时间戳定义
本文档介绍了事件和检测的常见时间戳。 如需详细了解时间戳,请参阅日期函数。
以下时间戳与事件相关:
- 事件时间戳:事件发生的时间,存储在
metadata.event_timestampUDM 字段中。规则和 UDM 搜索使用metadata.event_timestamp字段进行查询。 - 收集时间戳:本地收集基础架构(例如转发器)收集事件的时间。此值存储在
metadata.collected_timestampUDM 字段中。 - 注入时间戳:Google Security Operations 注入事件的时间。
此值存储在
metadata.ingested_timestampUDM 字段中。
编入索引和数据可用性时间戳
除了事件、收集和提取时间戳之外,了解数据何时在 Google Security Operations 中变得完全可搜索和可用也至关重要。这涉及索引编制过程,该过程可让提取的日志和 UDM 事件用于各种分析和检测功能。
以下部分概述了与索引编制流程相关的数据可用性:
原始日志搜索功能的可用性:原始日志在提取后很快就可以使用原始日志搜索功能进行搜索。此搜索方法会直接扫描未解析的原始日志文本,以查找您的查询内容。原始日志搜索的预期可用性通常是在日志到达 Google SecOps 提取点后的几秒到几分钟内。
UDM 搜索可用性:原始日志注入后,会经过解析和标准化处理,转换为统一数据模型 (UDM) 事件。随后,这些 UDM 事件会进行索引编制。UDM 搜索需要使用已编入索引的 UDM 数据,这些数据通常会在初始提取后 2-15 分钟内可供查询。从数据发送到 Google SecOps 注入服务开始,平均时间约为 5 分钟。
检测规则可用性:检测引擎使用 UDM 事件。为了让实时规则和已安排的规则能够根据新数据进行评估,必须对 UDM 事件进行解析、归一化和编入索引。规则执行通常会在事件到达 Google SecOps 提取点后的 5-10 分钟内发生,具体取决于规则类型和调度。
检测延迟:
为了检测日志提取与数据可供搜索之间的时间延迟,客户可以监控以下时间差:
metadata.ingested_timestamp(Google SecOps 收到事件的时间)。- 事件可使用 UDM 搜索进行查询或可用于执行规则的时间。
虽然特定的索引编制完成时间戳不会直接显示为 UDM 字段,但 UDM 搜索和检测引擎的文档化可用时间可作为索引编制延迟时间的指南。如果实际时间与预期的 2-15 分钟时间窗口相差很大,则可能表示处理延迟。
检测结果会存储以下时间戳:
- 检测窗口:对于具有
match部分的规则,系统会在时间范围内创建检测,该时间范围称为检测窗口。触发检测的事件的事件时间戳位于检测窗口内。 - 检测时间戳:对于包含
match部分的规则,检测时间戳是检测窗口的结束时间。否则,检测时间戳是生成检测结果的事件的metadata.event_timestamp。 - 检测创建时间戳:检测引擎创建检测的日期和时间。
时间戳在应用中的显示位置
以下部分介绍了您可以在界面中的哪些位置查看这些时间戳。
UDM 事件查看器
如需打开 UDM 事件视图,请执行以下操作:
- 执行 UDM 搜索。
- 在活动标签页中,选择一个活动以打开活动查看器
UDM 事件窗格会显示以下数据:
- 事件时间戳存储在
metadata.event_timestampUDM 字段 (1) 中。 - 提取的时间戳存储在
metadata.ingested_timestampUDM 字段 (2) 中。
- 事件时间戳存储在
“检测”面板
如需打开检测视图,请执行以下操作:
- 依次打开检测 > 规则和检测,然后点击信息中心按钮。
点击规则名称列下的规则名称链接。系统会显示检测面板,其中会显示以下内容:
- 检测时间戳显示在标识检测结果的行中 (1)。
- 事件时间戳显示在用于标识事件的行中 (2)。
提醒视图
如需打开提醒视图,请执行以下操作:
- 依次打开检测 > 提醒和 IOC。
- 在提醒标签页下,点击名称列中的提醒名称链接。
点击概览标签页以显示以下内容:
- 提醒(或检测)创建时间戳显示在提醒详情窗格的创建时间字段 (1) 中。
- 检测窗口显示在检测摘要窗格 > 检测窗口字段 (2) 中。
- 检测时间戳显示在检测摘要窗格 > 检测到提醒的时间字段 (3) 中。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。