Regel mit Verlaufsdaten ausführen

Unterstützt in:

Wenn Sie eine neue Regel erstellen und aktivieren, wird anhand der Ereignisse, die in Ihrem Google Security Operations-Konto in Echtzeit empfangen werden, nach Erkennungen gesucht. Bei einer Retrohunt können Sie mit der ausgewählten Regel nach Erkennungen in den vorhandenen Daten in Google Security Operations suchen. Retrohunts werden geplant, wenn die Ausführung der entsprechenden Ressourcen möglich ist. Die Ausführungszeiten von Retrohunt können variieren.

So starten Sie eine Retro-Suche:

  1. Rufen Sie das Dashboard für Regeln auf.

  2. Klicken Sie auf das Symbol für die Regeloptionen einer Regel und wählen Sie Yara-L Retrohunt aus.

    Retrohunt YARA-L-Retrohunt-Option

  3. Wählen Sie im YARA-L Retrohunt-Dialogfeld die Start- und Endzeit für die Suche aus. Die Standardeinstellung ist eine Woche. Im Fenster wird der verfügbare Zeitraum angezeigt. Klicken Sie auf RUN, wenn Sie bereit sind.

    Retrohunt-Dialogfeld

    Yara-L Retrohunt-Dialogfeld

  4. Sie können den Fortschritt des Retrohunt-Laufs in der Ansicht „Regelerkennungen“ für die Regel einsehen. Wenn Sie einen laufenden Retrohunt abbrechen, können Sie sich weiterhin alle erkannten Probleme ansehen, die während der Ausführung gefunden wurden.

  5. Wenn Sie mehrere Retrohunts durchgeführt haben, können Sie sich die Ergebnisse früherer Retrohunt-Ausführungen ansehen, indem Sie auf den Link zum Zeitraum klicken, wie in der folgenden Abbildung dargestellt. Die Ergebnisse der einzelnen Ausführungen werden in der Zeitachse und im Diagramm „Erkannte Probleme“ in der Regelerkennungsansicht angezeigt.

    Retrohunt Running

    Yara-L-Retrohunt-Ausführungen

  6. Wenn Sie in einer Regel eine Referenzliste verwenden, eine Retro-Suche ausführen und dann Elemente aus dieser Liste entfernen, müssen Sie diese Regel in eine neue Version ändern, um die neuen Ergebnisse zu sehen. Google Security Operations löscht keine erkannten Elemente aus Referenzlisten. Wenn Sie die Regel also aktualisieren, werden die Ergebnisse nicht aktualisiert.