ドメイン閾値アラートの設定方法
PowerDMARCの閾値アラート
概要
PowerDMARCの閾値アラートを使用すると、特定の期間にわたって定義した上限値に基づき、メールアクティビティおよび認証メトリクスを監視することができます。設定した閾値を超えた際にアラートが発報されるため、異常なスパイク、コンプライアンスの低下、認証に関する異常を事前に検知できます。
強化されたPowerAlertsシステムにより、閾値アラートでは柔軟な条件設定、カスタマイズ可能な重大度レベル、および一元化された通知配信が実現されています。
ステップ1:監視エンティティの選択
- PowerDMARCダッシュボードの PowerAlerts に移動します。
- アラート設定を追加 をクリックします。
- 監視エンティティ で以下のいずれかを選択します。
- 1つまたは複数のドメイン、または
- 複数のドメインをまとめて監視する場合はドメイングループ
- 次へ をクリックして続行します。
監視エンティティは、閾値条件を適用する対象ドメインを定義します。
ステップ2:アラートタイプの選択
- アラートタイプ のドロップダウンから 閾値 を選択します。
- 次へ をクリックします。
閾値アラートは、時間経過に伴うボリュームベースまたはメトリクスベースの条件を監視するために設計されています。
ステップ3:閾値条件の設定
このステップでは、監視するメトリクス、評価方法、およびアラートのトリガー条件を定義します。
1. メールスコープの選択
条件セクションの上部で、メールスコープを選択します。
- すべてのメール
- フォレンジックメール
- 転送済みメール
- 未転送メール
これにより、閾値条件を評価する対象データセットが決まります。
2. フィルターの追加(任意)
フィルターを使用すると、評価対象のデータを絞り込むことができます。
- フィルターを追加 をクリックします。
- 以下のようなメトリクスを選択します。
- DMARC
- 認証
- アライメント
- ポリシー結果
- 演算子を選択します。
- 一致する
- 一致しない
- 以下のような結果を選択します。
- 準拠
- 転送済み
- 失敗
フィルターにより、アラート条件を非常に特定のシナリオに絞り込むことができます。
3. 閾値条件の定義
アラートをトリガーするタイミングを決定する条件を設定します。
- 条件
値の評価方法を選択します(例:より大きい(>))。 - 値
閾値の上限を入力します(例:10)。 - 値のタイプ
- # ― 絶対数
- % ― パーセンテージベースの閾値
設定例:メール数が10件より多い場合にアラートをトリガーする。
4. 時間間隔の設定
閾値を評価する時間ウィンドウを定義します。
- 設定例:過去5日間
これにより、PowerDMARCは過去5日間のメールアクティビティを継続的に評価し、その期間内に閾値を超えた場合にアラートを発報します。
5. 重大度レベルの選択
重大度は、重要度に基づいてアラートの優先順位を付けるために役立ちます。
利用可能な重大度レベル:
- 重大(Critical) ― 即時対応が必要な高影響イベント
- 警告(Warning) ― 確認が必要な中優先度の問題
- 情報(Informational) ― 可視性のみを目的とした低リスクアラート
重大度はアラートのロジックには影響しません。チームがアラートを分類して対応するために使用します。
6. サマリーの確認
システムが生成したサマリーが表示され、アラート条件が平易な言葉で説明されます。
表示例:
過去5日間のすべてのメールの中から、送信メール数が10件より多い(>)場合に情報アラートをトリガーする。
このサマリーにより、設定内容が意図と一致していることを確認できます。
確認が完了したら 次へ をクリックします。
ステップ4:通知グループの設定
通知グループは、誰がアラート通知を受け取り、どのように配信するかを定義します。PowerDMARCでは、アラート設定時に既存の通知グループを選択するか、新規に作成することができます。
オプション1:新規通知グループの作成
適切な通知グループが存在しない場合、アラート設定フローから直接作成できます。
- 通知グループを作成 をクリックします。
- 通知グループの作成 パネルで以下の情報を入力します。
名前
- 通知グループを識別する名前を入力します。
- この名前は、アラートの通知グループ選択時に表示されます。
メールアドレス
- アラート通知を受け取るメールアドレスを1つ以上追加します。
- 複数のメールアドレスを受信者として追加できます。
Webhook(任意)
- Webhookを追加 を使用して、Webhookベースの通知を設定します。
- Webhookを利用して、以下のようなサードパーティサービスにアラートを送信できます。
- Slack
- Discord
- その他の対応サービス
- 保存 をクリックして通知グループを作成します。
作成後、新しい通知グループは選択可能になり、複数のアラート設定で再利用できます。
オプション2:既存の通知グループを選択する
- 通知グループ セクションのドロップダウンをクリックします。
- リストから1つまたは複数の既存通知グループを選択します。
- アラート設定の作成に進みます。
選択した通知グループは、設定された配信チャネルを通じてアラートを受信します。
プラットフォーム上でのみアラートを記録したい場合は、通知グループを選択せずに続行することもできます。
ステップ5:アラート設定の作成
- 選択したすべての設定を確認します。
- 設定を作成 をクリックして閾値アラートを保存します。
アラートは設定した閾値に基づいてアクティビティの継続的な監視を開始します。
閾値アラートの動作
- 閾値アラートは、定義した時間間隔でメトリクスを評価します。
- 監視対象の値が設定した閾値を超えた場合:
- アラートは アラーム中(In Alarm) 状態に移行します。
- 値が正常範囲に戻った場合:
- アラートは アラーム中(解決済み)(In Alarm (Resolved)) に移行します。
- アラートはログに記録され、必要に応じて通知グループを通じて送信されます。
設定したアラートは、アラート設定ページの「DNSおよび閾値アラート」セクションに、設定日時とともに表示されます。
設定済みアラートを右スクロールすると、設定日時、通知グループ、および作成したアラートの削除・変更用のアクションボタンなど、アラート設定の詳細を確認できます。
閾値アラートの削除・変更
アクション列の削除アイコンをクリックするだけで、閾値アラートをワンクリックで削除できます。
削除の確認ダイアログが表示されたら、「はい、削除します」をクリックしてください。
同様に、アクション列の変更アイコンをクリックすることで、閾値アラートを変更することもできます。変更後は 更新 をクリックして変更を保存してください。
以下は閾値アラートメールの例です。
このメールには、以下のような重要な情報が一目でわかるように表示されています。
- 指定したメトリクス、条件、間隔、値などアラートに関する設定詳細
- アラートがトリガーされたドメイン
- アラートがトリガーされた理由
- 検知日時
- PowerDMARCアカウントにログインして詳細を確認するためのオプション