すべてのプロダクト
Search
ドキュメントセンター

Security Center:検出ルール

最終更新日:Aug 21, 2026

Agentic SOC は、事前定義された検出ルールを使用して、取り込まれたアラートとログを分析し、攻撃チェーンとタイムラインを再構築して、集約アラートと詳細なセキュリティイベントを生成します。また、カスタム検出ルールを作成して、ビジネスに合わせた脅威検出システムを構築することもできます。

概要

Agentic SOC のルール管理機能は、標準化されたログを分析するか、組み込みプレイブックを実行して、集約分析アラートとカスタム分析アラートを生成し、グラフコンピューティング、アラートパススルー、同一タイプの集約などの方法を使用して、これらのアラートからセキュリティインシデントを作成し、脅威への対応を支援します。ルール管理では、アラートとセキュリティインシデントを生成するために、以下のルール本文がサポートされています。

  • SQL 構文:SQL クエリを使用して、指定したスコープ内のログに対して相関分析を実行します。これには、ログのフィルタリング、パターンマッチング、ウィンドウベースの統計実行が含まれ、これによりアラートを検出してセキュリティインシデントを生成します。

  • プレイブック:クラウドサービス API を呼び出し、事前定義済みのワークフローに従って、アラートを検出してセキュリティインシデントを生成します。この方法は通常、ビジネスステータスの警告に使用されます。

ルールタイプ

ルールタイプ

説明

事前定義済み

事前定義済みルールは、すぐに利用できる脅威検出機能を提供します。これらのルールは、Agentic SOC に取り込まれたログのうち、ルールの有効スコープ内にあるものを分析します。ルールに一致すると、生成されたセキュリティアラートが、脅威の分析と応答 > セキュリティアラート ページの アラートの集計と分析 タブに表示されます。事前定義済みルールは、グラフコンピューティングを使用して、同一のアセットまたは IOC を共有するアラートをセキュリティインシデントに集約します。この集約プロセスは、カスタム分析アラートを除くすべてのアラートに適用されます。

カスタム

カスタムルールを使用すると、独自の検出ロジックを定義できます。スムーズに開始できるよう、Agentic SOC は、複雑な脅威検出シナリオ向けのルールテンプレートを提供します。SQL 構文またはプレイブックに基づいてカスタムルールを作成できます。

カスタムルールで生成されたセキュリティアラートは、脅威の分析と応答 > セキュリティアラート ページの カスタム分析アラート タブに表示されます。カスタムルールは、アラートパススルーまたは同一タイプの集約のいずれかを使用して、セキュリティインシデントを生成します。

インシデント生成方法

  • グラフコンピューティング:同一のアセットまたは IOC を共有するアラートを 1 つのセキュリティインシデントに集約します。この方法は、カスタム分析アラートを除くすべてのアラートに適用されます。

  • アラートパススルー:分析ルールからの各アラートごとに、1 つのセキュリティインシデントを生成します。

  • 同一タイプの集約:同一の分析ルールからのすべてのアラートを、1 つのセキュリティインシデントに集約します。

可用性

Agentic SOC サービスをアクティベートすると、選択した課金モデルと課金項目によって、利用可能なルール管理機能が決まります。詳細については、「Agentic SOC の購入とアクティベーション」をご参照ください。

  • サブスクリプション:

    • ログインジェストトラフィック[ログアクセストラフィック]: [事前定義済み]ルールと[カスタム]ルールが利用できます。これらのルールは、「[スキャンクエリ]」を使用して標準化されたログのみをサポートします。

      説明

      さらに従量課金の[ログ管理]機能を購入した場合、すべてのカスタムルールを利用できます。

    • ログインジェストトラフィック[ログアクセストラフィック] [Agentic SOC (ログストレージ容量)]を購入する場合: [事前定義済み]ルールと[カスタム]ルールが利用できます。

    • Agentic SOC (ログストレージ容量)[Agentic SOC (ログストレージ容量)]: サポートされていません。

  • 従量課金: [事前定義済み]ルールと[カスタム]ルールが利用できます。これらのルールは、「[スキャンクエリ]」を使用して標準化されたログのみをサポートします。

    説明

    さらに従量課金の[ログ管理]機能を購入した場合、すべてのカスタムルールを利用できます。

ワークフロー

事前定義ルールの有効化と無効化

事前定義ルールはデフォルトで有効です。事前定義ルールは、有効化、無効化、または詳細を確認できます。事前定義ルールは編集または削除できません。

  1. Security Center コンソールで、Agentic SOC > Management > Detection Rules ページに移動します。左上で、アセットのあるリージョンを選択します:[中国本土] または [中国本土以外]。

  2. 事前定義済み タブで、目的の事前定義ルールを見つけます。操作する 列で 詳細 をクリックし、基本情報、アラート生成設定、およびイベント生成設定を確認します。

  3. ルールを有効化または無効化するには、ルールのステータス: スイッチをクリックします。

    説明

    または、事前定義ルールの一覧で、状態 列の 有効化 または 無効 をクリックして、ルールのステータスを切り替えることもできます。

    ルールの詳細 ダイアログボックスには、基本情報、アラート生成設定、イベント生成の設定 の 3 つのタブがあります。状態 スイッチは 基本情報 タブにあります。ルールを有効化すると、スイッチは緑色になります。

  4. 一致した事前定義ルールによって生成されたアラートは、脅威の分析と応答 > セキュリティアラート ページの アラートの集計と分析 タブに表示されます。

カスタムルールの作成と有効化

  1. Security Center コンソール > Agentic SOC > Manage > Detection Rules ページに移動します。左上隅で、アセットが所在するリージョンとして 中国本土 または 中国本土以外 を選択します。

  2. ルールテンプレート タブで、対象テンプレートの [Actions] 列にある ルールの作成 をクリックします。または、カスタム タブに移動して カスタムルールの追加 をクリックします。

    重要

    ルールテンプレートからルールを作成する方が、簡単かつ効率的です。

  3. カスタムルールの作成 パネルの 基本情報 タブで、ルール名と説明を入力し、次へ をクリックします。

  4. アラート生成設定 タブで、アラートの生成方法を設定します。

    生成されたアラートは、脅威の分析と応答 > セキュリティアラート ページの カスタム分析アラート で確認できます。利用可能な設定項目とその値は、設定されたルール本文によって異なります。詳細については、以降のセクションを参照してください。

    SQL 構文

    この方法では、SQL を使用して、指定された範囲内のログに対して相関分析 (フィルタリング、機能マッチング、ウィンドウベースの統計など) を実行し、アラートを検出してイベントを生成します。

    ルール本文

    パラメーター

    説明

    [ルール本体]

    デフォルト値は [SQL] です。

    [ログ範囲]

    ルールが分析するログの範囲を選択します。標準化されたログのカテゴリと構造を指定する必要があります。複数の標準化されたログ構造を選択できます。

    標準フィールド一覧 リンクをクリックすると、現在の標準化されたログ構造のログフィールドの説明が表示されます。

    [SQL クエリ文]

    SQL ステートメントは、指定されたイベントのレコードをクエリして、潜在的な悪意のある動作を特定します。SQL クエリステートメントの設定に関する詳細については、以下のトピックをご参照ください。

    SQL 構文の詳細については、「SQL 分析の構文と関数」をご参照ください。

    スケジューリング設定

    SQL ベースのカスタムルールを有効にすると、Agentic SOC は スケジュール設定 に基づいて、対応する スケジュールされた SQL ジョブ を Log Service (SLS) に作成します。その後、SLS は 実行間隔 に基づいて 複数の実行インスタンス を生成します。詳細については、「スケジュールされた SQL ジョブの管理」および「スケジュールされた SQL ジョブのデータのクエリ」をご参照ください。

    スケジューリングパラメーター

    パラメーター

    説明

    [スケジュール間隔]

    SQL クエリを実行する頻度を設定します。以下の方法がサポートされています。

    • 固定間隔:値は 5 分から 24 時間の範囲である必要があります。

    • [Cron]:最小精度は分で、フォーマットは 24 時間形式です。例:

      • 0/5 * * * *:0 分から開始し、5 分ごとに実行します。

      • 0 0/1 * * *:00:00 から開始し、1 時間ごとに実行します。

      • 0 18 * * *:毎日 18:00 に実行します。

      • 0 0 1 * *:毎月 1 日の 00:00 に実行します。

    [SQL タイムウィンドウ]

    スケジュールされた各 SQL インスタンスがクエリするログの時間範囲を指定します。値は 5 分から 24 時間の範囲である必要があります。

    重要

    SQL タイムウィンドウは、実行間隔以上である必要があります。

    [開始時間]

    ルールが有効になった後、スケジュールされた SQL インスタンスが実行を開始する時間です。以下の方法がサポートされています。

    • ルール有効化時:ルールが有効化された時点。

    • 指定時間:分単位で設定する特定の時間。

    実行パラメーター

    • ジョブのスケジュール時刻:開始時間 と スケジュール間隔 によって決定されます。この時間は、前のインスタンスの実行タイムアウト、遅延、またはバックフィルの影響を受けません。

      たとえば、ルールの開始時刻が 2025 年 5 月 16 日 10:58:45 で、実行間隔が 5 分の場合、スケジュール時刻は 2025 年 5 月 16 日 10:58:45、2025 年 5 月 16 日 11:03:45、2025 年 5 月 16 日 11:08:45 のようになります。

    • ジョブの実行時刻:スケジュールされた SQL ジョブが実際に実行を開始する時間です。ジョブが再試行された場合、これは最後の再試行が開始された時間です。

      説明

      スケジュールされた SQL ジョブは、タイムアウト、遅延、またはバックフィルされる可能性があります。これにより、ジョブの実行時刻がジョブのスケジュール時刻と異なる場合があります。

    • SQL クエリの時間範囲:SQL 分析の対象となる時間範囲であり、[Job scheduling time] と SQL タイムウィンドウ によって決定されます。これは、実際のジョブ実行時間とは無関係です。範囲は次のように計算されます:[スケジュール時刻 (分に切り捨て) - SQL タイムウィンドウ、スケジュール時刻 (分に切り捨て))。

      たとえば、ルールの開始時刻が 2025 年 5 月 16 日 10:58:45 で、実行間隔が 5 分、SQL タイムウィンドウが 5 分の場合、

      最初のスケジュールされたジョブの SQL クエリ範囲は次のようになります。

      • スケジュール時刻:2025-05-16 10:58:45

      • クエリ時間範囲:[2025-05-16 10:53:00, 2025-05-16 10:58:00)

      2 番目のスケジュールされたジョブの SQL クエリ範囲は次のようになります。

      • スケジュール時刻:2025-05-16 11:03:45

      • クエリ時間範囲:[2025-05-16 10:58:00, 2025-05-16 11:03:00)

    アラートログの生成

    Agentic SOC は アラートログの生成 設定に基づいてアラートログを生成します。これらのログは 脅威の分析と応答 > ログ管理 ページで確認できます。

    アラート属性の定義

    • [構造の生成]:アラートのログカテゴリ (Endpoint Detection & Response、ファイアウォールなど) を選択します。

      説明

      ドロップダウンリストの 標準フィールドの表示 をクリックすると、ログタイプのフィールド詳細が表示されます。

    • [アラートタイプ]:現在のルールが検出するアラートの具体的なタイプを設定します。

    • [アラートレベル]:

      • 目的:アラートのリスクレベルを定義します。

      • 有効な値:Information、Low、Medium、High、Critical。

    • [ATT&CK 戦術]

      • 目的:ルールによって検出された攻撃行動を、対応する攻撃フェーズと技術に関連付けます。

      • 設定:

        • + Add Attack Phase をクリックして、複数の攻撃フェーズをマッピングします。

        • 各攻撃フェーズ内で、複数の攻撃技術を選択できます。

      • 制限:すべてのフェーズにわたって、最大 5 つの攻撃技術を選択できます。

    [エンティティマッピング]

    クエリ結果の非構造化フィールド (IP アドレスやファイル名など) を、構造化された エンティティ オブジェクトに変換します。このプロセスにより、システムはエンティティに関連するすべてのアクティビティを集約し、脅威プロファイルを構築し、分析効率を向上させることができます。

    手順

    1. エンティティタイプの選択

      • ドロップダウンリストから、マッピングするエンティティのタイプ (ホスト、ファイル、IP アドレス、プロセスなど) を選択します。

      • + エンティティマッピングの追加 をクリックして、複数のタイプのエンティティを設定します。

    2. エンティティプロパティのマッピング

      • 各エンティティのプロパティを設定します。プロパティは、以下の 2 つのカテゴリに分類されます。

        • 必須プロパティ:エンティティの一意の識別子です。たとえば、IP アドレスエンティティの必須プロパティは、アドレスそのものです。

        • オプションプロパティ:エンティティの補足情報です。

      • + エンティティプロパティマッピングの追加 をクリックして、エンティティに複数のプロパティを設定します。

    3. プロパティ値の設定

      • 選択した各プロパティに値を割り当てます。

      • フォーマット:以下の 2 つのフォーマットがサポートされています。

        • 変数参照:$field_name$ (クエリ結果のフィールドを参照します)。

        • 定数:直接入力する固定の文字列値です。

    例:

    • [IP アドレス] エンティティタイプを選択します。

    • [is_malware] (悪意のあるエンティティ) :1 に設定します。

    • [IP] (必須) :$src_ip$ に設定します。

    • [net_connect_dir] (リクエスト方向) :in に設定します。

    [アラートエンリッチメント]

    クエリフィールドを変数として参照することで、アラート名と説明を動的に生成できます。

    • [アラート名]:

      • 長さとフォーマット:最大 50 文字です。

      • 参照フォーマット:$SQL_query_returned_field$。

      • デフォルト (空欄の場合):ルール名 が使用されます。

      • 例:$src_ip$ からの高頻度、複数タイプのネットワーク攻撃を検出しました。

    • Alert description:

      • 長さ:最大 1,000 文字です。

      • 変数参照フォーマット:$SQL_query_returned_field$。

      • デフォルト (空欄の場合):ルール説明 が使用されます。

      • 例:アラート元:$product_code$、$src_ips$ からのネットワーク攻撃を検出、影響を受けたアセット:$dst_ips$。

    重要

    変数置換後に生成された最終的なコンテンツが長さ制限を超えた場合、超過部分は自動的に切り捨てられます。

    アラート抑制

    アラート抑制 設定は、生成されるセキュリティアラートの数を制限しますが、アラートログの生成や配信には影響しません。

    Agentic SOC は、抑制条件フィールド値のすべての可能な組み合わせに基づいてアラートをグループ化します。抑制期間内に各グループで最大 100 件のセキュリティアラートを生成できます。この上限を超える一致レコードは抑制されます。

    パラメーター

    説明

    [抑制ウィンドウ]

    • [抑制ウィンドウ]:アラートをカウントするための時間枠です。

    • 抑制期間は、ルールが最初のアラートログを生成したときに開始されます。

    • 値は 5 分から 24 時間の範囲である必要があります。

    説明

    ルールが 2025 年 5 月 16 日 10:58:45 に最初のアラートログを生成し、抑制期間が 10 分に設定されていると仮定します。最初の抑制期間は 10:58:45 から 11:08:45 まで、2 番目は 11:08:45 から 11:18:45 まで、となります。

    [抑制条件]

    • SQL ステートメントの SELECT 句で定義された列名またはエイリアスを入力します。これが設定されていない場合、システムはデフォルトでカスタム分析ルールの rule_id フィールドを抑制条件として使用します。

    • Agentic SOC は、抑制条件フィールド値のすべての可能な組み合わせに基づいてアラートをグループ化します。

      たとえば、抑制条件として 2 つのフィールド a と b があり、a の値セットが {1,2} で b の値セットが {3,4} の場合、合計 4 つの組み合わせ {1,3}、{1,4}、{2,3}、{2,4} が作成されます。各組み合わせが 1 つのグループです。

    • 抑制期間内に各グループで最大 100 件のセキュリティアラートを生成できます。

    重要

    抑制条件はオプションです。抑制条件を設定しない場合、ルールによって抑制期間全体で最大 100 件のセキュリティアラートが生成されます。

    プレイブック

    この方法では、クラウド製品の API を呼び出し、プレイブックを使用してアラート検出とイベント生成の条件を評価します。これは通常、ビジネスステータスの警告に使用されます。

    説明

    ルールが ルールテンプレート (プレイブックベース) から作成された場合、対応するカスタムプレイブックが自動的に作成されます。このプレイブックは 脅威の分析と応答 > 応答オーケストレーション ページの [Custom Playbooks] タブで確認できます。

    ルール本文

    パラメーター

    説明

    [ルール本体]

    プレイブック を選択します。

    [プレイブック名]

    • ルールが ルールテンプレート (プレイブックベース) から作成される場合、プレイブック名を変更できますが、一意である必要があります。

    • カスタム タブで カスタムルールの追加 をクリックしてルールを作成する場合、ドロップダウンリストからプレイブックを選択します。

      重要

      ドロップダウンリストには、次のすべての条件を満たす プレイブック のみが表示されます。

      • プレイブックのタイプがカスタムであること。

      • プレイブックのステータスが公開済みであること。

      • プレイブックの開始ノードの入力パラメータータイプが [Custom] であること。

      • プレイブックが他の分析および検出ルールに関連付けられていないこと。

    [プレイブックの説明]

    • ルールが ルールテンプレート (プレイブックベース) から作成される場合、説明を変更できます。

    • カスタム タブで カスタムルールの追加 をクリックしてルールを作成する場合、レスポンスオーケストレーションから対象のプレイブックの説明が自動的に取得され、変更できません。

    パラメーター設定

    パラメーターを設定する必要があるのは、ルールが ルールテンプレート (プレイブックベース) から作成される場合のみです。プレイブックによって必要なパラメーターは異なります。パラメーターの横にある image アイコンをクリックすると、その定義と設定手順が表示されます。

    認可

    認可を設定する必要があるのは、ルールが ルールテンプレート (プレイブックベース) から作成される場合のみです。

    • [実行ロール]:ロールを作成していない場合は、RAM コンソールでロールを作成 をクリックします。RAM のクイック認可ページで、[Confirm Authorization] をクリックします。AliyunSiemSoarExecutionDefaultRole という名前のロールが自動的に作成されます。

      説明

      ロールを作成する権限がない場合は、RAM 管理者 (リソース管理権限を持つ RAM ユーザーまたは Alibaba Cloud アカウント) に連絡して、RAM コンソール でロールを作成し、信頼ポリシーをアタッチしてもらいます。詳細については、「信頼できる Alibaba Cloud サービス用の RAM ロールの作成」をご参照ください。設定は次のとおりです。

      • 信頼できるエンティティ:[Alibaba Cloud Service]。

      • 信頼できるサービス:cloudsiem.sas.aliyuncs.com。

      • ロール名:AliyunSiemSoarExecutionDefaultRole

    • [アクセスポリシー]:システムは、選択したテンプレートに基づいてプレイブックの実行に必要な権限ポリシーをリストアップします。必要なポリシーがアタッチされていない場合は、アクセスポリシーの調整 をクリックし、付与されていないポリシーを選択して、RAM 認可へ をクリックします。RAM のクイック認可ページで認可を完了します。

      重要

      必要な権限がない場合は、RAM 管理者 (リソース管理権限を持つ RAM ユーザーまたは Alibaba Cloud アカウント) に連絡して、必要な 権限ポリシー を AliyunSiemSoarExecutionDefaultRole ロールにアタッチしてもらいます。詳細については、「RAM ロールの権限の管理」をご参照ください。

    スケジューリング設定

    ルール本文がプレイブックであるカスタムルールの場合、ルールが有効になった後、Agentic SOC は スケジュール設定 に基づいてスケジュールされたプレイブックタスクを作成します。

    説明
    • スケジュールされたタスクが失敗した場合、システムは 30 秒後に 1 回再試行します。再試行も失敗した場合、タスクは終了し、次回のスケジュール実行を待ちます。

    • プレイブックの実行記録は、応答オーケストレーション モジュールのカスタムプレイブックの詳細ページで確認できます。

    パラメーター

    説明

    [スケジュール間隔]

    プレイブックを実行する時間間隔を設定します。以下の方法がサポートされています。

    • 固定間隔:値は 5 分から 24 時間の範囲である必要があります。

    • [Cron]:最小精度は分で、フォーマットは 24 時間形式です。例:

      • 0/5 * * * *:0 分から開始し、5 分ごとに実行します。

      • 0 0/1 * * *:00:00 から開始し、1 時間ごとに実行します。

      • 0 18 * * *:毎日 18:00 に実行します。

      • 0 0 1 * *:毎月 1 日の 00:00 に実行します。

    [開始時間]

    ルールが有効になった後、プレイブックが実行を開始する時間です。以下の方法がサポートされています。

    • ルール有効化時:ルールが有効化された時点。

    • 指定時間:分単位で設定する特定の時間。

    アラートログの生成

    Agentic SOC は アラートログの生成 設定に基づいてアラートログを生成します。これらのログは 脅威の分析と応答 > ログ管理 ページで確認できます。

    • [構造の生成]:その他のアラートログ 構造のみサポートされています。

      説明

      ドロップダウンリストの 標準フィールドの表示 をクリックすると、このログタイプのフィールド詳細が表示されます。

    • [アラートタイプ]:現在のルールが検出するアラートの具体的なタイプを設定します。

    • [アラートレベル]:

      • 目的:アラートのリスクレベルを定義します。

      • 有効な値:Information、Low、Medium、High、Critical。

    • [ATT&CK 戦術]

      • 目的:ルールによって検出された攻撃行動を、対応する攻撃フェーズと技術に関連付けます。

      • 設定:

        • + Add Attack Phase をクリックして、複数の攻撃フェーズをマッピングします。

        • 各攻撃フェーズ内で、複数の攻撃技術を選択できます。

      • 制限:すべてのフェーズにわたって、最大 5 つの攻撃技術を選択できます。

    アラート抑制

    アラート抑制 設定は、生成されるセキュリティアラートの数を制限しますが、アラートログの生成や配信には影響しません。

    Agentic SOC は、抑制条件フィールド値のすべての可能な組み合わせに基づいてアラートをグループ化します。抑制期間内に各グループで最大 100 件のセキュリティアラートを生成できます。この上限を超える一致レコードは抑制されます。

    パラメーター

    説明

    [抑制ウィンドウ]

    • [抑制ウィンドウ]:アラートをカウントするための時間枠です。

    • 抑制期間は、ルールが最初のアラートログを生成したときに開始されます。

    • 値は 5 分から 24 時間の範囲である必要があります。

    説明

    ルールが 2025 年 5 月 16 日 10:58:45 に最初のアラートログを生成し、抑制期間が 10 分に設定されていると仮定します。最初の抑制期間は 10:58:45 から 11:08:45 まで、2 番目は 11:08:45 から 11:18:45 まで、となります。

    [抑制条件]

    • ドロップダウンリストのオプションは、アラートログの生成 設定の 構造の生成 で選択したアラートログに対応する、標準化されたログフィールドから取得されます。

      説明

      脅威の分析と応答 > インテグレーションセンター ページの 標準化ルール タブで 標準フィールドの表示 をクリックすると、対象ログのフィールド詳細を表示できます。

    • Agentic SOC は、抑制条件フィールド値のすべての可能な組み合わせに基づいてアラートをグループ化します。

      たとえば、抑制条件として 2 つのフィールド a と b があり、a の値セットが {1,2} で b の値セットが {3,4} の場合、合計 4 つの組み合わせ {1,3}、{1,4}、{2,3}、{2,4} が作成されます。各組み合わせが 1 つのグループです。

    • 抑制期間内に各グループで最大 100 件のセキュリティアラートを生成できます。

    重要

    抑制条件はオプションです。抑制条件を設定しない場合、ルールによって抑制期間全体で最大 100 件のセキュリティアラートが生成されます。

  5. イベント生成の設定 タブで、セキュリティインシデントの生成方法を設定します。

    生成されたインシデントは 脅威の分析と応答 > セキュリティイベントの処理 ページで表示および処理できます。

    パラメーター

    説明

    [イベント生成]

    アラートがルールに一致したときにセキュリティインシデントを生成するかどうかを指定します。

    [イベント生成方式]

    • アラートパススルー:現在のルールによって作成された各アラートに対して 1 つのセキュリティインシデントを生成します。

    • 同一タイプ集約:現在のルールによって生成されたすべてのアラートを 1 つのセキュリティインシデントに集約します。

    [集約ウィンドウ]

    ウィンドウサイズを設定する必要があるのは、タイプ別集約 シナリオの場合のみです。値は 5 分から 24 時間の範囲である必要があります。

    たとえば、集約期間が 5 分に設定されている場合、この 5 分間に生成されたすべてのセキュリティアラートが 1 つのセキュリティインシデントに集約されます。

  6. カスタムルールを有効にする:新しく作成されたルールは、デフォルトで 無効 になっています。カスタムルールリストの [Status] 列でそのステータスを変更できます。

    説明

    カスタムルールを有効にする前にテストすることを推奨します。

Test a custom rule (optional)

Before enabling a custom rule, you can change its [状態] to [テスト中] and view the alert test results to verify the rule's output. The system uses built-in logic to calibrate alert fields, their values, and standardized fields. You can review the calibration results in the console and adjust the rule's SQL or playbook to ensure that alerts generated by the rule meet calibration requirements.

説明
  • Testing is optional. The calibration results do not prevent you from enabling the rule.

  • Alerts generated during testing are not displayed on the Security Alerts page.

Procedure:

  1. On the [カスタム] tab, change the [状態] of the target rule to [テスト中].

  2. In the target rule's actions column, click [アラートテスト結果の表示].

  3. On the test result details page, view the alert trend chart and the alert list. You can also click [詳細] in an alert's actions column to view its calibration results.

セキュリティアラートとセキュリティインシデントの確認と対処

脅威検出ルールが有効になり、取り込まれたログがルールに一致すると、システムはセキュリティアラートとセキュリティインシデントを生成します。以下の手順で対処できます。

  • 脅威の分析と応答 > セキュリティアラート ページで、カスタム分析アラート タブと アラートの集計と分析 タブで、生成されたアラートを確認します。詳細については、「セキュリティアラート」をご参照ください。

  • 脅威の分析と応答 > セキュリティイベントの処理 ページで、生成されたインシデントを確認し、対処します。詳細については、「セキュリティインシデント」をご参照ください。