Informazioni sulla dashboard Regole
Per aprire la dashboard Regole in Google Security Operations, seleziona Rilevamenti > Regole e rilevamenti dalla barra di navigazione e assicurati che sia selezionata la scheda Dashboard Regole.
La scheda Dashboard Regole elenca le regole di Google SecOps. Se il tuo sistema utilizza il controllo dell'accesso basato sui ruoli (RBAC) dei dati, puoi visualizzare e gestire solo le regole associate agli ambiti dei dati accessibili. Per maggiori dettagli, consulta l'articolo Impatto dell'RBAC dei dati sulle regole.
Panoramica della dashboard Regole
La sezione superiore della scheda Dashboard Regole include:
| Funzionalità | Descrizione |
|---|---|
| CAPACITÀ DELLE REGOLE | Mostra l'utilizzo della quota delle regole. Fai clic per visualizzare i dettagli su:
|
| Visualizza dashboard di stato dei rilevamenti | Apri la dashboard di stato dei rilevamenti per monitorare il rendimento delle regole, lo stato di esecuzione e l'impatto delle riproduzioni delle regole e dei dati in arrivo in ritardo. Questa dashboard ti aiuta a risolvere i problemi relativi ai ritardi di rilevamento e a ottimizzare l'efficienza delle regole. Consulta l'articolo Monitorare il rendimento delle regole. |
Colonne della tabella delle regole
La dashboard elenca le regole con le seguenti colonne:
| Colonna | Descrizione |
|---|---|
| OGGI | Numero di rilevamenti generati dalla regola oggi. |
| NOME DELLA REGOLA | Nome visualizzato della regola. |
| ATTIVITÀ DELLE ULTIME 4 SETTIMANE | Grafico sparkline che mostra le tendenze di rilevamento per questa regola nelle ultime quattro settimane. Passa il mouse sopra una barra per visualizzare il conteggio esatto dei rilevamenti per quella data. |
| ULTIMO RILEVAMENTO | Timestamp del rilevamento più recente generato da questa regola. |
| AUTORE | Utente o entità che ha creato o modificato per l'ultima volta la regola. |
| AMBITO | Ambito dei dati associato alla regola, che limita i dati accessibili in base all'RBAC. |
| SEVERITY | Livello di gravità assegnato alla regola (ad es. Alto, Medio o Basso), come definito nei relativi metadati. |
| AVVISI | Indica se la regola genera avvisi in Google SecOps quando si verificano rilevamenti. Può essere attivata o disattivata. Quando è abilitata, i rilevamenti vengono convertiti in avvisi e attivano eventuali notifiche o playbook SOAR configurati. Consulta l'articolo Gestire le regole unificate. |
| RETROHUNT | Esegui la regola sui dati dei log storici per trovare le occorrenze passate di una minaccia. Fai clic sullo stato per visualizzare i job di retrohunt precedenti o eseguirne uno nuovo. Consulta l'articolo Esecuzione di una regola sui dati storici. |
| TIPO DI REGOLA | Struttura della logica della regola:
|
| PIANIFICAZIONE DELLE REGOLE | Pianificazione delle esecuzioni per la regola. Per le regole live, l'esecuzione può avvenire quasi in tempo reale o a intervalli prestabiliti (ad es. ogni ora o ogni giorno). La pianificazione influisce direttamente sulla latenza di rilevamento. Consulta gli articoli Pianificare le esecuzioni delle regole e Configurare pianificazioni personalizzate per le regole. |
| STATO LIVE | Indica se la regola monitora attivamente i dati in arrivo. Può essere attivata (Attivata) o disattivata (Disattivata). Le regole disattivate non generano nuovi rilevamenti. Consulta l'articolo Applicare una regola ai dati live. |
Cercare e filtrare le regole
Utilizza il campo Cerca regole nella parte superiore della scheda Regole per filtrare e trovare regole specifiche:
| Tipo di ricerca | Descrizione |
|---|---|
| Ricerca per parole chiave | Inserisci le parole chiave per eseguire la ricerca in tutto il testo della regola. |
| Ricerca strutturata | Utilizza filtri e operatori di campo per creare query precise. I campi supportati includono display_name, text, tags, rule_owner, live_mode_enabled e alerting_enabled. |
Ad esempio, puoi cercare:
display_name:"My Rule"text:"malware"rule_owner:"google" AND tags:"TA0001"live_mode_enabled=true AND alerting_enabled=true
Per una spiegazione dettagliata della sintassi di ricerca, dei campi supportati e degli operatori, consulta l'articolo Cercare nell'elenco delle regole.
Azioni regola
Passa il mouse sopra una riga della regola e fai clic su Azioni per accedere alle seguenti opzioni:
| Azione | Descrizione |
|---|---|
| Regola live | Attiva l'opzione Attivata per valutare continuamente i dati dei log in arrivo e generare rilevamenti in tempo reale oppure disattiva l'opzione Disattivata per interrompere l'esecuzione della regola. A seconda del rendimento, lo stato della regola potrebbe cambiare automaticamente in Limitata o In pausa. Consulta l'articolo Applicare una regola ai dati live. |
| Avvisi | Attiva questa opzione per contrassegnare i rilevamenti come avvisi di Google SecOps e attivare eventuali notifiche o playbook SOAR configurati. Disattiva questa opzione per registrare i rilevamenti senza generare avvisi. Consulta l'articolo Gestire le regole unificate. |
| Pianificazione delle regole | Configura la frequenza di esecuzione per le regole per più eventi. La pianificazione influisce direttamente sulla latenza di rilevamento e determina la modalità di elaborazione dei dati in arrivo in ritardo. Consulta gli articoli Pianificare le esecuzioni delle regole e Configurare pianificazioni personalizzate per le regole. |
| YARA-L RetroHunt | Esegui la regola sui dati dei log storici in un intervallo di tempo specificato per scoprire potenziali minacce che si sono verificate prima dell'attivazione della regola. Consulta l'articolo Esecuzione di una regola sui dati storici. |
| Modifica regola | Apri il testo e le impostazioni della regola nell'editor delle regole per apportare modifiche. |
| Visualizza rilevamenti delle regole | Apri la visualizzazione Rilevamenti delle regole per esaminare i rilevamenti generati da questa regola, i grafici delle tendenze e i dettagli degli eventi sottostanti. |
| Archivia | Nascondi la regola e i rilevamenti associati dalla visualizzazione predefinita della dashboard. L'archiviazione conserva i dati della regola senza eliminarli; puoi estrarre la regola in qualsiasi momento. Consulta l'articolo Gestire le regole unificate. |
Opzioni di aggiornamento della dashboard
Fai clic sull'indicatore Ora dell'ultimo aggiornamento sopra la tabella per controllare la frequenza di aggiornamento dei dati della dashboard:
| Opzione | Descrizione |
|---|---|
| Aggiorna ora | Recupera immediatamente i dati più recenti per la dashboard. |
| AGGIORNAMENTO AUTOMATICO | Imposta un intervallo per l'aggiornamento automatico della dashboard:
|
Imposta un intervallo di aggiornamento automatico per assicurarti di visualizzare gli stati delle regole e le metriche di rilevamento più aggiornati senza intervento manuale.
Personalizzare le colonne della tabella
Per personalizzare la visualizzazione della tabella Regole, fai clic su un'intestazione di colonna per accedere a queste opzioni:
| Opzione | Descrizione |
|---|---|
| Riordina colonne | Trascina le intestazioni delle colonne per modificarne l'ordine di visualizzazione. |
| Ridimensiona colonne | Trascina il divisore tra le intestazioni delle colonne per regolare la larghezza delle colonne. |
| Ordina colonne | Fai clic su un'intestazione di colonna per ordinare le righe della tabella in ordine crescente o decrescente in base a quella colonna. |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.