管理统一规则

支持:

本文档概述了在统一规则界面中管理精选规则和自定义规则的功能。它介绍了规则 页面上的功能、规则编辑器中的集成开发环境 (IDE) 功能以及精选规则的管理。

了解统一规则页面的功能

规则 页面提供了一个统一的界面,用于管理自定义规则和精选规则。下表概述了可帮助您优化规则管理工作流的核心功能。

功能 说明 操作
统一规则列表 在组合列表中显示自定义规则和精选规则。 在一个位置浏览和管理所有规则。
搜索 默认支持在所有规则文本中进行结构化搜索。 如需了解高级过滤选项,请参阅搜索“规则”页面。
快速过滤条件 提供初始过滤选项,以缩小规则列表的范围。 过滤列表以显示 All 规则、Live 规则、Alerting 规则、Custom 规则、 或 Non-archived 规则。
列自定义 让您可以自定义规则表格中数据列的可见性。 点击 view_column 查看 列以显示或隐藏列。
规则预览 在规则信息中心内显示规则摘要。 点击规则列表中的某一行(规则名称以外的任何位置)即可查看规则摘要。
查看透视 支持快速导航到相关规则视图(编辑器、检测或规则包管理)。 将鼠标指针悬停在某一行上,即可查看操作 菜单。点击操作 菜单,然后选择所需的视图。
多选操作 同时更新多个规则的规则配置。 点击 view_column 查看 列,然后选择 操作 以查看每行上的选择器框。然后,从操作 菜单中选择一项操作。

使用规则编辑器

规则编辑器同时支持精选规则和自定义规则。 它提供实时情境帮助,以改进规则开发工作流。将鼠标指针悬停在 UDM 字段上即可查看其定义,或悬停在错误突出显示上即可检查特定错误详情。

了解规则详情面板

从表格中选择规则后,系统会打开规则详情面板。此面板会将规则信息整理到以下标签页中:

  • 概览标签页:显示规则的元数据(例如 created_timeauthorrule_type)和应用的标签。您还可以使用内置的标签分配器添加或移除 MITRE 标签。

  • 逻辑标签页

    提供了一个内嵌式 IDE,您可以在其中执行以下操作:

    • 查看自定义规则和精选规则的规则文本。

    • 更新规则文本和范围(仅限自定义规则)。

    • 运行规则测试(仅限自定义规则)。

    • 更新提醒和检测状态(仅限自定义规则)。

    • 通过默认模板创建新规则。

管理精选规则

统一界面可让您精细控制和查看精选规则,并执行以下操作:

  • 搜索精选规则。

  • 查看精选规则文本。

  • 独立于父规则集部署状态控制每个精选规则的实时状态和提醒状态。

搜索精选规则

您可以在规则信息中心内查看精选规则。您可以使用以下方法过滤信息中心:

  • 快速过滤条件: 选择 Curated 规则所有者快速过滤条件。

  • 结构化搜索: 在搜索框中使用过滤条件查询 rule_owner:GOOGLE。此外,结构化搜索还支持在精选规则文本中搜索逻辑。使用过滤条件查询 text:keyword rule_owner:GOOGLE 对精选规则执行关键字搜索。如需了解详情,请参阅搜索规则列表

查看精选规则文本

您可以在规则信息中心内的规则预览面板中查看精选规则文本。如需访问预览面板,请点击“规则”表格中的某一行(该行中规则名称以外的任何空白区域),然后在预览面板中查看文本。

控制精选规则的部署状态

您可以从信息中心内替换单个精选规则的父规则集部署配置。使用以下方法更新单个精选规则的实时状态和提醒状态:

  • 状态切换开关: 在规则信息中心内,打开列管理面板,然后启用带切换开关的状态 列。在规则的 livealerting 状态之间切换。

  • 多选操作: 在规则信息中心内,打开列管理面板,然后启用多选操作列。使用多选复选框选择一个或多个要更新的规则,然后从操作 菜单中选择一项操作。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。