ルールの割り当てについて
Google Security Operations では、システム パフォーマンスとクエリ速度の一貫性を確保するため、検出ルールに容量制限が適用されます。
ルールの容量は、次の 2 つのカテゴリで管理されます。
カスタムルール: チームが作成、管理するルール。
キュレーテッド検出: Google が作成、管理するルール。
パッケージ別のカスタムルールの割り当て
カスタムルールには、Google SecOps パッケージに基づくパフォーマンス割り当てが適用されます。
次の表に、パッケージごとのルールの割り当てを示します。
| パッケージ | ルールの合計割り当て | マルチイベントルールの割り当て |
|---|---|---|
| Standard | 1,000 | 75 |
| Enterprise | 2,000 | 200 |
| Enterprise Plus | 3,500 | 400 |
カスタムルールの割り当てを追跡する
カスタムルールには、複雑さに基づいて厳格なパフォーマンス割り当てが適用されます。
カスタムルールの割り当てを追跡する手順は次のとおりです。
Google SecOps で、[検出 > ルールと検出] に移動します。
[Rules Dashboard] タブを選択します。
[ルールの容量] をクリックします。[容量の詳細] ポップオーバーに、次の割り当てが表示されます。
- Multiple Event Rules Quota: 有効なマルチイベントルールの数と、許可されている最大数。
- Total Rules Quota: 有効なルールの合計数と、許可されている最大数。
| 割り当てのタイプ | 説明 | 割り当てにカウントされるアイテム |
|---|---|---|
| ルールの合計割り当て | 環境内で有効にできるルールの最大数。 | すべてのアクティブなルール: 単一イベントとマルチイベント。 |
| マルチイベントルールの割り当て | マルチイベントルール用に予約された、合計割り当ての制限付きサブセット。 | マルチイベントルールのみ: 時間の経過に伴って複数のイベントを関連付けたり、結合を使用したり、ウィンドウ集計を実行したりするルール(一致セクションを含むルールなど)。 |
単一イベントルール は、アクティブな合計割り当てにのみカウントされます。
マルチイベントルール は、アクティブな合計割り当てとマルチイベントルールの割り当ての両方 から 同時に容量を消費します。
マルチイベントルールは、単一イベントルールよりもはるかに多くのリソースを消費します。合計割り当てには空き容量があっても、 マルチイベントルールの割り当てを使い切っている場合は、新しいルールを有効にできないことがあります。
キュレーテッド検出の容量
キュレーテッド検出(Google SecOps ルールとも呼ばれます)は、Google Threat Intelligence(GTI)によって作成されたルールセットです。
Enterprise と Enterprise Plus をご利用のお客様の場合、ライセンスの権限は、キュレーテッド ルールセットのライブラリ全体に対応できるように明示的にサイズ設定されています。パフォーマンスの低下や容量の上限に達するリスクを負うことなく、すべてのキュレーテッド ルールセットを同時に有効にできます。
ダッシュボードには [容量] または [重み] の指標が表示されますが、これらの数値は情報提供を目的としたものであり、ハードリミットではありません。上限に関する警告がトリガーされた場合は、ライセンス パッケージの構成を確認してください。
キュレーテッド容量の計算方法
キュレーテッド容量は、ルールの数ではなく、有効なルールセットごとに割り当てられた重みの合計に基づいています。デフォルトの容量は 150 です。
重み: ルールセットの重みは、その複雑さと処理するイベントの量に基づいています。複雑なルールセットや、より多くのイベントを処理するルールセットほど、重みが大きくなります。
消費量: ルールセットでルール(Precise、Broad、またはその両方)が有効になっている場合、ルールセットの全容量の重みが合計使用量にカウントされます。
キュレーテッド容量の詳細を表示する
キュレーテッド検出の容量と使用量を確認する手順は次のとおりです。
Google SecOps で、[検出] > [ルールと検出] > [キュレーテッド検出] に移動します。
[ルールセット] タブを選択します。 [容量] 列に、ルールセットごとの重みが表示されます。
[Curated Detections Capacity] ステータス ボタンをクリックして、アカウントの合計容量の使用量を確認します。
キュレーテッド ルールセットを有効にする
パッケージでサポートされている場合は、キュレーテッド ルールセット全体でルールを有効にできます。
Google SecOps で、[検出] > [ルールと検出] > [キュレーテッド検出] に移動します。
[ルールセット] タブで、有効にするルールセットのチェックボックスをオンにします。
一括操作メニューで [選択したものをすべて有効にする] を選択します。
[キュレーションされた検出機能の容量] をクリックして容量の使用状況を確認するか、[検出 > ルールと検出] に移動して [ルール ダッシュボード] タブを選択し、[ルールの容量] をクリックします。
システム パフォーマンスの最適化
このセクションでは、ルールの容量とシステム パフォーマンスを最大限に高めるための最適化戦略について説明します。
複雑なロジックをモジュール化する
軽量の単一イベントルールを作成して、アトミックな動作にフラグを設定します。つまり、未加工ログから攻撃のすべての段階を検出しようとする大規模なマルチイベントルールを作成しないようにします。
単一イベントルールでシグナルを検出する
個々の動作(
User Login Failed、Process Launchedなど)に対して単一イベントルールを作成します。影響: アクティブな合計割り当て(豊富)を消費し、ほぼ リアルタイムで実行されます。
複合ルールまたはマルチイベントルールでアラートを関連付ける
ステップ 1 で生成された検出を入力として使用する複合ルールを作成します。
影響: マルチイベントルールの割り当て(高コスト)を消費します。
メリット: さまざまなシナリオで未加工ログを複数回再処理するのではなく、ロジックにマルチイベントルールの割り当てを 1 回使用します。
効率的なルール設計を作成する
単一イベントのロジックを優先する: 1 つの ログ行で検出できる場合(「ユーザーが既知の不正ドメインにアクセスした」など)、 単一イベントルールとして記述して、相関関係のマルチイベントルールの割り当てを節約します。一致ウィンドウの使用は避けてください。
参照リストを使用する: N 個のインジケーターに対して N 個のルールを使用するのではなく、参照リストを参照する 単一のルール(たとえば、
target.ip in %suspicious_ips)を使用します。これにより、ルールの割り当ての 1 ユニットのみが消費されます。定期的な監査を実施する: 一時停止または無効になっているルールを定期的に監査します。 アクティブな割り当てにはカウントされませんが、アーカイブすることで環境をクリーンに保つことができます。
ユースケース: ブルート フォース アタックによるラテラル ムーブメントを検出する
シナリオ: リスクデータ プラットフォーム(RDP)を介してサーバーにブルート フォース アタックを試み、すぐに不審な管理ツール(PsExec など)を実行してラテラル ムーブメントを行う攻撃者を検出します。
ステップ 1: 単一イベントルールでシグナルを検出する
豊富なアクティブな合計割り当てで実行される 2 つの軽量ルールを作成します。 これにより、検出が生成されます。
ルール A(ブルート フォース アタックのシグナル):
ロジック:
auth.status = FAILUREを確認します。ログイン イベントをグループ化します。
1 分間に 5 回以上失敗した場合はトリガーします。
入力: 未加工の UDM イベント。
出力:
Possible_RDP_Brute_Forceという名前の検出アラート。費用: 低(アクティブな合計割り当てを使用)。
ルール B(不審なツールのシグナル):
ロジック: プロセスが
psexec.exeの場合はトリガーします。入力: 未加工の UDM イベント。
出力:
PsExec_Usageという名前の検出アラート。費用: 低(アクティブな合計割り当てを使用)。
ステップ 2: 複合ルールでアラートを関連付ける
未加工ログではなく、ステップ 1 で生成された検出を調べる複合ルールを 1 つ作成します。
ルール C:
ロジック: 10 分以内に同じ
principal.hostnameでPossible_RDP_Brute_Force AND PsExec_Usageが発生しているかどうかを確認します。入力: ルール A とルール B の検出。
費用: 高(マルチイベントルールの割り当てを使用)ですが、ステップ 1 で生成された アラートのみを処理します。
この階層型アプローチでは、初期シグナルの生成と複雑な相関ロジックを分離することで、パフォーマンスと費用対効果の両方を最適化します。単一イベントルールを使用して数十億件の未加工 UDM イベントをフィルタして忠実度の高い検出にすることで、マルチイベント エンジンで処理されるデータ量を削減できます。
さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。