Definisi stempel waktu
Dokumen ini menjelaskan stempel waktu umum untuk peristiwa dan deteksi. Untuk mengetahui informasi selengkapnya tentang stempel waktu, lihat Fungsi tanggal.
Stempel waktu berikut terkait dengan peristiwa:
- Stempel waktu peristiwa: Waktu saat peristiwa terjadi dan disimpan di kolom UDM.
metadata.event_timestampPenelusuran aturan dan UDM menggunakan kolommetadata.event_timestampuntuk kueri. - Stempel waktu yang dikumpulkan: Waktu saat peristiwa dikumpulkan oleh infrastruktur pengumpulan lokal, seperti penerusan, dan mulai transit ke Google Security Operations.
Informasi ini disimpan di kolom UDM
metadata.collected_timestamp. Penundaan pengumpulan dan pengiriman antara pengumpul lokal dan Google Security Operations memengaruhi waktu kedatangan log, tetapi tidak mewakili latensi penyerapan. - Stempel waktu yang diproses: Waktu saat peristiwa diterima dan diproses oleh
Google Security Operations. Hal ini disimpan di kolom UDM
metadata.ingested_timestamp. Meskipun log tiba beberapa jam setelahmetadata.event_timestampataumetadata.collected_timestampkarena penundaan penerusan atau transit jaringan, Google Security Operations biasanya menyerap dan mengindeks log segera setelah tiba.
Stempel waktu pengindeksan dan ketersediaan data
Selain stempel waktu peristiwa, pengumpulan, dan penyerapan, memahami kapan data dapat ditelusuri dan digunakan sepenuhnya dalam Google Security Operations sangat penting. Proses ini melibatkan proses pengindeksan, yang membuat log yang di-ingest dan peristiwa UDM tersedia untuk berbagai fitur analisis dan deteksi.
Bagian berikut menguraikan ketersediaan data dalam kaitannya dengan proses pengindeksan:
Ketersediaan Penelusuran Log Raw: Log raw tersedia untuk penelusuran menggunakan fitur Penelusuran log raw dengan sangat cepat setelah penyerapan. Metode penelusuran ini secara langsung memindai teks log asli yang tidak diuraikan untuk kueri Anda. Ketersediaan yang diharapkan untuk penelusuran log mentah biasanya dalam hitungan detik hingga beberapa menit setelah log tiba di titik penyerapan Google SecOps.
Ketersediaan Penelusuran UDM: Setelah log mentah diserap, log tersebut akan melalui penguraian dan normalisasi untuk dikonversi menjadi peristiwa Model Data Terpadu (UDM). Selanjutnya, peristiwa UDM ini diindeks. Data UDM yang diindeks diperlukan untuk penelusuran UDM dan biasanya tersedia untuk pembuatan kueri dalam waktu 2–15 menit setelah penyerapan awal. Waktu rata-rata yang lebih presisi adalah sekitar 5 menit sejak data dikirim ke layanan penyerapan Google SecOps.
Ketersediaan Aturan Deteksi: Peristiwa UDM digunakan oleh Mesin Deteksi. Agar aturan real-time dan terjadwal dapat dievaluasi terhadap data baru, peristiwa UDM harus diuraikan, dinormalisasi, dan diindeks. Eksekusi aturan biasanya terjadi dalam waktu 5–10 menit setelah peristiwa tiba di titik penyerapan Google SecOps, bergantung pada jenis dan penjadwalan aturan.
Mendeteksi Keterlambatan:
Saat mendiagnosis latensi yang dirasakan, bedakan antara latensi pengumpulan dan latensi penyerapan:
- Latensi pengumpulan (penundaan pengiriman): Bandingkan
metadata.event_timestampataumetadata.collected_timestampdenganmetadata.ingested_timestamp. Kesenjangan besar menunjukkan adanya penundaan yang terjadi di sumber log lokal, penerus, atau jalur jaringan sebelum mencapai Google SecOps. - Latensi penyerapan dan pengindeksan: Pantau selisih waktu antara
metadata.ingested_timestamp(saat Google SecOps menerima peristiwa) dan saat peristiwa dapat dikueri menggunakan Penelusuran UDM atau tersedia untuk eksekusi aturan.
Meskipun stempel waktu penyelesaian pengindeksan tertentu tidak diekspos secara langsung sebagai kolom UDM, waktu ketersediaan yang didokumentasikan untuk UDM Search dan Detection Engine memberikan panduan tentang latensi pengindeksan. Penyimpangan signifikan dari periode 2–15 menit yang diharapkan setelah metadata.ingested_timestamp dapat menunjukkan penundaan pemrosesan.
Stempel waktu berikut disimpan dengan deteksi:
- Jendela deteksi: Untuk aturan dengan bagian
match, deteksi dibuat selama rentang waktu, yang disebut jendela deteksi. Stempel waktu peristiwa untuk peristiwa yang memicu deteksi berada dalam periode deteksi. - Stempel waktu deteksi: Untuk aturan dengan bagian
match, stempel waktu deteksi adalah waktu berakhir periode deteksi. Jika tidak, stempel waktu deteksi adalahmetadata.event_timestampperistiwa yang menghasilkan deteksi. - Stempel waktu pembuatan deteksi: Tanggal dan waktu deteksi dibuat oleh mesin deteksi.
Tempat stempel waktu muncul di aplikasi
Bagian berikut menentukan tempat Anda dapat melihat stempel waktu ini di UI.
Penampil Peristiwa UDM
Untuk membuka tampilan UDM Event, lakukan hal berikut:
- Lakukan Penelusuran UDM.
- Di tab Peristiwa, pilih peristiwa untuk membuka Pelihat peristiwa
Panel Peristiwa UDM menampilkan data berikut:
- Stempel waktu peristiwa disimpan di kolom UDM
metadata.event_timestamp(1). - Stempel waktu yang di-ingest disimpan di kolom UDM
metadata.ingested_timestamp(2).
- Stempel waktu peristiwa disimpan di kolom UDM
Panel deteksi
Untuk membuka tampilan Deteksi, lakukan hal berikut:
- Buka Deteksi > Aturan & Deteksi, lalu klik tombol Dasbor.
Klik link nama aturan di kolom Nama aturan. Panel Deteksi akan muncul dan menampilkan hal berikut:
- Stempel waktu deteksi muncul di baris yang mengidentifikasi deteksi (1).
- Stempel waktu peristiwa muncul di baris yang mengidentifikasi peristiwa (2).
Tampilan pemberitahuan
Untuk membuka tampilan Alert, lakukan langkah berikut:
- Buka Deteksi > Pemberitahuan & IOC.
- Di tab Alerts, klik link nama pemberitahuan di kolom Name.
Klik tab Ringkasan untuk menampilkan hal berikut:
- Stempel waktu pembuatan Pemberitahuan (atau Deteksi) muncul di panel Detail Pemberitahuan > kolom Dibuat (1).
- Jendela deteksi muncul di panel Ringkasan Deteksi > kolom Jendela deteksi (2).
- Stempel waktu deteksi muncul di panel Ringkasan Deteksi > kolom Pemberitahuan terdeteksi pada (3).
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.