O Google Security Operations tem as seguintes limitações relativamente às deteções:
Cada versão da regra tem um limite de 10 000 deteções por dia.
Este limite é reposto à meia-noite UTC.
Por exemplo, se uma versão da regra tiver produzido 9900 deteções até às 15:00 UTC de 1 de janeiro e todas estas deteções tiverem uma hora de deteção a 1 de janeiro, só vai gerar mais 100 deteções com uma hora de deteção a 1 de janeiro. A 2 de janeiro, a versão da regra pode gerar 10 000 novas deteções para esse dia.
Se a versão da regra for atualizada, o limite é reposto e a regra pode gerar novamente 10 000 deteções nesse mesmo dia.
Por exemplo, se uma versão da regra tiver produzido 9900 deteções até às 15:00 UTC de 1 de janeiro e todas estas deteções tiverem uma hora de deteção a 1 de janeiro, só vai gerar mais 100 deteções com uma hora de deteção a 1 de janeiro. Se a versão da regra for atualizada às 16:00 a 1 de janeiro, essa versão da regra pode gerar 10 000 deteções com a hora de deteção a 1 de janeiro até ao final do dia. A 2 de janeiro, a versão da regra pode gerar 10 000 novas deteções para esse dia.
O painel de controlo de regras pode apresentar até 50 MB de dados de deteção. Se o tamanho total das deteções exceder este limite, a interface mostra uma mensagem a indicar que os dados estão incompletos. Isto significa que o sistema gerou mais deteções do que a interface pode apresentar, mas as deteções continuam a existir e não são perdidas.
A execução de uma retrocaça após a atualização da lista de referência não repõe os limites de deteções existentes e não gera limites de deteções. Se o limite de deteção existente já tiver sido atingido, não são geradas novas deteções.
Máximo de 10 tarefas de retrohunt simultâneas por instância ou inquilino do Google SecOps.
Cada tarefa pode incluir até 300 regras YARA-L.
O tamanho combinado do texto de todas as regras não pode exceder 1 MB.
Se executar várias retrocaças em paralelo, o sistema atribui recursos da mesma instância do Google SecOps. Isto pode levar
a um desempenho mais lento ou a atrasos na conclusão da tarefa.
[[["Fácil de entender","easyToUnderstand","thumb-up"],["Meu problema foi resolvido","solvedMyProblem","thumb-up"],["Outro","otherUp","thumb-up"]],[["Difícil de entender","hardToUnderstand","thumb-down"],["Informações incorretas ou exemplo de código","incorrectInformationOrSampleCode","thumb-down"],["Não contém as informações/amostras de que eu preciso","missingTheInformationSamplesINeed","thumb-down"],["Problema na tradução","translationIssue","thumb-down"],["Outro","otherDown","thumb-down"]],["Última atualização 2025-08-20 UTC."],[[["\u003cp\u003eGoogle Security Operations rule versions are limited to 10,000 detections per day, resetting at midnight UTC.\u003c/p\u003e\n"],["\u003cp\u003eIf a rule version is updated, the daily detection limit is reset, allowing for an additional 10,000 detections on that same day.\u003c/p\u003e\n"],["\u003cp\u003eRetrohunts after reference list changes do not reset detection limits, and no new detections are generated once the limit is reached.\u003c/p\u003e\n"]]],[],null,["Understand detection limits \nSupported in: \nGoogle secops [SIEM](/chronicle/docs/secops/google-secops-siem-toc)\n\nGoogle Security Operations has the following limitations with regards to detections:\n\n- Each rule version has a limit of 10,000 detections per day.\n This limit resets at midnight UTC.\n\n For example, if a rule version produced 9900 detections by 3PM UTC on January 1 and all of these detections have a detection time on January 1, it will only generate 100 more detections that have a detection time on January 1. On January 2, the rule version can generate 10,000 new detections for that day.\n- If the rule version is updated, the limit is reset and the rule can again generate 10,000 detections in that same day.\n\n For example, if a rule version produced 9900 detections by 3PM UTC on January 1 and all of these detections have a detection time on January 1, it will only generate 100 more detections that have a detection time on January 1. If rule version is updated at 4PM on January 1, that rule version can generate 10,000 detections that have detection time on January 1 till end of day. On January 2, the rule version can generate 10,000 new detections for that day.\n- The Rules Dashboard can display up to 50 MB of detection data. If the total size of\n the detections exceeds this limit, the interface shows a message indicating that the data\n is incomplete. This means that the system generated more detections than the\n interface can display, but the detections still exist and are not lost.\n\n- Running a retrohunt after updating the reference list doesn't reset the existing detections limits and won't generate detection limits. If the existing detection limit has already been reached, no new detections are generated.\n\n- [Retrohunts](/chronicle/docs/detection/run-rule-historical-data) limitations:\n\n - Maximum of 3 concurrent retrohunt jobs are allowed per Google SecOps instance or tenant.\n - The combined text size of all rules must not exceed 1 MB.\n - If you run multiple retrohunts in parallel, the system allocates resources from the same Google SecOps instance. This can lead to slower performance or delays in job completion.\n\n**Need more help?** [Get answers from Community members and Google SecOps professionals.](https://security.googlecloudcommunity.com/google-security-operations-2)"]]