שליטה בעמודות באמצעות בחירה וביטול בחירה של מילות מפתח
בחיפוש ובמרכזי הבקרה, אפשר להשתמש במילות המפתח select ו-unselect כדי להתאים אישית את העמודות שמוצגות בטבלה אירועים בכרטיסייה תוצאות (בחיפוש) ובטבלאות בווידג'טים של מרכז הבקרה.
העמודות חותמת זמן ואירוע מוצגות כברירת מחדל, אבל מילות המפתח select ו-unselect מאפשרות להוסיף או להסיר שדות ספציפיים של מודל נתונים מאוחד (UDM), משתני outcome או משתני match כדי לשפר את התצוגה.
מילות המפתח select ו-unselect הן אופציונליות ולא זמינות בכללים.
-
select: מציין את רשימת השדות של UDM, משתניoutcomeאו משתניmatchשרוצים לכלול בתוצאות השאילתה. -
unselect: מציין את רשימת השדות או המשתנים של UDM שיוחרגו מתוצאות השאילתה.
דוגמאות לשימוש
בדוגמאות שבקטע הזה מוצג תחביר נפוץ לשימוש במילות המפתח select ו-unselect בשאילתות חיפוש.
דוגמה: חיפוש אירוע יחיד
השאילתה הבאה מחפשת אירועים שמקושרים ל-alex-laptop ומוסיפה את security_result.about.email כעמודה לטבלה Events:
principal.hostname = "alex-laptop"
limit: 10
select: security_result.about.email
דוגמה: כמה עמודות
אפשר להוסיף כמה עמודות ולהפריד ביניהן באמצעות פסיקים. העמודות מופיעות בסדר שבו הן מופיעות ברשימה.
principal.hostname = "alex-laptop"
limit: 10
select: network.sent_bytes, security_result.about.email
דוגמה: הגדרות טבלה
ב-Dashboards, מילת המפתח table מגדירה את פלט העמודה, ומילות המפתח select או unselect מנהלות את השדות הספציפיים שמוצגים.
metadata.event_type = "USER_LOGIN"
select:
principal.hostname
צבירה ושאילתות סטטיסטיות
ב-YARA-L, בדרך כלל ממקמים את פונקציות הצבירה והפונקציות הסטטיסטיות בקטע outcome, ואילו בקטע match מוגדר בסיס הצבירה.
הקטעים select ו-unselect הם בלעדיים, ומאפשרים למשתמשים לכלול או להחריג משתני תוצאה, משתני התאמה, שדות אירועים או שדות ישויות.
כל החיפושים ב-UDM הם חיפושים של אירוע יחיד או חיפושים מצטברים (שנקראים גם סטטיסטיקות של אירועים). חיפושים מצטברים מציינים את מילת המפתח match או משתמשים בפונקציות צבירה בפלט (לדוגמה, sum או count).
חיפוש מצטבר
הפקודה stats היא הכלי העיקרי לצבירת נתונים. הוא הופך נתוני אירועים גולמיים למדדי אבטחה מסוכמים. הפקודה eval מטפלת בהמרות ברמת השדה, שורה אחר שורה, והפקודה stats מבצעת צבירה ברמת הקבוצה (בדומה לפקודה GROUP BY ב-SQL).
דוגמה: חיפוש מצטבר
השאילתה הבאה לא כוללת את המשתנה $count_hostname בתצוגה הסופית, כדי להתמקד במשתנה $count_id metric.
events:
$e.metadata.event_type != "RESOURCE_CREATION"
$e.principal.hostname = $hostname
$id = $e.network.session_id
match:
$hostname over 1h
outcome:
$count_hostname = count($hostname)
$count_id = count($id)
unselect:
$count_hostname
דוגמה: משתני תוצאה בחיפוש
אפשר גם להשתמש במשתנה עם מילת המפתח select כדי להציג חישוב ספציפי. בדוגמה הבאה, המשתנה $seconds מוגדר כמשתנה תוצאה. הערך $seconds מוצג כעמודה בטבלה Events.
principal.hostname = "alex-laptop"
outcome:
$seconds = metadata.event_timestamp.seconds
limit: 10
select: $seconds, security_result.about.email
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.