Configurer le débordement d'alertes
Ce document est destiné aux administrateurs qui configurent le mécanisme de débordement d'alertes pour gérer les alertes et maintenir les performances du système. Le mécanisme de débordement d'alertes est conçu pour éviter le débordement du système et améliorer la réduction du bruit lorsque de grands volumes d'alertes provenant du même environnement, produit et règle se produisent sur une courte période. Ce mécanisme permet d'éviter que des attaques répétitives, telles que les attaques par force brute ou DDoS, n'inondent la plate-forme et la base de données, tout en veillant à ce que le SOC continue de fonctionner comme prévu.
Le mécanisme de regroupement des alertes regroupe intelligemment les alertes dans
des cas en fonction des entités mutuelles et de la proximité temporelle, ce qui permet aux analystes
d'effectuer une analyse contextuelle de plusieurs alertes dans un seul cas.
Dans ces cas, vous verrez plusieurs alertes dans un seul cas, et les entités mutuelles
seront marquées dans la liste des entités et sur la page Explorateur.
Configuration du débordement
Il existe deux configurations distinctes pour le mécanisme de débordement :
- Configuration initiale du débordement : cette configuration est codée en dur dans
la base de données et définit les conditions de déclenchement. Le mécanisme s'active lorsque plus de 50 alertes similaires sont ingérées dans un délai de 10 minutes. Cela est déterminé par la méthode
Is_Overflow, qui est configurée côté connecteur (ajoutée au code du connecteur dans l'environnement de développement intégré (IDE)). Une fois déclenché, le système ajoute un cas de débordement à la file d'attente des cas. Ce cas contient une alerte indiquant l'environnement, le produit et la règle de l'alerte de débordement, ainsi qu'un tag de débordement. - Deuxième configuration du débordement : cette configuration définit le comportement du système après le déclenchement du mécanisme de débordement. Vous pouvez la définir dans Paramètres SOAR > Avancé > Regroupement des alertes dans la section Débordement.
- Délai de regroupement des cas de débordement (en heures) : choisissez le nombre d' heures pendant lesquelles regrouper les alertes de débordement pour le cas. Cela ne s'applique qu'aux règles regroupées uniquement par entités.
-
Nombre maximal d'alertes regroupées dans un cas de débordement : définissez le nombre maximal
d'alertes de débordement à regrouper dans un seul cas.
Par exemple, si 50 alertes de phishing sont ingérées en 8 minutes, la 51e alerte déclenche le mécanisme de débordement et un cas de débordement est créé. Au cours des trois heures suivantes, 119 autres alertes de phishing sont ingérées, ce qui donne lieu à quatre cas de débordement, chacun contenant 30 alertes. Une fois les trois heures écoulées, le système revient à la configuration par défaut.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.