管理統一規則
本文將說明如何透過統一規則介面,管理精選和自訂規則。本文說明「規則」頁面的功能、規則編輯器中的整合式開發環境 (IDE) 功能,以及精選規則的管理方式。
瞭解「規則」頁面的功能
「規則」頁面提供單一整合介面,方便您管理自訂和精選規則。下表列出可用的核心功能,協助您提升規則管理工作流程效率。
| 功能 | 說明 | 動作 |
|---|---|---|
| 統整規則清單 | 在合併清單中顯示自訂和精選規則。 | 在單一位置瀏覽及管理所有規則。 |
| 搜尋 | 根據預設,這項功能支援對所有規則文字進行結構化搜尋。 | 如需進階篩選選項,請參閱「搜尋規則頁面」。 |
| 快速篩選器 | 提供初始篩選選項,縮小規則清單範圍。 | 篩選清單,顯示 All 規則、Live 規則、Alerting 規則、Custom 規則或 Non-archived 規則。
|
| 自訂資料欄 | 可自訂規則表格中資料欄的可見度。 | 按一下「view_column」view_column檢視資料欄,即可顯示或隱藏資料欄。 |
| 規則預覽 | 在規則資訊主頁中顯示規則摘要。 | 按一下規則清單中的資料列 (規則名稱以外的任何位置),即可查看規則摘要。 |
| 查看樞紐分析表 | 可快速前往相關規則檢視畫面 (編輯器、偵測或規則套件管理)。 | 將指標懸停在資料列上,即可查看「動作」選單。按一下「動作」選單,然後選取所需檢視畫面。 |
| 多選動作 | 同時更新多項規則的規則設定。 | 按一下「view_column」view_column檢視欄,然後選取「動作」,即可查看每個資料列的選取器方塊。然後從「動作」選單中選擇動作。 |
使用規則編輯器
規則編輯器支援精選和自訂規則。這項功能可提供即時情境輔助,提升規則開發工作流程的效率。將指標懸停在 UDM 欄位上可查看定義,或懸停在錯誤醒目顯示處,檢查特定錯誤詳細資料。
瞭解規則詳細資料面板
從表格中選取規則時,系統會開啟規則詳細資料面板。這個面板會將規則資訊整理到下列分頁中:
「總覽」分頁:顯示規則的中繼資料 (例如
created_time、author和rule_type) 和套用的標記。您也可以使用內建的標記指派工具新增或移除 MITRE 標記。「邏輯」分頁:
提供內嵌 IDE,可執行下列操作:
查看自訂和精選規則的規則文字。
更新規則文字和範圍 (僅限自訂規則)。
執行規則測試 (僅限自訂規則)。
更新警示和偵測狀態 (僅限自訂規則)。
使用預設範本建立新規則。
管理精選規則
這個統一介面可精細控管及查看精選規則,讓您執行下列操作:
搜尋精選規則。
查看精選規則文字。
獨立控管每個精選規則的即時狀態和快訊狀態,不受父項規則集部署狀態影響。
搜尋精選規則
您可以在規則資訊主頁中查看精選規則。您可以透過下列方式篩選資訊主頁:
快速篩選條件:選取「精選」規則擁有者快速篩選條件。
結構化搜尋:在搜尋框中使用篩選器查詢
rule_owner:GOOGLE。此外,結構化搜尋也支援在精選規則文字中搜尋邏輯。使用篩選器查詢text:keyword rule_owner:GOOGLE,對精選規則執行關鍵字搜尋。詳情請參閱「搜尋規則清單」。
查看精選規則文字
您可以在規則資訊主頁的規則預覽面板中,查看精選的規則文字。如要存取預覽面板,請在「規則」表格中點選任一資料列 (資料列上不是規則名稱的空白處),然後查看預覽面板中的文字。
控管精選規則的部署狀態
您可以從資訊主頁覆寫父項規則集的部署設定,以套用至個別精選規則。如要更新單一精選規則的即時和快訊狀態,請使用下列方法:
狀態切換鈕:在規則資訊主頁中,開啟欄管理面板,然後啟用「狀態切換鈕」欄。在規則的「已啟用」
live或「已停用」alerting狀態之間切換。多選動作:在規則資訊主頁中,開啟資料欄管理面板,然後啟用多選動作資料欄。使用多選核取方塊選取一或多個要更新的規則,然後從「動作」選單選取動作。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。