Referenz zur Regelkapazität

Unterstützt in:

Übersicht

Google Security Operations-Regeln (auch ausgewählte Erkennungen genannt) sind Regelsätze, die von Google Cloud Threat Intelligence (GCTI) erstellt werden und von Google SecOps-Kunden verwendet werden. Die Google SecOps-Regelkapazität begrenzt, wie viele Regelsätze in einem Google SecOps-Konto gleichzeitig aktiviert werden können.

Jedem Regelsatz ist ein Kapazitätswert zugewiesen. Wenn für einen Regelsatz Regeln (genaue Regeln, allgemeine Regeln oder beides) aktiviert sind, ist die volle Kapazität des Regelsatzes erreicht und wird auf die Google SecOps-Regelkapazität angerechnet. Zusätzliche Regelsätze können nicht aktiviert werden, wenn die Google SecOps-Regelkapazität eines Kontos erreicht ist. Die Standardkapazität für Google SecOps-Regeln für ein Google SecOps-Konto beträgt 150.

Die Google SecOps-Regelkapazität ist keine Anzahl, sondern das Gewicht, das einem Regelsatz zugewiesen ist. Das Gewicht eines Regelsatzes basiert auf seiner Komplexität. Komplexere Regelsätze haben ein höheres Gewicht. Das Gewicht eines Regelsatzes wird auch durch die Anzahl der Ereignisse beeinflusst, die vom Regelsatz verarbeitet werden. Regelsätze, die mehr Ereignisse verarbeiten, haben ein höheres Gewicht.

Die Summe der Gewichte muss kleiner als 150 sein. Sie können keinen Regelsatz aktivieren, der dazu führt, dass die Summe der aktivierten Regelsätze 150 übersteigt. Das Gewicht der einzelnen Regelsätze in der Konsole finden Sie unter Erkennung > Regeln und Erkennungen.

Wenn Sie die Kapazität für kuratierte Regeln überschreiten, können Sie die vorhandenen Regeln weiterhin ausführen, aber keine neuen Regeln erstellen. Wenn Sie eine höhere Kapazität wünschen, wenden Sie sich an Ihr Google SecOps-Account-Management-Team.

Kapazitätsdetails ansehen

Auf dem Tab Regelsätze auf der Seite Kuratierte Erkennungen werden die Spalte Kapazität und die Schaltfläche Kapazität für kuratierte Erkennungen (rechts oben) angezeigt.

Der Kapazitätswert für einen Regelsatz stellt die volle Kapazität des Regelsatzes dar. Die volle Kapazität des Regelsatzes ist erreicht, wenn der Regelsatz aktiviert ist. Ein Regelsatz gilt als aktiviert, wenn seine genauen Regeln, allgemeinen Regeln oder beides aktiviert sind. Wenn die Kapazität eines Regelsatzes erreicht ist, wird die Kapazität auf die Google SecOps-Regelkapazität für das Google SecOps-Konto angerechnet. Wenn beispielsweise die Kapazität von 8 für Regelsatz A und die Kapazität von 7 für Regelsatz B erreicht sind, werden 15 auf die Gesamtkapazität für Google SecOps-Regeln angerechnet. Wenn die Google SecOps-Regelkapazität 150 beträgt, ist die Regelsatzkapazität 15/150. Klicken Sie auf die Schaltfläche Kapazität für kuratierte Erkennungen, um die Google SecOps-Regelkapazität für das Konto aufzurufen. Wenn die Google SecOps-Regelkapazität erreicht ist, können keine zusätzlichen Regelsätze aktiviert werden.

Kapazität prüfen, bevor alle Regelsätze aktiviert werden

Sie können alle Regeln in allen Regelsätzen aktivieren. Dazu muss Ihr Konto jedoch über eine Kapazität für ausgewählte Erkennungen verfügen, die das Aktivieren aller Regelsätze Ihres Kontos unterstützt. Weitere Informationen zum Aufrufen der Kapazitäten aller Regelsätze, um sicherzustellen, dass die kombinierte Gesamtkapazität beim Aktivieren die verfügbare Gesamtkapazität für Google SecOps-Regeln nicht überschreitet, finden Sie unter Kapazitätsdetails ansehen.

So aktivieren Sie alle Regelsätze:

  1. Klicken Sie auf das Drop-down-Menü Schnellaktionen.

  2. Wählen Sie Empfohlene Regeleinstellungen einrichten aus.

  3. Klicken Sie auf Alle Regeln in allen Regelsätzen aktivieren.

  4. Bestätigen Sie die Kapazitätsnutzung: Klicken Sie unter Regeln und Erkennungen > Regel-Dashboard rechts oben auf Regelkapazität.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten