搜尋規則清單
您可以使用規則搜尋功能,在統整規則清單中找出特定規則。您可以透過基本關鍵字比對功能尋找規則,也可以使用符合 AIP-160 規範的進階結構化搜尋語法,進行高度精確的查詢。規則資訊主頁和 ListRules API 都完全支援這些搜尋功能。
搜尋方法
關鍵字搜尋:直接對規則文字執行簡單的廣泛搜尋。
範例:
my_rule_name結構化搜尋:根據特定中繼資料層面篩選規則,例如顯示名稱、文字、標記、直播狀態等。
範例:
display_name="my_rule_name" text:"$e.metadata.event_type = /"USER_LOGIN/"" tags:"ta0001"
搜尋支援的運算子
| 操作人員 | 範例 | 意義 |
|---|---|---|
| : | string_field: "str"
|
欄位值包含子字串 str
其中一個欄位元素包含子字串 |
| = | string_field = "str"
|
欄位值完全是 str
欄位值為布林值
欄位值與列舉
欄位值與日期「 |
| != | string_field != "str"
|
欄位值「不是」str
欄位值「不是」
欄位值不是列舉 |
| > | string_field > "str"
|
欄位值在字典順序上位於 str 之後
欄位值位於 |
| >= | string_field >= "str"
|
欄位值在字典順序中位於「str」之後或與其相同
欄位值不早於 |
| < | string_field < "str"
|
欄位值在字典順序中位於 str 之前
欄位值早於 |
| <= | string_field <<>= "str"
|
欄位值在字典順序中位於 str 之前或等於 str
欄位值不晚於 |
結構化搜尋支援的欄位
rule_owner
欄位說明:規則的建立者實體
欄位類型: enum
支援的值:
顧客
google
* (任何擁有者)
支援的運算子
| 操作人員 | 範例 | 意義 |
|---|---|---|
:
|
rule_owner: "customer"
|
只傳回自訂規則 僅傳回精選規則 傳回自訂和精選規則 |
=
|
rule_owner = "customer"
|
只傳回自訂規則 僅傳回精選規則 |
!=
|
rule_owner != "customer"
|
非自訂規則的退貨規則 非精選規則的退貨規則 |
注意:根據預設,如果 API 呼叫沒有任何 rule_owner 篩選器,系統會套用 rule_owner: "customer" 篩選器。擷取自訂和精選規則時,萬用字元 \* 值相當實用。
create_time
欄位說明:規則的建立時間戳記。
欄位類型: timestamp
支援的運算子:
| 操作人員 | 範例 | 意義 |
|---|---|---|
| > | create_time > "2025-11-19"
|
2025-11-19之後建立的退貨規則
|
| >= | create_time >= "2025-11-19"
|
在 2025-11-19當天或之後建立的退貨規則
|
| < | create_time < "2025-11-19"
|
2025-11-19前建立的退貨規則
|
| <= | create_time <= "2025-11-19"
|
在 2025-11-19前建立的退貨規則
|
revision_create_time
欄位說明:最新規則版本建立的時間戳記。
欄位類型: timestamp
支援的運算子:
| 操作人員 | 範例 | 意義 |
|---|---|---|
>
|
revision_create_time > "2025-11-19"
|
傳回上次文字更新時間晚於 2025-11-19 的規則
|
>=
|
revision_create_time >= "2025-11-19"
|
傳回最後一次文字更新時間在 2025-11-19當天或之後的規則。
|
<
|
revision_create_time < "2025-11-19"
|
傳回最後一次文字更新時間早於 2025-11-19 的規則
|
<=
|
revision_create_time <= "2025-11-19"
|
傳回最後一次文字更新時間不晚於 2025-11-19 的規則。
|
名稱
欄位說明:規則的資源名稱,其中包含專屬 ID。
欄位類型: string
支援的運算子:
| 操作人員 | 範例 | 意義 |
|---|---|---|
:
|
名稱:「ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b」 | 傳回資源名稱中含有「ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b」ID 的退貨規則 |
display_name
欄位說明:從規則文字第一行擷取的規則名稱,以人類可讀的格式呈現。
欄位類型:string
支援的運算子:
| 操作人員 | 範例 | 意義 |
|---|---|---|
:
|
display_name: "aws"
|
傳回顯示名稱中含有子字串 aws 的規則
|
=
|
display_name = "my_rule_7"
|
傳回顯示名稱完全符合 my_rule_7
|
!=
|
display_name != "my_rule_7"
|
傳回沒有顯示名稱的規則 my_rule_7
|
>
|
display_name > "b"
|
傳回顯示名稱開頭為字元的規則,該字元在字典順序中位於字母 b 之後
|
>=
|
display_name > "b"
|
傳回顯示名稱開頭為字母「b」或字母 b 之後的字元之規則
|
<
|
display_name < "b"
|
傳回顯示名稱開頭為字元的規則,這些字元在詞彙順序中位於字母 b 之前
|
<=
|
display_name <= "b"
|
傳回顯示名稱開頭為字母「b」或字母前字元的規則 (依字典順序排列)b
|
文字
欄位說明:規則文字。
欄位類型: string
支援的運算子:
| 操作人員 | 範例 | 意義 |
|---|---|---|
:
|
Text: "invoke-web request"
|
規則文字中含有子字串 aws 的回傳規則
傳回含有子字串 |
author
欄位說明:規則作者,如規則文字中繼資料部分所示。
欄位類型:string
支援的運算子:
| 操作人員 | 範例 | 意義 |
| : | author: "alice" | 傳回作者值中含有子字串「alice」的規則 |
| = | author = "alice@google.com" | 傳回作者值完全為「alice@google.com」的規則 |
| != | author != "alice@google.com" | 沒有「alice@google.com」作者的退貨規則 |
| > | author > "b" | 傳回作者開頭字元在字母「b」之後的規則 |
| >= | author > "b" | 傳回作者開頭為字母「b」或字母「b」之後的字元的規則 |
| < | author < "b" | 傳回作者開頭字元在字典順序中位於字母「b」之前的規則 |
| <= | author <= "b" | 傳回作者開頭為字母「b」或字母「b」之前字元的規則 |
嚴重性
欄位說明:規則文字中繼資料部分所指出的規則嚴重程度
欄位類型:訊息
支援的運算子:
| 操作人員 | 範例 | 意義 |
| : | severity: "low" | 傳回嚴重程度值中含有子字串「low」的規則 |
| = | severity = "medium" | 傳回嚴重程度值為「中」的規則 |
| != | severity != "high" | 傳回嚴重程度「高」以外的規則 |
標記
欄位說明:與規則相關聯的標記
欄位類型:重複字串
支援的運算子
| 操作人員 | 範例 | 意義 |
| : | 代碼:「ta0001」 | 傳回至少有 1 個 MITRE 標記的規則,且標記名稱包含子字串「ta0001」。 |
archived
欄位說明:規則是否已封存
欄位類型:布林值
支援的運算子
| 操作人員 | 範例 | 意義 |
| = | archived = true | 標示為已封存的退貨規則 |
| != | archived != true | 未標示為封存的退貨規則 |
live_mode_enabled
欄位說明:規則是否以即時規則的形式執行
欄位類型:布林值
支援的運算子
| 操作人員 | 範例 | 意義 |
| = | live_mode_enabled = true | 以即時規則形式執行的退貨規則 |
| != | live_mode_enabled != true | 未以即時規則執行的退貨規則 |
alerting_enabled
欄位說明:是否應將規則的新偵測結果標示為警報偵測結果
欄位類型:布林值
支援的運算子
| 操作人員 | 範例 | 意義 |
| = | alerting_enabled = true | 傳回標示為「警示」的規則 |
| != | alerting_enabled != true | 未標示為警示的退貨規則 |
run_frequency
欄位說明:規則啟用為即時規則時,是指即時執行的頻率。
欄位類型:列舉
支援的值
- 即時
- 每小時
- 每天
支援的運算子
| 操作人員 | 範例 | 意義 |
| = | run_frequency = hourly | 傳回 run_frequency 為每小時的規則 |
| != | run_frequency != hourly | run_frequency 不是每小時的退貨規則 |
execution_state
欄位說明:即時規則執行作業是否正常執行、受到節流或禁止執行。
欄位類型:列舉
支援的值
- 預設
- 有限
- 已暫停
支援的運算子
| 操作人員 | 範例 | 意義 |
| = | execution_state = limited
execution_state = default |
傳回目前受到節流的即時規則 傳回正常運作的即時規則 |
| != | execution_state = limited | 傳回目前未處於節流狀態的即時規則 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。