Probleme bei der Aufnahme beheben
In diesem Dokument werden Fehler erläutert, die bei der Datenaufnahme und -normalisierung in Google Security Operations auftreten können, und es wird beschrieben, wie Sie diese beheben. Verwenden Sie die folgenden Tabellen, um Fehler bei der Aufnahme zu diagnostizieren, verworfene Logs zu identifizieren und die Auswirkungen auf nachgelagerte Prozesse zu bewerten.
In diesem Dokument werden die Fehler für die folgenden Aufnahmemethoden beschrieben: Google SecOps-Weiterleitung, Google SecOps Ingestion API, Google SecOps API-Feed und Technologiepartner von Drittanbietern.
Fehler bei Quelle und Aufnahme
Die folgenden Fehler können auftreten, wenn:
- Daten aus Quellsystemen abgerufen werden.
- Die Google SecOps-Weiterleitung oder ein Feed eines Drittanbieters versucht, mit einer externen API oder Ressource zu kommunizieren.
| HTTP-Statuscode | Fehlerursache | Kanonischer Fehlercode | Fehlermeldung | Fehlerbeschreibung | Fehlerbehebung |
|---|---|---|---|---|---|
| 206 | Teilweise Inhalte | REMOTE_ |
Fehler auf dem Remote-Server aufgrund von teilweisen Inhalten. | Der Upstream-Server gibt für MICROSOFT_GRAPH_ALERT-Feeds teilweise Inhalte anstelle des vollständigen Datensatzes zurück. |
Dies ist ein Problem mit der Upstream-API. Google SecOps wiederholt die Übertragung automatisch. Es gehen keine Daten verloren. Sie müssen nichts weiter unternehmen. |
| 400 | Fehlerhafte Anfrage | INVALID_ |
Anfrageparameter sind ungültig. | Das System hat eine Verbindung zur Quelle hergestellt, aber der Feed ist aufgrund ungültiger Argumente fehlgeschlagen. | Prüfen Sie die Quellautorisierungen, die erforderlichen Rollen und ob alle Pflichtfelder korrekt ausgefüllt sind. Prüfen Sie, ob IDs, Regionen oder Namen unzulässige Zeichen enthalten, und achten Sie darauf, dass Parameter wie Abrufintervalle innerhalb der Grenzwerte liegen. Prüfen Sie die Feedkonfiguration und lesen Sie die Dokumentation zu Feeds. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. |
| 401 | Nicht autorisiert | LOGIN_ |
Fehler bei der Authentifizierung. Prüfen Sie Ihre Anmeldedaten und versuchen Sie es noch einmal. | Das System hat eine Verbindung hergestellt, aber die Autorisierung ist aufgrund falscher oder fehlender Anmeldedaten fehlgeschlagen. | Prüfen Sie die Anmeldedaten für die Quelle und geben Sie sie noch einmal ein, um zu bestätigen, dass sie korrekt und nicht abgelaufen sind. |
| 403 | Forbidden (Unzulässig) | ACCESS_ |
Zugriff verweigert. Die Anmeldedaten haben keine Berechtigungen für den Zugriff auf diese Ressource. | Das System hat eine Verbindung zur Quelle hergestellt, aber die Anmeldedaten haben nicht die erforderlichen Berechtigungen für die Ressource. | Achten Sie darauf, dass das Dienst- oder Authentifizierungskonto oder der API-Schlüssel die erforderlichen IAM-Rollen (Identity and Access Management) oder -Berechtigungen für die Ressource hat. Weitere Informationen finden Sie in der Feedkonfiguration. Prüfen Sie beispielsweise die Azure Event Hub-Verbindungszeichenfolge im Azure-Portal. Die erforderlichen Berechtigungen finden Sie in der Dokumentation zu Feeds. Informationen zu Berechtigungen finden Sie unter Konfiguration nach Quelltyp. |
| 404 | URL nicht gefunden | FILE_ |
Endpunkt nicht gefunden. Prüfen Sie die URL und die Ressourcendetails. | Das System konnte die angegebene Datei oder den Endpunkt nicht finden. | Prüfen Sie Folgendes:
Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. |
| 429 | ACCESS_ |
Zeitüberschreitung beim Feed. | Die Quelle begrenzt die Rate von Anfragen. Der Feed ist fehlgeschlagen, weil es zu viele Versuche gab, die Quelle zu erreichen. | Dies ist in der Regel ein vorübergehendes Problem. Wenn es weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |
| 500 | Es wurde eine Verbindung zur Quelle hergestellt, aber die Quelle hat nicht mit Daten geantwortet. | Achten Sie darauf, dass die Quelle verfügbar ist und antwortet. Wenden Sie sich an den Google SecOps-Support, wenn das Problem weiterhin besteht. | |||
| 502 | Beim Feed ist ein Gateway-Fehler aufgetreten. | Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |||
| 503 | Vorübergehendes Verbindungsproblem. | Die Quelle oder das Gateway hat nicht geantwortet oder es ist eine Zeitüberschreitung aufgetreten. | Achten Sie darauf, dass die Quelle verfügbar ist und antwortet. Verwenden Sie einen exponentiellen Backoff mit Jitter, wenn Sie die API programmatisch aufrufen. | ||
| 504 | Google SecOps kann keine Verbindung zur Quell-IP-Adresse und zum Port herstellen. | Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage. Prüfen Sie Folgendes:
Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. |
|||
| Allgemeine Anmeldedaten | Anmeldedaten können nicht validiert werden. Prüfen Sie die Konfigurationsdetails. | Prüfen Sie die allgemeinen Konfigurationsdetails für die Anmeldedaten, die in der Google SecOps-Konsole festgelegt sind. | |||
| CONNECTION_ |
Das System hat eine Verbindung zur Quelle hergestellt, aber die Verbindung wurde geschlossen, bevor der Feed abgeschlossen war. | Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |||
| CONNECTION_ |
Verbindung zur Quelle kann nicht hergestellt werden. | Das System kann keine Netzwerkverbindung herstellen. Die Anwendung kann keine Verbindung zur Quell-IP-Adresse und zum Port herstellen. | Prüfen Sie, ob die Quelle verfügbar ist, keine Firewall die Verbindung blockiert und die IP-Adresse korrekt ist. Prüfen Sie Folgendes:
Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. |
||
| DNS_ |
DNS-Fehler. | Das System kann den Hostnamen der Quelle nicht auflösen. | Prüfen Sie die URLs in den Feedparametern und die Einstellungen des Quell-Nameservers. Prüfen Sie, ob der Hostname des Servers Tippfehler enthält. | ||
| FILE_ |
Das System hat eine Verbindung zur Quelle hergestellt, aber es ist ein Problem mit der Datei oder Ressource aufgetreten. | Prüfen Sie Folgendes:
Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. |
|||
| GATEWAY_ |
Die API hat einen Gateway-Fehler an den von Google SecOps ausgeführten Aufruf zurückgegeben. | Prüfen Sie die Quelldetails des Feeds. Die Anwendung wiederholt die Anfrage. | |||
| INTERNAL_ |
Daten können aufgrund eines internen Fehlers nicht aufgenommen werden. | Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |||
| INVALID_ |
Die Feedkonfiguration enthält ungültige Werte. | Prüfen Sie die Feedkonfiguration auf falsche Einstellungen. Die korrekte Syntax finden Sie in der Dokumentation zu Feeds. | |||
| INVALID_ |
Es wurde eine Verbindung zur Quelle hergestellt, aber die Antwort war falsch. | Prüfen Sie die Feedkonfiguration. Weitere Informationen zum Einrichten von Feeds Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |||
| INVALID_ |
Geheimschlüssel stimmt nicht überein. | Prüfen Sie, ob der in der Feedkonfiguration festgelegte Geheimschlüssel mit dem Schlüssel übereinstimmt, den Google SecOps im HTTP-Header erhalten hat. Dies kann beispielsweise bei der HTTPS-Push-Aufnahme auftreten. | |||
| INVALID_ |
Ungültiges SSL-Zertifikat. | Das System konnte das SSL-Zertifikat der Quelle nicht validieren. | Prüfen Sie die Quellautorisierungen und achten Sie darauf, dass das Zertifikat des Servers gültig und vertrauenswürdig ist. | ||
| NO_ |
Es wurde eine Verbindung zur Quelle hergestellt, aber die Quelle hat nicht geantwortet. | Achten Sie darauf, dass die Quelle Anfragen von Google SecOps unterstützt. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |||
| REMOTE_ |
Es wurde eine Verbindung zur Quelle hergestellt, aber die Quelle hat nicht mit Daten geantwortet. | Achten Sie darauf, dass die Quelle verfügbar ist und mit Daten antwortet. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |||
| REMOTE_ |
Es wurde eine Verbindung zur Quelle hergestellt, aber die Quelle hat die Anfrage abgelehnt. | Prüfen Sie die Feedkonfiguration. Weitere Informationen finden Sie in der Dokumentation zu Feeds. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |||
| RESOURCE_ |
Kontingent oder Ratenbegrenzung überschritten. | Prüfen Sie, ob Kontingentablehnungen aufgrund eines hohen Anfragevolumens oder von Datenlimits auftreten. Die Quelle sendet zu häufig Anfragen. Prüfen Sie die Kontingentnutzung und wenden Sie sich bei Bedarf an den Support. Dies kann beispielsweise bei der Verwendung der Ingestion API oder von Google Workspace auftreten. | |||
| SOCKET_ |
Es wurde eine Verbindung zur Quelle hergestellt, aber es ist eine Zeitüberschreitung aufgetreten, bevor die Datenübertragung abgeschlossen war. | Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |||
| TOO_ |
Beim Feed ist eine Zeitüberschreitung aufgetreten, weil mehrere Fehler von der Quelle aufgetreten sind. | Wenden Sie sich an den Google SecOps-Support. | |||
| TRANSIENT_ |
Beim Feed ist ein vorübergehender interner Fehler aufgetreten. | Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. | |||
| UNSAFE_ |
Die Anwendung konnte keine Verbindung herstellen, weil die IP-Adresse eingeschränkt war. | Dieser Fehler ist vorübergehend und Google SecOps wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support. |
Fehler bei Parser und Normalisierung
Diese Fehler treten nach der Aufnahme während der Zuordnung von Rohlogs zum Unified Data Model (UDM) auf. Wenn hier Fehler auftreten, verwirft Google SecOps möglicherweise Logs oder Sie können Logs nicht mit UDM-Feldern durchsuchen.
| Parserfehlertyp | Fehlerbeschreibung | Fehlerbehebung |
|---|---|---|
| Regex | Der Parser hat ein Problem mit einem regulären Ausdruck. | Prüfen Sie die Parserlogik. Wenden Sie sich bei vordefinierten Parsern an den Google SecOps-Support. |
| Invalid_config | Die Konfigurationsdatei des Parsers hat ein Problem. | Validieren und korrigieren Sie die Konfigurationsdatei des Parsers. |
| Fehler bei der Validierung des Indexierungsereignis-Batch | Die normalisierten Daten bestehen die Schemaprüfungen nicht. | Prüfen Sie die Zuordnung des Parsers zu UDM-Feldern, um sicherzustellen, dass sie die Anforderungen erfüllen. |
| Rückstand | Das System hat die Normalisierung verzögert. | Rohlogs befinden sich in der Warteschlange und warten auf die Verarbeitung. Wenden Sie sich an den Support, wenn die Verzögerung weiterhin besteht. |
| LOG_PARSING_DROPPED_NO_EVENTS | Der Parser hat keine Ereignisse erzeugt, sodass das Log verworfen wurde. | Prüfen Sie die Rohlogs, um sicherzustellen, dass sie Daten enthalten, die tatsächlich Ereignisse erzeugen sollten. |
| LOG_PARSING_DROPPED_BY_FILTER | Ein expliziter Drop-Filter im Parser hat dazu geführt, dass das System das Log verworfen hat. | Prüfen Sie die Filterbedingungen im Parsercode. Dies ist oft beabsichtigt für Logs ohne Sicherheitswert. |
| LOG_PARSING_DROPPED_BY_FILTER: TAG_MALFORMED_ENCODING | Eine fehlerhafte JSON- oder XML-Codierung hat dazu geführt, dass die Analyse fehlgeschlagen ist. | Achten Sie darauf, dass die Protokollquelle eine unterstützte und wohlgeformte Codierung verwendet. |
| LOG_PARSING_NO_PARSER_FOUND | Das System hat keinen Parser für diesen Logtyp. | Prüfen Sie, ob Sie den richtigen Logtyp festgelegt haben und ob ein Parser für diesen Typ aktiv ist. |
Benötigen Sie weitere Hilfe? Erhalten Sie Antworten von Community-Mitgliedern und Google SecOps-Experten.