타임스탬프 정의
이 문서에서는 이벤트 및 감지의 일반적인 타임스탬프를 설명합니다. 타임스탬프에 대한 자세한 내용은 Date 함수를 참조하세요.
다음은 이벤트와 관련된 타임스탬프입니다.
- 이벤트 타임스탬프: 이벤트가 발생하고
metadata.event_timestampUDM 필드에 저장된 시간입니다. 규칙 및 UDM 검색에서는 쿼리에metadata.event_timestamp필드를 사용합니다. - 수집된 타임스탬프: 전달자와 같은 로컬 수집
인프라에서 이벤트를 수집하고 Google Security Operations로 전송을 시작한 시간입니다.
이는
metadata.collected_timestampUDM 필드에 저장됩니다. 로컬 수집기와 Google Security Operations 간의 수집 및 전송 지연은 로그 도착 시간에 영향을 미치지만 수집 지연 시간을 나타내지는 않습니다. - 수집된 타임스탬프: Google Security Operations에서 이벤트를 수신하고 수집한 시간입니다. 이는
metadata.ingested_timestampUDM 필드에 저장됩니다. 전달 또는 네트워크 전송 지연으로 인해 로그가metadata.event_timestamp또는metadata.collected_timestamp이후 몇 시간 후에 도착하더라도 Google Security Operations는 일반적으로 도착 직후 로그를 수집하고 색인을 생성합니다.
색인 생성 및 데이터 가용성 타임스탬프
이벤트, 수집, 수집 타임스탬프 외에도 Google Security Operations 내에서 데이터를 완전히 검색하고 사용할 수 있게 되는 시점을 파악하는 것이 중요합니다. 여기에는 수집된 로그와 UDM 이벤트를 다양한 분석 및 감지 기능에 사용할 수 있도록 하는 색인 생성 프로세스가 포함됩니다.
다음 섹션에서는 색인 생성 프로세스와 관련된 데이터 가용성을 설명합니다.
원시 로그 검색 가용성: 원시 로그는 수집 후 원시 로그 검색 기능을 사용하여 매우 빠르게 검색할 수 있게 됩니다. 이 검색 방법은 파싱되지 않은 원본 로그 텍스트에서 쿼리를 직접 검색합니다. 원시 로그 검색의 예상 가용성은 로그가 Google SecOps 수집 지점에 도착한 후 몇 초에서 몇 분 이내입니다.
UDM 검색 가용성: 원시 로그가 수집되면 파싱 및 정규화를 거쳐 통합 데이터 모델 (UDM) 이벤트로 변환됩니다. 그런 다음 이러한 UDM 이벤트에 색인이 생성됩니다. 색인이 생성된 UDM 데이터는 UDM 검색에 필요하며 일반적으로 초기 수집 후 2~15분 이내에 쿼리할 수 있게 됩니다. 더 정확한 평균 시간은 데이터가 Google SecOps 수집 서비스로 전송된 후 약 5분입니다.
감지 규칙 가용성: UDM 이벤트는 감지 엔진에서 사용됩니다. 실시간 및 예약된 규칙이 새 데이터를 평가하려면 UDM 이벤트를 파싱, 정규화, 색인 생성해야 합니다. 규칙 실행은 일반적으로 규칙 유형 및 일정에 따라 이벤트가 Google SecOps 수집 지점에 도착한 후 5~10분 이내에 발생합니다.
지연 감지:
지연 시간을 진단할 때는 수집 지연 시간과 수집 지연 시간을 구분하세요.
- 수집 지연 시간 (전송 지연):
metadata.event_timestamp또는metadata.collected_timestamp를metadata.ingested_timestamp와 비교합니다. 큰 차이는 Google SecOps에 도달하기 전에 로컬 로그 소스, 전달자 또는 네트워크 경로에서 지연이 발생했음을 나타냅니다. - 수집 및 색인 생성 지연 시간:
metadata.ingested_timestamp(Google SecOps에서 이벤트를 수신한 시간)와 UDM 검색을 사용하여 이벤트를 쿼리하거나 규칙 실행에 사용할 수 있게 되는 시간 간의 시간 차이를 모니터링합니다.
특정 색인 생성 완료 타임스탬프가 UDM 필드로 직접 노출되지는 않지만 UDM 검색 및 감지 엔진의 문서화된 가용성 시간은 색인 생성 지연 시간을 안내합니다. metadata.ingested_timestamp 후 예상되는 2~15분 기간에서 크게 벗어나면 처리 지연이 발생할 수 있습니다.
다음 타임스탬프가 감지와 함께 저장됩니다.
- 감지 기간:
match섹션이 있는 규칙의 경우 감지는 감지 기간이라고 하는 시간 범위에 따라 생성됩니다. 감지를 트리거한 이벤트의 이벤트 타임스탬프는 감지 기간 내에 있습니다. - 감지 타임스탬프:
match섹션이 있는 규칙의 경우 감지 타임스탬프는 감지 기간 종료 시간입니다. 그렇지 않은 경우 감지 타임스탬프는 감지를 생성한 이벤트의metadata.event_timestamp입니다. - 감지 생성 타임스탬프: 감지 엔진에서 감지를 만든 날짜와 시간입니다.
애플리케이션에서 타임스탬프가 표시되는 위치
다음 섹션에서는 UI에서 이러한 타임스탬프를 볼 수 있는 위치를 정의합니다.
UDM 이벤트 뷰어
UDM 이벤트 뷰를 열려면 다음을 수행합니다.
- UDM 검색을 수행합니다.
- 이벤트 탭에서 이벤트를 선택하여 이벤트 뷰어를 엽니다.
UDM 이벤트 창에 다음 데이터가 표시됩니다.
- 이벤트 타임스탬프는
metadata.event_timestampUDM 필드에 저장됩니다(1). - 수집된 타임스탬프는
metadata.ingested_timestampUDM 필드에 저장됩니다(2).
- 이벤트 타임스탬프는
감지 패널
감지 뷰를 열려면 다음을 수행합니다.
- 감지 > 규칙 및 감지를 연 다음 대시보드 버튼을 클릭합니다.
규칙 이름 열에서 규칙 이름 링크를 클릭합니다. 감지 패널이 나타나고 다음이 표시됩니다.
- 감지 타임스탬프가 감지를 식별하는 행에 표시됩니다(1).
- 이벤트 타임스탬프가 이벤트를 식별하는 행에 표시됩니다(2).
알림 뷰
알림 뷰를 열려면 다음을 수행합니다.
- 감지 > 알림 및 IOC를 엽니다.
- 알림 탭의 이름 열에서 알림 이름 링크를 클릭합니다.
개요 탭을 클릭하여 다음을 표시합니다.
- 알림(또는 감지) 생성 타임스탬프가 알림 세부정보 창 > 생성됨 필드에 표시됩니다(1).
- 감지 기간이 감지 요약 창 > 감지 기간 필드에 표시됩니다(2).
- 감지 타임스탬프가 감지 요약 창 > 다음 위치에서 감지된 알림 필드에 표시됩니다(3).
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.