Definisi stempel waktu

Didukung di:

Dokumen ini menjelaskan stempel waktu umum untuk peristiwa dan deteksi. Untuk mengetahui informasi selengkapnya tentang stempel waktu, lihat Fungsi tanggal.

Stempel waktu berikut terkait dengan peristiwa:

  • Stempel waktu peristiwa: Waktu saat peristiwa terjadi dan disimpan di kolom UDM.metadata.event_timestamp Penelusuran aturan dan UDM menggunakan kolom metadata.event_timestamp untuk kueri.
  • Stempel waktu yang dikumpulkan: Waktu saat peristiwa dikumpulkan oleh infrastruktur pengumpulan lokal, seperti penerusan, dan mulai transit ke Google Security Operations. Informasi ini disimpan di kolom UDM metadata.collected_timestamp. Penundaan pengumpulan dan pengiriman antara pengumpul lokal dan Google Security Operations memengaruhi waktu kedatangan log, tetapi tidak mewakili latensi penyerapan.
  • Stempel waktu yang diproses: Waktu saat peristiwa diterima dan diproses oleh Google Security Operations. Hal ini disimpan di kolom UDM metadata.ingested_timestamp. Meskipun log tiba beberapa jam setelah metadata.event_timestamp atau metadata.collected_timestamp karena penundaan penerusan atau transit jaringan, Google Security Operations biasanya menyerap dan mengindeks log segera setelah tiba.

Stempel waktu pengindeksan dan ketersediaan data

Selain stempel waktu peristiwa, pengumpulan, dan penyerapan, memahami kapan data dapat ditelusuri dan digunakan sepenuhnya dalam Google Security Operations sangat penting. Proses ini melibatkan proses pengindeksan, yang membuat log yang di-ingest dan peristiwa UDM tersedia untuk berbagai fitur analisis dan deteksi.

Bagian berikut menguraikan ketersediaan data dalam kaitannya dengan proses pengindeksan:

  • Ketersediaan Penelusuran Log Raw: Log raw tersedia untuk penelusuran menggunakan fitur Penelusuran log raw dengan sangat cepat setelah penyerapan. Metode penelusuran ini secara langsung memindai teks log asli yang tidak diuraikan untuk kueri Anda. Ketersediaan yang diharapkan untuk penelusuran log mentah biasanya dalam hitungan detik hingga beberapa menit setelah log tiba di titik penyerapan Google SecOps.

  • Ketersediaan Penelusuran UDM: Setelah log mentah diserap, log tersebut akan melalui penguraian dan normalisasi untuk dikonversi menjadi peristiwa Model Data Terpadu (UDM). Selanjutnya, peristiwa UDM ini diindeks. Data UDM yang diindeks diperlukan untuk penelusuran UDM dan biasanya tersedia untuk pembuatan kueri dalam waktu 2–15 menit setelah penyerapan awal. Waktu rata-rata yang lebih presisi adalah sekitar 5 menit sejak data dikirim ke layanan penyerapan Google SecOps.

  • Ketersediaan Aturan Deteksi: Peristiwa UDM digunakan oleh Mesin Deteksi. Agar aturan real-time dan terjadwal dapat dievaluasi terhadap data baru, peristiwa UDM harus diuraikan, dinormalisasi, dan diindeks. Eksekusi aturan biasanya terjadi dalam waktu 5–10 menit setelah peristiwa tiba di titik penyerapan Google SecOps, bergantung pada jenis dan penjadwalan aturan.

Mendeteksi Keterlambatan:

Saat mendiagnosis latensi yang dirasakan, bedakan antara latensi pengumpulan dan latensi penyerapan:

  • Latensi pengumpulan (penundaan pengiriman): Bandingkan metadata.event_timestamp atau metadata.collected_timestamp dengan metadata.ingested_timestamp. Kesenjangan besar menunjukkan adanya penundaan yang terjadi di sumber log lokal, penerus, atau jalur jaringan sebelum mencapai Google SecOps.
  • Latensi penyerapan dan pengindeksan: Pantau selisih waktu antara metadata.ingested_timestamp (saat Google SecOps menerima peristiwa) dan saat peristiwa dapat dikueri menggunakan Penelusuran UDM atau tersedia untuk eksekusi aturan.

Meskipun stempel waktu penyelesaian pengindeksan tertentu tidak diekspos secara langsung sebagai kolom UDM, waktu ketersediaan yang didokumentasikan untuk UDM Search dan Detection Engine memberikan panduan tentang latensi pengindeksan. Penyimpangan signifikan dari periode 2–15 menit yang diharapkan setelah metadata.ingested_timestamp dapat menunjukkan penundaan pemrosesan.

Stempel waktu berikut disimpan dengan deteksi:

  • Jendela deteksi: Untuk aturan dengan bagian match, deteksi dibuat selama rentang waktu, yang disebut jendela deteksi. Stempel waktu peristiwa untuk peristiwa yang memicu deteksi berada dalam periode deteksi.
  • Stempel waktu deteksi: Untuk aturan dengan bagian match, stempel waktu deteksi adalah waktu berakhir periode deteksi. Jika tidak, stempel waktu deteksi adalah metadata.event_timestamp peristiwa yang menghasilkan deteksi.
  • Stempel waktu pembuatan deteksi: Tanggal dan waktu deteksi dibuat oleh mesin deteksi.

Tempat stempel waktu muncul di aplikasi

Bagian berikut menentukan tempat Anda dapat melihat stempel waktu ini di UI.

Penampil Peristiwa UDM

Untuk membuka tampilan UDM Event, lakukan hal berikut:

  1. Lakukan Penelusuran UDM.
  2. Di tab Peristiwa, pilih peristiwa untuk membuka Pelihat peristiwa
  3. Panel Peristiwa UDM menampilkan data berikut:

    • Stempel waktu peristiwa disimpan di kolom UDM metadata.event_timestamp (1).
    • Stempel waktu yang di-ingest disimpan di kolom UDM metadata.ingested_timestamp (2).

    Tampilan Peristiwa UDM

Panel deteksi

Untuk membuka tampilan Deteksi, lakukan hal berikut:

  1. Buka Deteksi > Aturan & Deteksi, lalu klik tombol Dasbor.
  2. Klik link nama aturan di kolom Nama aturan. Panel Deteksi akan muncul dan menampilkan hal berikut:

    • Stempel waktu deteksi muncul di baris yang mengidentifikasi deteksi (1).
    • Stempel waktu peristiwa muncul di baris yang mengidentifikasi peristiwa (2).

    Tampilan deteksi

Tampilan pemberitahuan

Untuk membuka tampilan Alert, lakukan langkah berikut:

  1. Buka Deteksi > Pemberitahuan & IOC.
  2. Di tab Alerts, klik link nama pemberitahuan di kolom Name.
  3. Klik tab Ringkasan untuk menampilkan hal berikut:

    • Stempel waktu pembuatan Pemberitahuan (atau Deteksi) muncul di panel Detail Pemberitahuan > kolom Dibuat (1).
    • Jendela deteksi muncul di panel Ringkasan Deteksi > kolom Jendela deteksi (2).
    • Stempel waktu deteksi muncul di panel Ringkasan Deteksi > kolom Pemberitahuan terdeteksi pada (3).

    Tampilan pemberitahuan

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.