이전 데이터 다시 파싱 (로그 재생)
이 가이드는 로그 재생을 사용하여 Google Security Operations에서 이전 로그 데이터를 다시 파싱하려는 보안 엔지니어와 감지 엔지니어를 대상으로 합니다. 활성 파서 구성을 검증하고 Google Cloud 지원팀을 통해 백엔드 로그 재생 작업을 요청하여 최대 180일의 이전 원격 분석에서 업데이트된 통합 데이터 모델 (UDM) 필드 매핑을 채우는 방법을 설명합니다. 이 방법을 따르면 새로운 매핑 명령어가 새로 수집된 로그에만 적용되는 경우에도 업데이트된 사전 빌드된 파서, 커스텀 파서 또는 파서 확장 프로그램을 저장된 원시 로그에 적용할 수 있습니다. 성공적으로 완료되면 소스 엔드포인트에서 로그를 수동으로 다시 수집하지 않아도 이전 위협 헌팅 및 탐지 규칙 범위가 개선됩니다.
일반적인 사용 사례
이전 로그를 다시 파싱하면 다음과 같은 운영 시나리오가 해결됩니다.
소급 필드 정규화
- 목표: 사전 빌드된 파서 업데이트, 커스텀 파서 또는 파서 확장 프로그램을 활성화한 후 이전 로그에서 새로 매핑된 UDM 필드를 채웁니다.
- 값: 소스 엔드포인트에서 수동으로 다시 수집하지 않고도 이전 데이터와 실시간 데이터 전반에서 일관된 검색 가능성을 유지합니다.
로그 탐색기에서 위협 헌팅
- 목표: 새로 매핑된 UDM 속성을 사용하여 이전 로그를 쿼리하여 과거의 적대적 활동을 조사합니다.
- 가치: 이전에 원시 로그 텍스트에서 매핑되지 않았던 이전 침해 지표 (IOC)를 표시하여 사고 대응 속도를 높입니다.
이전 감지 규칙 평가
- 목표: 특정 정규화된 UDM 필드가 필요한 이전 로그 데이터에 대해 YARA-L 감지 규칙을 평가합니다.
- 값: 업데이트된 감지 로직을 이전 이벤트와 비교하여 평가할 때 거짓음성을 방지합니다.
주요 용어
- 로그 재생: 활성 파서 구성을 통해 저장된 원시 로그를 다시 처리하여 업데이트된 UDM 레코드를 생성하는 Google SecOps의 백엔드 서비스입니다.
- 통합 데이터 모델 (UDM): Google SecOps에서 검색, 대시보드, 감지 규칙을 위해 보안 원격 분석을 정규화하는 데 사용되는 표준화된 스키마입니다.
- 변경 불가능한 원시 저장소: 규정 준수, 감사, 이전 재파싱을 위해 수정되지 않은 원본 원시 로그를 유지하는 기본 스토리지 레이어입니다.
시작하기 전에
로그 재생 작업을 요청하기 전에 다음 요구사항을 충족하는지 확인하세요.
권한: 다음 권한이 있어야 합니다.
- Google SecOps에서 파서 구성 (예: Chronicle API 편집자 역할)을 보고 관리합니다.
- Google Cloud 콘솔 (예: 기술 지원 편집자 역할,
roles/cloudsupport.techSupportEditor)에서 지원 케이스를 만듭니다.
환경 확인: Google SecOps 고객 인스턴스 ID와 연결된 Google Cloud 프로젝트 ID가 있는지 확인합니다.
제한사항
로그 재생은 다음 지원 가능성 경계 내에서 작동합니다.
- 지원되는 보관 기간: 최대 180일 (6개월)의 이전 로그 데이터에 대한 이전 재파싱을 요청할 수 있습니다.
- 활성 파서 필요: 로그 재생은 활성 파서 버전만 적용합니다. 초안, 비활성 또는 보관된 파서 구성을 사용할 수 없습니다.
- 범위 지정: 다시 파싱은 특정 로그 유형과 RFC 3339 UTC 형식으로 정의된 시작 및 종료 타임스탬프로 범위가 지정됩니다.
- 변경 불가능한 원시 스토리지: 로그 재생은 정규화된 UDM 레코드만 재생성합니다. 원래 원시 로그는 변경 불가능한 원시 저장소에 그대로 유지됩니다.
로그 재생 작업 요청
파서를 검증하고 로그 재생 요청을 제출하려면 다음 단계를 완료하세요.
활성 파서 구성 검증
타겟 파서 또는 파서 확장 프로그램이 활성 상태이고 이전 재파싱을 요청하기 전에 실시간 원격 분석을 정규화하는지 확인합니다.
- Google SecOps 콘솔에서 SIEM 설정 > 파서로 이동합니다.
타겟 로그 유형을 찾아 업데이트된 사전 빌드된 파서, 커스텀 파서 또는 파서 확장 프로그램의 상태가 활성이고 실시간으로 수신되는 로그가 예상대로 정규화되는지 확인합니다.
지원 케이스 제출
Google Cloud 지원팀에서 백엔드 리플레이 작업을 시작할 수 있도록 필요한 범위 매개변수를 포함하여 지원 티켓을 제출합니다.
- Google Cloud 콘솔을 사용하여 지원 케이스를 엽니다.
지원 케이스 설명에 다음 세부정보를 포함하세요.
- 인스턴스 식별자: Google SecOps 고객 인스턴스 ID 및 연결된 Google Cloud 프로젝트 ID입니다.
- 로그 유형: 다시 파싱할 특정
log_type라벨입니다 (예:PAN_FIREWALL또는<var>CUSTOM_LOG_TYPE</var>). - 타겟 기간: 지원되는 180일 한도 내에서 RFC 3339 UTC 형식의 정확한 시작 및 종료 타임스탬프 (예:
2026-06-01T00:00:00Z~2026-08-31T23:59:59Z)입니다. - 파서 세부정보: 적용할 활성 파서 버전, 커스텀 파서 이름 또는 파서 확장 프로그램 ID입니다 (로그 재생은 활성 버전만 적용).
- 비즈니스 타당성: 소급 필드 정규화 또는 사고 조사와 같은 요구사항의 간략한 요약입니다.
예시 및 참조 정보
이 섹션의 템플릿을 사용하여 지원 요청을 준비하세요.
지원 케이스 요청 템플릿
지원 케이스 설명을 제출할 때 다음 템플릿을 복사하여 작성하세요.
Request type: Google SecOps Log Replay (historical re-parsing)
Customer instance ID: <YOUR_INSTANCE_ID>
Google Cloud project ID: <YOUR_PROJECT_ID>
Target log_type: <LOG_TYPE_LABEL>
Start timestamp (RFC 3339 UTC): 2026-06-01T00:00:00Z
End timestamp (RFC 3339 UTC): 2026-08-31T23:59:59Z
Active parser or extension ID: <ACTIVE_PARSER_NAME_OR_EXTENSION_ID>
Business justification: Retroactive UDM field normalization for active parser update
문제 해결
이 섹션에서는 성능 기대치를 설명하고 일반적인 로그 재생 문제에 대한 셀프 서비스 수정사항을 제공합니다.
지연 시간 및 제한
Google Cloud 지원팀에서 로그 재생 작업을 시작하면 백엔드에서 비동기식으로 프로세스가 실행됩니다. 처리 시간은 지정된 기간 내의 전체 로그 양에 따라 달라집니다. 작업에서 이전 원시 로그를 처리하면 새로 생성된 UDM 레코드가 해당 기간의 이전 UDM 레코드를 점진적으로 대체합니다. 리플레이 작업이 실행되는 동안 동일한 로그 유형 및 시간 범위에 대해 중복 지원 요청을 제출하지 마세요.
오류 해결
이 표를 사용하여 로그 재생 작업을 요청하거나 검증할 때 발생하는 일반적인 문제를 해결하세요.
| 문제 | 설명 | 수정 |
|---|---|---|
| 비활성 파서로 인해 요청이 거부됨 | 요청된 커스텀 파서 또는 파서 확장 프로그램이 초안 또는 대기 중 상태입니다. | SIEM 설정 > 파서에서 파서 구성을 활성화하고, 실시간 로그가 예상대로 파싱되는지 확인한 후 지원 케이스를 다시 제출합니다. |
| 시간 범위 제한으로 인해 요청이 거부됨 | 요청된 시작 타임스탬프가 180일 이상 지났습니다. | 지원 사례 설명에서 시작 및 종료 타임스탬프를 지원되는 180일 보관 기간 내로 조정합니다. |
| 검색에서 누락된 업데이트된 UDM 필드 | 타겟 기간의 UDM 검색 결과에 아직 새 필드 매핑이 표시되지 않습니다. | 비동기 백엔드 리플레이 작업이 전체 시간 범위를 처리할 때까지 기다리고 SIEM 검색에서 쿼리 구문을 확인합니다. |
유효성 검사 및 테스트
Google Cloud 지원팀에서 로그 재생 작업이 완료되었음을 확인한 후 환경에서 업데이트된 UDM 레코드를 확인합니다.
- Google SecOps 콘솔에서 조사 > SIEM 검색으로 이동합니다.
- 재생 요청의 이전 시작 및 종료 타임스탬프와 일치하도록 시간 범위 선택기를 설정합니다.
- 새로 매핑된
log_type의 UDM 필드를 타겟팅하는 UDM 검색어를 실행하여 이전 이벤트에 정규화된 속성이 표시되는지 확인합니다.
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.