Definiciones de marcas de tiempo

Compatible con:

En este documento, se explican las marcas de tiempo comunes para eventos y detecciones. Para obtener más información sobre las marcas de tiempo, consulta la función Date.

Las siguientes marcas de tiempo están relacionadas con eventos:

  • Marca de tiempo del evento: Es la hora en la que ocurrió un evento y se almacena en el campo metadata.event_timestamp de UDM. Las reglas y las búsquedas de UDM usan el campo metadata.event_timestamp para las consultas.
  • Marca de tiempo de recopilación: Es la hora en la que la infraestructura de recopilación local , como el reenvío, recopiló un evento. Se almacena en el campo metadata.collected_timestamp de UDM.
  • Marca de tiempo de transferencia: Es la hora en la que Google Security Operations transfirió un evento. Se almacena en el campo metadata.ingested_timestamp de UDM.

Marcas de tiempo de indexación y disponibilidad de datos

Además de las marcas de tiempo de eventos, recopilación y transferencia, es fundamental comprender cuándo los datos se pueden buscar y usar por completo en Google Security Operations. Esto implica el proceso de indexación, que hace que los registros transferidos y los eventos de UDM estén disponibles para varias funciones de análisis y detección.

En la siguiente sección, se describe la disponibilidad de datos en relación con el proceso de indexación:

  • Disponibilidad de búsqueda de registros sin procesar: Los registros sin procesar están disponibles para la búsqueda con la función de búsqueda de registros sin procesar muy rápido después de la transferencia. Este método de búsqueda analiza directamente el texto de registro original y sin analizar para tu consulta. La disponibilidad esperada para la búsqueda de registros sin procesar suele ser de segundos a unos minutos después de que el registro llega al punto de transferencia de Google SecOps.

  • Disponibilidad de búsqueda de UDM: Después de que se transfieren los registros sin procesar, se analizan y normalizan para convertirlos en eventos de modelo de datos unificado (UDM). Posteriormente, estos eventos de UDM se indexan. Los datos de UDM indexados son necesarios para una búsqueda de UDM y están disponibles para consultas, por lo general, entre 2 y 15 minutos después de la transferencia inicial. Un tiempo promedio más preciso es de alrededor de 5 minutos desde que se envían los datos al servicio de transferencia de Google SecOps.

  • Disponibilidad de reglas de detección: El motor de detección usa eventos de UDM. Para que las reglas programadas y en tiempo real se evalúen con datos nuevos, los eventos de UDM deben analizarse, normalizarse e indexarse. Por lo general, la ejecución de reglas se produce entre 5 y 10 minutos después de que el evento llega al punto de transferencia de Google SecOps, según el tipo de regla y la programación.

Cómo detectar demoras:

Para detectar demoras entre la transferencia de registros y el momento en que se pueden buscar los datos, los clientes pueden supervisar las diferencias de tiempo entre lo siguiente:

  1. metadata.ingested_timestamp (cuando Google SecOps recibió el evento)
  2. La hora en la que el evento se puede consultar con la búsqueda de UDM o está disponible para la ejecución de reglas

Si bien las marcas de tiempo específicas de finalización de la indexación no se exponen directamente como campos de UDM, los tiempos de disponibilidad documentados para la búsqueda de UDM y el motor de detección proporcionan una guía para la latencia de indexación. Las desviaciones significativas del período esperado de 2 a 15 minutos podrían indicar demoras en el procesamiento.

Las siguientes marcas de tiempo se almacenan con las detecciones:

  • Período de detección: Para las reglas con una sección match, se crea una detección durante el período, llamado el período de detección. Las marcas de tiempo de los eventos que activaron la detección se encuentran dentro del período de detección.
  • Marca de tiempo de detección: Para las reglas con una sección match, la marca de tiempo de detección es la hora de finalización del período de detección. De lo contrario, la marca de tiempo de detección es la metadata.event_timestamp del evento que generó la detección.
  • Marca de tiempo de creación de detección: Es la fecha y la hora en que el motor de detección creó la detección.

Dónde aparecen las marcas de tiempo en la aplicación

En las siguientes secciones, se define dónde puedes ver estas marcas de tiempo en la IU.

Visualizador de eventos de UDM

Para abrir la vista Evento de UDM, haz lo siguiente:

  1. Realiza una búsqueda de UDM.
  2. En la pestaña Eventos, selecciona un evento para abrir el visualizador de eventos
  3. En el panel Evento de UDM , se muestran los siguientes datos:

    • La marca de tiempo del evento se almacena en el campo metadata.event_timestamp de UDM (1).
    • La marca de tiempo de transferencia se almacena en el campo metadata.ingested_timestamp de UDM (2).

    Vista de eventos de UDM

Panel de detecciones

Para abrir la vista Detecciones, haz lo siguiente:

  1. Abre Detecciones > Reglas y detecciones y, luego, haz clic en el botón Panel.
  2. Haz clic en el vínculo del nombre de la regla en la columna Nombre de la regla. Aparecerá el panel Detecciones , que muestra lo siguiente:

    • La marca de tiempo de detección aparece en las filas que identifican una detección (1).
    • La marca de tiempo del evento aparece en las filas que identifican eventos (2).

    Vista de Detecciones

Vista de alerta

Para abrir la vista Alerta, haz lo siguiente:

  1. Abre Detecciones > IOC y alertas.
  2. En la pestaña Alertas, haz clic en el vínculo del nombre de la alerta en la columna Nombre.
  3. Haz clic en la pestaña Descripción general para mostrar lo siguiente:

    • La marca de tiempo de creación de la alerta (o detección) aparece en el panel Detalles de la alerta > campo Creado (1).
    • El período de detección aparece en el panel Resumen de detección > campo Período de detección (2).
    • La marca de tiempo de detección aparece en el panel Resumen de detección > campo Alertas detectadas a las (3).

    Vista de alerta

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.