搜索规则列表

支持的平台:

规则搜索功能可帮助您在统一的规则列表中查找特定规则。您可以使用基本关键字匹配来查找规则,也可以利用符合 AIP-160 标准的高级结构化搜索语法来执行高度定向的查询。规则信息中心和 ListRules API 都完全支持这些搜索功能。

搜索方法

  • 关键字搜索:直接针对规则文本执行简单的广泛搜索。

    示例:my_rule_name

  • 结构化搜索:根据特定的元数据方面(例如显示名称、文本、标记、直播状态等)过滤规则。

    示例:display_name="my_rule_name" text:"$e.metadata.event_type = /"USER_LOGIN/"" tags:"ta0001"

运营商 示例 含义
: string_field: "str"

repeated_field: "str"

字段值包含子字符串 str

某个字段元素包含子字符串 str

= string_field = "str"

bool_field = true

enum_field = "VAL"

timestamp_field = "2025-01-01"

字段值正好为 str

字段值正好是布尔值 TRUE

字段值与枚举 VAL 完全一致

字段值正好是日期 2025-01-01

!= string_field != "str"

bool_field != true

enum_field != "VAL"

字段值不是 str

字段值不是 TRUE

字段值不是枚举 VAL

> string_field > "str"

timestamp_field > "2025-01-01"

字段值在 str 之后按字典顺序排序

字段值位于 2025-01-01 之后

>= string_field >= "str"

timestamp_field >= "2025-01-01"

字段值在词法上大于或等于 str

字段值不早于 2025-01-01

< string_field < "str"

timestamp_field < "2025-01-01"

字段值在词法上位于 str 之前

字段值位于 2025-01-01 之前

<= string_field <<>= "str"

timestamp_field <<>= "2025-01-01"

字段值在词法上小于或等于 str

字段值不晚于 2025-01-01

rule_owner

字段说明:规则的创建者实体

字段类型enum

支持的值

  • 客户

  • google

  • *(任何所有者)

支持的运算符

运营商 示例 含义
: rule_owner: "customer"

rule_owner: "google"

rule_owner:*

仅返回自定义规则

仅返回精选规则

返回自定义规则和精选规则

= rule_owner = "customer"

rule_owner = "google"

仅返回自定义规则

仅返回精选规则

!= rule_owner != "customer"

rule_owner != "google"

非自定义规则的退货规则

非精选的退货规则

注意:默认情况下,没有任何 rule_owner 过滤条件的 API 调用将应用 rule_owner: "customer" 过滤条件。在同时提取自定义规则和精选规则时,通配符 \* 值非常有用。

create_time

字段说明:规则的创建时间戳。

字段类型timestamp

支持的运算符

运营商 示例 含义
> create_time > "2025-11-19" 创建时间晚于 2025-11-19 的退货规则
>= create_time >= "2025-11-19" 2025-11-19 当天或之后创建的退货规则
< create_time < "2025-11-19" 创建时间早于 2025-11-19 的退货规则
<= create_time <= "2025-11-19" 创建时间不晚于 2025-11-19 的退货规则

revision_create_time

字段说明:最新规则版本的创建时间戳。

字段类型timestamp

支持的运算符

运营商 示例 含义
> revision_create_time > "2025-11-19" 返回上次文本更新时间晚于 2025-11-19 的规则
>= revision_create_time >= "2025-11-19" 返回上次文本更新时间不早于 2025-11-19的规则
< revision_create_time < "2025-11-19" 返回上次文本更新时间早于 2025-11-19 的规则
<= revision_create_time <= "2025-11-19" 上次文本更新时间不晚于 2025-11-19 的退货规则

name

字段说明:包含唯一标识符的规则的资源名称。

字段类型string

支持的运算符

运营商 示例 含义
: 名称:“ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b”“ 返回资源名称中包含标识符“ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b”的规则

display_name

字段说明:从规则文本的第一行提取的规则的人类可读名称。

字段类型string

支持的运算符

运营商 示例 含义
: display_name: "aws" 返回显示名称中包含子字符串 aws 的规则
= display_name = "my_rule_7" 返回显示名称正好为 my_rule_7 的规则
!= display_name != "my_rule_7" 返回没有显示名称的规则 my_rule_7
> display_name > "b" 返回显示名称以在词法上位于字母 b 之后的字符开头的规则
>= display_name > "b" 返回显示名称以字母“b”或按词典顺序排在字母 b 后面的字符开头的退货规则
< display_name < "b" 返回显示名称以在词法上位于字母 b 之前的字符开头的规则
<= display_name <= "b" 返回显示名称以字母“b”或在词法上位于字母 b 之前的字符开头的规则

文本

字段说明:规则文本。

字段类型string

支持的运算符

运营商 示例 含义
: Text: "invoke-web request"

Text: "$ip = \"0.0.0.0\""

返回规则文本中包含子字符串 aws 的规则

返回包含子字符串 $ip = "0.0.0.0" 的规则

作者

字段说明:规则的作者,如规则文本的元数据部分所示。

字段类型string

支持的运算符

运算符 示例 含义
: author: "alice" 返回作者值中包含子字符串“alice”的规则
= author = "alice@google.com" 返回作者值为“alice@google.com”的规则
!= author != "alice@google.com" 返回不包含作者“alice@google.com”的规则
> author > "b" 返回作者以在词法上位于字母“b”之后的字符开头的规则
>= author > "b" 返回作者以字母“b”或在词法上位于字母“b”之后的字符开头的规则
< author < "b" 返回作者以在词法上排在字母“b”之前的字符开头的规则
<= author <= "b" 返回作者以字母“b”或在词法上位于字母“b”之前的字符开头的规则

和程度上减少

字段说明:规则的严重程度,如规则文本的元数据部分所示

字段类型:消息

支持的运算符

运算符 示例 含义
: 严重程度:“低” 返回严重程度值中包含子字符串“low”的规则
= severity = "medium" 返回严重程度值正好为“中”的规则
!= severity != "high" 返回严重程度不为“高”的规则

标签

字段说明:与规则关联的标记

字段类型:重复字符串

支持的运算符

运算符 示例 含义
: 标记:“ta0001” 返回至少包含 1 个 MITRE 标记的规则,该标记的名称中包含子字符串“ta0001”。

已归档

字段说明:规则是否已归档

字段类型:布尔值

支持的运算符

运算符 示例 含义
= archived = true 返回标记为已归档的规则
!= archived != true 未标记为已归档的退货规则

live_mode_enabled

字段说明:规则是否作为实时规则运行

字段类型:布尔值

支持的运算符

运算符 示例 含义
= live_mode_enabled = true 返回正在作为实时规则运行的规则
!= live_mode_enabled != true 未作为实时规则运行的返回规则

alerting_enabled

字段说明:是否应将规则的新检测结果标记为提醒检测结果

字段类型:布尔值

支持的运算符

运算符 示例 含义
= alerting_enabled = true 返回标记为提醒的规则
!= alerting_enabled != true 返回未标记为提醒的规则

run_frequency

字段说明:当规则启用为实时规则时,此字段是指实时执行的频率。

字段类型:枚举

支持的值

  • 直播
  • 每小时
  • 每天

支持的运算符

运算符 示例 含义
= run_frequency = hourly 返回具有 hourly run_frequency 的规则
!= run_frequency != hourly 返回 run_frequency 不是 hourly 的规则

execution_state

字段说明:实时规则执行是否按预期运行、受到限制或被禁止执行。

字段类型:枚举

支持的值

  • 默认
  • 受限
  • 已暂停

支持的运算符

运算符 示例 含义
= execution_state = limited

execution_state = default

返回当前受到限制的实时规则

返回正在按预期运行的实时规则

!= execution_state = limited 返回当前未处于节流状态的实时规则

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。