配置提醒溢出
支持的环境:
Google SecOps
SOAR
本文档面向配置提醒溢出 机制以管理提醒和维持系统性能的管理员。 提醒溢出机制旨在防止系统溢出,并在短时间内出现大量来自同一 环境、产品和规则的提醒时提高降噪效果。此 机制有助于避免重复攻击(例如暴力破解或 DDoS 攻击)淹没 平台和数据库,同时确保 SOC 继续 按计划运行。
提醒分组机制会根据共同实体和时间邻近性,智能地将提醒分组到
案例中,让分析师
能够在一个案例中对多个提醒执行情境分析。
在这些案例中,您会在一个案例中看到多个提醒,并且共同实体
会在实体列表和探索器 页面中标记出来。
溢出配置
溢出机制有两种不同的配置:
- 初始溢出配置:此配置在
数据库中硬编码,并定义了触发条件。当在 10 分钟的时段内注入超过 50 个类似提醒时,该机制会激活。这由
Is_Overflow方法确定,该方法在连接器端配置(添加到集成式开发环境 (IDE) 中的连接器代码)。触发后,系统会将溢出案例添加到案例队列。此案例包含一个提醒,指明了溢出提醒的环境、产品和规则,以及一个溢出标记。 - 第二种溢出配置:此配置定义了在触发溢出机制后系统的行为。您可以在 SOAR 设置 > 高级 > 提醒分组 的 溢出 部分中定义此配置。
- 溢出案例分组的时间范围(以小时为单位): 选择将案例的溢出提醒分组的时间范围(以小时为单位)。这仅适用于仅按实体分组的规则。
-
分组到一个溢出案例的提醒数量上限: 定义要分组到一个案例中的溢出提醒数量上限。
例如,如果在 8 分钟内注入了 50 个网络钓鱼警报,则第 51 个警报 会触发溢出机制,并创建一个溢出案例。在接下来的三个小时内,又摄取了 119 个网络钓鱼提醒,从而产生了 4 个溢出案例,每个案例包含 30 个提醒。三个小时到期后,系统会恢复为默认配置。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。