סינון נתונים בחיפוש ביומן הגולמי
במאמר הזה מוסבר על השיטות הזמינות לסינון יומנים גולמיים באמצעות סרגל החיפוש, שאליו אפשר לגשת מדף הנחיתה או מדף החיפוש הייעודי.
בוחרים אחת מהשיטות הבאות:
שימוש בפורמט raw=
כשמשתמשים בפורמט raw=, אפשר להשתמש בפרמטרים האלה כדי לסנן יומנים גולמיים:
parsed: סינון יומנים לפי סטטוס הניתוח שלהם.parsed=true: מחזירה רק יומנים מנותחים.parsed=false: מחזירה רק יומנים לא מנותחים.
log_source=IN["log_source_name1", "log_source_name2"]: סינון לפי סוג היומן.
שימוש בהנחיה לחיפוש ביומן הגולמי (שיטה מדור קודם)
כדי להשתמש בהנחיה חיפוש ביומן גולמי כדי לסנן יומנים גולמיים:
בסרגל החיפוש, מזינים את מחרוזת החיפוש או את הביטויים הרגולריים, ואז לוחצים על חיפוש.
בתפריט, בוחרים באפשרות חיפוש ביומן הגולמי כדי להציג את אפשרויות החיפוש.
מציינים את שעת ההתחלה ואת שעת הסיום (ברירת המחדל היא שבוע אחד) ולוחצים על חיפוש.
בתצוגה חיפוש יומן גולמי מוצגים אירועים של נתונים גולמיים. אפשר לסנן את התוצאות לפי
DNS,Webproxy,EDRו-Alert. הערה: המסננים האלה לא חלים על סוגי אירועים, כמוGENERIC,EMAILו-USER.
אתם יכולים להשתמש בביטויים רגולריים כדי לחפש ולהתאים קבוצות של מחרוזות תווים בנתוני האבטחה שלכם באמצעות Google SecOps. ביטויים רגולריים מאפשרים לצמצם את החיפוש באמצעות קטעי מידע, בניגוד לשימוש בשם דומיין מלא, למשל.
אפשרויות הסינון הפרוצדורלי הבאות זמינות בתצוגה חיפוש ביומן הגולמי:
סוג אירוע שקשור למוצר
יש אי-התאמות מוכרות בין אופן הצגת האירועים בתצוגות שונות בדף חיפוש ביומן הגולמי של SecOps Console בגרסה הקודמת:
● תצוגת יומן גולמי:
התצוגה מציגה את סוג האירוע על סמך הערך הגולמיevent_log_type.
לדוגמהFILE_COPY.
● תצוגה של שדות אירועים ב-UDM:
מוצג השדהmetadata.event_typeעל סמך הערךevent_log_type.
לדוגמהFILE_COPY.
● תצוגת סינון לפי נוהל:
השדה סוג האירוע מוצג על סמך הערךnetwork.application_protocol.
לדוגמהDNS.- מקור היומן
סטטוס החיבור לרשת
TLD
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.