Google Security Operations에는 감지와 관련하여 다음과 같은 제한사항이 있습니다.
각 규칙 버전에는 일일 10,000개의 감지 한도가 있습니다.
이 한도는 자정(UTC)에 재설정됩니다.
예를 들어 1월 1일 오후 3시(UTC)까지 9,900개의 감지를 생성했고 이러한 모든 감지의 감지 시간이 1월 1일인 경우, 1월 1일의 감지 시간에는 감지를 100개만 더 생성합니다. 1월 2일에는 규칙 버전에서 그 날 10,000개의 새로운 감지를 생성할 수 있습니다.
규칙 버전이 업데이트되면 한도가 재설정되고 규칙에서 당일에 10,000개의 감지를 다시 생성할 수 있습니다.
예를 들어 1월 1일 오후 3시(UTC)까지 9,900개의 감지를 생성했고 이러한 모든 감지의 감지 시간이 1월 1일인 경우, 1월 1일의 감지 시간에는 감지를 100개만 더 생성합니다. 1월 1일 오후 4시에 규칙 버전이 업데이트되면 해당 규칙 버전은 1월 1일부터 하루가 끝날 때까지 감지 시간에 10,000개의 감지를 생성할 수 있습니다. 1월 2일에는 규칙 버전에서 그 날 10,000개의 새로운 감지를 생성할 수 있습니다.
규칙 대시보드에는 최대 50MB의 감지 데이터가 표시될 수 있습니다. 감지된 항목의 총 크기가 이 한도를 초과하면 인터페이스에 데이터가 불완전하다는 메시지가 표시됩니다. 즉, 시스템에서 인터페이스에 표시할 수 있는 것보다 더 많은 탐지를 생성했지만 탐지는 여전히 존재하며 손실되지 않습니다.
참조 목록을 업데이트한 후 RetroHunt를 실행해도 기존 감지 한도가 재설정되지 않으며 감지 한도가 생성되지 않습니다. 기존 감지 한도에 이미 도달한 경우 새 감지가 생성되지 않습니다.
[[["이해하기 쉬움","easyToUnderstand","thumb-up"],["문제가 해결됨","solvedMyProblem","thumb-up"],["기타","otherUp","thumb-up"]],[["이해하기 어려움","hardToUnderstand","thumb-down"],["잘못된 정보 또는 샘플 코드","incorrectInformationOrSampleCode","thumb-down"],["필요한 정보/샘플이 없음","missingTheInformationSamplesINeed","thumb-down"],["번역 문제","translationIssue","thumb-down"],["기타","otherDown","thumb-down"]],["최종 업데이트: 2025-09-04(UTC)"],[[["\u003cp\u003eGoogle Security Operations rule versions are limited to 10,000 detections per day, resetting at midnight UTC.\u003c/p\u003e\n"],["\u003cp\u003eIf a rule version is updated, the daily detection limit is reset, allowing for an additional 10,000 detections on that same day.\u003c/p\u003e\n"],["\u003cp\u003eRetrohunts after reference list changes do not reset detection limits, and no new detections are generated once the limit is reached.\u003c/p\u003e\n"]]],[],null,["Understand detection limits \nSupported in: \nGoogle secops [SIEM](/chronicle/docs/secops/google-secops-siem-toc)\n\nGoogle Security Operations has the following limitations with regards to detections:\n\n- Each rule version has a limit of 10,000 detections per day.\n This limit resets at midnight UTC.\n\n For example, if a rule version produced 9900 detections by 3PM UTC on January 1 and all of these detections have a detection time on January 1, it will only generate 100 more detections that have a detection time on January 1. On January 2, the rule version can generate 10,000 new detections for that day.\n- If the rule version is updated, the limit is reset and the rule can again generate 10,000 detections in that same day.\n\n For example, if a rule version produced 9900 detections by 3PM UTC on January 1 and all of these detections have a detection time on January 1, it will only generate 100 more detections that have a detection time on January 1. If rule version is updated at 4PM on January 1, that rule version can generate 10,000 detections that have detection time on January 1 till end of day. On January 2, the rule version can generate 10,000 new detections for that day.\n- The Rules Dashboard can display up to 50 MB of detection data. If the total size of\n the detections exceeds this limit, the interface shows a message indicating that the data\n is incomplete. This means that the system generated more detections than the\n interface can display, but the detections still exist and are not lost.\n\n- Running a retrohunt after updating the reference list doesn't reset the existing detections limits and won't generate detection limits. If the existing detection limit has already been reached, no new detections are generated.\n\n- [Retrohunts](/chronicle/docs/detection/run-rule-historical-data) limitations:\n\n - Maximum of 3 concurrent retrohunt jobs are allowed per Google SecOps instance or tenant.\n - The combined text size of all rules must not exceed 1 MB.\n - If you run multiple retrohunts in parallel, the system allocates resources from the same Google SecOps instance. This can lead to slower performance or delays in job completion.\n\n**Need more help?** [Get answers from Community members and Google SecOps professionals.](https://security.googlecloudcommunity.com/google-security-operations-2)"]]