Información sobre el panel de reglas

Se admite en los siguientes sistemas operativos:

Para abrir el panel de reglas en Google Security Operations, selecciona Detections > Rules & Detections en la barra de navegación y asegúrate de que esté seleccionada la pestaña Rules Dashboard.

En la pestaña Panel de reglas, se enumeran tus reglas de Google SecOps. Si tu sistema usa el control de acceso basado en roles (RBAC) de datos, solo verás y administrarás las reglas vinculadas a los permisos de acceso a los datos. Para obtener más información, consulta Impacto del RBAC de datos en las reglas.

Descripción general del panel de reglas

La sección superior de la pestaña Panel de reglas incluye las siguientes funciones:

Función Descripción
CAPACIDAD DE LAS REGLAS Muestra el uso de la cuota de la regla. Haz clic para ver detalles sobre lo siguiente:
Ver panel de estado de las detecciones Abre el panel de estado de las detecciones para supervisar el rendimiento de las reglas, el estado de ejecución y el impacto de las repeticiones de reglas y los datos que llegan tarde. Este panel te ayuda a solucionar problemas relacionados con los retrasos en la detección y a optimizar la eficiencia de las reglas. Consulta Cómo supervisar el rendimiento de las reglas.

Columnas de la tabla de reglas

En el panel, se enumeran tus reglas con las siguientes columnas:

Columna Descripción
HOY Cantidad de detecciones que generó la regla hoy.
NOMBRE DE LA REGLA Es el nombre visible de la regla.
ACTIVIDAD DE LAS ÚLTIMAS 4 SEMANAS Minigráfico que muestra las tendencias de detección de esta regla en las últimas cuatro semanas. Coloca el cursor sobre una barra para ver el recuento exacto de detecciones para esa fecha.
ÚLTIMA DETECCIÓN Es la marca de tiempo de la detección más reciente que generó esta regla.
AUTOR Usuario o entidad que creó o modificó la regla por última vez.
PERMISO Es el alcance de los datos vinculados a la regla, que restringe los datos accesibles según el RBAC.
GRAVEDAD Es el nivel de gravedad asignado a la regla (por ejemplo, Alto, Medio o Bajo), según se define en sus metadatos.
ALERTAS Indica si la regla genera alertas en Google SecOps cuando se producen detecciones. Se puede activar o desactivar. Cuando está habilitada, las detecciones se convierten en alertas y activan las notificaciones o los cuadernos de estrategias de SOAR configurados. Consulta Cómo administrar reglas unificadas.
RETROHUNT Ejecuta la regla en relación con los datos de registro históricos para encontrar ocurrencias pasadas de una amenaza. Haz clic en el estado para ver trabajos anteriores de retrohunt o ejecutar uno nuevo. Consulta Ejecutar una regla en relación con los datos históricos.
TIPO DE REGLA Estructura de la lógica de la regla:
  • SINGLE_EVENT: Analiza eventos de registro individuales de forma aislada.
  • MULTI_EVENT: Correlaciona varios eventos durante un período especificado.
  • Para obtener definiciones de la API, consulta RuleType.
PROGRAMACIÓN DE REGLA Es el programa de ejecución de la regla. En el caso de las reglas activas, la ejecución puede ser casi en tiempo real o en intervalos establecidos (por ejemplo, cada hora o cada día). La programación afecta directamente la latencia de detección. Consulta Programa ejecuciones de reglas y Configura programas personalizados para las reglas.
ESTADO EN VIVO Indica si la regla supervisa de forma activa los datos entrantes. Se puede activar (Habilitado) o desactivar (Inhabilitado). Las reglas inhabilitadas no generan detecciones nuevas. Consulta Cómo aplicar una regla a los datos activos.

Cómo buscar y filtrar reglas

Usa el campo Buscar reglas en la parte superior de la pestaña Reglas para filtrar y encontrar reglas específicas:

Tipo de búsqueda Descripción
Búsqueda por palabra clave Ingresa palabras clave para buscar en todo el texto de las reglas.
Búsqueda estructurada Usa filtros y operadores de campo para crear consultas precisas. Los campos admitidos incluyen display_name, text, tags, rule_owner, live_mode_enabled y alerting_enabled.

Por ejemplo, puedes buscar lo siguiente:

  • display_name:"My Rule"
  • text:"malware"
  • rule_owner:"google" AND tags:"TA0001"
  • live_mode_enabled=true AND alerting_enabled=true

Para obtener una explicación detallada de la sintaxis de búsqueda, los campos admitidos y los operadores, consulta Cómo buscar en la lista de reglas.

Acciones de la regla

Coloca el cursor sobre la fila de una regla y haz clic en Acciones para acceder a las siguientes opciones:

Acción Descripción
Regla activa Activa Habilitado para evaluar de forma continua los datos de registros entrantes y generar detecciones en tiempo real, o activa Inhabilitado para detener la ejecución de la regla. Según el rendimiento, es posible que el estado de la regla cambie automáticamente a Limitada o Detenida. Consulta Cómo aplicar una regla a los datos activos.
Alertas Activa esta opción para marcar las detecciones como alertas de Google SecOps y activar las notificaciones o las guías de SOAR configuradas. Desactiva el interruptor para grabar las detecciones sin generar alertas. Consulta Cómo administrar reglas unificadas.
Programación de regla Configura la frecuencia de ejecución para las reglas de varios eventos. La programación afecta directamente la latencia de detección y determina cómo se procesan los datos que llegan tarde. Consulta Programa ejecuciones de reglas y Configura programas personalizados para las reglas.
Retrohunt de YARA-L Ejecuta la regla en relación con los datos de registro históricos durante un período especificado para descubrir posibles amenazas que ocurrieron antes de que se habilitara la regla. Consulta Ejecutar una regla en relación con los datos históricos.
Editar regla Abre el texto y la configuración de la regla en el Editor de reglas para realizar modificaciones.
Ver detecciones de reglas Abre la vista Detecciones de la regla para inspeccionar las detecciones que generó esta regla, los gráficos de tendencias y los detalles de los eventos subyacentes.
Archivar Oculta la regla y sus detecciones asociadas en la vista predeterminada del panel. El archivado conserva los datos de la regla sin borrarlos, y puedes extraer la regla en cualquier momento. Consulta Cómo administrar reglas unificadas.

Opciones de actualización del panel

Haz clic en el indicador Hora de última actualización sobre la tabla para controlar con qué frecuencia se actualizan los datos del panel:

Opción Descripción
Actualizar ahora Recupera de inmediato los datos más recientes para el panel.
ACTUALIZACIÓN AUTOMÁTICA Establece un intervalo para que el panel se actualice automáticamente:
  • Ninguno (predeterminado): El panel no se actualiza automáticamente. Debes hacer clic en Actualizar ahora de forma manual.
  • 5 minutos: Actualiza automáticamente el panel cada 5 minutos.
  • 15 minutos: El panel se actualiza automáticamente cada 15 minutos.
  • 1 hora: Actualiza automáticamente el panel cada 1 hora.

Establece un intervalo de actualización automática para asegurarte de ver los estados de las reglas y las métricas de detección más actualizados sin intervención manual.

Personaliza las columnas de la tabla

Para personalizar la visualización de la tabla de reglas, haz clic en cualquier encabezado de columna para acceder a estas opciones:

Opción Descripción
Reordenar columnas Arrastra los encabezados de las columnas para cambiar su orden de visualización.
Cambiar el tamaño de las columnas Arrastra el divisor entre los encabezados de columna para ajustar el ancho de la columna.
Ordenar columnas Haz clic en el encabezado de una columna para ordenar las filas de la tabla de forma ascendente o descendente según esa columna.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.