アラートのオーバーフローを構成する

以下でサポートされています。

このドキュメントは、アラートを管理し、システム パフォーマンスを維持するためにアラートのオーバーフロー メカニズムを構成する管理者を対象としています。 アラートのオーバーフロー メカニズムは、同じ環境、プロダクト、ルールからの多くのアラートが短期間に発生している場合に、システムのオーバーフローを防ぎ、ノイズ リダクションを改善するように設計されています。この メカニズムにより、ブルート フォースや DDoS などの繰り返し攻撃によって プラットフォームとデータベースがあふれないようにし、SOC が 想定どおりに機能し続けることができます。

アラート グループ化メカニズムは、相互エンティティと時間的近接性に基づいてアラートを ケースにインテリジェントにグループ化し、アナリストが 1 つのケースで複数のアラートのコンテキスト分析を実行できるようにします。
この場合、1 つのケースで複数のアラートが表示され、相互エンティティ がエンティティ リストと [エクスプローラ] ページにマークされます。

オーバーフロー構成

オーバーフロー メカニズムには、次の 2 つの異なる構成があります。

  • 初期オーバーフロー構成: この構成は データベースにハードコードされ、トリガー条件を定義します。10 分以内に 50 を超える類似アラートが取り込まれると、メカニズムが有効になります。これは、コネクタ側で構成される(統合開発環境(IDE)のコネクタ コードに追加される)Is_Overflow メソッドによって決定されます。トリガーされると、システムはケースキューにオーバーフロー ケースを追加します。このケースには、オーバーフローするアラートの環境、プロダクト、ルールを示す 1 つのアラートとオーバーフロー タグが含まれています。
  • 2 番目のオーバーフロー構成: この構成では、オーバーフロー メカニズムがトリガーされた後のシステムの動作を定義します。これは、 [**オーバーフロー**] セクションの [**SOAR 設定 > 詳細 > アラート グループ**] で定義できます。
    • オーバーフロー ケースのグループ化の時間(時間単位): ケースのオーバーフロー アラートをグループ化する時間数を選択します。これは、エンティティのみでグループ化されたルールにのみ適用されます。
    • オーバーフロー ケースにグループ化されたアラートの最大数: 1 つのケースにグループ化するオーバーフロー アラートの最大数を定義します。

      たとえば、8 分以内に 50 件のフィッシング アラートが取り込まれた場合、51 件目のアラートでオーバーフロー メカニズムがトリガーされ、オーバーフロー ケースが作成されます。 次の 3 時間に 119 件のフィッシング アラートが取り込まれ、 4 つのオーバーフロー ケースが作成されます。各ケースには 30 件のアラートが含まれます。3 時間が経過すると、システムはデフォルト構成に戻ります。
パフォーマンスを最適化するため、システムはオーバーフロー ケースのエンティティ抽出を意図的にバイパスします。そのため、これらのイベントでは、タイムスタンプ、IP、ハッシュ、ドメインなどのオブジェクトはマッピングされません。

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。