ルールの実行スケジュールの概要

以下でサポートされています。

このドキュメントは、Google Security Operations でルールの実行をスケジュールする方法を理解して管理する必要があるセキュリティ アナリスト、エンジニア、プラットフォーム管理者を対象としています。ルールの構成によって処理頻度がどのように決定されるか、システムが準リアルタイム ストリーミングとスケジュールされたバッチ処理のバランスをどのように取るか、バックグラウンド実行で遅延到着ログとコンテキスト拡充がどのように処理されるかについて説明します。

一般的なユースケース

適切なスケジュールを選択または理解するには、脅威の重大度とロジックの複雑さに応じて判断する必要があります。

  • 優先度の高いアラート: 追加のイベント相関関係を必要としない単一イベントの一致について、準リアルタイムで重大な脅威を検出し、攻撃者の滞留時間を短縮します。
  • 複雑な相関関係とレポート: カウント、合計、スライディング一致ウィンドウを計算するマルチイベント ルールには、スケジュールされた間隔(10 分や 1 時間など)を使用します。スケジュールされた間隔により、システムは実行前に関連ログを取り込んで拡充し、コンプライアンスとトレンド分析のアラート精度を向上させます。

主な用語

  • 決定論的頻度: ルールの一致ウィンドウとルールタイプに基づいてシステムが自動的に割り当てるベースライン実行間隔。
  • プライマリ実行(T + オフセット): イベント時間ブロックに対する検出ロジックの最初の実行。決済遅延は、遅延到着データを考慮するために追加されるオフセットを表します。
  • 決済遅延: ルール評価が開始される前に遅延到着ログを処理できるように、プライマリ実行に追加されるバッファ期間。
  • 調整実行(ルール再生): プライマリ実行後に到着したログまたは拡充データを取得するために、以前に処理された時間ウィンドウを再評価する自動バックグラウンド実行。
  • 拡充: パイプライン処理中にログにコンテキスト(アセットのメタデータ、ユーザー ID、脅威インテリジェンス指標など)を追加するプロセス。
  • 検出遅延: イベントのタイムスタンプから検出の作成までの経過時間。

始める前に

環境が次の要件を満たしていることを確認します。

  • 権限: ルールスケジュールを変更するには、Chronicle API 管理者(roles/chronicle.admin)または Chronicle API 編集者(roles/chronicle.editor)IAM ロールが必要です。ルール ダッシュボードでスケジュールを確認するには、Chronicle API 閲覧者(roles/chronicle.viewer)ロールが必要です。
  • 環境チェック: スケジュールされた間隔の集計をサポートするには、ログが統合データモデル(UDM) にマッピングされていることを確認します。

ルールのスケジューリングの仕組み

Google SecOps は、準リアルタイムの検出レイテンシと、数千のルールにわたるプラットフォームの安定性のバランスを取ります。プラットフォームでは、次の 2 つの主要な実行モデルが使用されます。

  1. ストリーミング エンジン: 標準の単一イベント ルールとウィンドウ化された単一イベント ルール(一致ウィンドウが 48 時間を超える場合でも)を準リアルタイム(通常は取り込みから 5 分以内)で継続的に評価します。遅延到着イベントと遡及的な拡充は、標準実行中に継続的に評価されます。
  2. スケジュールされたクエリエンジン: 複雑な単一イベント ルール(参照リストまたはデータテーブルを使用)を準リアルタイムで評価し、マルチイベント ルールをイベント時間のバッチブロック(10 分または 1 時間の間隔、または 48 時間を超えるウィンドウの場合は match_window / 10)で評価します。マルチイベント ルールでは、ソース間でイベントを集計して関連付けるための時間ウィンドウが必要です。

デフォルトのスケジュール構成

ルールを有効にすると、Google SecOps はルールのロジックと一致ウィンドウに基づいてデフォルトの実行頻度を自動的に決定します。

ルールのタイプとウィンドウ サイズ 実行頻度 評価タイミング 調整実行
単一イベント ルール (標準またはウィンドウ化) リアルタイム 到着後すぐ(5 分以内) いいえ。 標準実行で遅延データと拡充データを継続的に評価します。
単一イベント ルール (参照リストまたはデータテーブルを使用) 準リアルタイム 到着後すぐ(5 分以内) いいえ。 標準クエリの実行中に遅延データと拡充データを継続的に評価します。
マルチイベント ルールwindow <= 48h 1 時間ごと (または 1 時間未満のウィンドウの場合はカスタマイズ可能な10 分ごと 到着後 1 ~ 2 時間 はい。自動化された 4 時間の調整実行と、オプションの 30 時間の調整実行が含まれます。
マルチイベント ルール (window > 48h) match_window / 10 (10 日間の一致ウィンドウの場合は 1 日ごとなど) 一致ウィンドウによって異なります(match_window / 10 いいえ。 後続の重複する実行中に遅延データと拡充データを評価します。

自動調整実行

取り込みレイテンシや遅延到着の拡充メタデータ(アセットタグやユーザー エイリアスなど)が原因で検出が漏れるのを防ぐため、システムはマルチイベント ルール(window <= 48h)のバックグラウンドで自動的に調整実行を行います。

  1. 初期実行: スケジュールされた間隔に基づいてできるだけ早く実行され、即時の脅威を公開します。
  2. 最初の調整実行(4 時間): 遅延到着ログを取得するために、初期実行から約 4 時間後に時間ブロックを再評価します。このステージでは、データの完全な拡充を待機しません。
  3. 2 回目の調整実行(30 時間): (省略可)すべての追加コンテキストとデータ拡充パイプラインが完了してから約 30 時間後に実行されます。

調整の動作とシナリオについて詳しくは、ルールの再生と MTTD の概要をご覧ください。

カスタマイズ可能なスケジュール

一致ウィンドウが 48 時間以下のカスタム マルチイベント ルールの場合、Google SecOps では、システム デフォルトに完全に依存するのではなく、スケジュール パラメータをカスタマイズできます。

  • 頻度の選択: 実行頻度として、10 分ごと (一致ウィンドウが 60 分未満の場合)や1 時間ごと などを選択します。
  • 決済遅延: 既知のログソースの取り込みレイテンシに対応するために、バッファ遅延(T + オフセット)を追加します。
  • 拡充の完了: 最終評価の前にすべての外部メタデータの結合が完了するように、調整処理を 30 時間延長します。

構成手順については、ルールのカスタマイズされたスケジュールを構成するをご覧ください。

ルール ダッシュボードでのスケジュールの可視性

ルール ダッシュボード の [ルールのスケジュール] 列には、有効な各ルールに割り当てられた実行スケジュールが表示されます。無効なルールは、有効になるまで有効なスケジュールを表示しません。

実行頻度の変更、決済遅延の追加、カスタム マルチイベント ルールの拡充待機時間の調整については、ルールのカスタマイズされたスケジュールを構成するをご覧ください。

検出元の指標

In the [Alerts] page and [Rules Dashboard], the [Detection Type] column indicates whether a detection originated from an initial execution or an automated background run:

  • アイコンなし: 検出は、プライマリ実行(T)中、または継続的なストリーミング エンジンを使用して生成されました。
  • 電球アイコン :検出は、30 分以上遅れて到着したイベントデータ、自動調整実行、再処理パイプライン、または遡及的な調査に由来します。

レイテンシとトラブルシューティングに関する考慮事項

ルールの実行頻度は、検出の速度に直接影響します。ルールを設計してモニタリングする際は、次の動作に注意してください。

  • 1 時間ごとのスケジュール: 利用可能な最新のデータを使用して 1 時間ごとに実行します。デフォルトでは追加のバッファは適用されません。
  • 48 時間を超える一致ウィンドウ: システムはこれらのルールを match_window / 10 のレートで実行し、調整実行は行いません。
  • 実行間の不一致: ログの取り込みが遅延した場合や、最初の評価後にコンテキスト拡充(エンティティ グラフの解決など)が完了した場合、最初の実行でトリガーされなかった検出が調整実行中にトリガーされることがあります。
  • カスタマイズ オプションがない: 単一イベント ルールは準リアルタイムで評価され、間隔のカスタマイズはサポートされていません。キュレーテッド ルールは、固定のシステム スケジュールに従います。一致ウィンドウが 48 時間を超えるカスタム マルチイベント ルールは、match_window / 10 の頻度で実行され、カスタマイズできません。
  • サポートされていない間隔: 準リアルタイム実行を選択できない場合、ルールは時間経過に伴うイベント相関関係を必要とするマルチイベント ルールであるか、スケジュールされたバッチクエリ エンジンを必要とする集計(countsum など)が含まれています。

詳細なトラブルシューティングの手順については、ルールの検出遅延についてをご覧ください。

次のステップ

関連するスケジューリングのコンセプトと構成ワークフローについては、次のドキュメントをご覧ください。

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。