Las reglas de hallazgos describen la lógica de backend utilizada para evaluar su postura de seguridad en tiempo de ejecución mediante el análisis de eventos de Agent. Cuando una regla de hallazgo coincide, Workload Protection genera un finding para el recurso afectado.

A diferencia de las detection rules, que detectan amenazas de seguridad reales en tiempo de ejecución, las reglas de hallazgos rastrean malas prácticas y configuraciones incorrectas en curso. Un hallazgo representa un recurso (un servidor o contenedor) que está fallando activamente en una política de seguridad, no una sola actividad sospechosa.

Las reglas de hallazgos utilizan eventos de Agent existentes para mostrar recomendaciones de seguridad prácticas, como el uso del administrador de paquetes en contenedores, patrones de acceso a IMDS o configuraciones de privilegios innecesarias. Esto le ayuda a abordar riesgos del mundo real que no son amenazas directas, pero que representan prácticas riesgosas en entornos de producción.

Reglas de hallazgos OOTB

Workload Protection incluye reglas de hallazgos listas para usar (OOTB) mantenidas por Datadog. Estas reglas muestran continuamente malas prácticas y configuraciones riesgosas en las cargas de trabajo de producción. Datadog desarrolla nuevas reglas predeterminadas de forma continua, y las nuevas reglas se importan automáticamente a su cuenta. Para ver la lista completa, consulte la lista de reglas OOTB.

Explore y revise las reglas de hallazgos implementadas en su organización en la lista de finding rules de Workload Protection en Datadog. Cada regla incluye una descripción del riesgo de seguridad, los tipos de recursos a los que se aplica y una guía de corrección.

Para reducir el ruido de las configuraciones esperadas, utilice una automatización de hallazgos para silenciar una regla sin deshabilitarla. Consulte Findings automation.

Cree una regla de hallazgo personalizada

Las reglas de hallazgo personalizadas siguen el mismo proceso de creación que las reglas de detección, con una diferencia clave: se dirigen a un tipo de recurso específico (servidor o contenedor) en lugar de detectar un evento en un momento determinado.

Para crear una regla de hallazgo personalizada, vaya a la página de reglas de hallazgo de Workload Protection y haga clic en New Rule.

El editor de reglas lo guía a través de cinco pasos.

Paso 1: Seleccione un tipo de recurso y defina la consulta de búsqueda

Seleccione el tipo de recurso que evalúa la regla de hallazgo:

  • Host: La regla se aplica a los servidores. Workload Protection antepone automáticamente -@container.id:* a su consulta para excluir eventos de contenedor.
  • Container: La regla se aplica a los contenedores. Workload Protection antepone automáticamente @container.id:* a su consulta para incluir solo eventos de contenedor.
Editor de reglas de hallazgo que muestra el selector de tipo de recurso Servidor y Contenedor y la vista previa de la consulta de búsqueda

Defina la consulta que selecciona qué Agent events evalúa la regla. La consulta de búsqueda determina qué eventos se consideran al decidir si un recurso no cumple con la regla.

Usted puede:

  • Filtre por campos específicos en los eventos de Agent para refinar la consulta y hacer que el hallazgo sea más preciso. Por ejemplo, filtre por @process.executable.path, @file.path o @agent.rule_id. Al igual que las reglas de detección, las reglas de hallazgo pueden consultar cualquier campo del esquema de eventos del backend, lo que incluye todos los campos de Agent events además de enriquecimientos adicionales como contexto de infraestructura, ascendencia de procesos e inteligencia de amenazas. Consulte la sintaxis de backend de Linux y la sintaxis de backend de Windows para obtener el conjunto completo de campos disponibles.
  • Combine múltiples condiciones para definir el contexto de la regla a un subconjunto de su infraestructura o cargas de trabajo.

Utilice el Agent Events Explorer para probar su consulta y validar qué eventos coinciden antes de publicar la regla.

Paso 2: Defina la gravedad del hallazgo

Defina la gravedad que tiene un hallazgo cuando se activa la regla.

Paso 3: Describa el hallazgo

Configure el nombre, la descripción y la guía de corrección que aparecen cuando se genera un hallazgo.

  1. Ingrese un Rule name. El nombre aparece en la lista de reglas de hallazgo y se convierte en el título del hallazgo generado.
  2. En la sección Rule message, use Markdown para describir qué significa el hallazgo y cómo abordarlo. Incluya un encabezado ## Remediation en el cuerpo del mensaje; Workload Protection utiliza esta sección para mostrar los pasos de corrección directamente en el panel lateral del hallazgo.
  3. Use el menú desplegable Tag resulting findings para agregar etiquetas a los hallazgos generados. Por ejemplo, security:posture o compliance:pci.

Nota: El encabezado ## Remediation es obligatorio para que los pasos de corrección se muestren correctamente en el panel lateral del hallazgo.