규칙 할당량 이해하기

다음에서 지원:

Google Security Operations는 일관된 시스템 성능과 쿼리 속도를 보장하기 위해 감지 규칙에 용량 한도를 적용합니다.

규칙 용량은 다음 두 가지 카테고리를 통해 관리됩니다.

  • 커스텀 규칙: 팀에서 작성하고 관리하는 규칙입니다.

  • 선별된 탐지 규칙: Google에서 작성하고 관리하는 규칙입니다.

패키지별 커스텀 규칙 할당량

커스텀 규칙에는 Google SecOps 패키지에 따라 성능 할당량이 적용됩니다.

다음 표에는 각 패키지의 규칙 할당량이 나와 있습니다.

패키지 총 규칙 할당량 멀티 이벤트 규칙 할당량
Standard 1,000 75
Enterprise 2,000 200
Enterprise Plus 3,500 400

커스텀 규칙 할당량 추적

커스텀 규칙에는 복잡성에 따라 엄격한 성능 할당량이 적용됩니다.

커스텀 규칙 할당량을 추적하려면 다음 단계를 따르세요.

  1. Google SecOps에서 감지 > 규칙 및 감지로 이동합니다.

  2. 규칙 대시보드 탭을 선택합니다.

  3. 규칙 용량 을 클릭합니다. 용량 세부정보 팝오버에 다음 할당량이 표시됩니다.

    • 여러 이벤트 규칙 할당량: 사용 설정된 여러 이벤트 규칙 수와 허용되는 최대 수입니다.
    • 총 규칙 할당량: 사용 설정된 총 규칙 수와 허용되는 최대 수입니다.
할당량 유형 설명 할당량 계산에 포함되는 항목
총 규칙 할당량 환경에서 허용되는 최대 사용 설정 규칙 수입니다. 모든 활성 규칙: 단일 이벤트 및 멀티 이벤트.
멀티 이벤트 규칙 할당량 멀티 이벤트 규칙을 위해 예약된 총 할당량의 제한된 하위 집합입니다. 멀티 이벤트 규칙만 해당: 시간이 지남에 따라 여러 이벤트를 상호 연결하거나 조인을 사용하거나 창 집계를 실행하는 규칙 (예: 일치 섹션이 있는 규칙).

멀티 이벤트 규칙은 단일 이벤트 규칙보다 훨씬 더 많은 리소스를 사용합니다. 할당량에 사용 가능한 공간이 있더라도 멀티 이벤트 할당량을 소진한 경우 새 규칙을 사용 설정하지 못할 수 있습니다.

선별된 감지 용량

선별된 탐지 규칙 (Google SecOps 규칙이라고도 함)은 Google Threat Intelligence (GTI)에서 만든 규칙 집합입니다.

Enterprise 및 Enterprise Plus 고객의 경우 선별된 규칙 집합의 전체 라이브러리를 수용할 수 있도록 라이선스 권한이 명시적으로 조정됩니다. 성능 절충의 위험 없이 또는 용량 한도에 도달하지 않고 모든 선별된 규칙 집합을 동시에 활성화할 수 있습니다.

대시보드에서 용량 또는 가중치 측정항목을 제공하지만 이러한 수치는 정보 제공용이며 엄격한 한도는 아닙니다. 한도 경고가 트리거되면 라이선스 패키지 구성을 확인하세요.

선별된 용량 계산 방법

선별된 용량은 규칙 수에 기반하지 않고 사용 설정된 각 규칙 집합에 할당된 가중치의 합계를 기반으로 합니다. 기본 용량은 150입니다.

  • 가중치: 규칙 집합의 가중치는 복잡성과 처리하는 이벤트 수를 기반으로 합니다. 더 복잡한 규칙 집합 또는 더 많은 이벤트를 처리하는 규칙 집합의 가중치가 더 높습니다.

  • 소비: 규칙 집합에 대해 규칙 (정밀, 광범위 또는 둘 다)이 사용 설정되면 규칙 집합의 전체 용량 가중치가 총 사용량에 포함됩니다.

선별된 용량 세부정보 보기

선별된 탐지 규칙 용량 및 사용량을 보려면 다음 단계를 따르세요.

  1. Google SecOps에서 감지 > 규칙 및 감지 > 선별된 감지로 이동합니다.

  2. 규칙 집합 탭을 선택합니다. 용량 열에 각 규칙 집합의 가중치가 표시됩니다.

  3. 선별된 감지 용량 상태 버튼을 클릭하여 계정의 총 용량 사용량을 확인합니다.

선별된 규칙 집합 사용 설정

패키지에서 지원하는 경우 선별된 규칙 집합에서 규칙을 사용 설정할 수 있습니다.

  1. Google SecOps에서 감지 > 규칙 및 감지 > 선별된 감지로 이동합니다.

  2. 규칙 집합 탭에서 사용 설정하려는 규칙 집합의 체크박스를 선택합니다.

  3. 일괄 작업 메뉴에서 선택한 항목 모두 사용 설정 을 선택합니다.

  4. 선별된 감지 용량을 클릭하여 용량 사용량을 확인하거나 감지 > 규칙 및 감지로 이동하여 규칙 대시보드 탭을 선택하고 규칙 용량을 클릭합니다.

시스템 성능 최적화

이 섹션에서는 규칙 용량과 시스템 성능을 극대화하기 위한 최적화 전략을 설명합니다.

복잡한 로직 모듈화

원자적 동작에 플래그를 지정하는 경량 단일 이벤트 규칙을 만듭니다. 즉, 원시 로그에서 공격의 모든 단계를 감지하려고 시도하는 대규모 멀티 이벤트 규칙을 작성하지 마세요.

  1. 단일 이벤트 규칙으로 신호 감지

    • 개별 동작 (예: User Login Failed, Process Launched)에 대한 단일 이벤트 규칙을 만듭니다.

    • 영향: 총 활성 할당량 (풍부함)을 사용하고 거의 실시간으로 실행됩니다.

  2. 복합 또는 멀티 이벤트 규칙으로 알림 상호 연결

    • 1단계에서 생성된 감지를 입력으로 사용하는 복합 규칙을 작성합니다.

    • 영향: 멀티 이벤트 할당량 (비용이 많이 듦)을 사용합니다.

    • 이점: 다양한 시나리오에서 원시 로그를 여러 번 재처리하는 대신 로직에 멀티 이벤트 할당량을 한 번 사용합니다.

효율적인 규칙 설계 만들기

  • 단일 이벤트 로직 우선순위 지정: 단일 로그 줄로 감지를 수행할 수 있는 경우 (예: '사용자가 알려진 잘못된 도메인을 방문함') 상관관계를 위해 멀티 이벤트 할당량을 저장하도록 단일 이벤트 규칙으로 작성합니다. 일치 창을 사용하지 마세요.

  • 참조 목록 사용: N개의 표시기에 대해 N개의 규칙을 사용하는 대신 참조 목록을 참조하는 단일 규칙 (예: target.ip in %suspicious_ips)을 사용합니다. 이렇게 하면 규칙 할당량의 한 단위만 사용됩니다.

  • 정기 감사 실행: 일시중지되거나 사용 중지된 규칙을 정기적으로 감사합니다. 활성 할당량에 포함되지는 않지만 보관하면 환경을 깨끗하게 유지할 수 있습니다.

사용 사례: 무차별 대입을 통한 측면 이동 감지

시나리오: 위험 데이터 플랫폼 (RDP)을 통해 서버에 무차별 대입을 시도하고 즉시 의심스러운 관리 도구 (예: PsExec)를 실행하여 측면으로 이동하는 공격자를 감지합니다.

1단계: 단일 이벤트 규칙으로 신호 감지

풍부한 총 활성 할당량에서 실행되는 두 개의 경량 규칙을 만듭니다. 이렇게 하면 감지가 생성됩니다.

  • 규칙 A (무차별 대입 신호):

    • 로직:

      • auth.status = FAILURE를 확인합니다.

      • 로그인 이벤트를 그룹화합니다.

      • 1분 동안 5회 이상 실패한 시도가 있는 경우 트리거합니다.

    • 입력: 원시 UDM 이벤트.

    • 출력: Possible_RDP_Brute_Force라는 감지 알림입니다.

    • 비용: 낮음 (총 활성 할당량 사용).

  • 규칙 B (의심스러운 도구 신호):

    • 로직: 프로세스가 psexec.exe인 경우 트리거합니다.

    • 입력: 원시 UDM 이벤트.

    • 출력: 감지 알림 이름은 PsExec_Usage입니다.

    • 비용: 낮음 (총 활성 할당량 사용).

2단계: 복합 규칙으로 알림 상호 연결

원시 로그가 아닌 1단계에서 생성된 감지를 살펴보는 복합 규칙을 하나 작성합니다.

  • 규칙 C:

    • 로직: 10분 이내에 동일한 principal.hostname에서 발생하는 Possible_RDP_Brute_Force AND PsExec_Usage 를 찾습니다.

    • 입력: 규칙 A 및 B의 감지.

    • 비용: 높음 (멀티 이벤트 할당량 사용)이지만 1단계에서 생성된 몇 개의 알림만 처리합니다.

이 계층화된 접근 방식은 초기 신호 생성과 복잡한 상관관계 로직을 분리하여 성능과 비용 효율성을 모두 최적화합니다. 단일 이벤트 규칙을 사용하여 수십억 개의 원시 UDM 이벤트를 충실도가 높은 감지로 필터링하면 멀티 이벤트 엔진에서 처리하는 데이터 양이 줄어듭니다.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.