdefinierte Zeitpläne für Regeln konfigurieren. |
| YARA-L Retrohunt | Führen Sie die Regel für Verlaufslogdaten in einem bestimmten Zeitraum aus, um potenzielle Bedrohungen zu erkennen, die vor der Aktivierung der Regel aufgetreten sind. Weitere Informationen finden Sie unter Regel mit Verlaufsdaten ausführen. |
| Regel bearbeiten | Öffnen Sie den Regeltext und die Einstellungen im Regeleditor, um Änderungen vorzunehmen. |
| Regelerkennungen ansehen | Öffnen Sie die Ansicht „Regelerkennungen“, um die von dieser Regel generierten Erkennungen, Trenddiagramme und zugrunde liegenden Ereignisdetails zu prüfen. |
| Archivieren | Die Regel und die zugehörigen Erkennungen in der Standard-Dashboardansicht ausblenden. Beim Archivieren werden die Regeldaten beibehalten, ohne dass sie gelöscht werden. Sie können die Regel jederzeit extrahieren. Weitere Informationen |
Optionen zum Aktualisieren von Dashboards
Klicken Sie über der Tabelle auf den Indikator Letzte Aktualisierung, um festzulegen, wie oft die Dashboard-Daten aktualisiert werden:
| Option | Beschreibung |
|---|---|
| Jetzt aktualisieren | Die neuesten Daten für das Dashboard werden sofort abgerufen. |
| AUTOMATISCH AKTUALISIEREN | Legen Sie ein Intervall für die automatische Aktualisierung des Dashboards fest:
|
Legen Sie ein Intervall für die automatische Aktualisierung fest, damit Sie ohne manuellen Eingriff die aktuellen Regelstatus und Erkennungsstatistiken sehen.
Tabellenspalten anpassen
Wenn Sie die Anzeige der Tabelle „Regeln“ anpassen möchten, klicken Sie auf eine beliebige Spaltenüberschrift, um auf die folgenden Optionen zuzugreifen:
| Option | Beschreibung |
|---|---|
| Spalten neu anordnen | Ziehen Sie Spaltenüberschriften, um die Reihenfolge zu ändern, in der sie angezeigt werden. |
| Spaltengröße ändern | Ziehen Sie die Trennlinie zwischen den Spaltenüberschriften, um die Spaltenbreite anzupassen. |
| Spalten sortieren | Klicken Sie auf eine Spaltenüberschrift, um die Tabellenzeilen aufsteigend oder absteigend nach dieser Spalte zu sortieren. |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten