סינון נתונים בחיפוש ביומן הגולמי

נתמך ב:

במאמר הזה מוסבר על השיטות הזמינות לסינון יומנים גולמיים באמצעות סרגל החיפוש, שאליו אפשר לגשת מדף הנחיתה או מדף החיפוש הייעודי.

בוחרים אחת מהשיטות הבאות:

צריך להשתמש בפורמט raw=

כשמשתמשים בפורמט raw=, משתמשים בפרמטרים האלה כדי לסנן יומנים גולמיים:

  • ‫parsed: סינון יומנים לפי סטטוס הניתוח שלהם.

    • parsed=true: מחזירה רק יומנים מנותחים.
    • parsed=false: מחזירה רק יומנים לא מנותחים.
  • ‫log_source=IN["log_source_name1", "log_source_name2"]: סינון לפי סוג היומן.

איך מוצאים יומני רישום גולמיים שלא עברו ניתוח

יומנים שלא עברו ניתוח לא יוצרים רשומות UDM. אי אפשר להריץ עליהם שאילתות באמצעות שדות UDM (כמו metadata.log_type = "UNPARSED"). כדי לחפש יומנים לא מנותחים:

  1. במסוף Google SecOps, עוברים אל Investigation > SIEM Search.
  2. בתפריט של תיבת החיפוש, משנים את מצב החיפוש מחיפוש UDM לחיפוש ביומן גולמי.
  3. בוחרים את טווח הזמן הרצוי (לדוגמה, מהשעה האחרונה או מהיממה האחרונה).
  4. שאילתה ליומנים לא מנותחים באמצעות המסנן parsed = false:

    raw = /.+/ parsed = false
    

    כדי לטרגט סוגים ספציפיים של יומני פיד, משלבים את parsed = false עם log_source:

    raw = /.+/ parsed = false log_source IN ["CUSTOM_JSON", "OKTA"]
    

שימוש בפרומפט לחיפוש ביומן הגולמי (שיטה מדור קודם)

כדי להשתמש בהנחיה חיפוש ביומן גולמי כדי לסנן יומנים גולמיים:

  1. בסרגל החיפוש, מזינים את מחרוזת החיפוש או את הביטויים הרגולריים, ואז לוחצים על חיפוש.

  2. בתפריט, בוחרים באפשרות חיפוש ביומן הגולמי כדי להציג את אפשרויות החיפוש.

  3. מציינים את שעת ההתחלה ואת שעת הסיום (ברירת המחדל היא שבוע אחד) ולוחצים על חיפוש.

    בתצוגה חיפוש ביומן הגולמי מוצגים אירועים של נתונים גולמיים. אפשר לסנן את התוצאות לפי DNS, Webproxy, EDR ו-Alert. הערה: המסננים האלה לא חלים על סוגי אירועים, כמו GENERIC, EMAIL וUSER.

אתם יכולים להשתמש בביטויים רגולריים כדי לחפש ולהתאים קבוצות של מחרוזות תווים בנתוני האבטחה שלכם באמצעות Google SecOps. ביטויים רגולריים מאפשרים לצמצם את החיפוש באמצעות קטעי מידע, בניגוד לשימוש בשם דומיין מלא, למשל.

אפשרויות הסינון הפרוצדורלי הבאות זמינות בתצוגה חיפוש ביומן הגולמי:

  • סוג אירוע שקשור למוצר

    יש אי-התאמות מוכרות בין אופן הצגת האירועים בתצוגות שונות בדף חיפוש יומנים גולמיים בגרסה הקודמת של SecOps Console:
    ● תצוגת יומן גולמי:
       התצוגה מציגה את סוג האירוע על סמך הערך הגולמי event_log_type.
       לדוגמה FILE_COPY.
    ● תצוגה של שדות אירועים ב-UDM:
       מוצג השדה metadata.event_type על סמך הערך event_log_type.
       לדוגמה FILE_COPY.
    ● תצוגת סינון לפי נוהל:
       השדה סוג האירוע מוצג על סמך הערך network.application_protocol.
       לדוגמה DNS.

    • מקור היומן
  • סטטוס החיבור לרשת

  • TLD

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.