时间戳定义

支持的服务:

本文档介绍了事件和检测的常见时间戳。 如需详细了解时间戳,请参阅日期函数

以下时间戳与事件相关:

  • 事件时间戳:事件发生的时间,存储在 metadata.event_timestamp UDM 字段中。规则和 UDM 搜索使用 metadata.event_timestamp 字段进行查询。
  • 收集时间戳:事件由本地收集 基础架构(例如转发器)收集并开始传输到 Google Security Operations 的时间。 此时间戳存储在 metadata.collected_timestamp UDM 字段中。本地收集器与 Google Security Operations 之间的收集和传输延迟会影响日志到达的时间,但并不代表提取延迟时间。
  • 提取时间戳:事件被 Google Security Operations 接收和提取的时间。此时间戳存储在 metadata.ingested_timestamp UDM 字段中。即使日志因转发或网络传输延迟而在 metadata.event_timestampmetadata.collected_timestamp 之后数小时到达,Google Security Operations 通常也会在日志到达后不久提取并为日志编制索引。

索引编制和数据可用性时间戳

除了事件、收集和提取时间戳之外,了解数据何时在 Google Security Operations 中完全可搜索和可用也至关重要。这涉及到索引编制过程,该过程使提取的日志和 UDM 事件可用于各种分析和检测功能。

以下部分概述了与索引编制过程相关的数据可用性:

  • 原始日志搜索可用性 :提取后,原始日志会很快可供使用原始日志搜索功能进行搜索。此搜索方法直接扫描原始的未解析日志文本以查找您的查询。原始日志搜索的预期可用性通常是在日志到达 Google SecOps 提取点后的几秒钟到几分钟内。

  • UDM 搜索可用性 :提取原始日志后,系统会对这些日志进行解析和规范化,以将其转换为统一数据模型 (UDM) 事件。随后,这些 UDM 事件会进行索引编制。UDM 搜索需要已编制索引的 UDM 数据,并且通常会在初始提取后 2 到 15 分钟内可供查询。更精确的平均时间约为数据发送到 Google SecOps 提取服务后的 5 分钟。

  • 检测规则可用性 :检测引擎使用 UDM 事件。为了让实时规则和已安排的规则能够根据新数据进行评估,必须对 UDM 事件进行解析、规范化和索引编制。规则执行通常会在事件到达 Google SecOps 提取点后的 5 到 10 分钟内发生,具体取决于规则类型和安排。

检测延迟

诊断感知到的延迟时,请区分收集延迟和提取延迟:

  • 收集延迟(传输延迟) :将 metadata.event_timestampmetadata.collected_timestampmetadata.ingested_timestamp 进行比较。如果存在较大差距,则表明在到达 Google SecOps 之前,本地日志源、转发器或网络路径中发生了延迟。
  • 提取和索引编制延迟 :监控 metadata.ingested_timestamp(Google SecOps 收到事件的时间)与事件可使用 UDM 搜索进行查询或可供规则执行之间的时间差。

虽然特定的索引编制完成时间戳不会直接作为 UDM 字段公开,但 UDM 搜索和检测引擎的文档化可用性时间提供了索引编制延迟的指南。如果 metadata.ingested_timestamp 之后的时间与预期的 2 到 15 分钟窗口存在显著偏差,则可能表明存在处理延迟。

以下时间戳与检测一起存储:

  • 检测窗口:对于具有 match 部分的规则, 系统会在时间范围内创建一个检测,该时间范围称为 检测窗口。触发检测的事件的事件时间戳位于检测窗口内。
  • 检测时间戳:对于具有 match 部分的规则,检测 时间戳是检测窗口的结束时间。否则,检测时间戳是生成检测的事件的 metadata.event_timestamp
  • 检测创建时间戳:检测引擎创建检测的日期和时间。

时间戳在应用中的显示位置

以下部分定义了您可以在界面中查看这些时间戳的位置。

UDM 事件查看器

如需打开 UDM 事件 视图,请执行以下操作:

  1. 执行 UDM 搜索。
  2. 事件 标签页中,选择一个事件以打开 事件查看器
  3. UDM 事件 窗格会显示以下数据:

    • 事件时间戳存储在 metadata.event_timestamp UDM 字段 (1) 中。
    • 提取时间戳存储在 metadata.ingested_timestamp UDM 字段 (2) 中。

    UDM 事件视图

“检测”面板

如需打开检测 视图,请执行以下操作:

  1. 依次打开检测 > 规则和检测 ,然后点击信息中心 按钮。
  2. 点击规则名称 列下的规则名称链接。系统会显示检测 面板,并显示以下内容:

    • 检测时间戳显示在标识检测的行中 (1)。
    • 事件时间戳显示在标识事件的行中 (2)。

    “检测”视图

提醒视图

如需打开提醒 视图,请执行以下操作:

  1. 依次打开检测 > 提醒和 IOC
  2. 提醒 标签页下,点击名称 列中的提醒名称链接。
  3. 点击概览 标签页以显示以下内容:

    • 提醒(或检测)创建时间戳显示在提醒详情 窗格 > 已创建 字段 (1) 中。
    • 检测窗口显示在检测摘要 窗格 > 检测窗口 字段 (2) 中。
    • 检测时间戳显示在检测摘要 窗格 > 检测到提醒的时间 字段 (3) 中。

    提醒视图

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。