Nutzer untersuchen
In der Ansicht Nutzer in Google Security Operations können Kunden besser nachvollziehen, wie sich Sicherheitsereignisse auf Nutzer in einem Unternehmen auswirken. Durch die Konzentration auf das Verhalten einzelner Nutzer können Sicherheitsadministratoren nach Aktivitäten suchen, die auf eine Kontokompromittierung oder andere Sicherheitsprobleme hindeuten. Achten Sie darauf, dass Sie Daten von Geräten in Ihrem Netzwerk aufnehmen und normalisieren, z. B. von EDR, Firewalls, Webproxys, Nutzerkontext und Authentifizierung.
Nach einem Nutzer suchen
Wenn Sie die Ansicht Nutzer in Google SecOps öffnen möchten, geben Sie im Suchfeld den Nutzernamen oder die E‑Mail-Adresse eines Nutzers in Ihrem Unternehmen ein. Wenn der Nutzer in Ihrem Google SecOps-Konto vorhanden ist, wird er als Ergebnis angezeigt. Klicken Sie auf den Nutzernamen, um zur Ansicht Nutzer zu wechseln.
Alias für die Nutzeransicht
Die Ansicht Nutzer enthält eine Funktion für Nutzer-Aliase, damit Ereignisse, die mit einem einzelnen Nutzer verknüpft sind, nicht dupliziert werden und leichter in Ihrem Google SecOps-Konto gesucht werden können. Wenn Sie beispielsweise einen Mitarbeiter namens Dennis
haben, dessen Nutzer-ID dennis und dessen E‑Mail-Adresse dennis@altostrat.com ist, und
Sie in Google SecOps nach dennis suchen, werden Ereignisse für dennis und
dennis@altostrat.com zurückgegeben.
Funktionen der Nutzeransicht
Die Ansicht Nutzer enthält viele Funktionen und Steuerelemente der Benutzeroberfläche, mit denen Sie die Nutzerdaten in Ihrem Unternehmen genauer untersuchen können. Einige dieser Funktionen sind nur in der Ansicht Nutzer verfügbar, andere werden auch in den anderen Google SecOps-Ereignisansichten verwendet (z. B. in der Domainansicht und der IP-Adressansicht).
Funktionen der Google SecOps-Nutzeransicht
1 Nutzerinformationen
Hier werden Informationen zum Nutzer angezeigt, die in den IT-Systemen Ihres Unternehmens gespeichert sind (z. B. Active Directory, Workday, Okta).
2 Datumsauswahl
Mit den Pfeilen nach links und rechts können Sie die Ereignisse untersuchen, die mit dem Nutzer in einem Zeitraum von einer Kalenderwoche (Samstag bis Sonntag) verknüpft sind. Wenn im angezeigten Zeitraum keine Daten verfügbar sind, können Sie mit den Optionen „Erste Sichtung“ und „Letzte Sichtung“ schnell zu einem relevanten Zeitraum wechseln.
3 Zeitverschiebung der X‑Achse
Standardmäßig wird die Heatmap mit Farbverlauf in der Ansicht Nutzer auf 12:00 Uhr UTC zentriert. Mit dem Steuerelement „Zeitverschiebung der X‑Achse“ können Sie die Heatmap bis zu 12 Stunden vor oder nach 12:00 Uhr zentrieren. So können Sie sich auf untypische Zeiträume für den Nutzer konzentrieren. Sie können die Anzeige beispielsweise auf 0:00 Uhr UTC verschieben, um die Nutzeraktivitäten am späten Abend und am frühen Morgen zu untersuchen, wie in den folgenden Abbildungen dargestellt.
Zeitverschiebung der X‑Achse auf +12 festlegen
4 Heatmap mit Farbverlauf
Die Heatmap mit Farbverlauf in der Ansicht Nutzer zeigt eine aggregierte Ansicht der Nutzeraktivitäten im untersuchten Zeitraum. Jedes Quadrat steht für eine Stunde des Tages (UTC) für eine protokollierte Nutzeraktivität im Zeitraum. Mit diesem Diagramm können Sie ungewöhnliche oder untypische Nutzeraktivitäten finden.
Wenn Sie auf ein Quadrat klicken, wird das Datum der Aktivität angezeigt. Wenn Sie im grünen Pop-over auf dieses Datum klicken, gelangen Sie zu dieser Stunde der Ereignisse in der Timeline.
Die Farbe der einzelnen Quadrate variiert von Schwarz über Grautöne bis Weiß:
Schwarze Quadrate bedeuten, dass keine Nutzeraktivität stattgefunden hat.
Weiße Quadrate bedeuten, dass häufig Nutzeraktivitäten stattgefunden haben.
Quadrate in Dunkelgrau bis Hellgrau stehen für zunehmende Aktivität. Dunkle Grautöne stehen für weniger Aktivität und helle Grautöne für mehr Aktivität.
Ein Nutzer ist beispielsweise regelmäßig während der normalen Arbeitszeiten aktiv und nie spät in der Nacht oder am Wochenende. Dieser Nutzer ist jedoch seit Kurzem jeden Tag um 3:00 Uhr aktiv. Mit der Heatmap mit Farbverlauf können Sie diese Art von untypischer Aktivität schnell finden.
5 Benachrichtigungen zu Nutzern
Sicherheitsbenachrichtigungen zu Nutzern werden von Google SecOps erfasst und hier angezeigt. Sie können auf die entsprechenden Links klicken, um die Benachrichtigung weiter zu untersuchen.
7 Spalten
Passen Sie die Spalten an, die auf dem Tab Timeline angezeigt werden.
6 Timeline und Assets
Die Tabs Timeline und Assets sind auch in der Ansicht Nutzer verfügbar. Wie in anderen Google SecOps-Ansichten werden die Ereignisse auf dem Tab Timeline chronologisch und die Assets auf dem Tab Assets alphabetisch oder numerisch aufgelistet. Die angezeigten Assets entsprechen der Aktivität dieses bestimmten Nutzers in Ihrem Unternehmen und sind auf den angegebenen Zeitraum beschränkt.
Verwenden Sie diese Tabs so:
Tab Timeline: Wenn Sie ein Ereignis auf dem Tab „Timeline“ auswählen, wird das entsprechende Ereignis in der Heatmap mit Farbverlauf grün hervorgehoben. Benachrichtigungen werden durch ein rotes Dreieck und roten Text gekennzeichnet.
Tab Assets: Wenn Sie ein Asset auswählen, wird es auf dem Tab „Assets“ grün hervorgehoben. Alle Aktivitäten im Zusammenhang mit diesem Asset werden auch in der Heatmap mit Farbverlauf grün hervorgehoben. Sie können zur Assetansicht wechseln, indem Sie auf dem Tab „Assets“ auf „Erster Zugriff“ oder „Letzter Zugriff“ klicken.
8 Prozedurales Filtern
Sie können das Menü Prozedurales Filtern öffnen, indem Sie in der Ansicht Nutzer auf das Symbol „Prozedurales Filtern“ klicken. Dann können Sie die Nutzerinformationen anhand verschiedener Merkmale filtern. Sie können beispielsweise nach dem Hauptstandort filtern, um den geografischen Standort der Anmeldeversuche des Nutzers zu untersuchen. Das kann darauf hindeuten, dass sich ein Nutzer von ungewöhnlichen Standorten aus anmeldet.
Prozedurales Filtern nach Hauptstandort
Hinweise
Für die Nutzeransicht gelten die folgenden Einschränkungen:
- In dieser Ansicht können nur 80.000 Ereignisse angezeigt werden.
- Sie können nur Ereignisse filtern, die in dieser Ansicht angezeigt werden.
- In dieser Ansicht werden nur die Ereignistypen „Nutzer“, „E‑Mail“ und „DNS“ ausgefüllt. Die in dieser Ansicht ausgefüllten Informationen zu „Erste Sichtung“ und „Letzte Sichtung“ sind ebenfalls auf diese Ereignistypen beschränkt.
- Allgemeine Ereignisse werden in keiner der kuratierten Ansichten angezeigt. Sie werden nur in Rohprotokollen und UDM-Suchanfragen angezeigt.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten