Résoudre les problèmes d'ingestion
Ce document explique les erreurs que vous pouvez rencontrer lors de l'ingestion et de la normalisation des données dans Google Security Operations, et décrit comment les corriger. Utilisez les tableaux suivants pour diagnostiquer les échecs d'ingestion, identifier les journaux supprimés et évaluer l'impact en aval.
Ce document décrit les erreurs pour les méthodes d'ingestion suivantes : Google SecOps Forwarder, Google SecOps Ingestion API, Google SecOps API Feed et partenaires technologiques tiers.
Erreurs de source et d'ingestion
Vous pouvez rencontrer les erreurs suivantes lorsque :
- vous récupérez des données à partir de systèmes sources ;
- Google SecOps Forwarder ou un flux tiers tente de communiquer avec une API ou une ressource externe.
| Code d'état HTTP | Motif de l'erreur | Code d'erreur canonique | Message d'erreur | Description de l'erreur | Dépannage |
|---|---|---|---|---|---|
| 206 | Contenu partiel | REMOTE_ |
Erreur de serveur distant en raison d'un contenu partiel. | Le serveur en amont renvoie un contenu partiel au lieu de l'ensemble de données complet pour les flux MICROSOFT_GRAPH_ALERT. |
Il s'agit d'un problème d'API en amont. Google SecOps relance automatiquement le transfert. Aucune donnée n'est perdue. Aucune action n'est requise de votre part. |
| 400 | Requête incorrecte | INVALID_ |
Paramètres de requête non valides. | Le système a établi une connexion à la source, mais le flux a échoué en raison d'arguments non valides. | Vérifiez les autorisations de la source, les rôles requis et que tous les champs obligatoires sont correctement remplis. Recherchez les caractères non autorisés dans les ID, les régions ou les noms, et assurez-vous que les paramètres tels que les intervalles d'interrogation respectent les limites. Vérifiez la configuration du flux et consultez la documentation sur les flux. Si le problème persiste, contactez l'assistance Google SecOps. |
| 401 | Non autorisé | LOGIN_ |
Échec de l'authentification. Vérifiez vos identifiants et réessayez. | Le système a établi une connexion, mais l'autorisation a échoué en raison d'identifiants incorrects ou manquants. | Vérifiez et saisissez à nouveau les identifiants de la source pour vous assurer qu'ils sont corrects et qu'ils n'ont pas expiré. |
| 403 | Interdit | ACCESS_ |
Accès refusé. Les identifiants ne disposent pas des autorisations nécessaires pour accéder à cette ressource. | Le système a établi une connexion à la source, mais les identifiants ne disposent pas des autorisations nécessaires pour la ressource. | Assurez-vous que le compte de service ou d'authentification, ou la clé API, dispose des rôles ou des autorisations IAM (Identity and Access Management) nécessaires pour la ressource. Pour en savoir plus, consultez la configuration du flux. Par exemple, vérifiez la chaîne de connexion Azure Event Hub dans le portail Azure. Vous pouvez également consulter la documentation sur les flux pour connaître les autorisations nécessaires. Pour en savoir plus sur les autorisations, consultez Configuration par type de source. |
| 404 | URL introuvable | FILE_ |
Point de terminaison introuvable. Vérifiez l'URL et les détails de la ressource. | Le système n'a pas pu trouver le fichier ou le point de terminaison spécifique. | Vérifiez les éléments suivants :
Si le problème persiste, contactez l'assistance Google SecOps. |
| 429 | ACCESS_ |
Le délai du flux a expiré. | La source limite le débit des requêtes. Le flux a échoué, car il y a eu trop de tentatives d'accès à la source. | Il s'agit généralement d'un problème temporaire. Si le problème persiste, contactez l'assistance Google SecOps. | |
| 500 | Une connexion à la source a été établie, mais la source n'a pas répondu avec des données. | Assurez-vous que la source est disponible et qu'elle répond. Si le problème persiste, contactez l'assistance Google SecOps. | |||
| 502 | Le flux a rencontré une erreur de passerelle. | Cette erreur est temporaire et l'application relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps. | |||
| 503 | Problème de connexion temporaire. | La source ou la passerelle n'a pas répondu ou le délai a expiré. | Assurez-vous que la source est disponible et qu'elle répond. Utilisez un intervalle exponentiel entre les tentatives avec gigue si vous appelez l'API par programmation. | ||
| 504 | Google SecOps ne peut pas se connecter à l'adresse IP et au port sources. | Cette erreur est temporaire et l'application relancera la requête. Vérifiez les éléments suivants :
Si le problème persiste, contactez l'assistance Google SecOps. |
|||
| Identifiants génériques | Impossible de valider les identifiants. Vérifiez les détails de votre configuration. | Vérifiez les détails de configuration généraux pour l'ensemble d'identifiants défini dans la console Google SecOps. | |||
| CONNECTION_ |
Le système a établi une connexion à la source, mais la connexion a été fermée avant la fin du flux. | Cette erreur est temporaire et l'application relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps. | |||
| CONNECTION_ |
Impossible de se connecter à la source. | Le système ne parvient pas à établir de connexion réseau. L'application ne peut pas se connecter à l'adresse IP et au port sources. | Vérifiez que la source est disponible, qu'aucun pare-feu ne bloque la connexion et que l'adresse IP est correcte. Vérifiez les éléments suivants :
Si le problème persiste, contactez l'assistance Google SecOps. |
||
| DNS_ |
Erreur DNS. | Le système ne parvient pas à résoudre le nom d'hôte source. | Vérifiez les URL dans les paramètres du flux et les paramètres du serveur de noms source. Vérifiez qu'il n'y a pas de faute d'orthographe dans le nom d'hôte du serveur. | ||
| FILE_ |
Le système a établi une connexion à la source, mais un problème s'est produit avec le fichier ou la ressource. | Vérifiez les éléments suivants :
Si le problème persiste, contactez l'assistance Google SecOps. |
|||
| GATEWAY_ |
L'API a renvoyé une erreur de passerelle à l'appel effectué par Google SecOps. | Vérifiez les détails de la source du flux. L'application relancera la requête. | |||
| INTERNAL_ |
Impossible d'ingérer les données en raison d'une erreur interne. | Si le problème persiste, contactez l'assistance Google SecOps. | |||
| INVALID_ |
La configuration du flux contient des valeurs non valides. | Vérifiez la configuration du flux pour détecter les paramètres incorrects. Consultez la documentation sur les flux pour connaître la syntaxe correcte. | |||
| INVALID_ |
Une connexion à la source a été établie, mais la réponse était incorrecte. | Vérifiez la configuration du flux. En savoir plus sur la configuration des flux Si le problème persiste, contactez l'assistance Google SecOps. | |||
| INVALID_ |
La clé secrète ne correspond pas. | Vérifiez qu'il n'y a pas de différence entre la clé secrète configurée dans le flux et la clé que Google SecOps a reçue dans l'en-tête HTTP. Par exemple, lorsque vous utilisez l'ingestion push HTTPS. | |||
| INVALID_ |
Certificat SSL non valide. | Le système n'a pas pu valider le certificat SSL de la source. | Vérifiez les autorisations de la source et assurez-vous que le certificat du serveur est valide et approuvé. | ||
| NO_ |
Une connexion à la source a été établie, mais la source n'a pas répondu. | Assurez-vous que la source peut accepter les requêtes de Google SecOps. Si le problème persiste, contactez l'assistance Google SecOps. | |||
| REMOTE_ |
Une connexion à la source a été établie, mais la source n'a pas répondu avec des données. | Assurez-vous que la source est disponible et qu'elle répond avec des données. Si le problème persiste, contactez l'assistance Google SecOps. | |||
| REMOTE_ |
Une connexion à la source a été établie, mais la source a rejeté la requête. | Vérifiez la configuration du flux. Pour en savoir plus, consultez la documentation sur les flux. Si le problème persiste, contactez l'assistance Google SecOps. | |||
| RESOURCE_ |
Quota ou limite de débit dépassé. | Vérifiez si les rejets de quota sont dus à un volume de requêtes élevé ou à des limites de données. La source envoie des requêtes trop fréquemment. Surveillez l'utilisation du quota et contactez l'assistance si nécessaire. Par exemple, lorsque vous utilisez l'API Ingestion ou Google Workspace. | |||
| SOCKET_ |
Une connexion à la source a été établie, mais le délai de connexion a expiré avant la fin du transfert de données. | Cette erreur est temporaire et l'application relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps. | |||
| TOO_ |
Le délai du flux a expiré, car il a rencontré plusieurs erreurs provenant de la source. | Contactez l'assistance Google SecOps. | |||
| TRANSIENT_ |
Le flux a rencontré une erreur interne temporaire. | Cette erreur est temporaire et l'application relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps. | |||
| UNSAFE_ |
L'application n'a pas pu établir de connexion, car l'adresse IP était limitée. | Cette erreur est temporaire et Google SecOps relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps. |
Erreurs d'analyseur et de normalisation
Ces erreurs se produisent après l'ingestion, lors du processus de mappage des journaux bruts au modèle de données unifié (UDM). Si des erreurs se produisent ici, Google SecOps peut supprimer des journaux ou vous ne pourrez peut-être pas rechercher des journaux à l'aide de champs UDM.
| Type d'erreur d'analyseur | Description de l'erreur | Dépannage |
|---|---|---|
| Regex | L'analyseur présente un problème avec une expression régulière. | Vérifiez la logique de l'analyseur. Pour les analyseurs prédéfinis, contactez l'assistance Google SecOps. |
| Invalid_config | Le fichier de configuration de l'analyseur présente un problème. | Validez et corrigez le fichier de configuration de l'analyseur. |
| Erreur de validation du lot d'événements d'indexation | Les données normalisées échouent aux vérifications du schéma. | Vérifiez le mappage de l'analyseur aux champs UDM pour vous assurer qu'ils répondent aux exigences. |
| En attente | Le système a retardé la normalisation. | Les journaux bruts sont dans la file d'attente en attente de traitement. Si le délai persiste, contactez l'assistance. |
| LOG_PARSING_DROPPED_NO_EVENTS | L'analyseur n'a produit aucun événement, ce qui a entraîné la suppression du journal. | Vérifiez les journaux bruts pour vous assurer qu'ils contiennent des données qui devraient réellement produire des événements. |
| LOG_PARSING_DROPPED_BY_FILTER | Un filtre de suppression explicite dans l'analyseur a entraîné la suppression du journal par le système. | Vérifiez les conditions de filtre dans le code de l'analyseur. Ceci est souvent intentionnel pour les journaux sans valeur de sécurité. |
| LOG_PARSING_DROPPED_BY_FILTER: TAG_MALFORMED_ENCODING | Un encodage JSON ou XML incorrect a entraîné l'échec de l'analyse. | Assurez-vous que la source du journal utilise un encodage compatible et bien formé. |
| LOG_PARSING_NO_PARSER_FOUND | Le système ne dispose d'aucun analyseur pour ce type de journal. | Vérifiez que vous avez défini le LogType correct et qu'un analyseur est actif pour ce type. |
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.