ルールの割り当てについて
Google Security Operations では、システム パフォーマンスとクエリ速度の一貫性を確保するために、検出ルールに容量上限が適用されます。
ルールの容量は、次の 2 つのカテゴリで管理されます。
カスタムルール: チームが作成して管理するルール。
キュレーテッド検出: Google が作成、管理するルール。
パッケージ別のカスタムルールの割り当て
カスタムルールには、Google SecOps パッケージに基づくパフォーマンス割り当てが適用されます。
次の表に、各パッケージのルール割り当てを示します。
| パッケージ | ルールの合計割り当て | マルチイベント ルールの割り当て |
|---|---|---|
| Standard | 1,000 | 75 |
| Enterprise | 2,000 | 200 |
| Enterprise Plus | 3,500 | 400 |
カスタムルールの割り当てを追跡する
カスタムルールには、複雑さに基づいて厳格なパフォーマンス割り当てが適用されます。
カスタムルールの割り当てを追跡するには、次の操作を行います。
Google SecOps で、[検出 > ルールと検出] に移動します。
[ルール ダッシュボード] タブを選択します。
[ルールの容量] をクリックします。容量の詳細ポップオーバーには、次の割り当てが表示されます。
- Multiple Event Rules Quota: 有効なマルチイベント ルールの数と、許可されている最大数。
- Total Rules Quota: 有効なルールの合計数と、許可されている最大数。
| 割り当てタイプ | 説明 | 割り当てにカウントされるもの |
|---|---|---|
| ルールの合計割り当て | 環境で有効にできるルールの最大数。 | すべてのアクティブなルール: 単一イベントとマルチイベント。 |
| マルチイベント ルールの割り当て | マルチイベント ルール用に予約された合計割り当ての制限付きサブセット。 | マルチイベント ルールのみ: 複数のイベントを時間経過とともに相関付けするルール、結合を使用するルール、ウィンドウ集計を実行するルール(一致セクションを含むルールなど)。 |
単一イベントルールは、アクティブな合計割り当てにのみカウントされます。
マルチイベント ルールは、アクティブなルールの合計数とマルチイベント ルールの割り当ての両方から同時に容量を消費します。
マルチイベント ルールは、単一イベント ルールよりもはるかに多くのリソースを消費します。合計割り当てには空き容量があっても、マルチイベント割り当てを使い切っている場合は、新しいルールを有効にできないことがあります。
キュレーテッド検出の容量
キュレーテッド検出(Google SecOps ルールとも呼ばれます)は、Google Threat Intelligence(GTI)によって作成されたルールセットです。
Enterprise と Enterprise Plus のお客様の場合、ライセンスの利用資格は、キュレートされたルールセットのライブラリ全体に対応するように明示的にサイズ設定されています。パフォーマンスのトレードオフや容量の上限に達するリスクを冒すことなく、キュレートされたすべてのルールセットを同時に有効にできます。
ダッシュボードには [容量] または [重み] の指標が表示されますが、これらの数値は情報提供を目的としたものであり、ハードリミットではありません。上限警告がトリガーされた場合は、ライセンス パッケージの構成を確認します。
キュレートされた容量の計算方法
キュレートされた容量はルールの数ではなく、有効なルールセットごとに割り当てられた重みの合計に基づいています。デフォルトの容量は 150 です。
重み: ルールセットの重みは、その複雑さと処理するイベントの量に基づきます。より複雑なルールセットや、より多くのイベントを処理するルールセットには、より高い重みが割り当てられます。
使用量: ルールセットでルール(Precise、Broad、または両方)が有効になっている場合、ルールセットの容量の重み全体が合計使用量にカウントされます。
キュレートされた容量の詳細を表示する
キュレーテッド検出の容量と使用状況を表示するには:
Google SecOps で、[検出] > [ルールと検出] > [キュレーションされた検出] に移動します。
[ルールセット] タブを選択します。[容量] 列には、各ルールセットの重みが表示されます。
[キュレートされた検出容量] ステータス ボタンをクリックして、アカウントの総容量使用量を確認します。
キュレートされたルールセットを有効にする
パッケージが対応している場合は、キュレートされたルールセット全体でルールを有効にできます。
Google SecOps で、[検出] > [ルールと検出] > [キュレーションされた検出] に移動します。
[ルールセット] タブで、有効にするルールセットのチェックボックスをオンにします。
一括操作メニューで、[選択したすべてを有効にする] を選択します。
[キュレーションされた検出機能の容量] をクリックして容量の使用状況を確認するか、[検出 > ルールと検出] に移動して [ルール ダッシュボード] タブを選択し、[ルールの容量] をクリックします。
システム パフォーマンスの最適化
このセクションでは、ルール容量とシステム パフォーマンスを最大化するための最適化戦略について説明します。
複雑なロジックをモジュール化する
軽量な単一イベントルールを作成して、アトミックな動作にフラグを設定します。つまり、未加工のログから攻撃のすべてのステージを検出しようとする大規模なマルチイベント ルールを作成しないようにします。
単一イベントルールでシグナルを検出する
個々の動作(
User Login Failed、Process Launchedなど)の単一イベントルールを作成します。影響: アクティブな割り当ての合計(十分な量)を消費し、ほぼリアルタイムで実行されます。
複合ルールまたはマルチイベント ルールでアラートを関連付ける
手順 1 で生成された検出結果を入力として使用する複合ルールを作成します。
影響: 複数イベントの割り当てを消費します(高額)。
メリット: 異なるシナリオで未加工ログを複数回再処理するのではなく、ロジックでマルチイベント割り当てを 1 回使用します。
効率的なルール設計を作成する
単一イベント ロジックを優先する: 単一のログ行で検出できる場合(「ユーザーが既知の不正ドメインにアクセスした」など)、マルチイベントの割り当てを相関関係のために節約するために、単一イベント ルールとして記述します。一致ウィンドウの使用は避けてください。
リファレンス リストを使用する: N 個のインジケーターに対して N 個のルールを使用する代わりに、リファレンス リスト(
target.ip in %suspicious_ipsなど)を参照する単一のルールを使用します。これにより、ルール割り当ての 1 単位のみが消費されます。定期的に監査を実施する: 一時停止または無効になっているルールを定期的に監査します。アーカイブは有効な割り当てのカウントには含まれませんが、アーカイブすることで環境をクリーンに保つことができます。
ユースケース: ブルート フォースによるラテラル ムーブメントを検出する
シナリオ: Risk Data Platform(RDP)を介してサーバーに侵入しようとし、不審な管理ツール(PsExec など)を直ちに実行して横方向に移動しようとする攻撃者を検出します。
ステップ 1: 単一イベントルールでシグナルを検出する
十分な合計アクティブ割り当てで実行される軽量ルールを 2 つ作成します。これらは検出を生成します。
ルール A(ブルート フォース シグナル):
ロジック:
auth.status = FAILUREを確認します。グループのログイン イベント。
1 分間に 5 回以上失敗した場合にトリガーします。
入力: 未加工の UDM イベント。
出力:
Possible_RDP_Brute_Forceという名前の検出アラート。費用: 低(アクティブな割り当ての合計を使用)。
ルール B(不審なツールのシグナル):
ロジック: プロセスが
psexec.exeの場合にトリガーします。入力: 未加工の UDM イベント。
出力:
PsExec_Usageという名前の検出アラート。費用: 低(アクティブな合計割り当てを使用)。
ステップ 2: アラートと複合ルールを関連付ける
未加工のログではなく、手順 1 で生成された検出を調べる複合ルールを 1 つ作成します。
ルール C:
ロジック: 10 分以内に同じ
principal.hostnameで発生したPossible_RDP_Brute_Force AND PsExec_Usageを探します。入力: ルール A とルール B からの検出。
費用: 高(マルチイベント割り当てを使用)ただし、ステップ 1 で生成された少数のアラートのみを処理します。
この階層型アプローチでは、初期シグナルの生成を複雑な相関ロジックから切り離すことで、パフォーマンスと費用対効果の両方を最適化します。単一イベント ルールを使用して、数十億件の未加工の UDM イベントを忠実度の高い検出にフィルタリングすることで、マルチイベント エンジンで処理されるデータ量を削減できます。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。