Logs zu Rohdaten suchen

Unterstützt in:

In diesem Dokument wird erläutert, wie Sie mit Google Security Operations in den in Ihren Google SecOps-Mandanten aufgenommenen Rohlogs suchen und relevanten Kontext abrufen können, einschließlich zugehöriger Ereignisse und Entitäten.

Bei Rohlog-Suchen werden Rohereignisse mit den generierten UDM-Ereignissen korreliert. Mit einer Rohlog-Suche können Sie Normalisierungslücken und nicht geparste Logs identifizieren, die nicht von den Parsern verarbeitet werden.

So führen Sie eine Rohlog-Suche durch:

  1. Gehen Sie zu Prüfung > SIEM-Suche.

  2. Fügen Sie im Suchfeld das Präfix raw = zu Ihrer Suche hinzu und setzen Sie den Suchbegriff in Anführungszeichen (z. B. raw = "example.com").

  3. Wählen Sie die Rohlog-Suche in der Menüoption aus. Google SecOps findet die zugehörigen Rohlogs, UDM-Ereignisse und zugehörigen Entitäten. Sie können dieselbe Suche (`raw = "example.com"`) auch auf der Seite „UDM-Suche“ ausführen.

Sie können dieselben Schnellfilter verwenden, die zum Verfeinern von UDM-Suchergebnissen verwendet werden. Wählen Sie den Filter aus, den Sie auf die Rohlog-Ergebnisse anwenden möchten, um sie weiter zu verfeinern.

Rohlog-Abfragen optimieren

Rohlog-Suchen sind in der Regel langsamer als UDM-Suchen. Wenn Sie die Suchleistung verbessern möchten, beschränken Sie die Datenmenge, über die Sie die Abfrage ausführen, indem Sie die Sucheinstellungen ändern:

  • Zeitraumauswahl: Beschränkt den Zeitraum der Daten, über die Sie die Abfrage ausführen.
  • Logquelle auswählen: Beschränkt die Rohlog-Suche auf die Logs aus bestimmten Quellen und nicht auf alle Logquellen. Wählen Sie im Menü Logquellen eine oder mehrere Logquellen aus (die Standardeinstellung ist Alle).
  • Reguläre Ausdrücke: Verwenden Sie einen regulären Ausdruck. Beispiel: raw = /goo\w{3}.com/ würde mit google.com, goodle.com, goog1e.com übereinstimmen, um den Umfang der Rohlog-Suche weiter einzuschränken.

Trend im Laufe der Zeit

Anhand des Trenddiagramms können Sie die Verteilung der Rohlogs im Laufe der Suche nachvollziehen. Sie können Filter auf das Diagramm anwenden, um nach geparsten Logs und Rohlogs zu suchen. Klicken Sie auf Pfeil nach unten , um das Diagramm zu minimieren oder zu maximieren.

Rohlog-Ergebnisse

Wenn Sie eine Rohlog-Suche ausführen, bestehen die Ergebnisse aus einer Kombination von UDM-Ereignissen und Entitäten, die von den Rohlogs generiert wurden, die Ihren Suchanfragen entsprechen, sowie den Rohlogs. Sie können die Suchergebnisse weiter untersuchen, indem Sie auf eines der Ergebnisse klicken:

  • UDM-Ereignis oder -Entität: Wenn Sie auf ein UDM-Ereignis oder eine UDM-Entität klicken, werden in Google SecOps alle zugehörigen Ereignisse und Entitäten sowie das mit diesem Element verknüpfte Rohlog angezeigt.

  • Rohlog: Wenn Sie auf ein Rohlog klicken, wird in Google SecOps die gesamte Rohlogzeile zusammen mit der Quelle für dieses Log angezeigt.

Rohlog-Ergebnisse herunterladen

Wenn Sie Rohlog-Ergebnisse in eine CSV-Datei herunterladen möchten, klicken Sie in der Ergebnistabelle Rohlog auf Menü > Als CSV-Datei herunterladen.

Standardmäßig enthält die CSV-Datei die folgenden Spalten: Zeitstempel, Ereignistyp und Rohlog. Die Spalte Rohlog ist immer in der CSV-Datei vorhanden. Mit dem Spaltenmanager können Sie die anderen beiden Spalten entfernen oder hinzufügen. Wenn Sie andere Spalten hinzufügen, werden sie in der Tabelle angezeigt, aber nicht in die CSV-Datei heruntergeladen.

So laden Sie UDM-Felder herunter: Führen Sie eine UDM-Suche aus, wählen Sie die gewünschten Spalten aus und laden Sie sie dann als CSV-Datei herunter.

Wenn in Google Chrome der Fehler Failed to execute 'showSaveFilePicker' angezeigt wird, führen Sie die folgenden Schritte aus:

  1. Gehen Sie zu Geräte > Chrome > Einstellungen.

  2. Wählen Sie Nutzer und Browser aus.1

  3. Suchen Sie die Einstellung Schreibzugriff auf Dateisystem.

  4. Fügen Sie prefix.backstory.chronicle.security der Liste der zulässigen Websites hinzu.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten