שליטה בעמודות באמצעות בחירה וביטול בחירה של מילות מפתח

נתמך ב:

בחיפוש ובמרכזי הבקרה, אפשר להשתמש במילות המפתח select ו-unselect כדי להתאים אישית את העמודות שמוצגות בטבלה אירועים בכרטיסייה תוצאות (בחיפוש) ובטבלאות בווידג'טים של מרכז הבקרה.

העמודות חותמת זמן ואירוע מוצגות כברירת מחדל, אבל מילות המפתח select ו-unselect מאפשרות להוסיף או להסיר שדות ספציפיים של מודל נתונים מאוחד (UDM), משתני outcome או משתני match כדי לשפר את התצוגה.

מילות המפתח select ו-unselect הן אופציונליות ולא זמינות בכללים.

  • select: מציין את רשימת השדות של UDM, משתני outcome או משתני match שרוצים לכלול בתוצאות השאילתה.
  • unselect: מציין את רשימת השדות או המשתנים של UDM שיוחרגו מתוצאות השאילתה.

דוגמאות לשימוש

בדוגמאות שבקטע הזה מוצג תחביר נפוץ לשימוש במילות המפתח select ו-unselect בשאילתות חיפוש.

השאילתה הבאה מחפשת אירועים שמקושרים ל-alex-laptop ומוסיפה את security_result.about.email כעמודה לטבלה Events:

principal.hostname = "alex-laptop"
limit: 10
select: security_result.about.email

דוגמה: כמה עמודות

אפשר להוסיף כמה עמודות ולהפריד ביניהן באמצעות פסיקים. העמודות מופיעות בסדר שבו הן מופיעות ברשימה.

principal.hostname = "alex-laptop"
limit: 10
select: network.sent_bytes, security_result.about.email

דוגמה: הגדרות טבלה

ב-Dashboards, מילת המפתח table מגדירה את פלט העמודה, ומילות המפתח select או unselect מנהלות את השדות הספציפיים שמוצגים.

metadata.event_type = "USER_LOGIN"
select:
  principal.hostname

צבירה ושאילתות סטטיסטיות

ב-YARA-L, בדרך כלל ממקמים את פונקציות הצבירה והפונקציות הסטטיסטיות בקטע outcome, ואילו בקטע match מוגדר בסיס הצבירה.

הקטעים select ו-unselect הם בלעדיים, ומאפשרים למשתמשים לכלול או להחריג משתני תוצאה, משתני התאמה, שדות אירועים או שדות ישויות.

כל החיפושים ב-UDM הם חיפושים של אירוע יחיד או חיפושים מצטברים (שנקראים גם סטטיסטיקות של אירועים). חיפושים מצטברים מציינים את מילת המפתח match או משתמשים בפונקציות צבירה בפלט (לדוגמה, sum או count).

הפקודה stats היא הכלי העיקרי לצבירת נתונים. הוא הופך נתוני אירועים גולמיים למדדי אבטחה מסוכמים. הפקודה eval מטפלת בהמרות ברמת השדה, שורה אחר שורה, והפקודה stats מבצעת צבירה ברמת הקבוצה (בדומה לפקודה GROUP BY ב-SQL).

השאילתה הבאה לא כוללת את המשתנה $count_hostname בתצוגה הסופית, כדי להתמקד במשתנה $count_id metric.

events:
  $e.metadata.event_type != "RESOURCE_CREATION"
  $e.principal.hostname = $hostname
  $id = $e.network.session_id

match:
  $hostname over 1h

outcome:
  $count_hostname = count($hostname)
  $count_id = count($id)

unselect:
  $count_hostname

אפשר גם להשתמש במשתנה עם מילת המפתח select כדי להציג חישוב ספציפי. בדוגמה הבאה, המשתנה $seconds מוגדר כמשתנה תוצאה. הערך $seconds מוצג כעמודה בטבלה Events.

principal.hostname = "alex-laptop"

outcome:
  $seconds = metadata.event_timestamp.seconds

limit: 10

select: $seconds, security_result.about.email

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.