了解“规则”信息中心

支持平台:

如需在 Google Security Operations 中打开“规则”信息中心,请从导航栏中选择检测 > 规则和检测 ,并确保已选择规则信息中心 标签页。

规则信息中心 标签页会列出您的 Google SecOps 规则。如果您的系统使用基于角色的数据访问权限控制 (RBAC),您只能查看和管理与可访问数据范围绑定的规则。如需了解详情,请参阅数据 RBAC 对规则的影响

“规则”信息中心概览

规则信息中心 标签页的顶部部分包含:

功能 说明
规则容量 显示您的规则配额用量。点击可查看以下方面的详细信息:
  • 多事件规则配额 :已启用的多事件规则数量(相对于允许的配额)。
  • 总规则配额 :已启用的规则总数(相对于总上限)。
  • 如需了解容量计算,请参阅了解规则配额规则容量参考
查看检测健康状况信息中心 打开检测健康状况信息中心,以监控规则性能、执行状态以及规则重放和延迟到达数据的影响。此信息中心可帮助您排查检测延迟问题并优化规则效率。请参阅监控规则性能

规则表列

信息中心会列出您的规则,并显示以下列:

说明
今天 规则今天生成的检测数量。
规则名称 规则的显示名称。
过去 4 周的活动 火花谱线图,显示此规则在过去 4 周内的检测趋势。将鼠标悬停在柱形上即可查看相应日期的确切检测数量。
上次检测时间 此规则生成的最新检测的时间戳。
作者 创建或上次修改规则的用户或实体。
范围 与规则绑定的数据范围,该范围会根据 RBAC 限制可访问的数据。
SEVERITY 分配给规则的严重级别(例如“高”“中”或“低”),如其元数据中所定义。
提醒 指明规则在 Google SecOps 中发生检测时是否会生成提醒。可以开启或关闭。启用后,检测会升级为提醒,并触发任何已配置的通知或 SOAR 策略方案。请参阅管理统一规则
Retrohunt 针对历史日志数据运行规则,以查找过去发生的威胁。点击状态可查看之前的 Retrohunt 作业或运行新作业。请参阅针对历史数据运行规则
规则类型 规则逻辑的结构:
  • SINGLE_EVENT:单独分析各个日志事件。
  • MULTI_EVENT:在指定的时间窗口内关联多个事件。
  • 如需查看 API 定义,请参阅 RuleType
规则时间表 规则的执行时间表。对于实时规则,执行可以是近乎实时的,也可以按设定的时间间隔(例如每小时或每天)执行。时间表会直接影响检测延迟。请参阅安排规则运行为规则配置自定义时间表
有效状态 指明规则是否主动监控传入数据。可以开启(已启用)或关闭(已停用)。已停用的规则不会生成新的检测。请参阅将规则应用于实时数据

搜索和过滤规则

使用规则 标签页顶部的搜索规则 字段,过滤和查找特定规则:

搜索类型 说明
关键字搜索 输入关键字以搜索所有规则文本。
结构化搜索 使用字段过滤条件和运算符构建精确的查询。支持的字段包括 display_nametexttagsrule_ownerlive_mode_enabledalerting_enabled

例如,您可以搜索:

  • display_name:"My Rule"
  • text:"malware"
  • rule_owner:"google" AND tags:"TA0001"
  • live_mode_enabled=true AND alerting_enabled=true

如需详细了解搜索语法、支持的字段和运算符,请参阅搜索规则列表

规则操作

将鼠标悬停在规则行上,然后点击操作 即可访问以下选项:

操作 说明
实时规则 开启已启用 可持续评估传入的日志数据并实时生成检测,关闭已停用 可停止规则执行。根据性能,规则状态可能会自动更改为“有限”或“已暂停”。请参阅将规则应用于实时数据
提醒 开启后,会将检测标记为 Google SecOps 提醒,并触发任何已配置的通知或 SOAR 策略方案。关闭后,系统会记录检测,但不会生成提醒。请参阅管理统一规则
规则时间表 为多事件规则配置执行频率。时间表会直接影响检测延迟,并决定如何处理延迟到达的数据。请参阅安排规则运行为规则配置自定义时间表
YARA-L Retrohunt 针对指定时间范围内的历史日志数据运行规则,以发现规则启用之前可能发生的威胁。请参阅针对历史数据运行规则
修改规则 规则编辑器中打开规则文本和设置以进行修改。
查看规则检测 打开“规则检测”视图,以检查此规则生成的检测、趋势图和底层事件详情。
归档 从默认信息中心视图中隐藏规则及其关联的检测。归档会保留规则数据,而不会将其删除;您可以随时提取规则。请参阅管理统一规则

信息中心刷新选项

点击表格上方的上次刷新时间 指示器,以控制信息中心数据的更新频率:

选项 说明
立即刷新 立即提取信息中心的最新数据。
自动刷新 设置信息中心自动刷新的时间间隔:
  • 无(默认) :信息中心不会自动刷新。您必须手动点击立即刷新
  • 5 分钟 :每 5 分钟自动刷新一次信息中心。
  • 15 分钟 :每 15 分钟自动刷新一次信息中心。
  • 1 小时 :每 1 小时自动刷新一次信息中心。

设置自动刷新时间间隔,确保您无需手动干预即可查看最新的规则状态和检测指标。

自定义表格列

如需自定义“规则”表格的显示,请点击任意列标题以访问以下选项:

选项 说明
重新排列列 拖动列标题以更改其显示顺序。
调整列大小 拖动列标题之间的分隔线以调整列宽。
对列进行排序 点击列标题可按该列以升序或降序对表格行进行排序。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。