コンテンツにスキップ

セキュリティチェック異常検知


ワークスペース内のシステム、コンテナ、ネットワークなどのコンポーネントにおける潜在的な脆弱性、異常、リスクを監視します。検出メトリクスのトリガー回数を設定することでアラートを構成し、セキュリティ上の脅威を迅速に発見・管理できます。

ユースケース

Network、Storage、Database、System、Webserver、Container に存在する脆弱性、異常、リスクの監視をサポートします。

検出設定

検出頻度

検出ルールの実行頻度です。デフォルトでは 5 分が選択されています。

検出期間

検出メトリクスをクエリする時間範囲です。検出頻度の影響を受け、選択可能な検出期間は異なります。

検出頻度 検出期間(ドロップダウン選択肢)
30s 1m/5m/15m/30m/1h/3h
1m 1m/5m/15m/30m/1h/3h
5m 5m/15m/30m/1h/3h
15m 15m/30m/1h/3h/6h
30m 30m/1h/3h/6h
1h 1h/3h/6h/12h/24h
6h 6h/12h/24h
12h 12h/24h
24h 24h

検出メトリクス

一定の時間範囲内で、セキュリティチェックに含まれる設定フィールドの検査イベント数を監視します。タグフィルターを追加して絞り込むことができます。

フィールド 説明
カテゴリ イベントの分類。network、storage、database、system、webserver、container をサポートします。
ホスト ホスト名
レベル 検査イベントのレベル。info、warn、critical をサポートします。
タグ メトリクスのタグに基づいて検出メトリクスのデータをフィルタリングし、検出のデータ範囲を制限します。1 つ以上のタグフィルターの追加をサポートし、あいまい一致およびあいまい不一致のフィルター条件をサポートします。
検出ディメンション 設定データ内の対応する文字列型(keyword)フィールドを検出ディメンションとして選択できます。現在、検出ディメンションは最大 3 つのフィールドまで選択可能です。複数の検出ディメンションのフィールドを組み合わせることで、特定の検出対象を決定できます。Guanceは、特定の検出対象に対応する統計メトリクスがトリガー条件のしきい値を満たしているかどうかを判断し、条件を満たした場合にイベントを生成します。

(例:検出ディメンションとして host と host_ip を選択した場合、検出対象は {host: host1, host_ip: 127.0.0.1} のようになります。)

トリガー条件

アラートレベルのトリガー条件を設定します。致命的、重要、警告、正常のうち、任意の 1 つのトリガー条件を設定できます。

トリガー条件と重要度を設定します。クエリ結果が複数の値を持つ場合、いずれかの値がトリガー条件を満たすとイベントが生成されます。

詳細については、イベントレベル説明 を参照してください。

連続トリガー判定を有効にすると、トリガー条件が複数回連続して有効になった後に、再度トリガーしてイベントを生成するように設定できます。最大上限は 10 回です。

アラートレベル
  1. アラートレベル:致命的、重要、警告;

  2. アラートレベル:正常:設定された検出回数に基づき、説明は以下の通りです。

    • 検出タスクが 1 回実行されるごとに 1 回の検出と見なします。例:検出頻度 = 5 分 の場合、1 回の検出 = 5 分です。
    • 検出回数はカスタマイズできます。例:検出頻度 = 5 分 の場合、3 回の検出 = 15 分です。

検出ルールが有効になり、致命的、重要、警告の異常イベントが発生した後、設定されたカスタム検出期間内にデータ検出結果が正常に戻った場合、復旧アラートイベントが生成されます。

データ欠落

データ欠落の状態に対して、7 種類の戦略を設定できます。

  1. 検出期間の時間範囲と連動し、検出メトリクスの直近数分間のクエリ結果を判断し、イベントをトリガーしません。

  2. 検出期間の時間範囲と連動し、検出メトリクスの直近数分間のクエリ結果を判断し、クエリ結果を 0 と見なします。この場合、クエリ結果は上記のトリガー条件で設定されたしきい値と再度比較され、異常イベントをトリガーするかどうかが判断されます。

  3. 検出期間の値をカスタムで埋め込み、データ欠落イベントのトリガー、致命的イベントのトリガー、重要イベントのトリガー、警告イベントのトリガー、復旧イベントのトリガーを行います。この種の設定戦略を選択する場合、カスタムデータ欠落時間の設定は >= 検出期間の時間間隔 を推奨します。設定時間が検出期間の時間間隔以下の場合、データ欠落と異常状態が同時に満たされる可能性があり、その場合、データ欠落の処理結果のみが適用されます。

情報生成

このオプションを有効にすると、上記のトリガー条件に一致しなかった検出結果が「情報」イベントとして書き込まれます。

注意

トリガー条件、データ欠落、情報生成を同時に設定する場合、以下の優先順位でトリガーが判断されます。データ欠落 > トリガー条件 > 情報イベント生成。

その他の設定

詳細については、ルール設定 を参照してください。

フィードバック

このページは役に立ちましたか?