環境の検出要件に対応するためにカスタム相関ルールを追加します。
手順
- [相関ルール] タブで [ルールの追加] をクリックします。
- ルールの名前を指定し、オプションで[基本プロパティ]エリアに説明を入力してください。名前は、検出したい異常を明確に識別するのに役立ちます。
- ルールを構成する1つまたは複数のステートメントを定義します。ステートメントは検出信号とAND演算子を組み合わせます。
- ドロップダウンリストから検出信号タイプを選択して利用可能な信号を絞り込み、次のドロップダウンリストから希望する信号を選択します。
- ステートメントを構成するためにもう1つのシグナルが必要な場合は、[シグナルの追加]をクリックしてください。
- 前の手順を繰り返して、ステートメントにさらにシグナルを追加します。不要な信号を削除するには、 アイコンをクリックします。
- ステートメント定義が完了したら、[Add Statement to Rule] をクリックします。
- 必要に応じてさらにステートメントを定義し、ステップ3を繰り返して[ルールの定義]エリアに追加します。
- ルール定義が要件を満たしていることを確認してください。ルールはステートメントとOR演算子を組み合わせて、環境内で必要な異常をタグ付けおよび検出します。ルールは、いずれかのステートメントが満たされたときに一致します。
- [保存] をクリックします。