セキュリティチェック異常検知¶
ワークスペース内のシステム、コンテナ、ネットワークなどのコンポーネントにおける潜在的な脆弱性、異常、リスクを監視します。検出メトリクスのトリガー回数を設定することでアラートを構成し、セキュリティ上の脅威を迅速に発見・管理できます。
ユースケース¶
Network、Storage、Database、System、Webserver、Container に存在する脆弱性、異常、リスクの監視をサポートします。
検出設定¶
検出頻度¶
検出ルールの実行頻度です。デフォルトでは 5 分が選択されています。
検出期間¶
検出メトリクスをクエリする時間範囲です。検出頻度の影響を受け、選択可能な検出期間は異なります。
| 検出頻度 | 検出期間(ドロップダウン選択肢) |
|---|---|
| 30s | 1m/5m/15m/30m/1h/3h |
| 1m | 1m/5m/15m/30m/1h/3h |
| 5m | 5m/15m/30m/1h/3h |
| 15m | 15m/30m/1h/3h/6h |
| 30m | 30m/1h/3h/6h |
| 1h | 1h/3h/6h/12h/24h |
| 6h | 6h/12h/24h |
| 12h | 12h/24h |
| 24h | 24h |
検出メトリクス¶
一定の時間範囲内で、セキュリティチェックに含まれる設定フィールドの検査イベント数を監視します。タグフィルターを追加して絞り込むことができます。
| フィールド | 説明 |
|---|---|
| カテゴリ | イベントの分類。network、storage、database、system、webserver、container をサポートします。 |
| ホスト | ホスト名 |
| レベル | 検査イベントのレベル。info、warn、critical をサポートします。 |
| タグ | メトリクスのタグに基づいて検出メトリクスのデータをフィルタリングし、検出のデータ範囲を制限します。1 つ以上のタグフィルターの追加をサポートし、あいまい一致およびあいまい不一致のフィルター条件をサポートします。 |
| 検出ディメンション | 設定データ内の対応する文字列型(keyword)フィールドを検出ディメンションとして選択できます。現在、検出ディメンションは最大 3 つのフィールドまで選択可能です。複数の検出ディメンションのフィールドを組み合わせることで、特定の検出対象を決定できます。Guanceは、特定の検出対象に対応する統計メトリクスがトリガー条件のしきい値を満たしているかどうかを判断し、条件を満たした場合にイベントを生成します。(例:検出ディメンションとして host と host_ip を選択した場合、検出対象は {host: host1, host_ip: 127.0.0.1} のようになります。) |
トリガー条件¶
アラートレベルのトリガー条件を設定します。致命的、重要、警告、正常のうち、任意の 1 つのトリガー条件を設定できます。
トリガー条件と重要度を設定します。クエリ結果が複数の値を持つ場合、いずれかの値がトリガー条件を満たすとイベントが生成されます。
詳細については、イベントレベル説明 を参照してください。
連続トリガー判定を有効にすると、トリガー条件が複数回連続して有効になった後に、再度トリガーしてイベントを生成するように設定できます。最大上限は 10 回です。
アラートレベル
-
アラートレベル:致命的、重要、警告;
-
アラートレベル:正常:設定された検出回数に基づき、説明は以下の通りです。
- 検出タスクが 1 回実行されるごとに 1 回の検出と見なします。例:
検出頻度 = 5 分の場合、1 回の検出 = 5 分です。 - 検出回数はカスタマイズできます。例:
検出頻度 = 5 分の場合、3 回の検出 = 15 分です。
- 検出タスクが 1 回実行されるごとに 1 回の検出と見なします。例:
検出ルールが有効になり、致命的、重要、警告の異常イベントが発生した後、設定されたカスタム検出期間内にデータ検出結果が正常に戻った場合、復旧アラートイベントが生成されます。
データ欠落¶
データ欠落の状態に対して、7 種類の戦略を設定できます。
-
検出期間の時間範囲と連動し、検出メトリクスの直近数分間のクエリ結果を判断し、イベントをトリガーしません。
-
検出期間の時間範囲と連動し、検出メトリクスの直近数分間のクエリ結果を判断し、クエリ結果を 0 と見なします。この場合、クエリ結果は上記のトリガー条件で設定されたしきい値と再度比較され、異常イベントをトリガーするかどうかが判断されます。
-
検出期間の値をカスタムで埋め込み、データ欠落イベントのトリガー、致命的イベントのトリガー、重要イベントのトリガー、警告イベントのトリガー、復旧イベントのトリガーを行います。この種の設定戦略を選択する場合、カスタムデータ欠落時間の設定は >= 検出期間の時間間隔 を推奨します。設定時間が検出期間の時間間隔以下の場合、データ欠落と異常状態が同時に満たされる可能性があり、その場合、データ欠落の処理結果のみが適用されます。
情報生成¶
このオプションを有効にすると、上記のトリガー条件に一致しなかった検出結果が「情報」イベントとして書き込まれます。
注意
トリガー条件、データ欠落、情報生成を同時に設定する場合、以下の優先順位でトリガーが判断されます。データ欠落 > トリガー条件 > 情報イベント生成。
その他の設定¶
詳細については、ルール設定 を参照してください。