管理统一的规则

支持的平台:

本文档概述了在统一规则界面中管理精选规则和自定义规则的功能。本文介绍了规则页面上的功能、规则编辑器中的集成开发环境 (IDE) 功能,以及精选规则的管理。

了解“规则”页面的统一功能

规则页面提供了一个统一的界面,用于管理自定义规则和精选规则。下表概述了可帮助您优化规则管理工作流程的核心功能。

功能 说明 操作
统一规则列表 在组合列表中显示自定义规则和精选规则。 在一个位置浏览和管理所有规则。
搜索 默认情况下,支持在所有规则文本中进行结构化搜索。 如需了解高级过滤选项,请参阅“搜索规则”页面。
快速过滤条件 提供初始过滤选项,以缩小规则列表的范围。 过滤列表以显示 All 规则、Live 规则、Alerting 规则、Custom 规则或 Non-archived 规则。
列自定义 可让您自定义规则表格中数据列的显示状态。 点击 view_column(查看列)图标以显示或隐藏列。
规则预览 在“规则”信息中心内显示规则摘要。 点击规则列表中的某一行(规则名称除外),即可查看规则摘要。
查看透视 可快速导航到相关规则视图(编辑器、检测或规则包管理)。 将指针悬停在某一行上,以查看操作菜单。点击操作菜单,然后选择所需的视图。
多选操作 同时更新多条规则的规则配置。 点击 view_column 查看列,然后选择操作,以查看每行中的选择器框。然后,从操作菜单中选择一项操作。

使用规则编辑器

规则编辑器支持精选规则和自定义规则。它提供实时情境帮助,以改进规则开发工作流程。将指针悬停在 UDM 字段上可查看其定义,悬停在突出显示的错误上可检查具体错误详情。

了解规则详情面板

从表格中选择规则后,系统会打开规则详情面板。此面板将规则信息整理到以下标签页中:

  • “概览”标签页:显示规则的元数据(例如 created_timeauthorrule_type)以及已应用的标记。您还可以使用内置的标记分配器来添加或移除 MITRE 标记。

  • “逻辑”标签页

    提供了一个内嵌式 IDE,您可以在其中执行以下操作:

    • 查看自定义规则和精选规则的规则文本。

    • 更新规则文本和范围(仅限自定义规则)。

    • 运行规则测试(仅限自定义规则)。

    • 更新提醒和检测状态(仅限自定义规则)。

    • 根据默认模板创建新规则。

管理精选规则

通过统一的界面,您可以精细控制精选规则并查看相关信息,从而执行以下操作:

  • 搜索精选规则。

  • 查看精选的规则文本。

  • 独立于父规则集部署状态控制每个精选规则的实时状态和提醒状态。

搜索精选规则

您可以在“规则”信息中心内查看精选规则。您可以使用以下方法过滤信息中心:

  • 快速过滤条件:选择精选规则所有者快速过滤条件。

  • 结构化搜索:在搜索框中使用过滤查询 rule_owner:GOOGLE。此外,结构化搜索还支持在精选规则文本中搜索逻辑。使用过滤查询 text:keyword rule_owner:GOOGLE 对精选规则执行关键字搜索。如需了解详情,请参阅搜索规则列表

查看精选规则文本

您可以在规则信息中心的规则预览面板中查看精选的规则文本。如需访问预览面板,请点击“规则”表格中的某一行(该行中除规则名称以外的任何空白区域),然后查看预览面板中的文本。

控制精选规则的部署状态

您可以从信息中心针对个别精选规则替换父规则集的部署配置。使用以下方法更新单个精选规则的实时状态和提醒状态:

  • 状态切换开关:在“规则”信息中心内,打开列管理面板,然后启用带切换开关的状态列。在规则的 livealerting 状态之间切换。

  • 多选操作:在“规则”信息中心内,打开列管理面板,然后启用“多选操作”列。使用多选复选框选择要更新的一条或多条规则,然后从操作菜单中选择一项操作。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。