Memahami dasbor Aturan

Didukung di:

Untuk membuka dasbor Aturan di Google Security Operations, pilih Deteksi > Aturan & Deteksi dari panel navigasi, dan pastikan tab Dasbor Aturan dipilih.

Tab Dasbor Aturan mencantumkan aturan Google SecOps Anda. Jika sistem Anda menggunakan Kontrol Akses Berbasis Peran (RBAC) data, Anda hanya akan melihat dan mengelola aturan yang terikat ke cakupan data yang dapat diakses. Untuk mengetahui detailnya, lihat Dampak RBAC data pada Aturan.

Ringkasan dasbor Aturan

Bagian atas tab Dasbor Aturan menampilkan:

Fitur Deskripsi
KAPASITAS ATURAN Menampilkan penggunaan kuota aturan Anda. Klik untuk melihat detail tentang:
  • Kuota aturan beberapa peristiwa: Jumlah aturan beberapa peristiwa aktif dari kuota yang diizinkan.
  • Kuota total aturan: Jumlah total aturan aktif dari maksimum keseluruhan Anda.
  • Untuk mengetahui informasi tentang perhitungan kapasitas, lihat Memahami kuota aturan dan Referensi kapasitas Aturan.
Lihat Dasbor Kondisi Deteksi Buka Dasbor Kondisi Deteksi untuk memantau performa aturan, status eksekusi, dan dampak pemutaran ulang aturan serta data yang terlambat tiba. Dasbor ini membantu Anda memecahkan masalah penundaan deteksi dan mengoptimalkan efisiensi aturan. Lihat Memantau performa aturan.

Kolom tabel Aturan

Dasbor mencantumkan aturan Anda dengan kolom berikut:

Kolom Deskripsi
HARI INI Jumlah deteksi yang dihasilkan oleh aturan hari ini.
NAMA ATURAN Nama tampilan aturan.
AKTIVITAS 4 MINGGU TERAKHIR Diagram garis percik yang menampilkan tren deteksi untuk aturan ini selama empat minggu terakhir. Arahkan kursor ke diagram batang untuk melihat jumlah deteksi yang tepat untuk tanggal tersebut.
DETEKSI TERAKHIR Stempel waktu deteksi terbaru yang dihasilkan oleh aturan ini.
PENULIS Pengguna atau entity yang membuat atau terakhir kali mengubah aturan.
CAKUPAN Cakupan data yang terikat ke aturan, yang membatasi data yang dapat diakses berdasarkan RBAC.
SEVERITY Tingkat keparahan yang ditetapkan ke aturan (misalnya, Tinggi, Sedang, atau Rendah), seperti yang ditentukan dalam metadatanya.
PEMBERITAHUAN Menunjukkan apakah aturan menghasilkan pemberitahuan di Google SecOps saat deteksi terjadi. Dapat diaktifkan atau dinonaktifkan. Jika diaktifkan, deteksi akan ditingkatkan menjadi pemberitahuan dan memicu notifikasi atau playbook SOAR yang dikonfigurasi. Lihat Mengelola aturan terpadu.
RETROHUNT Menjalankan aturan terhadap data log historis untuk menemukan kejadian ancaman di masa lalu. Klik status untuk melihat tugas retrohunt sebelumnya atau menjalankan tugas baru. Lihat Menjalankan aturan terhadap data historis.
JENIS ATURAN Struktur logika aturan:
  • SINGLE_EVENT: Menganalisis peristiwa log individual secara terpisah.
  • MULTI_EVENT: Mengorelasikan beberapa peristiwa selama periode waktu yang ditentukan.
  • Untuk definisi API, lihat RuleType.
JADWAL ATURAN Jadwal eksekusi untuk aturan. Untuk aturan aktif, eksekusi dapat dilakukan hampir real-time atau pada interval yang ditetapkan (misalnya, Per Jam atau Harian). Jadwal secara langsung memengaruhi latensi deteksi. Lihat Menjadwalkan eksekusi aturan dan Mengonfigurasi jadwal yang disesuaikan untuk aturan.
STATUS AKTIF Menunjukkan apakah aturan secara aktif memantau data yang masuk. Dapat diaktifkan (Diaktifkan) atau dinonaktifkan (Dinonaktifkan). Aturan yang dinonaktifkan tidak menghasilkan deteksi baru. Lihat Menerapkan aturan ke data aktif.

Menelusuri dan memfilter aturan

Gunakan kolom Telusuri aturan di bagian atas tab Aturan untuk memfilter dan menemukan aturan tertentu:

Jenis penelusuran Deskripsi
Penelusuran kata kunci Masukkan kata kunci untuk menelusuri semua teks aturan.
Penelusuran terstruktur Gunakan filter dan operator kolom untuk membuat kueri yang akurat. Kolom yang didukung mencakup display_name, text, tags, rule_owner, live_mode_enabled, dan alerting_enabled.

Misalnya, Anda dapat menelusuri:

  • display_name:"My Rule"
  • text:"malware"
  • rule_owner:"google" AND tags:"TA0001"
  • live_mode_enabled=true AND alerting_enabled=true

Untuk mengetahui penjelasan mendetail tentang sintaksis penelusuran, kolom yang didukung, dan operator, lihat Menelusuri daftar aturan.

Tindakan aturan

Arahkan kursor ke baris aturan dan klik Tindakan untuk mengakses opsi berikut:

Tindakan Deskripsi
Aturan Aktif Aktifkan Diaktifkan untuk terus mengevaluasi data log yang masuk dan menghasilkan deteksi secara real time, atau nonaktifkan Dinonaktifkan untuk menghentikan eksekusi aturan. Bergantung pada performa, status aturan dapat otomatis berubah menjadi Terbatas atau Dijeda. Lihat Menerapkan aturan ke data aktif.
Pemberitahuan Aktifkan untuk menandai deteksi sebagai pemberitahuan Google SecOps dan memicu notifikasi atau playbook SOAR yang dikonfigurasi. Nonaktifkan untuk merekam deteksi tanpa menghasilkan pemberitahuan. Lihat Mengelola aturan terpadu.
Jadwal aturan Mengonfigurasi frekuensi eksekusi untuk aturan beberapa peristiwa. Jadwal secara langsung memengaruhi latensi deteksi dan menentukan cara data yang terlambat tiba diproses. Lihat Menjadwalkan eksekusi aturan dan Mengonfigurasi jadwal yang disesuaikan untuk aturan.
Retrohunt YARA-L Menjalankan aturan terhadap data log historis selama rentang waktu yang ditentukan untuk menemukan potensi ancaman yang terjadi sebelum aturan diaktifkan. Lihat Menjalankan aturan terhadap data historis.
Edit Aturan Membuka teks dan setelan aturan di Editor Aturan untuk melakukan perubahan.
Lihat Deteksi Aturan Membuka tampilan Deteksi Aturan untuk memeriksa deteksi yang dihasilkan oleh aturan ini, grafik tren, dan detail peristiwa yang mendasarinya.
Arsipkan Menyembunyikan aturan dan deteksi terkait dari tampilan dasbor default. Pengarsipan mempertahankan data aturan tanpa menghapusnya; Anda dapat mengekstrak aturan kapan saja. Lihat Mengelola aturan terpadu.

Opsi muat ulang dasbor

Klik indikator Waktu terakhir dimuat ulang di atas tabel untuk mengontrol frekuensi pembaruan data dasbor:

Opsi Deskripsi
Muat ulang sekarang Langsung mengambil data terbaru untuk dasbor.
MUAT ULANG OTOMATIS Menetapkan interval agar dasbor otomatis dimuat ulang:
  • Tidak ada (default): Dasbor tidak dimuat ulang secara otomatis. Anda harus mengklik Muat ulang sekarang secara manual.
  • 5 menit: Memuat ulang dasbor setiap 5 menit secara otomatis.
  • 15 menit: Memuat ulang dasbor setiap 15 menit secara otomatis.
  • 1 jam: Memuat ulang dasbor setiap 1 jam secara otomatis.

Tetapkan interval muat ulang otomatis untuk memastikan Anda melihat status aturan dan metrik deteksi terbaru tanpa intervensi manual.

Menyesuaikan kolom tabel

Untuk menyesuaikan tampilan tabel Aturan, klik header kolom mana pun untuk mengakses opsi ini:

Opsi Deskripsi
Urutkan Ulang Kolom Tarik header kolom untuk mengubah urutan tampilannya.
Ubah Ukuran Kolom Tarik pembatas di antara header kolom untuk menyesuaikan lebar kolom.
Urutkan Kolom Klik header kolom untuk mengurutkan baris tabel secara menaik atau menurun berdasarkan kolom tersebut.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.