Daten in der Rohlog-Suche filtern
In diesem Dokument werden die verfügbaren Methoden zum Filtern von Rohlogs über die Suchleiste beschrieben, auf die Sie auf der Landingpage oder der Seite Suchen zugreifen können.
Sie haben folgende Möglichkeiten:
Verwenden Sie das Format raw=.
Wenn Sie das raw=-Format verwenden, können Sie die Rohlogs mit diesen Parametern filtern:
parsed: Filtert Logs nach ihrem Parsing-Status.parsed=true: Gibt nur geparste Logs zurück.parsed=false: Gibt nur nicht geparste Logs zurück.
log_source=IN["log_source_name1", "log_source_name2"]: Filtert nach Logtyp.
Nicht geparste Rohdatenlogs finden
Aus nicht geparsten Logs werden keine UDM-Datensätze generiert. Sie können sie nicht mit UDM-Feldern (z. B. metadata.log_type = "UNPARSED") abfragen. So suchen Sie nach nicht geparsten Logs:
- Rufen Sie in der Google SecOps Console Investigation > SIEM Search auf.
- Ändern Sie im Menü des Suchfelds den Suchmodus von UDM Search (UDM-Suche) zu Raw Log Search (Rohlog-Suche).
- Wählen Sie den gewünschten Zeitraum aus, z. B. Letzte Stunde oder Letzte 24 Stunden.
Mit dem Filter
parsed = falsekönnen Sie nach nicht geparsten Logs suchen:raw = /.+/ parsed = falseWenn Sie das Targeting auf bestimmte Feed-Logtypen ausrichten möchten, kombinieren Sie
parsed = falsemitlog_source:raw = /.+/ parsed = false log_source IN ["CUSTOM_JSON", "OKTA"]
Prompt für die Suche in Rohlogs verwenden (Legacy-Methode)
So verwenden Sie den Prompt Raw Log Search (Rohlog-Suche), um Rohlogs zu filtern:
Geben Sie in der Suchleiste Ihren Suchstring oder Ihre regulären Ausdrücke ein und klicken Sie dann auf Suchen.
Wählen Sie im Menü Raw Log Search (Rohlog-Suche) aus, um die Suchoptionen aufzurufen.
Geben Sie die Startzeit und die Endzeit an (standardmäßig eine Woche) und klicken Sie auf Suchen.
In der Ansicht Rohdaten-Logsuche werden Rohdatenevents angezeigt. Sie können die Ergebnisse nach
DNS,Webproxy,EDRundAlertfiltern. Hinweis: Diese Filter gelten nicht für Ereignistypen wieGENERIC,EMAILundUSER.
Mit Google SecOps können Sie reguläre Ausdrücke verwenden, um in Ihren Sicherheitsdaten nach Gruppen von Zeichenfolgen zu suchen und diese abzugleichen. Mit regulären Ausdrücken können Sie Ihre Suche eingrenzen, indem Sie beispielsweise nur Teile eines Domainnamens verwenden.
Die folgenden Optionen für prozedurales Filtern sind in der Ansicht Rohlog-Suche verfügbar:
Produktereignistyp
Es gibt bekannte Inkonsistenzen bei der Darstellung von Ereignissen in den verschiedenen Ansichten auf der Seite Rohdatenlogs durchsuchen der alten SecOps Console:
● Ansicht Rohdatenlog:
Hier wird der Ereignistyp basierend auf dem Rohdatenwertevent_log_typeangezeigt.
Beispiel:FILE_COPY.
● Ansicht UDM-Ereignisfelder:
Hier wird das Feldmetadata.event_typebasierend auf dem Wertevent_log_typeangezeigt.
Beispiel:FILE_COPY.
● Ansicht Prozedurale Filterung:
Hier wird das Feld Ereignistyp basierend auf dem Wertnetwork.application_protocolangezeigt.
Beispiel:DNS.- Logquelle
Status der Netzwerkverbindung
TLD
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten