Google Security Operations tiene las siguientes limitaciones con respecto a las detecciones:
Cada versión de la regla tiene un límite de 10,000 detecciones por día.
Este límite se restablece a la medianoche (UTC).
Por ejemplo, si una versión de la regla produjo 9,900 detecciones a las 3 p.m. (UTC) del 1 de enero y todas estas detecciones tienen una hora de detección el 1 de enero, solo generará 100 detecciones más que tengan una hora de detección el 1 de enero. El 2 de enero, la versión de la regla puede generar 10,000 detecciones nuevas para ese día.
Si se actualiza la versión de la regla, se restablece el límite y la regla puede volver a generar 10,000 detecciones ese mismo día.
Por ejemplo, si una versión de la regla produjo 9,900 detecciones a las 3 p.m. (UTC) del 1 de enero y todas estas detecciones tienen una hora de detección el 1 de enero, solo generará 100 detecciones más que tengan una hora de detección el 1 de enero. Si la versión de la regla se actualiza a las 4 p.m. del 1 de enero, esa versión puede generar 10,000 detecciones que tengan la hora de detección el 1 de enero hasta el final del día. El 2 de enero, la versión de la regla puede generar 10,000 detecciones nuevas para ese día.
El panel de reglas puede mostrar hasta 50 MB de datos de detección. Si el tamaño total de las detecciones supera este límite, la interfaz mostrará un mensaje que indica que los datos están incompletos. Esto significa que el sistema generó más detecciones de las que puede mostrar la interfaz, pero las detecciones siguen existiendo y no se perdieron.
Ejecutar una búsqueda retroactiva después de actualizar la lista de referencias no restablece los límites de detección existentes ni genera límites de detección. Si ya se alcanzó el límite de detección existente, no se generarán detecciones nuevas.
Se permite un máximo de 3 trabajos de retrohunt simultáneos por instancia o arrendatario de Google SecOps.
El tamaño de texto combinado de todas las reglas no debe superar 1 MB.
Si ejecutas varias búsquedas retroactivas en paralelo, el sistema asigna recursos de la misma instancia de Google SecOps. Esto puede provocar un rendimiento más lento o demoras en la finalización del trabajo.
[[["Fácil de comprender","easyToUnderstand","thumb-up"],["Resolvió mi problema","solvedMyProblem","thumb-up"],["Otro","otherUp","thumb-up"]],[["Difícil de entender","hardToUnderstand","thumb-down"],["Información o código de muestra incorrectos","incorrectInformationOrSampleCode","thumb-down"],["Faltan la información o los ejemplos que necesito","missingTheInformationSamplesINeed","thumb-down"],["Problema de traducción","translationIssue","thumb-down"],["Otro","otherDown","thumb-down"]],["Última actualización: 2025-09-04 (UTC)"],[[["\u003cp\u003eGoogle Security Operations rule versions are limited to 10,000 detections per day, resetting at midnight UTC.\u003c/p\u003e\n"],["\u003cp\u003eIf a rule version is updated, the daily detection limit is reset, allowing for an additional 10,000 detections on that same day.\u003c/p\u003e\n"],["\u003cp\u003eRetrohunts after reference list changes do not reset detection limits, and no new detections are generated once the limit is reached.\u003c/p\u003e\n"]]],[],null,["Understand detection limits \nSupported in: \nGoogle secops [SIEM](/chronicle/docs/secops/google-secops-siem-toc)\n\nGoogle Security Operations has the following limitations with regards to detections:\n\n- Each rule version has a limit of 10,000 detections per day.\n This limit resets at midnight UTC.\n\n For example, if a rule version produced 9900 detections by 3PM UTC on January 1 and all of these detections have a detection time on January 1, it will only generate 100 more detections that have a detection time on January 1. On January 2, the rule version can generate 10,000 new detections for that day.\n- If the rule version is updated, the limit is reset and the rule can again generate 10,000 detections in that same day.\n\n For example, if a rule version produced 9900 detections by 3PM UTC on January 1 and all of these detections have a detection time on January 1, it will only generate 100 more detections that have a detection time on January 1. If rule version is updated at 4PM on January 1, that rule version can generate 10,000 detections that have detection time on January 1 till end of day. On January 2, the rule version can generate 10,000 new detections for that day.\n- The Rules Dashboard can display up to 50 MB of detection data. If the total size of\n the detections exceeds this limit, the interface shows a message indicating that the data\n is incomplete. This means that the system generated more detections than the\n interface can display, but the detections still exist and are not lost.\n\n- Running a retrohunt after updating the reference list doesn't reset the existing detections limits and won't generate detection limits. If the existing detection limit has already been reached, no new detections are generated.\n\n- [Retrohunts](/chronicle/docs/detection/run-rule-historical-data) limitations:\n\n - Maximum of 3 concurrent retrohunt jobs are allowed per Google SecOps instance or tenant.\n - The combined text size of all rules must not exceed 1 MB.\n - If you run multiple retrohunts in parallel, the system allocates resources from the same Google SecOps instance. This can lead to slower performance or delays in job completion.\n\n**Need more help?** [Get answers from Community members and Google SecOps professionals.](https://security.googlecloudcommunity.com/google-security-operations-2)"]]