Probleme bei der Aufnahme beheben

Unterstützt in:

In diesem Dokument werden Fehler erläutert, die bei der Datenaufnahme und -normalisierung in Google Security Operations auftreten können, und es wird beschrieben, wie Sie diese beheben. Verwenden Sie die folgenden Tabellen, um Fehler bei der Aufnahme zu diagnostizieren, verworfene Logs zu identifizieren und die Auswirkungen auf nachgelagerte Prozesse zu bewerten.

In diesem Dokument werden die Fehler für die folgenden Aufnahmemethoden beschrieben: Google SecOps-Weiterleitung, Google SecOps Ingestion API, Google SecOps API-Feed und Technologiepartner von Drittanbietern.

Fehler bei Quelle und Aufnahme

Die folgenden Fehler können auftreten, wenn:

  • Daten aus Quellsystemen abgerufen werden.
  • Die Google SecOps-Weiterleitung oder ein Feed eines Drittanbieters versucht, mit einer externen API oder Ressource zu kommunizieren.
HTTP-Statuscode Fehlerursache Kanonischer Fehlercode Fehlermeldung Fehlerbeschreibung Fehlerbehebung
206 Teilweise Inhalte REMOTE_SERVER_ERROR Fehler auf dem Remote-Server aufgrund von teilweisen Inhalten. Der Upstream-Server gibt für MICROSOFT_GRAPH_ALERT-Feeds teilweise Inhalte anstelle des vollständigen Datensatzes zurück. Dies ist ein Problem mit der Upstream-API. Google SecOps wiederholt die Übertragung automatisch. Es gehen keine Daten verloren. Sie müssen nichts weiter unternehmen.
400 Fehlerhafte Anfrage INVALID_ARGUMENT Anfrageparameter sind ungültig. Das System hat eine Verbindung zur Quelle hergestellt, aber der Feed ist aufgrund ungültiger Argumente fehlgeschlagen. Prüfen Sie die Quellautorisierungen, die erforderlichen Rollen und ob alle Pflichtfelder korrekt ausgefüllt sind. Prüfen Sie, ob IDs, Regionen oder Namen unzulässige Zeichen enthalten, und achten Sie darauf, dass Parameter wie Abrufintervalle innerhalb der Grenzwerte liegen. Prüfen Sie die Feedkonfiguration und lesen Sie die Dokumentation zu Feeds. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
401 Nicht autorisiert LOGIN_FAILED Fehler bei der Authentifizierung. Prüfen Sie Ihre Anmeldedaten und versuchen Sie es noch einmal. Das System hat eine Verbindung hergestellt, aber die Autorisierung ist aufgrund falscher oder fehlender Anmeldedaten fehlgeschlagen. Prüfen Sie die Anmeldedaten für die Quelle und geben Sie sie noch einmal ein, um zu bestätigen, dass sie korrekt und nicht abgelaufen sind.
403 Forbidden (Unzulässig) ACCESS_DENIED / PERMISSION_DENIED Zugriff verweigert. Die Anmeldedaten haben keine Berechtigungen für den Zugriff auf diese Ressource. Das System hat eine Verbindung zur Quelle hergestellt, aber die Anmeldedaten haben nicht die erforderlichen Berechtigungen für die Ressource. Achten Sie darauf, dass das Dienst- oder Authentifizierungskonto oder der API-Schlüssel die erforderlichen IAM-Rollen (Identity and Access Management) oder -Berechtigungen für die Ressource hat. Weitere Informationen finden Sie in der Feedkonfiguration. Prüfen Sie beispielsweise die Azure Event Hub-Verbindungszeichenfolge im Azure-Portal. Die erforderlichen Berechtigungen finden Sie in der Dokumentation zu Feeds. Informationen zu Berechtigungen finden Sie unter Konfiguration nach Quelltyp.
404 URL nicht gefunden FILE_NOT_FOUND / NOT_FOUND Endpunkt nicht gefunden. Prüfen Sie die URL und die Ressourcendetails. Das System konnte die angegebene Datei oder den Endpunkt nicht finden.

Prüfen Sie Folgendes:

  • Die Datei ist in der Quelle vorhanden.
  • Prüfen Sie, ob die API-URL oder der Hostname Tippfehler enthält.
  • Achten Sie darauf, dass die Ressourcen-IDs (z. B. Bucket-Namen oder Website-IDs) und die Region korrekt sind.
  • Die entsprechenden Nutzer haben Zugriff auf diesen Pfad.

Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.

429 ACCESS_TOO_FREQUENT Zeitüberschreitung beim Feed. Die Quelle begrenzt die Rate von Anfragen. Der Feed ist fehlgeschlagen, weil es zu viele Versuche gab, die Quelle zu erreichen. Dies ist in der Regel ein vorübergehendes Problem. Wenn es weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
500 Es wurde eine Verbindung zur Quelle hergestellt, aber die Quelle hat nicht mit Daten geantwortet. Achten Sie darauf, dass die Quelle verfügbar ist und antwortet. Wenden Sie sich an den Google SecOps-Support, wenn das Problem weiterhin besteht.
502 Beim Feed ist ein Gateway-Fehler aufgetreten. Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
503 Vorübergehendes Verbindungsproblem. Die Quelle oder das Gateway hat nicht geantwortet oder es ist eine Zeitüberschreitung aufgetreten. Achten Sie darauf, dass die Quelle verfügbar ist und antwortet. Verwenden Sie einen exponentiellen Backoff mit Jitter, wenn Sie die API programmatisch aufrufen.
504 Google SecOps kann keine Verbindung zur Quell-IP-Adresse und zum Port herstellen. Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage.

Prüfen Sie Folgendes:

  • Die Quelle ist verfügbar.
  • Eine Firewall blockiert die Verbindung nicht.
  • Die mit dem Server verknüpfte IP-Adresse ist korrekt.

Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.

Allgemeine Anmeldedaten Anmeldedaten können nicht validiert werden. Prüfen Sie die Konfigurationsdetails. Prüfen Sie die allgemeinen Konfigurationsdetails für die Anmeldedaten, die in der Google SecOps-Konsole festgelegt sind.
CONNECTION_DROPPED Das System hat eine Verbindung zur Quelle hergestellt, aber die Verbindung wurde geschlossen, bevor der Feed abgeschlossen war. Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
CONNECTION_FAILED Verbindung zur Quelle kann nicht hergestellt werden. Das System kann keine Netzwerkverbindung herstellen. Die Anwendung kann keine Verbindung zur Quell-IP-Adresse und zum Port herstellen. Prüfen Sie, ob die Quelle verfügbar ist, keine Firewall die Verbindung blockiert und die IP-Adresse korrekt ist.

Prüfen Sie Folgendes:

  • Die Quelle ist verfügbar.
  • Eine Firewall blockiert die Verbindung nicht.
  • Die mit dem Server verknüpfte IP-Adresse ist korrekt.
  • Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.

DNS_ERROR DNS-Fehler. Das System kann den Hostnamen der Quelle nicht auflösen. Prüfen Sie die URLs in den Feedparametern und die Einstellungen des Quell-Nameservers. Prüfen Sie, ob der Hostname des Servers Tippfehler enthält.
FILE_FAILED Das System hat eine Verbindung zur Quelle hergestellt, aber es ist ein Problem mit der Datei oder Ressource aufgetreten.

Prüfen Sie Folgendes:

  • Die Datei ist nicht beschädigt.
  • Die Berechtigungen auf Dateiebene sind korrekt.

Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.

GATEWAY_ERROR Die API hat einen Gateway-Fehler an den von Google SecOps ausgeführten Aufruf zurückgegeben. Prüfen Sie die Quelldetails des Feeds. Die Anwendung wiederholt die Anfrage.
INTERNAL_ERROR Daten können aufgrund eines internen Fehlers nicht aufgenommen werden. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
INVALID_FEED_CONFIG Die Feedkonfiguration enthält ungültige Werte. Prüfen Sie die Feedkonfiguration auf falsche Einstellungen. Die korrekte Syntax finden Sie in der Dokumentation zu Feeds.
INVALID_REMOTE_RESPONSE Es wurde eine Verbindung zur Quelle hergestellt, aber die Antwort war falsch. Prüfen Sie die Feedkonfiguration. Weitere Informationen zum Einrichten von Feeds Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
INVALID_SECRET Geheimschlüssel stimmt nicht überein. Prüfen Sie, ob der in der Feedkonfiguration festgelegte Geheimschlüssel mit dem Schlüssel übereinstimmt, den Google SecOps im HTTP-Header erhalten hat. Dies kann beispielsweise bei der HTTPS-Push-Aufnahme auftreten.
INVALID_SSL_CERTIFICATE Ungültiges SSL-Zertifikat. Das System konnte das SSL-Zertifikat der Quelle nicht validieren. Prüfen Sie die Quellautorisierungen und achten Sie darauf, dass das Zertifikat des Servers gültig und vertrauenswürdig ist.
NO_RESPONSE Es wurde eine Verbindung zur Quelle hergestellt, aber die Quelle hat nicht geantwortet. Achten Sie darauf, dass die Quelle Anfragen von Google SecOps unterstützt. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
REMOTE_SERVER_ERROR Es wurde eine Verbindung zur Quelle hergestellt, aber die Quelle hat nicht mit Daten geantwortet. Achten Sie darauf, dass die Quelle verfügbar ist und mit Daten antwortet. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
REMOTE_SERVER_REPORTED_BAD_REQUEST Es wurde eine Verbindung zur Quelle hergestellt, aber die Quelle hat die Anfrage abgelehnt. Prüfen Sie die Feedkonfiguration. Weitere Informationen finden Sie in der Dokumentation zu Feeds. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
RESOURCE_EXHAUSTED Kontingent oder Ratenbegrenzung überschritten. Prüfen Sie, ob Kontingentablehnungen aufgrund eines hohen Anfragevolumens oder von Datenlimits auftreten. Die Quelle sendet zu häufig Anfragen. Prüfen Sie die Kontingentnutzung und wenden Sie sich bei Bedarf an den Support. Dies kann beispielsweise bei der Verwendung der Ingestion API oder von Google Workspace auftreten.
SOCKET_READ_TIMEOUT Es wurde eine Verbindung zur Quelle hergestellt, aber es ist eine Zeitüberschreitung aufgetreten, bevor die Datenübertragung abgeschlossen war. Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
TOO_MANY_ERRORS Beim Feed ist eine Zeitüberschreitung aufgetreten, weil mehrere Fehler von der Quelle aufgetreten sind. Wenden Sie sich an den Google SecOps-Support.
TRANSIENT_INTERNAL_ERROR Beim Feed ist ein vorübergehender interner Fehler aufgetreten. Dieser Fehler ist vorübergehend und die Anwendung wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.
UNSAFE_CONNECTION Die Anwendung konnte keine Verbindung herstellen, weil die IP-Adresse eingeschränkt war. Dieser Fehler ist vorübergehend und Google SecOps wiederholt die Anfrage. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google SecOps-Support.

Fehler bei Parser und Normalisierung

Diese Fehler treten nach der Aufnahme während der Zuordnung von Rohlogs zum Unified Data Model (UDM) auf. Wenn hier Fehler auftreten, verwirft Google SecOps möglicherweise Logs oder Sie können Logs nicht mit UDM-Feldern durchsuchen.

Parserfehlertyp Fehlerbeschreibung Fehlerbehebung
Regex Der Parser hat ein Problem mit einem regulären Ausdruck. Prüfen Sie die Parserlogik. Wenden Sie sich bei vordefinierten Parsern an den Google SecOps-Support.
Invalid_config Die Konfigurationsdatei des Parsers hat ein Problem. Validieren und korrigieren Sie die Konfigurationsdatei des Parsers.
Fehler bei der Validierung des Indexierungsereignis-Batch Die normalisierten Daten bestehen die Schemaprüfungen nicht. Prüfen Sie die Zuordnung des Parsers zu UDM-Feldern, um sicherzustellen, dass sie die Anforderungen erfüllen.
Rückstand Das System hat die Normalisierung verzögert. Rohlogs befinden sich in der Warteschlange und warten auf die Verarbeitung. Wenden Sie sich an den Support, wenn die Verzögerung weiterhin besteht.
LOG_PARSING_DROPPED_NO_EVENTS Der Parser hat keine Ereignisse erzeugt, sodass das Log verworfen wurde. Prüfen Sie die Rohlogs, um sicherzustellen, dass sie Daten enthalten, die tatsächlich Ereignisse erzeugen sollten.
LOG_PARSING_DROPPED_BY_FILTER Ein expliziter Drop-Filter im Parser hat dazu geführt, dass das System das Log verworfen hat. Prüfen Sie die Filterbedingungen im Parsercode. Dies ist oft beabsichtigt für Logs ohne Sicherheitswert.
LOG_PARSING_DROPPED_BY_FILTER: TAG_MALFORMED_ENCODING Eine fehlerhafte JSON- oder XML-Codierung hat dazu geführt, dass die Analyse fehlgeschlagen ist. Achten Sie darauf, dass die Protokollquelle eine unterstützte und wohlgeformte Codierung verwendet.
LOG_PARSING_NO_PARSER_FOUND Das System hat keinen Parser für diesen Logtyp. Prüfen Sie, ob Sie den richtigen Logtyp festgelegt haben und ob ein Parser für diesen Typ aktiv ist.

Benötigen Sie weitere Hilfe? Erhalten Sie Antworten von Community-Mitgliedern und Google SecOps-Experten.