搜尋規則清單

支援語言:

您可以使用規則搜尋功能,在統整規則清單中找出特定規則。您可以透過基本關鍵字比對功能尋找規則,也可以使用符合 AIP-160 規範的進階結構化搜尋語法,進行高度精確的查詢。規則資訊主頁和 ListRules API 都完全支援這些搜尋功能。

搜尋方法

  • 關鍵字搜尋:直接對規則文字執行簡單的廣泛搜尋。

    範例:my_rule_name

  • 結構化搜尋:根據特定中繼資料層面篩選規則,例如顯示名稱、文字、標記、直播狀態等。

    範例:display_name="my_rule_name" text:"$e.metadata.event_type = /"USER_LOGIN/"" tags:"ta0001"

操作人員 範例 意義
string_field: "str"

repeated_field: "str"

欄位值包含子字串 str

其中一個欄位元素包含子字串 str

= string_field = "str"

bool_field = true

enum_field = "VAL"

timestamp_field = "2025-01-01"

欄位值完全是 str

欄位值為布林值 TRUE

欄位值與列舉 VAL 完全相同

欄位值與日期「2025-01-01」完全相符

!= string_field != "str"

bool_field != true

enum_field != "VAL"

欄位值「不是」str

欄位值「不是」TRUE

欄位值不是列舉 VAL

> string_field > "str"

timestamp_field > "2025-01-01"

欄位值在字典順序上位於 str 之後

欄位值位於 2025-01-01 之後

>= string_field >= "str"

timestamp_field >= "2025-01-01"

欄位值在字典順序中位於「str」之後或與其相同

欄位值不早於 2025-01-01

< string_field < "str"

timestamp_field < "2025-01-01"

欄位值在字典順序中位於 str 之前

欄位值早於 2025-01-01

<= string_field <<>= "str"

timestamp_field <<>= "2025-01-01"

欄位值在字典順序中位於 str 之前或等於 str

欄位值不晚於 2025-01-01

rule_owner

欄位說明:規則的建立者實體

欄位類型: enum

支援的值

  • 顧客

  • google

  • * (任何擁有者)

支援的運算子

操作人員 範例 意義
: rule_owner: "customer"

rule_owner: "google"

rule_owner:*

只傳回自訂規則

僅傳回精選規則

傳回自訂和精選規則

= rule_owner = "customer"

rule_owner = "google"

只傳回自訂規則

僅傳回精選規則

!= rule_owner != "customer"

rule_owner != "google"

非自訂規則的退貨規則

非精選規則的退貨規則

注意:根據預設,如果 API 呼叫沒有任何 rule_owner 篩選器,系統會套用 rule_owner: "customer" 篩選器。擷取自訂和精選規則時,萬用字元 \* 值相當實用。

create_time

欄位說明:規則的建立時間戳記。

欄位類型: timestamp

支援的運算子

操作人員 範例 意義
> create_time > "2025-11-19" 2025-11-19之後建立的退貨規則
>= create_time >= "2025-11-19" 2025-11-19當天或之後建立的退貨規則
< create_time < "2025-11-19" 2025-11-19前建立的退貨規則
<= create_time <= "2025-11-19" 2025-11-19前建立的退貨規則

revision_create_time

欄位說明:最新規則版本建立的時間戳記。

欄位類型: timestamp

支援的運算子

操作人員 範例 意義
> revision_create_time > "2025-11-19" 傳回上次文字更新時間晚於 2025-11-19 的規則
>= revision_create_time >= "2025-11-19" 傳回最後一次文字更新時間在 2025-11-19當天或之後的規則。
< revision_create_time < "2025-11-19" 傳回最後一次文字更新時間早於 2025-11-19 的規則
<= revision_create_time <= "2025-11-19" 傳回最後一次文字更新時間不晚於 2025-11-19 的規則。

名稱

欄位說明:規則的資源名稱,其中包含專屬 ID。

欄位類型: string

支援的運算子

操作人員 範例 意義
: 名稱:「ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b」 傳回資源名稱中含有「ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b」ID 的退貨規則

display_name

欄位說明:從規則文字第一行擷取的規則名稱,以人類可讀的格式呈現。

欄位類型string

支援的運算子

操作人員 範例 意義
: display_name: "aws" 傳回顯示名稱中含有子字串 aws 的規則
= display_name = "my_rule_7" 傳回顯示名稱完全符合 my_rule_7
!= display_name != "my_rule_7" 傳回沒有顯示名稱的規則 my_rule_7
> display_name > "b" 傳回顯示名稱開頭為字元的規則,該字元在字典順序中位於字母 b 之後
>= display_name > "b" 傳回顯示名稱開頭為字母「b」或字母 b 之後的字元之規則
< display_name < "b" 傳回顯示名稱開頭為字元的規則,這些字元在詞彙順序中位於字母 b 之前
<= display_name <= "b" 傳回顯示名稱開頭為字母「b」或字母前字元的規則 (依字典順序排列)b

文字

欄位說明:規則文字。

欄位類型: string

支援的運算子

操作人員 範例 意義
: Text: "invoke-web request"

Text: "$ip = \"0.0.0.0\""

規則文字中含有子字串 aws 的回傳規則

傳回含有子字串 $ip = "0.0.0.0" 的規則

author

欄位說明:規則作者,如規則文字中繼資料部分所示。

欄位類型string

支援的運算子

操作人員 範例 意義
: author: "alice" 傳回作者值中含有子字串「alice」的規則
= author = "alice@google.com" 傳回作者值完全為「alice@google.com」的規則
!= author != "alice@google.com" 沒有「alice@google.com」作者的退貨規則
> author > "b" 傳回作者開頭字元在字母「b」之後的規則
>= author > "b" 傳回作者開頭為字母「b」或字母「b」之後的字元的規則
< author < "b" 傳回作者開頭字元在字典順序中位於字母「b」之前的規則
<= author <= "b" 傳回作者開頭為字母「b」或字母「b」之前字元的規則

嚴重性

欄位說明:規則文字中繼資料部分所指出的規則嚴重程度

欄位類型:訊息

支援的運算子

操作人員 範例 意義
severity: "low" 傳回嚴重程度值中含有子字串「low」的規則
= severity = "medium" 傳回嚴重程度值為「中」的規則
!= severity != "high" 傳回嚴重程度「高」以外的規則

標記

欄位說明:與規則相關聯的標記

欄位類型:重複字串

支援的運算子

操作人員 範例 意義
代碼:「ta0001」 傳回至少有 1 個 MITRE 標記的規則,且標記名稱包含子字串「ta0001」。

archived

欄位說明:規則是否已封存

欄位類型:布林值

支援的運算子

操作人員 範例 意義
= archived = true 標示為已封存的退貨規則
!= archived != true 未標示為封存的退貨規則

live_mode_enabled

欄位說明:規則是否以即時規則的形式執行

欄位類型:布林值

支援的運算子

操作人員 範例 意義
= live_mode_enabled = true 以即時規則形式執行的退貨規則
!= live_mode_enabled != true 未以即時規則執行的退貨規則

alerting_enabled

欄位說明:是否應將規則的新偵測結果標示為警報偵測結果

欄位類型:布林值

支援的運算子

操作人員 範例 意義
= alerting_enabled = true 傳回標示為「警示」的規則
!= alerting_enabled != true 未標示為警示的退貨規則

run_frequency

欄位說明:規則啟用為即時規則時,是指即時執行的頻率。

欄位類型:列舉

支援的值

  • 即時
  • 每小時
  • 每天

支援的運算子

操作人員 範例 意義
= run_frequency = hourly 傳回 run_frequency 為每小時的規則
!= run_frequency != hourly run_frequency 不是每小時的退貨規則

execution_state

欄位說明:即時規則執行作業是否正常執行、受到節流或禁止執行。

欄位類型:列舉

支援的值

  • 預設
  • 有限
  • 已暫停

支援的運算子

操作人員 範例 意義
= execution_state = limited

execution_state = default

傳回目前受到節流的即時規則

傳回正常運作的即時規則

!= execution_state = limited 傳回目前未處於節流狀態的即時規則

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。