時間戳記定義

支援語言:

本文說明事件和偵測的常見時間戳記。如要進一步瞭解時間戳記,請參閱日期函式

下列時間戳記與事件相關:

  • 事件時間戳記:事件發生時間,儲存在 UDM 欄位 metadata.event_timestamp 中。規則和 UDM 搜尋會使用 metadata.event_timestamp 欄位進行查詢。
  • 收集時間戳記:事件由本機收集基礎架構 (例如轉送器) 收集的時間。這項資訊會儲存在 metadata.collected_timestamp UDM 欄位中。
  • 擷取時間戳記:Google Security Operations 擷取事件的時間。 這項資訊會儲存在 metadata.ingested_timestamp UDM 欄位中。

索引和資料可用性時間戳記

除了事件、收集和擷取時間戳記之外,瞭解資料何時能在 Google Security Operations 中全面搜尋及使用,也至關重要。這包括建立索引的程序,可讓各種分析和偵測功能使用擷取的記錄和 UDM 事件。

以下章節將說明索引程序相關的資料可用性:

  • 原始記錄搜尋功能適用情形:原始記錄擷取完畢後,很快就能使用原始記錄搜尋功能進行搜尋。這種搜尋方法會直接掃描原始的未剖析記錄文字,尋找查詢內容。記錄抵達 Google SecOps 擷取點後,通常會在幾秒到幾分鐘內提供原始記錄搜尋功能。

  • UDM 搜尋功能適用情形:原始記錄擷取完畢後,系統會進行剖析和正規化,轉換為 Unified Data Model (UDM) 事件。接著,這些 UDM 事件會經過索引程序。您必須建立 UDM 資料索引,才能進行 UDM 搜尋。建立索引後,通常會在初始擷取作業完成後的 2 到 15 分鐘內,開放查詢。資料傳送至 Google SecOps 擷取服務後,平均約 5 分鐘就會顯示。

  • 偵測規則適用情形:偵測引擎會使用 UDM 事件。如要讓即時和排定規則評估新資料,必須先剖析、正規化及建立 UDM 事件索引。事件抵達 Google SecOps 擷取點後,系統通常會在 5 到 10 分鐘內執行規則,具體時間取決於規則類型和排程。

偵測延遲:

如要偵測記錄檔擷取作業與資料可供搜尋之間的時間差,客戶可以監控下列時間差:

  1. metadata.ingested_timestamp (Google SecOps 收到事件時)。
  2. 事件可透過 UDM 搜尋查詢,或可供規則執行的時間。

雖然系統不會直接將索引完成時間戳記顯示為 UDM 欄位,但 UDM 搜尋和偵測引擎的可用時間記錄可做為索引延遲時間的參考。如果與預期的 2 到 15 分鐘時間範圍有顯著差異,可能表示處理作業延遲。

系統會儲存下列偵測時間戳記:

  • 偵測時間範圍:對於含有 match 區段的規則,系統會在時間範圍內建立偵測結果,這個時間範圍稱為「偵測時間範圍」。觸發偵測的事件時間戳記位於偵測時間範圍內。
  • 偵測時間戳記:如果規則含有 match 區段,偵測時間戳記就是偵測時間範圍的結束時間。否則,偵測時間戳記就是產生偵測結果的事件 metadata.event_timestamp
  • 偵測建立時間戳記:偵測引擎建立偵測結果的日期和時間。

時間戳記在應用程式中的顯示位置

以下各節將說明您可以在 UI 的哪些位置查看這些時間戳記。

UDM 事件檢視器

如要開啟「UDM Event」(UDM 事件) 檢視畫面,請按照下列步驟操作:

  1. 執行 UDM 搜尋。
  2. 在「事件」分頁中選取事件,開啟「事件檢視器」
  3. 「UDM 事件」窗格會顯示下列資料:

    • 事件時間戳記會儲存在 metadata.event_timestamp UDM 欄位 (1)。
    • 擷取的時間戳記會儲存在 metadata.ingested_timestamp UDM 欄位 (2)。

    UDM 事件檢視畫面

「偵測」面板

如要開啟「偵測」檢視畫面,請按照下列步驟操作:

  1. 依序開啟「Detections」 >「Rules & Detections」,然後按一下「Dashboard」按鈕。
  2. 按一下「規則名稱」欄下方的規則名稱連結。系統會顯示「偵測」面板,並顯示下列資訊:

    • 偵測時間戳記會顯示在識別偵測結果的資料列中 (1)。
    • 事件時間戳記會顯示在識別事件的資料列中 (2)。

    偵測項目檢視畫面

警告檢視畫面

如要開啟「Alert」(快訊) 檢視畫面,請按照下列步驟操作:

  1. 依序開啟「偵測項目」>「快訊與 IOC」
  2. 在「快訊」分頁中,按一下「名稱」欄中的快訊名稱連結。
  3. 按一下「總覽」分頁標籤,即可查看下列資訊:

    • 警報 (或偵測) 建立時間戳記會顯示在「警報詳細資料」窗格 >「建立時間」欄位 (1)。
    • 偵測時間範圍會顯示在「Detection Summary」窗格的「Detection window」欄位 (2)。
    • 偵測時間戳記會顯示在「偵測摘要」窗格 >「偵測到快訊的時間」欄位 (3)。

    警告檢視畫面

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。