ルール ダッシュボードについて

以下でサポートされています。

Google Security Operations でルール ダッシュボードを開くには、ナビゲーション バーから [検出] > [ルールと検出] を選択し、[ルール ダッシュボード] タブが選択されていることを確認します。

[ルール ダッシュボード] タブには、Google SecOps ルールが一覧表示されます。システムでデータ ロールベース アクセス制御(RBAC)を使用している場合は、アクセス可能なデータスコープにバインドされたルールのみが表示され、管理できます。詳細については、データ RBAC がルールに与える影響をご覧ください。

ルール ダッシュボードの概要

[ルール ダッシュボード] タブの上部には、次の機能があります。

機能 説明
ルールの容量 ルール割り当ての使用量が表示されます。クリックすると、次の詳細が表示されます。
  • マルチイベントルールの割り当て: 許可されている割り当てのうち、有効なマルチイベントルールの数。
  • ルールの合計割り当て: 全体的な最大数に対する有効なルールの合計数。
  • 容量の計算については、ルール割り当てについてルール容量のリファレンスをご覧ください。
検出健全性ダッシュボードを表示 [Detections Health Dashboard] を開いて、ルールのパフォーマンス、実行ステータス、ルールの再生と遅延データの影響をモニタリングします。このダッシュボードは、検出の遅延のトラブルシューティングとルールの効率の最適化に役立ちます。ルールのパフォーマンスをモニタリングするをご覧ください。

ルールの表の列

ダッシュボードには、次の列を含むルールが一覧表示されます。

説明
今日 今日、ルールによって生成された検出の数。
ルール名 ルールの表示名。
過去 4 週間のアクティビティ 過去 4 週間のこのルールの検出傾向を示すスパークライン グラフ。バーにカーソルを合わせると、その日付の正確な検出数が表示されます。
前回の検出 このルールによって生成された最新の検出のタイムスタンプ。
作成者 ルールを作成または最後に変更したユーザーまたはエンティティ。
スコープ ルールにバインドされたデータスコープ。RBAC に基づいてアクセス可能なデータを制限します。
重大度 メタデータで定義されている、ルールに割り当てられた重大度レベル(高、中、低など)。
アラート 検出が発生したときに、ルールが Google SecOps でアラートを生成するかどうかを示します。オン / オフを切り替えることができます。有効にすると、検出がアラートにエスカレーションされ、構成された通知または SOAR プレイブックがトリガーされます。統合ルールの管理をご覧ください。
RETROHUNT 過去のログデータに対してルールを実行して、過去に発生した脅威を検出します。ステータスをクリックして、以前のレトロハント ジョブを表示するか、新しいジョブを実行します。過去のデータに対してルールを実行するをご覧ください。
ルールの種類 ルールロジックの構造:
  • SINGLE_EVENT: 個々のログイベントを分離して分析します。
  • MULTI_EVENT: 指定された期間に複数のイベントを関連付けます。
  • API 定義については、RuleType をご覧ください。
ルールのスケジュール ルールの実行スケジュール。ライブルールの実行は、準リアルタイムで行うことも、設定された間隔(1 時間ごと、毎日など)で行うこともできます。スケジュールは検出レイテンシに直接影響します。ルールの実行をスケジュールするルールのカスタム スケジュールを構成するをご覧ください。
ライブ ステータス ルールが受信データをアクティブにモニタリングするかどうかを示します。オン(有効)またはオフ(無効)を切り替えることができます。無効なルールでは、新しい検出は生成されません。ライブデータにルールを適用するをご覧ください。

ルールを検索、フィルタする

[ルール] タブの上部にある [ルールの検索] フィールドを使用して、特定のルールをフィルタして検索します。

検索タイプ 説明
キーワード検索 キーワードを入力して、すべてのルールのテキストを検索します。
構造化検索 フィールド フィルタと演算子を使用して、正確なクエリを作成します。サポートされているフィールドは、display_nametexttagsrule_ownerlive_mode_enabledalerting_enabled です。

たとえば、次のような写真を検索できます。

  • display_name:"My Rule"
  • text:"malware"
  • rule_owner:"google" AND tags:"TA0001"
  • live_mode_enabled=true AND alerting_enabled=true

検索構文、サポートされているフィールド、演算子の詳細については、ルールリストを検索するをご覧ください。

ルールの操作

ルールの行にカーソルを合わせ、[アクション] をクリックして、次のオプションにアクセスします。

アクション 説明
ライブルール [有効] を切り替えて、受信ログデータを継続的に評価し、リアルタイムで検出を生成します。または、[無効] を切り替えて、ルールの実行を停止します。パフォーマンスによっては、ルールのステータスが自動的に [制限付き] または [一時停止] に変更されることがあります。ライブデータにルールを適用するをご覧ください。
アラート オンにすると、検出結果が Google SecOps アラートとしてフラグ設定され、構成された通知または SOAR ハンドブックがトリガーされます。アラートを生成せずに検出を記録するには、オフに切り替えます。統合ルールの管理をご覧ください。
ルールのスケジュール マルチイベント ルールの実行頻度を構成します。スケジュールは検出レイテンシに直接影響し、遅延データの処理方法を決定します。ルールの実行をスケジュールするルールのカスタム スケジュールを構成するをご覧ください。
YARA-L RetroHunt 指定した期間の過去のログデータに対してルールを実行し、ルールが有効になる前に発生した潜在的な脅威を検出します。過去のデータに対してルールを実行するをご覧ください。
ルールを編集 ルールエディタでルールのテキストと設定を開き、変更を加えます。
ルール検出を表示 [Rule Detections] ビューを開いて、このルールによって生成された検出、傾向グラフ、基盤となるイベントの詳細を調べます。
アーカイブ ルールとそれに関連する検出をデフォルトのダッシュボード ビューから非表示にします。アーカイブすると、ルールデータが削除されずに保持されます。ルールはいつでも抽出できます。統合ルールの管理をご覧ください。

ダッシュボードの更新オプション

テーブルの上にある [最終更新時間] インジケーターをクリックして、ダッシュボードのデータの更新頻度を制御します。

オプション 説明
今すぐ更新 ダッシュボードの最新データをすぐに取得します。
自動更新 ダッシュボードが自動的に更新される間隔を設定します。
  • なし(デフォルト): ダッシュボードは自動的に更新されません。[今すぐ更新] を手動でクリックする必要があります。
  • 5 分: ダッシュボードが 5 分ごとに自動更新されます。
  • 15 分: ダッシュボードを 15 分ごとに自動更新します。
  • 1 時間: ダッシュボードを 1 時間ごとに自動更新します。

自動更新間隔を設定すると、手動で介入しなくても、最新のルール ステータスと検出指標を確認できます。

表の列をカスタマイズする

[ルール] テーブルの表示をカスタマイズするには、列見出しをクリックして次のオプションにアクセスします。

オプション 説明
列の並べ替え 列ヘッダーをドラッグして、表示順序を変更します。
列のサイズを変更する 列ヘッダー間の区切り線をドラッグして、列の幅を調整します。
列を並べ替える 列ヘッダーをクリックすると、その列を基準にテーブルの行が昇順または降順に並べ替えられます。

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。