検出の上限に関するリファレンス

以下でサポートされています。

Google Security Operations のルール検出には、次の制限があります。

  • 各ルール バージョンの検出上限は 1 日あたり 10,000 件です。この上限は午前 0 時(UTC)にリセットされます。

    たとえば、ルール バージョンで 1 月 1 日午後 3 時(UTC)までに 9,900 件の検出が生成されるとします。これらの検出がすべて 1 月 1 日に記録された場合、その日に生成される検出は残り 100 件のみです。1 月 2 日には、ルール バージョンで 10,000 件の新しい検出を生成できます。

  • ルール バージョンが更新されると、上限がリセットされ、同日のうちにルールで 10,000 件の検出を再度生成できます。

    たとえば、ルール バージョンで 1 月 1 日午後 3 時(UTC)までに 9,900 件の検出が生成され、すべての検出が 1 月 1 日の検出だった場合、その日に生成される検出は残り 100 件のみです。ルール バージョンが 1 月 1 日午後 4 時に更新された場合、そのルール バージョンで 1 月 1 日の検出時間からそに日の終わりまで 10,000 件の検出を生成できます。1 月 2 日には、ルール バージョンで 10,000 件の新しい検出を生成できます。

  • [ルール ダッシュボード] には、最大 50 MB の検出データを表示できます。検出の合計サイズがこの上限を超えると、インターフェースにデータが不完全であることを示すメッセージが表示されます。これは、システムがインターフェースに表示できるよりも多くの検出を生成したことを意味しますが、検出はまだ存在し、失われていません。

  • 参照リストを更新した後に Retrohunt を実行しても、既存の検出の上限はリセットされず、新しい検出は生成されません。既存の検出の上限にすでに達している場合、新しい検出は生成されません。

  • Retrohunt の制限事項:

    • Google SecOps のインスタンスまたはテナントごとに、最大 3 つの同時 Retrohunt ジョブを実行します。
    • すべてのルールのテキストの合計サイズは 1 MB を超えてはなりません。
    • 複数の Retrohunt を並行して実行すると、システムは同じ Google SecOps インスタンスから リソースを割り当てます。これにより、パフォーマンスが低下したり、ジョブの完了が遅れたりする可能性があります。

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。