Mem-parsing ulang data historis (Pemutaran Ulang Log)
Panduan ini ditujukan untuk engineer keamanan dan engineer deteksi yang ingin mem-parsing ulang data log historis di Google Security Operations menggunakan Pemutaran Ulang Log. Dokumen ini menjelaskan cara memvalidasi konfigurasi parser aktif dan meminta tugas Pemutaran Ulang Log backend melalui Google Cloud Dukungan untuk mengisi ulang pemetaan kolom Model Data Terpadu (UDM) yang diperbarui di seluruh telemetri historis hingga 180 hari. Dengan mengikuti metode ini, Anda dapat menerapkan parser bawaan yang diupdate, parser kustom, atau ekstensi parser ke log mentah yang disimpan saat petunjuk pemetaan baru diterapkan ke log yang baru di-ingest saja. Penyelesaian yang berhasil meningkatkan cakupan aturan deteksi dan perburuan ancaman historis tanpa memerlukan penyerapan ulang log manual dari endpoint sumber.
Kasus penggunaan umum
Mengurai ulang log historis mengatasi skenario operasional berikut:
Normalisasi kolom berlaku surut
- Tujuan: Mengisi ulang kolom UDM yang baru dipetakan di seluruh log historis setelah Anda mengaktifkan update parser bawaan, parser kustom, atau ekstensi parser.
- Nilai: Mempertahankan kemampuan penelusuran yang konsisten di seluruh data historis dan aktif tanpa memerlukan penyerapan ulang manual dari endpoint sumber.
Perburuan ancaman di Logs Explorer
- Tujuan: Kueri log historis menggunakan atribut UDM yang baru dipetakan untuk menyelidiki aktivitas penyerang di masa lalu.
- Nilai: Mempercepat respons insiden dengan menampilkan indikator kompromi (IOC) historis yang sebelumnya tidak dipetakan dalam teks log mentah.
Evaluasi aturan deteksi historis
- Tujuan: Mengevaluasi aturan deteksi YARA-L terhadap data log sebelumnya yang memerlukan kolom UDM yang dinormalisasi tertentu.
- Nilai: Mencegah negatif palsu saat mengevaluasi logika deteksi yang diperbarui terhadap peristiwa historis.
Terminologi utama
- Pemutaran Ulang Log: Layanan backend di Google SecOps yang memproses ulang log mentah yang disimpan melalui konfigurasi parser aktif untuk menghasilkan rekaman UDM yang diperbarui.
- Model Data Terpadu (UDM): Skema standar yang digunakan oleh Google SecOps untuk menormalisasi telemetri keamanan untuk penelusuran, dasbor, dan aturan deteksi.
- Repositori mentah yang tidak dapat diubah: Lapisan penyimpanan pokok yang menyimpan log mentah asli yang tidak dimodifikasi untuk kepatuhan, audit, dan penguraian ulang historis.
Sebelum memulai
Sebelum Anda meminta tugas Pemutaran Ulang Log, pastikan Anda memenuhi persyaratan berikut:
Izin: Anda harus memiliki izin berikut:
- Melihat dan mengelola konfigurasi parser di Google SecOps (seperti peran Chronicle API Editor).
- Buat kasus dukungan di konsol Google Cloud (seperti peran Tech Support Editor,
roles/cloudsupport.techSupportEditor).
Pemeriksaan lingkungan: Konfirmasi bahwa Anda memiliki ID instance pelanggan Google SecOps dan ID project Google Cloud terkait.
Batasan
Pemutaran Ulang Log beroperasi dalam batas dukungan berikut:
- Periode retensi yang didukung: Anda dapat meminta penguraian ulang historis untuk data log historis hingga 180 hari (6 bulan).
- Parser aktif diperlukan: Pemutaran Ulang Log hanya menerapkan versi parser aktif. Anda tidak dapat menggunakan konfigurasi parser draf, tidak aktif, atau diarsipkan.
- Spesifikasi cakupan: Penguraian ulang dicakup ke jenis log tertentu dan stempel waktu mulai dan berakhir yang ditentukan dalam format UTC RFC 3339.
- Penyimpanan mentah yang tidak dapat diubah: Pemutaran Ulang Log hanya meregenerasi data UDM yang dinormalisasi. Log mentah asli tetap tidak berubah di repositori mentah yang tidak dapat diubah.
Meminta tugas Pemutaran Ulang Log
Selesaikan langkah-langkah berikut untuk memvalidasi parser dan mengirimkan permintaan Pemutaran Ulang Log.
Memvalidasi konfigurasi parser aktif
Pastikan parser target atau ekstensi parser aktif dan menormalisasi telemetri langsung sebelum meminta penguraian ulang historis.
- Di konsol Google SecOps, buka SIEM Settings > Parsers.
Temukan jenis log target Anda dan verifikasi bahwa parser siap pakai, parser kustom, atau ekstensi parser yang diupdate memiliki status Aktif dan menormalisasi log masuk langsung seperti yang diharapkan.
Kirimkan kasus dukungan
Kirimkan tiket dukungan dengan parameter cakupan yang diperlukan agar Google Cloud Dukungan dapat memulai tugas pemutaran ulang backend.
- Buka kasus dukungan menggunakan konsolGoogle Cloud .
Dalam deskripsi kasus dukungan, sertakan detail berikut:
- ID instance: ID instance pelanggan Google SecOps Anda dan ID project Google Cloud terkait.
- Jenis log: Label
log_typetertentu untuk diuraikan ulang (misalnya,PAN_FIREWALLatau<var>CUSTOM_LOG_TYPE</var>). - Periode waktu target: Stempel waktu mulai dan berakhir yang tepat dalam format RFC 3339 UTC (misalnya,
2026-06-01T00:00:00Zhingga2026-08-31T23:59:59Z), dalam batas 180 hari yang didukung. - Detail parser: Versi parser aktif, nama parser kustom, atau ID ekstensi parser yang akan diterapkan (Pemutaran Ulang Log hanya menerapkan versi aktif).
- Justifikasi bisnis: Ringkasan singkat persyaratan, seperti normalisasi kolom retroaktif atau penyelidikan insiden.
Contoh dan informasi referensi
Gunakan template di bagian ini untuk menyiapkan permintaan dukungan Anda.
Template permintaan kasus dukungan
Salin dan isi template berikut saat mengirimkan deskripsi kasus dukungan Anda:
Request type: Google SecOps Log Replay (historical re-parsing)
Customer instance ID: <YOUR_INSTANCE_ID>
Google Cloud project ID: <YOUR_PROJECT_ID>
Target log_type: <LOG_TYPE_LABEL>
Start timestamp (RFC 3339 UTC): 2026-06-01T00:00:00Z
End timestamp (RFC 3339 UTC): 2026-08-31T23:59:59Z
Active parser or extension ID: <ACTIVE_PARSER_NAME_OR_EXTENSION_ID>
Business justification: Retroactive UDM field normalization for active parser update
Pemecahan masalah
Bagian ini menguraikan ekspektasi performa dan memberikan perbaikan layanan mandiri untuk masalah umum Pemutaran Ulang Log.
Latensi dan batas
Setelah Google Cloud Dukungan memulai tugas Pemutaran Ulang Log, proses akan berjalan secara asinkron di backend. Waktu pemrosesan bergantung pada volume keseluruhan log dalam jangka waktu yang ditentukan. Saat tugas memproses log mentah historis, data UDM yang baru dibuat akan menggantikan data UDM sebelumnya secara bertahap untuk rentang waktu tersebut. Jangan mengirimkan permintaan dukungan duplikat untuk jenis log dan jangka waktu yang sama saat tugas pemutaran ulang sedang berjalan.
Perbaikan error
Gunakan tabel ini untuk mengatasi masalah umum saat meminta atau memvalidasi tugas Pemutaran Ulang Log.
| Masalah | Deskripsi | Perbaiki |
|---|---|---|
| Permintaan ditolak karena parser tidak aktif | Parser kustom atau ekstensi parser yang diminta berstatus Draf atau Tertunda. | Di SIEM Settings > Parsers, aktifkan konfigurasi parser, verifikasi bahwa log langsung di-parsing seperti yang diharapkan, dan kirim ulang kasus dukungan. |
| Permintaan ditolak karena batas jangka waktu | Stempel waktu mulai yang diminta sudah lebih dari 180 hari yang lalu. | Sesuaikan stempel waktu mulai dan akhir dalam deskripsi kasus dukungan Anda agar berada dalam periode retensi data 180 hari yang didukung. |
| Kolom UDM yang diperbarui tidak ada dalam penelusuran | Hasil penelusuran UDM untuk jangka waktu target belum menampilkan pemetaan kolom baru. | Tunggu hingga tugas pemutaran ulang backend asinkron selesai memproses rentang waktu penuh, dan verifikasi sintaksis kueri Anda di Penelusuran SIEM. |
Validasi dan pengujian
Setelah Google Cloud Dukungan mengonfirmasi bahwa tugas Pemutaran Ulang Log telah selesai, verifikasi rekaman UDM yang diperbarui di lingkungan Anda:
- Di konsol Google SecOps, buka Investigation > SIEM Search.
- Tetapkan pemilih rentang waktu agar sesuai dengan stempel waktu mulai dan akhir historis dari permintaan pemutaran ulang Anda.
- Jalankan kueri penelusuran UDM yang menargetkan kolom UDM yang baru dipetakan untuk
log_typeAnda guna mengonfirmasi bahwa peristiwa historis menampilkan atribut yang dinormalisasi.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.