Définitions des codes temporels
Ce document explique les codes temporels courants pour les événements et les détections. Pour en savoir plus sur les codes temporels, consultez la section Fonction Date.
Les codes temporels suivants sont liés aux événements :
- Code temporel de l'événement : heure à laquelle un événement s'est produit et qui est stockée dans le champ UDM
metadata.event_timestamp. Les règles et les recherches UDM utilisent le champmetadata.event_timestamppour les requêtes. - Code temporel de collecte : heure à laquelle un événement a été collecté par l'infrastructure de collecte locale, telle que le redirecteur, et a commencé à transiter vers Google Security Operations.
Il est stocké dans le champ UDM
metadata.collected_timestamp. Les délais de collecte et de transport entre les collecteurs locaux et Google Security Operations affectent l'heure d'arrivée des journaux, mais ne représentent pas la latence d'ingestion. - Code temporel d'ingestion : heure à laquelle un événement a été reçu et ingéré par
Google Security Operations. Il est stocké dans le champ UDM
metadata.ingested_timestamp. Même si un journal arrive plusieurs heures après sonmetadata.event_timestampoumetadata.collected_timestampen raison de retards de transfert ou de transit réseau, Google Security Operations l'ingère et l'indexe généralement peu de temps après son arrivée.
Codes temporels d'indexation et de disponibilité des données
Outre les codes temporels d'événement, de collecte et d'ingestion, il est essentiel de comprendre quand les données deviennent entièrement consultables et utilisables dans Google Security Operations. Cela implique le processus d'indexation, qui rend les journaux ingérés et les événements UDM disponibles pour diverses fonctionnalités d'analyse et de détection.
La section suivante décrit la disponibilité des données par rapport au processus d'indexation :
Disponibilité de la recherche dans les journaux bruts : les journaux bruts deviennent disponibles pour la recherche à l'aide de la fonctionnalité de recherche dans les journaux bruts très rapidement après l'ingestion. Cette méthode de recherche analyse directement le texte du journal d'origine non analysé pour votre requête. La disponibilité attendue pour la recherche dans les journaux bruts est souvent de quelques secondes à quelques minutes après l'arrivée du journal au point d'ingestion de Google SecOps.
Disponibilité de la recherche UDM : une fois les journaux bruts ingérés, ils sont analysés et normalisés pour être convertis en événements UDM (Unified Data Model). Ces événements UDM sont ensuite indexés. Les données UDM indexées sont nécessaires pour une recherche UDM et deviennent disponibles pour les requêtes généralement 2 à 15 minutes après l'ingestion initiale. Le délai moyen plus précis est d'environ cinq minutes à partir du moment où les données sont envoyées au service d'ingestion de Google SecOps.
Disponibilité des règles de détection : les événements UDM sont utilisés par le moteur de détection. Pour que les règles en temps réel et planifiées soient évaluées par rapport aux nouvelles données, les événements UDM doivent être analysés, normalisés et indexés. L'exécution des règles a généralement lieu 5 à 10 minutes après l'arrivée de l'événement au point d'ingestion de Google SecOps, en fonction du type de règle et de la planification.
Détection des retards :
Lors du diagnostic d'une latence perçue, faites la distinction entre la latence de collecte et la latence d'ingestion :
- Latence de collecte (délai de transport) : comparez
metadata.event_timestampoumetadata.collected_timestampavecmetadata.ingested_timestamp. Un écart important indique des retards dans la source de journal locale, le redirecteur ou le chemin réseau avant d'atteindre Google SecOps. - Latence d'ingestion et d'indexation : surveillez la différence de temps entre
metadata.ingested_timestamp(lorsque Google SecOps a reçu l'événement) et le moment où l'événement devient interrogeable à l'aide de la recherche UDM ou disponible pour l'exécution des règles.
Bien que les codes temporels spécifiques de fin d'indexation ne soient pas directement exposés en tant que champs UDM, les délais de disponibilité documentés pour la recherche UDM et le moteur de détection fournissent un guide sur la latence d'indexation. Des écarts importants par rapport à la période attendue de 2 à 15 minutes après metadata.ingested_timestamp peuvent indiquer des retards de traitement.
Les codes temporels suivants sont stockés avec les détections :
- Période de détection : pour les règles comportant une section
match, une détection est créée sur la période, appelée la période de détection. Les codes temporels des événements qui ont déclenché la détection se trouvent dans la période de détection. - Code temporel de détection : pour les règles comportant une section
match, le code temporel de détection correspond à l'heure de fin de la période de détection. Sinon, le code temporel de détection correspond aumetadata.event_timestampde l'événement qui a généré la détection. - Code temporel de création de la détection : date et heure de création de la détection par le moteur de détection.
Où les codes temporels apparaissent-ils dans l'application ?
Les sections suivantes définissent où vous pouvez afficher ces codes temporels dans l'interface utilisateur.
Visionneuse d'événements UDM
Pour ouvrir la vue Événement UDM, procédez comme suit :
- Effectuez une recherche UDM.
- Dans l'onglet Événements, sélectionnez un événement pour ouvrir la visionneuse d'événements
Le volet Événement UDM affiche les données suivantes :
- Le code temporel de l'événement est stocké dans le champ UDM
metadata.event_timestamp(1). - Le code temporel d'ingestion est stocké dans le champ UDM
metadata.ingested_timestamp(2).
- Le code temporel de l'événement est stocké dans le champ UDM
Panneau "Détections"
Pour ouvrir la vue Détections, procédez comme suit :
- Ouvrez Détections > Règles et détections, puis cliquez sur le bouton Tableau de bord.
Cliquez sur le lien du nom de la règle dans la colonne Nom de la règle. Le panneau Détections s'affiche et contient les éléments suivants :
- Le code temporel de détection apparaît dans les lignes qui identifient une détection (1).
- Le code temporel de l'événement apparaît dans les lignes qui identifient les événements (2).
Vue de l'alerte
Pour ouvrir la vue Alerte, procédez comme suit :
- Ouvrez Détections > Alertes et IOC.
- Dans l'onglet Alertes, cliquez sur le lien du nom de l'alerte dans la colonne Nom.
Cliquez sur l'onglet Présentation pour afficher les éléments suivants :
- Le code temporel de création de l'alerte (ou de la détection) apparaît dans le volet Détails de l'alerte > champ Créé (1).
- La période de détection apparaît dans le volet Résumé de la détection > champ Période de détection (2).
- Le code temporel de détection apparaît dans le volet Résumé de la détection > champ Alertes détectées à (3).
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels de Google SecOps.