הגדרות של חותמות זמן
במסמך הזה מוסבר על חותמות זמן נפוצות של אירועים וזיהויים. מידע נוסף על חותמות זמן זמין במאמר בנושא פונקציית תאריך.
חותמות הזמן הבאות קשורות לאירועים:
- חותמת זמן של אירוע: השעה שבה התרחש אירוע והוא מאוחסן בשדה
metadata.event_timestampשל UDM. השאילתות של כללים וחיפושים ב-UDM מבוססות על השדהmetadata.event_timestamp. - חותמת זמן של אירוע שנאסף: השעה שבה אירוע נאסף על ידי תשתית האיסוף המקומית, כמו המעביר, והתחיל את ההעברה אל Google Security Operations.
הערך הזה מאוחסן בשדה
metadata.collected_timestampב-UDM. עיכובים באיסוף ובשינוע בין אוספים מקומיים לבין Google Security Operations משפיעים על מועד ההגעה של היומנים, אבל לא מייצגים את זמן האחזור של ההטמעה. - חותמת זמן של הטמעה: השעה שבה אירוע התקבל והוטמע ב-Google Security Operations. הערך הזה מאוחסן בשדה
metadata.ingested_timestampUDM. גם אם יומן מגיע שעות אחריmetadata.event_timestampאוmetadata.collected_timestampבגלל עיכובים בהעברה או ברשת, בדרך כלל Google Security Operations קולט ומאנדקס את היומן זמן קצר אחרי שהוא מגיע.
חותמות הזמן של האינדוקס וזמינות הנתונים
בנוסף לחותמות הזמן של האירועים, האיסוף וההטמעה, חשוב להבין מתי הנתונים הופכים לזמינים לחיפוש ולשימוש ב-Google Security Operations. התהליך הזה כולל את תהליך ההוספה לאינדקס, שמאפשר ליומנים ולאירועי UDM שהוכנסו להיות זמינים לתכונות שונות של ניתוח וזיהוי.
בקטע הבא מפורטת זמינות הנתונים ביחס לתהליך ההוספה לאינדקס:
זמינות של חיפוש ביומן גולמי: היומנים הגולמיים הופכים זמינים לחיפוש באמצעות התכונה 'חיפוש ביומן גולמי' זמן קצר מאוד אחרי ההטמעה. בשיטת החיפוש הזו, המערכת סורקת ישירות את הטקסט המקורי ביומן, שלא עבר ניתוח, כדי למצוא את השאילתה. בדרך כלל, אפשר לחפש ביומנים גולמיים תוך שניות או דקות ספורות אחרי שהיומן מגיע לנקודת ההטמעה של Google SecOps.
זמינות של חיפוש UDM: אחרי שהיומנים הגולמיים נקלטים, הם עוברים ניתוח ורגולציה כדי להמיר אותם לאירועים של מודל נתונים מאוחד (UDM). לאחר מכן, האירועים האלה ב-UDM עוברים אינדוקס. הנתונים של UDM שעברו אינדוקס נדרשים לחיפוש ב-UDM, והם זמינים לשאילתות בדרך כלל תוך 2 עד 15 דקות אחרי ההטמעה הראשונית. זמן ממוצע מדויק יותר הוא כ-5 דקות מרגע שליחת הנתונים לשירות ההטמעה של Google SecOps.
זמינות של כללי זיהוי: מנוע הזיהוי משתמש באירועי UDM. כדי שכללים בזמן אמת וכללים מתוזמנים יוכלו לבצע הערכה של נתונים חדשים, צריך לנתח, לנרמל ולבצע אינדוקס של אירועי UDM. הפעלת הכלל מתרחשת בדרך כלל תוך 5 עד 10 דקות אחרי שהאירוע מגיע לנקודת הקליטה של Google SecOps, בהתאם לסוג הכלל ולתזמון שלו.
זיהוי עיכובים:
כשמאבחנים זמן אחזור נתפס, חשוב להבחין בין זמן האחזור של איסוף הנתונים לבין זמן האחזור של הטמעת הנתונים.
- זמן האחזור של איסוף הנתונים (עיכוב בהעברה): השוואה בין
metadata.event_timestampאוmetadata.collected_timestampלביןmetadata.ingested_timestamp. פער גדול מצביע על עיכובים שמתרחשים במקור היומן המקומי, במעביר או בנתיב הרשת לפני שהנתונים מגיעים אל Google SecOps. - השהיה בהטמעה ובאינדוקס: כדאי לעקוב אחרי ההבדל בין הזמן
metadata.ingested_timestamp(שבו Google SecOps קיבלה את האירוע) לבין הזמן שבו אפשר לשלוף את האירוע באמצעות UDM Search או שהוא זמין להפעלת כללים.
חותמות הזמן הספציפיות של סיום ההוספה לאינדקס לא מוצגות ישירות כשדות ב-UDM, אבל זמני הזמינות המתועדים של UDM Search ו-Detection Engine מספקים הנחיות לגבי זמן האחזור של ההוספה לאינדקס. אם יש חריגות משמעותיות מחלון הזמן הצפוי של 2 עד 15 דקות אחרי metadata.ingested_timestamp, יכול להיות שיש עיכובים בעיבוד.
חותמות הזמן הבאות מאוחסנות עם הזיהויים:
- חלון הזיהוי: עבור כללים עם קטע
match, נוצר זיהוי בטווח הזמן, שנקרא חלון הזיהוי. חותמות הזמן של האירועים שהפעילו את הזיהוי נמצאות בתוך חלון הזיהוי. - חותמת זמן של הזיהוי: בכללים עם קטע
match, חותמת הזמן של הזיהוי היא שעת הסיום של חלון הזיהוי. אחרת, חותמת הזמן של הזיהוי היאmetadata.event_timestampשל האירוע שיצר את הזיהוי. - חותמת הזמן של יצירת הזיהוי: התאריך והשעה שבהם מנוע הזיהוי יצר את הזיהוי.
איפה חותמות הזמן מופיעות באפליקציה
בקטעים הבאים מוסבר איפה אפשר לראות את חותמות הזמן האלה בממשק המשתמש.
כלי לצפייה באירועים ב-UDM
כדי לפתוח את התצוגה UDM Event, מבצעים את הפעולות הבאות:
- מבצעים חיפוש ב-UDM.
- בכרטיסייה אירועים, בוחרים אירוע כדי לפתוח את מציג האירועים.
בחלונית UDM event מוצגים הנתונים הבאים:
- חותמת הזמן של האירוע מאוחסנת בשדה
metadata.event_timestampUDM (1). - חותמת הזמן של הנתונים שהתקבלו מאוחסנת בשדה
metadata.ingested_timestampUDM (2).
- חותמת הזמן של האירוע מאוחסנת בשדה
החלונית 'זיהויים'
כדי לפתוח את התצוגה Detections:
- פותחים את Detections (זיהויים) > Rules & Detections (כללים וזיהויים), ואז לוחצים על הלחצן Dashboard (מרכז בקרה).
לוחצים על הקישור של שם הכלל בעמודה שם הכלל. מופיעה החלונית Detections (זיהויים) עם הפרטים הבאים:
- חותמת הזמן של הזיהוי מופיעה בשורות שמזהות זיהוי (1).
- חותמת הזמן של האירוע מופיעה בשורות שמזהות אירועים (2).
תצוגת ההתראה
כדי לפתוח את התצוגה התראה:
- פותחים את Detections (זיהויים) > Alerts & IOCs (התראות ואינדיקטורים של פריצות).
- בכרטיסייה Alerts (התראות), לוחצים על הקישור של שם ההתראה בעמודה Name (שם).
לוחצים על הכרטיסייה סקירה כללית כדי להציג את הפרטים הבאים:
- חותמת הזמן של יצירת ההתראה (או הזיהוי) מופיעה בחלונית פרטי ההתראה > בשדה נוצר (1).
- חלון הזיהוי מופיע בחלונית סיכום הזיהוי > בשדה חלון הזיהוי (2).
- חותמת הזמן של הזיהוי מופיעה בחלונית סיכום הזיהוי > בשדה התראות שזוהו בשעה (3).
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.