Definições de carimbo de data/hora

Compatível com:

Este documento explica os carimbos de data/hora comuns para eventos e detecções. Para mais informações sobre carimbos de data/hora, consulte a função Data.

Os carimbos de data/hora a seguir estão relacionados a eventos:

  • Carimbo de data/hora do evento: hora em que um evento ocorreu e foi armazenado no campo metadata.event_timestamp UDM. As regras e as pesquisas do UDM usam o campo metadata.event_timestamp para consultas.
  • Carimbo de data/hora coletado: hora em que um evento foi coletado pela infraestrutura de coleta local, como o encaminhador. Ele é armazenado no campo metadata.collected_timestamp do UDM.
  • Carimbo de data/hora ingerido: hora em que um evento foi ingerido pelo Google Security Operations. Ele é armazenado no campo metadata.ingested_timestamp do UDM.

Carimbos de data/hora de indexação e disponibilidade de dados

Além dos carimbos de data/hora de evento, coleta e ingestão, é fundamental entender quando os dados ficam totalmente pesquisáveis e utilizáveis no Google Security Operations. Isso envolve o processo de indexação, que disponibiliza registros ingeridos e eventos do UDM para vários recursos de análise e detecção.

A seção a seguir descreve a disponibilidade de dados em relação ao processo de indexação:

  • Disponibilidade de pesquisa de registros brutos:os registros brutos ficam disponíveis para pesquisa usando o recurso de pesquisa de registros brutos muito rapidamente após a ingestão. Esse método de pesquisa verifica diretamente o texto de registro original e não analisado da consulta. A disponibilidade esperada para a pesquisa de registros brutos geralmente é de segundos a alguns minutos após o registro chegar ao ponto de ingestão do Google SecOps.

  • Disponibilidade de pesquisa do UDM:depois que os registros brutos são ingeridos, eles passam por análise e normalização para serem convertidos em eventos do modelo de dados unificados (UDM, na sigla em inglês). Em seguida, esses eventos do UDM passam por indexação. Os dados indexados do UDM são necessários para uma pesquisa do UDM e ficam disponíveis para consulta normalmente entre 2 e 15 minutos após a ingestão inicial. Um tempo médio mais preciso é de cerca de 5 minutos a partir do momento em que os dados são enviados ao serviço de ingestão do Google SecOps.

  • Disponibilidade de regras de detecção:os eventos do UDM são usados pelo mecanismo de detecção. Para que as regras em tempo real e programadas sejam avaliadas em relação a novos dados, os eventos do UDM precisam ser analisados, normalizados e indexados. A execução de regras geralmente ocorre entre 5 e 10 minutos após o evento chegar ao ponto de ingestão do Google SecOps, dependendo do tipo de regra e do agendamento.

Como detectar atrasos :

Para detectar atrasos entre a ingestão de registros e quando os dados podem ser pesquisados, os clientes podem monitorar as diferenças de tempo entre:

  1. metadata.ingested_timestamp (quando o Google SecOps recebeu o evento).
  2. O momento em que o evento pode ser consultado usando a pesquisa do UDM ou fica disponível para execução de regras.

Embora os carimbos de data/hora específicos de conclusão da indexação não sejam expostos diretamente como campos do UDM, os tempos de disponibilidade documentados para a pesquisa do UDM e o mecanismo de detecção fornecem um guia para a latência de indexação. Desvios significativos da janela esperada de 2 a 15 minutos podem indicar atrasos no processamento.

Os carimbos de data/hora a seguir são armazenados com detecções:

  • Janela de detecção: para regras com uma seção match, uma detecção é criada no período, chamada de a janela de detecção. Os carimbos de data/hora dos eventos que acionaram a detecção estão dentro da janela de detecção.
  • Carimbo de data/hora de detecção: para regras com uma seção match, o carimbo de data/hora de detecção é o horário de término da janela de detecção. Caso contrário, o carimbo de data/hora de detecção é o metadata.event_timestamp do evento que gerou a detecção.
  • Carimbo de data/hora de detecção criada: data e hora em que a detecção foi criada pelo mecanismo de detecção.

Onde os carimbos de data/hora aparecem no aplicativo

As seções a seguir definem onde você pode visualizar esses carimbos de data/hora na UI.

Visualizador de eventos do UDM

Para abrir a visualização Evento do UDM, faça o seguinte:

  1. Faça uma pesquisa do UDM.
  2. Na guia Eventos, selecione um evento para abrir o visualizador de eventos
  3. O painel Evento do UDM mostra os seguintes dados:

    • O carimbo de data/hora do evento é armazenado no campo metadata.event_timestamp do UDM (1).
    • O carimbo de data/hora ingerido é armazenado no campo metadata.ingested_timestamp do UDM (2).

    Visualização de eventos do UDM

Painel de detecções

Para abrir a visualização Detecções, faça o seguinte:

  1. Abra Detecções > Regras e detecções e clique no botão Painel.
  2. Clique no link do nome da regra na coluna Nome da regra. O painel Detecções aparece e mostra o seguinte:

    • O carimbo de data/hora de detecção aparece em linhas que identificam uma detecção (1).
    • O carimbo de data/hora do evento aparece em linhas que identificam eventos (2).

    Visualização de detecções

Visualização de alertas

Para abrir a visualização Alerta, faça o seguinte:

  1. Abra Detecções > Alertas e IOCs.
  2. Na guia Alertas, clique no link do nome do alerta na coluna Nome.
  3. Clique na guia Visão geral para mostrar o seguinte:

    • O carimbo de data/hora de alerta (ou detecção) criado aparece no painel Detalhes do alerta > campo Criado (1).
    • A janela de detecção aparece no painel Resumo da detecção > campo Janela de detecção (2).
    • O carimbo de data/hora de detecção aparece no painel Resumo da detecção > campo Alertas detectados em (3).

    Visualização de alertas

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.