Configurer le débordement d'alertes

Compatible avec :

Ce document est destiné aux administrateurs qui configurent le mécanisme de débordement d'alertes pour gérer les alertes et maintenir les performances du système. Le mécanisme de débordement d'alertes est conçu pour éviter le débordement du système et améliorer la réduction du bruit lorsque de grands volumes d'alertes provenant du même environnement, produit et règle se produisent sur une courte période. Ce mécanisme permet d'éviter que des attaques répétitives, telles que les attaques par force brute ou DDoS, n'inondent la plate-forme et la base de données, tout en veillant à ce que le SOC continue de fonctionner comme prévu.

Le mécanisme de regroupement des alertes regroupe intelligemment les alertes dans des cas en fonction des entités mutuelles et de la proximité temporelle, ce qui permet aux analystes d'effectuer une analyse contextuelle de plusieurs alertes dans un seul cas.
Dans ces cas, vous verrez plusieurs alertes dans un seul cas, et les entités mutuelles seront marquées dans la liste des entités et sur la page Explorateur.

Configuration du débordement

Il existe deux configurations distinctes pour le mécanisme de débordement :

  • Configuration initiale du débordement : cette configuration est codée en dur dans la base de données et définit les conditions de déclenchement. Le mécanisme s'active lorsque plus de 50 alertes similaires sont ingérées dans un délai de 10 minutes. Cela est déterminé par la méthode Is_Overflow, qui est configurée côté connecteur (ajoutée au code du connecteur dans l'environnement de développement intégré (IDE)). Une fois déclenché, le système ajoute un cas de débordement à la file d'attente des cas. Ce cas contient une alerte indiquant l'environnement, le produit et la règle de l'alerte de débordement, ainsi qu'un tag de débordement.
  • Deuxième configuration du débordement : cette configuration définit le comportement du système après le déclenchement du mécanisme de débordement. Vous pouvez la définir dans Paramètres SOAR > Avancé > Regroupement des alertes dans la section Débordement.
    • Délai de regroupement des cas de débordement (en heures) : choisissez le nombre d' heures pendant lesquelles regrouper les alertes de débordement pour le cas. Cela ne s'applique qu'aux règles regroupées uniquement par entités.
    • Nombre maximal d'alertes regroupées dans un cas de débordement : définissez le nombre maximal d'alertes de débordement à regrouper dans un seul cas.

      Par exemple, si 50 alertes de phishing sont ingérées en 8 minutes, la 51e alerte déclenche le mécanisme de débordement et un cas de débordement est créé. Au cours des trois heures suivantes, 119 autres alertes de phishing sont ingérées, ce qui donne lieu à quatre cas de débordement, chacun contenant 30 alertes. Une fois les trois heures écoulées, le système revient à la configuration par défaut.
Pour optimiser les performances, le système contourne intentionnellement l'extraction d'entités pour les cas de débordement. Par conséquent, les objets tels que les codes temporels, les adresses IP, les hachages ou les domaines ne sont pas mappés lors de ces événements.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.