Risolvere i problemi di importazione

Supportato in:

Questo documento spiega gli errori che potresti riscontrare durante l'importazione e la normalizzazione dei dati in Google Security Operations e descrive come risolverli. Utilizza le tabelle seguenti per diagnosticare gli errori di importazione, identificare i log eliminati e valutare l'impatto a valle.

Il documento descrive gli errori per i seguenti metodi di importazione: Google SecOps Forwarder, API Ingestion di Google SecOps, feed API di Google SecOps e partner tecnologici di terze parti.

Errori di origine e importazione

Potresti riscontrare i seguenti errori quando:

  • Recuperi i dati dai sistemi di origine.
  • Google SecOps Forwarder o un feed di terze parti tenta di comunicare con un'API o una risorsa esterna.
Codice di stato HTTP Motivo errore Codice di errore canonico Messaggio di errore Error description Risoluzione dei problemi
206 Contenuti parziali REMOTE_SERVER_ERROR Errore del server remoto dovuto a contenuti parziali. Il server upstream restituisce contenuti parziali anziché il set di dati completo per i feed MICROSOFT_GRAPH_ALERT. Si tratta di un problema dell'API upstream. Google SecOps ritenta automaticamente il trasferimento. Nessun dato va perso. Non devi fare nulla.
400 Richiesta errata INVALID_ARGUMENT Parametri di richiesta non validi. Il sistema ha stabilito una connessione all'origine, ma il feed non è riuscito a causa di argomenti non validi. Verifica le autorizzazioni di origine, i ruoli richiesti e che tutti i campi obbligatori siano compilati correttamente. Verifica la presenza di caratteri non consentiti in ID, regioni o nomi e assicurati che i parametri come gli intervalli di polling rientrino nei limiti. Esamina la configurazione del feed e consulta la documentazione dei feed. Se il problema persiste, contatta l'assistenza di Google SecOps.
401 Non autorizzato LOGIN_FAILED Autenticazione non riuscita. Verifica le tue credenziali e riprova. Il sistema ha stabilito una connessione, ma l'autorizzazione non è riuscita a causa di credenziali errate o mancanti. Verifica e inserisci di nuovo le credenziali dell'origine per assicurarti che siano corrette e non scadute.
403 Forbidden (Operazione non consentita) ACCESS_DENIED / PERMISSION_DENIED Accesso negato. Le credenziali non dispongono delle autorizzazioni per accedere a questa risorsa. Il sistema ha stabilito una connessione all'origine, ma le credenziali non dispongono delle autorizzazioni necessarie per la risorsa. Assicurati che il servizio, l'account di autenticazione o la chiave API dispongano dei ruoli o delle autorizzazioni di Identity and Access Management (IAM) necessari per la risorsa. Per maggiori dettagli, consulta la configurazione del feed. Ad esempio, controlla la stringa di connessione di Azure Event Hub nel portale Azure. In alternativa, consulta la documentazione dei feed per le autorizzazioni necessarie. Per informazioni sulle autorizzazioni, consulta Configurazione per tipo di origine.
404 URL non trovato FILE_NOT_FOUND / NOT_FOUND Endpoint non trovato. Verifica l'URL e i dettagli della risorsa. Il sistema non è riuscito a trovare il file o l'endpoint specifico.

Verifica quanto segue:

  • Il file esiste nell'origine.
  • Controlla se sono presenti errori di battitura nell'URL o nel nome host dell'API.
  • Assicurati che gli ID risorsa (come nomi dei bucket o ID sito) e la regione siano corretti.
  • Gli utenti appropriati hanno accesso a quel percorso specifico.

Se il problema persiste, contatta l'assistenza di Google SecOps.

429 ACCESS_TOO_FREQUENT Il feed è scaduto. L'origine limita la frequenza delle richieste. Il feed non è riuscito perché sono stati effettuati troppi tentativi di raggiungere l'origine. In genere si tratta di un problema temporaneo. Se il problema persiste, contatta l'assistenza di Google SecOps.
500 È stata stabilita una connessione all'origine, ma l'origine non ha risposto con i dati. Assicurati che l'origine sia disponibile e risponda. Contatta l'assistenza di Google SecOps se il problema persiste.
502 Il feed ha riscontrato un errore del gateway. Questo errore è temporaneo e l'applicazione ritenterà la richiesta. Se il problema persiste, contatta l'assistenza di Google SecOps.
503 Problema di connessione temporaneo. L'origine o il gateway non hanno risposto o hanno raggiunto il timeout. Assicurati che l'origine sia disponibile e risponda. Utilizza il backoff esponenziale con jitter se chiami l'API a livello di programmazione.
504 Google SecOps non riesce a connettersi all'indirizzo IP e alla porta di origine. Questo errore è temporaneo e l'applicazione ritenterà la richiesta.

Verifica quanto segue:

  • L'origine è disponibile.
  • Un firewall non blocca la connessione.
  • L'indirizzo IP associato al server è corretto.

Se il problema persiste, contatta l'assistenza di Google SecOps.

Credenziale generica Impossibile convalidare le credenziali. Controlla i dettagli della configurazione. Controlla i dettagli della configurazione generale per il set di credenziali impostato nella console Google SecOps.
CONNECTION_DROPPED Il sistema ha stabilito una connessione all'origine, ma la connessione è stata chiusa prima del completamento del feed. Questo errore è temporaneo e l'applicazione ritenterà la richiesta. Se il problema persiste, contatta l'assistenza di Google SecOps.
CONNECTION_FAILED Impossibile connettersi all'origine. Il sistema non è in grado di stabilire una connessione di rete. L'applicazione non riesce a connettersi all'indirizzo IP e alla porta di origine. Verifica che l'origine sia disponibile, che nessun firewall blocchi la connessione e che l'indirizzo IP sia corretto.

Verifica quanto segue:

  • L'origine è disponibile.
  • Un firewall non blocca la connessione.
  • L'indirizzo IP associato al server è corretto.
  • Se il problema persiste, contatta l'assistenza di Google SecOps.

DNS_ERROR Errore DNS. Il sistema non riesce a risolvere il nome host di origine. Verifica gli URL nei parametri del feed e le impostazioni del server dei nomi di origine. Controlla se sono presenti errori di battitura nel nome host del server.
FILE_FAILED Il sistema ha stabilito una connessione all'origine, ma si è verificato un problema con il file o la risorsa.

Verifica quanto segue:

  • Il file non è danneggiato.
  • Le autorizzazioni a livello di file sono corrette.

Se il problema persiste, contatta l'assistenza di Google SecOps.

GATEWAY_ERROR L'API ha restituito un errore del gateway alla chiamata effettuata da Google SecOps. Verifica i dettagli dell'origine del feed. L'applicazione ritenterà la richiesta.
INTERNAL_ERROR Impossibile importare i dati a causa di un errore interno. Se il problema persiste, contatta l'assistenza di Google SecOps.
INVALID_FEED_CONFIG La configurazione del feed contiene valori non validi. Esamina la configurazione del feed per verificare la presenza di impostazioni errate. Consulta la documentazione dei feed per la sintassi corretta.
INVALID_REMOTE_RESPONSE È stata stabilita una connessione all'origine, ma la risposta non era corretta. Controlla la configurazione del feed. Scopri di più sulla configurazione dei feed. Se il problema persiste, contatta l'assistenza di Google SecOps.
INVALID_SECRET Mancata corrispondenza della chiave segreta. Verifica se esiste una mancata corrispondenza tra la chiave segreta configurata nel feed e la chiave ricevuta da Google SecOps nell'intestazione HTTP. Ad esempio, quando utilizzi l'importazione push HTTPS.
INVALID_SSL_CERTIFICATE Certificato SSL non valido. Il sistema non è riuscito a convalidare il certificato SSL dell'origine. Controlla le autorizzazioni di origine e assicurati che il certificato del server sia valido e attendibile.
NO_RESPONSE È stata stabilita una connessione all'origine, ma l'origine non ha risposto. Assicurati che l'origine possa supportare le richieste di Google SecOps. Se il problema persiste, contatta l'assistenza di Google SecOps.
REMOTE_SERVER_ERROR È stata stabilita una connessione all'origine, ma l'origine non ha risposto con i dati. Assicurati che l'origine sia disponibile e risponda con i dati. Se il problema persiste, contatta l'assistenza di Google SecOps.
REMOTE_SERVER_REPORTED_BAD_REQUEST È stata stabilita una connessione all'origine, ma l'origine ha rifiutato la richiesta. Controlla la configurazione del feed. Per maggiori dettagli, consulta la documentazione dei feed. Se il problema persiste, contatta l'assistenza di Google SecOps.
RESOURCE_EXHAUSTED Quota o limite di frequenza superati. Controlla se i rifiuti di quota si verificano a causa di un volume elevato di richieste o di limiti di dati. L'origine invia le richieste troppo spesso. Monitora l'utilizzo della quota e contatta l'assistenza, se necessario. Ad esempio, quando utilizzi l'API Ingestion o Google Workspace.
SOCKET_READ_TIMEOUT È stata stabilita una connessione all'origine, ma la connessione ha raggiunto il timeout prima del completamento del trasferimento dei dati. Questo errore è temporaneo e l'applicazione ritenterà la richiesta. Se il problema persiste, contatta l'assistenza di Google SecOps.
TOO_MANY_ERRORS Il feed ha raggiunto il timeout perché ha riscontrato più errori dall'origine. Contatta l'assistenza di Google SecOps.
TRANSIENT_INTERNAL_ERROR Il feed ha riscontrato un errore interno temporaneo. Questo errore è temporaneo e l'applicazione ritenterà la richiesta. Se il problema persiste, contatta l'assistenza di Google SecOps.
UNSAFE_CONNECTION L'applicazione non è riuscita a stabilire una connessione perché l'indirizzo IP era limitato. Questo errore è temporaneo e Google SecOps ritenterà la richiesta. Se il problema persiste, contatta l'assistenza di Google SecOps.

Errori di analisi e normalizzazione

Questi errori si verificano dopo l'importazione, durante il processo di mappatura dei log non elaborati al modello UDM (Unified Data Model). Se si verificano errori, Google SecOps potrebbe eliminare i log oppure potresti non essere in grado di cercare i log utilizzando i campi UDM.

Tipo di errore del parser Error description Risoluzione dei problemi
Regex Il parser ha un problema con un'espressione regolare. Controlla la logica del parser. Per i parser predefiniti, contatta l'assistenza di Google SecOps.
Invalid_config Il file di configurazione del parser presenta un problema. Convalida e correggi il file di configurazione del parser.
Errore di convalida del batch di eventi di indicizzazione I dati normalizzati non superano i controlli dello schema. Esamina la mappatura del parser ai campi UDM per assicurarti che soddisfino i requisiti.
Backlog Il sistema ha ritardato la normalizzazione. I log non elaborati sono in coda in attesa di elaborazione. Contatta l'assistenza se il ritardo persiste.
LOG_PARSING_DROPPED_NO_EVENTS Il parser non ha prodotto eventi, causando l'eliminazione del log. Controlla i log non elaborati per assicurarti che contengano dati che dovrebbero effettivamente produrre eventi.
LOG_PARSING_DROPPED_BY_FILTER Un filtro di eliminazione esplicito nel parser ha fatto sì che il sistema eliminasse il log. Esamina le condizioni del filtro nel codice del parser. Spesso è intenzionale per i log senza valore di sicurezza.
LOG_PARSING_DROPPED_BY_FILTER: TAG_MALFORMED_ENCODING La codifica JSON o XML errata ha causato l'errore di analisi. Assicurati che l'origine log utilizzi una codifica supportata e ben formata.
LOG_PARSING_NO_PARSER_FOUND Il sistema non dispone di un parser per questo tipo di log. Verifica di aver impostato il LogType corretto e che un parser sia attivo per quel tipo.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.