הגדרת התראות על חריגה

נתמך ב:

המסמך הזה מיועד לאדמינים שמגדירים את מנגנון ההצפה של ההתרעות כדי לנהל את ההתרעות ולשמור על ביצועי המערכת. מנגנון הצפת ההתראות נועד למנוע הצפה של המערכת ולשפר את הפחתת הרעש כשמתקבלות כמויות גדולות של התראות מאותה סביבה, מאותו מוצר ומאותו כלל בפרק זמן קצר. המנגנון הזה עוזר למנוע הצפה של הפלטפורמה ומסד הנתונים על ידי מתקפות חוזרות, כמו מתקפות כוח ברוטלי או מתקפות מניעת שירות (DDoS), ומוודא שמרכז האבטחה ממשיך לפעול כמתוכנן.

מנגנון קיבוץ ההתראות מקבץ התראות באופן חכם למקרים על סמך ישויות משותפות וקרבה בזמן, ומאפשר לאנליסטים לבצע ניתוח הקשרי של כמה התראות במקרה אחד.
במקרים כאלה, תראו כמה התראות במקרה אחד, וישויות משותפות מסומנות ברשימת הישויות ובדף Explorer.

הגדרת שיחות עודפות

יש שני סוגים שונים של הגדרות למנגנון של עודף התנועה:

  • הגדרת הגלישה הראשונית: ההגדרה הזו מוצפנת במסד הנתונים ומגדירה את תנאי הטריגר. המנגנון מופעל כשמערכת Google Cloud Security Command Center מקבלת יותר מ-50 התראות דומות בפרק זמן של 10 דקות. ההגדרה הזו נקבעת על ידי שיטת Is_Overflow, שמוגדרת בצד המחבר (נוספת לקוד המחבר בסביבת הפיתוח המשולבת (IDE)). אחרי ההפעלה, המערכת מוסיפה בקשת תמיכה בעומס יתר לתור בקשות התמיכה. המקרה הזה מכיל התראה אחת שמציינת את הסביבה, המוצר והכלל של ההתראה שחורגת מהמכסה, יחד עם תג חריגה.
  • הגדרת הגלישה השנייה: ההגדרה הזו מגדירה את התנהגות המערכת אחרי הפעלת מנגנון הגלישה. אפשר להגדיר את זה בקטע SOAR Settings > Advanced > Alerts Grouping (הגדרות SOAR > מתקדם > קיבוץ התראות) בקטע Overflow (הצפה).
    • מסגרת הזמן לקיבוץ מקרים של חריגה (בשעות): בוחרים את מספר השעות שבהן יקובצו ההתראות על חריגה במקרה. ההגדרה הזו חלה רק על כללים שמקובצים רק לפי ישויות.
    • מספר ההתראות המקסימלי שייכללו במקרה של חריגה: מגדירים את המספר המקסימלי של התראות חריגה שייכללו במקרה אחד.

      לדוגמה, אם 50 התראות על פישינג נקלטות תוך 8 דקות, ההתראה ה-51 מפעילה את מנגנון הגלישה מעל המכסה, ונוצר מקרה של גלישה מעל המכסה. במהלך שלוש השעות הבאות, עוד 119 התראות על פישינג נקלטות, וכתוצאה מכך יש ארבעה מקרים של חריגה, כל אחד מכיל 30 התראות. אחרי שלוש שעות, המערכת חוזרת להגדרות ברירת המחדל.
כדי לשפר את הביצועים, המערכת מדלגת בכוונה על חילוץ ישויות במקרים של חריגה. כתוצאה מכך, אובייקטים כמו חותמות זמן, כתובות IP, גיבובים או דומיינים לא ממופים במהלך האירועים האלה.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.