הסבר על חיפוש

נתמך ב:

פונקציית החיפוש מאפשרת למצוא אירועים והתראות של מודל נתונים מאוחד (UDM) במופע Google Security Operations באמצעות תחביר YARA-L 2.0. החיפוש כולל אפשרויות לשיפור הנתונים ב-UDM ולניווט בהם. אפשר לחפש אירועים בודדים של UDM וקבוצות של אירועים של UDM שתואמים לאותה שאילתה.

במערכות שמשתמשות ב-RBAC של נתונים, אפשר לראות רק נתונים שתואמים להיקפים שלכם. מידע נוסף זמין במאמר בנושא ההשפעה של RBAC על נתונים בחיפוש.

לקוחות Google SecOps יכולים גם להטמיע התראות ממחברים ומווּבּהוּקים. אפשר גם להשתמש בחיפוש כדי למצוא את ההתראות האלה.

מידע נוסף על UDM זמין במאמרים עיצוב נתוני יומן כ-UDM ורשימת השדות של UDM.

אפשר גם לחפש מקרים באמצעות פונקציית החיפוש של SIEM. מידע נוסף מופיע במאמר חיפוש בקשות תמיכה והיסטוריית בקשות.

מגבלות ומכסות חיפוש

מערכת Google SecOps אוכפת מגבלות על שאילתות חיפוש כדי להבטיח את יציבות הפלטפורמה וביצועים עקביים בממשק התוכנות ובממשק האינטרנט. המגבלות האלה חלות על Backstory וגם על Chronicle APIs.

תכונה מגבלת גישה פרוגרמטית מגבלת ממשק האינטרנט
מכסת QPH 2,000 1,000
בו-זמניות (concurrency) של שאילתות פשוטות 180 180
מקבילות של שאילתות מורכבות 180 180

מגבלות מקבילות

מכסות מקבילות מגדירות את מספר פעולות החיפוש בו-זמנית שמותרות לכל דייר:

  • שאילתות פשוטות: שאילתות שמתייחסות לפרק זמן של פחות מיום אחד, משתמשות במקור נתונים יחיד ולא כוללות נתונים סטטיסטיים.
  • שאילתות מורכבות: שאילתות שמתייחסות לטווח של יותר מיום אחד, משתמשות בכמה מקורות או כוללות נתונים סטטיסטיים.

אם הגעתם למגבלה של שאילתות פשוטות בו-זמנית, המערכת תשתמש אוטומטית במכסת השאילתות המורכבות שזמינה לכם.

שגיאות הקשורות למכסות

כשמגיעים למגבלה, מוצגת שגיאת מכסה בממשק האינטרנט. לגישה באמצעות תוכנה, ה-API מחזיר שגיאה 429 RESOURCE_EXHAUSTED שמכילה הודעה google.rpc.QuotaFailure עם פרטים על המגבלה הספציפית שחרגתם ממנה.

אפשר לגשת לחיפוש ב-Google SecOps באמצעות האפשרויות הבאות:

  • בסרגל הניווט, לוחצים על חקירה > חיפוש.

  • בשדה חיפוש, מזינים שדה UDM תקין לכל שדה חיפוש ב-Google SecOps, ואז לוחצים על CTRL+Enter.

    חיפוש

    איור 1. דוגמה לחלון חיפוש שמשמש לניתוח מגמות של אירועים.

בקטעים הבאים מוסבר איך להשתמש בתכונות החיפוש.

שימוש בתכונת החיפוש

  • ביטוי חיפוש מורכב משדה UDM לחיפוש, אופרטור וערך נתונים לחיפוש.

  • אם ביטוי השאילתה תקין, לחצן Run search (הפעלת החיפוש) מופעל במסוף Google SecOps.

  • שאילתות ב-UDM מבוססות על שדות שמוגדרים ברשימת השדות של Unified Data Model. אפשר לעיין בשדות האלה של UDM ולבחור אותם באמצעות Filters או Raw Log Search.

  • כדי לשנות את מספר האירועים שמוצגים, לוחצים על עוד ובוחרים באפשרות הגדרות חיפוש. פרטים נוספים מופיעים במאמר בנושא הגדרות חיפוש.

  • כדי לשנות את טווח התאריכים, פותחים את החלון טווח תאריכים.

כדי להשתמש בתכונת החיפוש, פועלים לפי השלבים הבאים:

  1. עוברים לדף חיפוש.
  2. בשדה חיפוש, מזינים ביטוי חיפוש.
  3. כדי לחפש אירועים, מזינים את השם של שדה UDM בשדה חיפוש. במהלך ההקלדה, תכונת ההשלמה האוטומטית מציעה שדות UDM תקינים על סמך הקלט שלכם.
  4. אחרי שמזינים שדה UDM תקין, בוחרים אופרטור תקין. בממשק המשתמש מוצגים האופרטורים התקפים שזמינים על סמך השדה UDM שהזנתם. האופרטורים הבאים נתמכים:

    • <, >
    • <=, >=
    • =, !=
    • nocase -- נתמך במחרוזות
  5. אחרי שמזינים שדה ואופרטור תקינים של UDM, מוסיפים את ערך נתוני היומן שרוצים לחפש. מידע נוסף זמין במאמר בנושא פורמט ערך הנתונים לחיפוש.

  6. לוחצים על הפעלת החיפוש כדי להריץ את החיפוש.

    תוצאות האירוע מוצגות בטבלה ציר זמן של אירועים בדף חיפוש.

  7. אופציונלי: כדי לצמצם את התוצאות, מוסיפים מסנני UDM נוספים באופן ידני או באמצעות המסוף.

הגדרת הפורמט של ערך הנתונים לחיפוש

צריך לעצב את ערך הנתונים לפי ההנחיות הבאות:

  • סוג נתונים: מעצבים את ערך הנתונים על סמך סוג הנתונים:

    • ערכים ממוספרים: משתמשים בערך ממוספר חוקי שמוגדר לשדה UDM שנבחר.

      לדוגמה: ערך טקסט, כל האותיות גדולות, מוקף במירכאות כפולות:

      metadata.event_type = "NETWORK_CONNECTION"

    • ערכים נוספים: אפשר להשתמש בפורמט field[key\] = value כדי לחפש בשדות additional ו-labels.

      לדוגמה:

      additional.fields["key"]="value"

    • ערכים בוליאניים: משתמשים ב-true או ב-false (לא תלויי-רישיות, אין צורך במירכאות).

      לדוגמה:

      network.dns.response = true

    • מספרים שלמים: משתמשים בערכים מספריים ללא מרכאות.

      לדוגמה:

      target.port = 443

    • ערכים מסוג float: בשדות UDM מסוג float, מזינים ערך עשרוני, כמו 3.1, או מספר שלם, כמו 3.

      לדוגמה:

      security_result.about.asset.vulnerabilities.cvss_base_score = 3.1

    • ביטויים רגולריים: מקיפים את הביטוי הרגולרי בלוכסנים (/).

      לדוגמה:

      • principal.ip = /10.*/
      • חיפוש של ההפעלה של psexec.exe (חלון):

        target.process.command_line = /\bpsexec(\.exe)?\b/ nocase

      לפרטים על ביטויים רגולריים, אפשר לעיין בדף בנושא ביטויים רגולריים.

    • מחרוזות: מקיפים ערכי טקסט במירכאות כפולות.

      לדוגמה:

      metadata.product_name = "Google Cloud VPC Flow Logs"

  • מחרוזות לא תלויות-רישיות: משתמשים באופרטור nocase כדי להתאים לכל שילוב של אותיות רישיות וקטנות במחרוזת.

    לדוגמה:

    • principal.hostname != "http-server" nocase
    • principal.hostname = "JDoe" nocase
    • principal.hostname = /dns-server-[0-9]+/ nocase
  • תו בריחה (escape) במחרוזות: משתמשים בתו בריחה (escape) לתווים מיוחדים עם קו נטוי הפוך, באופן הבא:

    • אפשר להשתמש ב\\ כדי לסמן קו נטוי הפוך (‎\‎) בתו בריחה (escape).
    • משתמשים ב-\" כדי להוסיף מירכאות כפולות (").

    לדוגמה:

    • principal.process.file.full_path = "C:\\Program Files (x86)\\Google\\Application\\chrome.exe"
    • target.process.command_line = "cmd.exe /c \"c:\\program files\\a.exe\""
  • ביטויים בוליאניים: אפשר להשתמש באופרטורים AND, OR ו-NOT כדי לשלב תנאים ולצמצם את התוצאות.

    בדוגמאות הבאות מוצגים אופרטורים בוליאניים נתמכים (AND,‏ OR ו-NOT):

    • A AND B
    • A OR B
    • משתמשים בסוגריים ( ) כדי לקבץ ביטויים ולשלוט בסדר ההערכה:

      (A OR B) AND (B OR C) AND (C OR NOT D)

    דוגמאות:

    • חיפוש אירועי התחברות בשרת הפיננסי:

      metadata.event_type = "USER_LOGIN" and target.hostname = "finance-svr"

    • משתמשים באופרטור (>) כדי לחפש חיבורים שבהם נשלחו יותר מ-‎10 MB של נתונים:

      metadata.event_type = "NETWORK_CONNECTION" and network.sent_bytes > 10000000

    • כדי לחפש winword.exe השקה cmd.exe או powershell.exe, משתמשים בכמה תנאים:

      metadata.event_type = "PROCESS_LAUNCH" and
       principal.process.file.full_path = /winword/ and
       (target.process.file.full_path = /cmd.exe/ or
        target.process.file.full_path = /powershell.exe/)
  • חיפוש צמדים של מפתח/ערך בשדות additional ו-labels:

    השדות additional ו-labels משמשים כקונטיינרים שאפשר להתאים אישית לנתוני אירועים שלא ממופים לשדות רגילים של UDM. כל רשומה מאחסנת צמד יחיד של מפתח/ערך.

    • השדות additional יכולים להכיל כמה צמדים של מפתח/ערך.

    • בשדות labels אפשר להזין רק צמד אחד של מפתח/ערך.

    משתמשים בתחביר הזה כדי לציין את צמדי המפתח/ערך שרוצים לחפש בשדות additional ו-labels:

    field[key\] = value.

    לדוגמה:

    additional.fields["key"]="value"

    דוגמאות לחיפושים באמצעות צמדים ספציפיים של מפתח/ערך בשדות additional ו-labels:

    • חיפוש אירועים שמכילים צמדי מפתח/ערך שצוינו:

      • additional.fields["pod_name"] = "kube-scheduler"

      • metadata.ingestion_labels["MetadataKeyDeletion"] = "startup-script"

    • משתמשים באופרטור AND עם חיפושים של צמדי מפתח/ערך:

      additional.fields["pod_name"] = "kube-scheduler" AND additional.fields["pod_name1"] = "kube-scheduler1"

    • חיפוש של כל האירועים שמכילים את המפתח שצוין, ללא קשר לערך:

      additional.fields["pod_name"] != ""

    • חיפוש אירועים שמכילים מפתח ספציפי באמצעות ביטוי רגולרי:

      additional.fields.value.string_value = "mystring"

    • חיפוש אירועים שמשתמשים בכמה מפתחות עם אותו שם, באמצעות ביטוי רגולרי:

      additional.fields.key = /myKeynumber_*/

    • שימוש בביטויים רגולריים ובאופרטור nocase:

      • additional.fields["pod_name"] = /br/

      • additional.fields["pod_name"] = bar nocase

  • משתמשים בהערות של בלוקים ובהערות של שורה אחת.

    • משתמשים בתגובה לחסימת קוד:

        additional.fields["pod_name"] = "kube-scheduler"
        /*
        Block comments can span
        multiple lines.
        */
        AND additional.fields["pod_name1"] = "kube-scheduler1"

    • כדי להשתמש בתגובה בשורה אחת:

      additional.fields["pod_name"] != "" // my single-line comment

הגדרות חיפוש

אפשר להגדיר את המספר המקסימלי של תוצאות החיפוש בהגדרות החיפוש של UDM. ההגדרות האלה ספציפיות למשתמש.

  1. לוחצים על הגדרות חיפוש מתוך סמל האפשרויות הנוספות לצד הפעלת חיפוש.

  2. בוחרים באפשרות מספר התוצאות המקסימלי להחזרה. האפשרויות הן 1K, ‏ 30K, ‏ 100K, ‏ 1M ו-custom, והערכים האפשריים שלהן הם בין 1 ל-1M. ערך ברירת המחדל הוא 1M. בדרך כלל, שאילתות פועלות מהר יותר כשבוחרים גודל קטן יותר של קבוצת תוצאות.

הגדרת אופן הפעולה של עורך השאילתות

אפשר להגדיר את עורך השאילתות כך שהוא יכווץ אוטומטית אחרי שמריצים חיפוש. כך תוכלו למקסם את שטח המסך שזמין לצפייה בתוצאות החיפוש.

כדי להפעיל את תכונת הכיווץ האוטומטי:

  1. בחלונית עורך החיפוש, לוחצים על הגדרות.

  2. ברשימה, בוחרים באפשרות עורך שאילתות.

  3. בתיבת הדו-שיח עורך השאילתות, בוחרים באפשרות עורך השאילתות מצומצם אוטומטית.

    ההגדרה ברירת מחדל משאירה את עורך השאילתות מורחב אחרי שמריצים חיפוש.

הגדרת טווח התאריכים והשעות

בתפריט טווח זמן מציינים את תקופת הזמן הרצויה לחיפוש. אפשר להגדיר חלון זמן יחסי או מוחלט.

כדי להגדיר טווח זמן:

  • לצד סרגל החיפוש, לוחצים על טווח זמן.
  • בוחרים מצב: מוחלט או יחסי.
  • מגדירים את טווח הזמן.
  • לוחצים על הפעלת החיפוש.

טווח זמן יחסי

אפשר להשתמש בטווח זמן יחסי כדי לחפש אחורה מהשעה הנוכחית. השעה שבה לוחצים על Run Search מוגדרת כשעת הסיום של השאילתה.

  1. בתפריט Time Range (טווח זמן), בוחרים באפשרות Relative (יחסי).
  2. מזינים מספר שלם בשדה הטקסט.
  3. בוחרים יחידת זמן מהתפריט: שניות, דקות, שעות, ימים, שבועות, חודשים או שנים.

טווח זמן מוחלט

משתמשים בטווח זמן מוחלט כדי לבחור שעת התחלה ושעת סיום קבועות.

  1. בתפריט טווח זמן, בוחרים באפשרות מוחלט.
  2. לוחצים על calendar_month כדי לפתוח את החלון הגדרת טווח תאריכים ושעות.
  3. בכרטיסייה Range (טווח), מגדירים את השעה באחת מהשיטות הבאות:
    • שימוש בהגדרות קבועות מראש: בוחרים טווח מוגדר מראש בסרגל הצד, למשל מאז פתיחת החשבון.
    • בחירת תאריכים: לוחצים על תאריך התחלה ועל תאריך סיום ביומן.
    • הגדרת שעות: בוחרים שעות ספציפיות באמצעות תפריטי השעות שמתחת ליומנים.
  4. כדי לציין טווח תאריכים ושעות על סמך אירוע, לוחצים על הכרטיסייה שעת האירוע, בוחרים תאריך ביומן ומגדירים את מסגרת הזמן:
    • שעה מדויקת: לוחצים על השדה אירוע כדי לבחור או להזין את השעה הספציפית שבה האירוע התרחש.
    • מרווח זמן: בוחרים טווח זמן מוגדר מראש מהרשימה.
  5. לוחצים על אישור.

שימוש בהצעות אוטומטיות ליצירת שאילתות

כשכותבים שאילתה, העורך מספק הצעות אוטומטיות כדי לעזור לכתוב שאילתות ביעילות.

בזמן ההקלדה, תופיע רשימה עם הצעות לשדות שתואמות לטקסט.

  • בחירת שדה: משתמשים במקשי החיצים למעלה או למטה כדי לנווט ברשימה, ומקישים על Enter כדי לבחור שדה.
  • הצגת מטא-נתונים: אחרי שמדגישים הצעה באמצעות מקשי החיצים למעלה או למטה, לוחצים על chevron_right כדי לראות את תיאור השדה.
  • השלמת שדות בהדרגה: העורך מציע את צאצאי השדה הנוכחי ומסתיר את הקידומת שהוקלדה כדי לחסוך במקום במסך. אחרי ההצעות האלה מוצגים כל שאר השדות התואמים בסדר אלפביתי.
  • השלמת אופרטורים וערכים: אחרי שבוחרים שדה, העורך מציע אופרטורים תקינים (כמו =, !=) על סמך סוג הנתונים של השדה. בשדות ממוספרים, העורך מציג הצעות לכל הערכים התקינים (למשל, NETWORK_EVENT) אחרי שמקלידים אופרטור ומרכאות כפולות (").

הסבר על דירוג ההצעות

הכלי לעריכה מארגן את ההצעות בשלוש קטגוריות נפרדות כדי לעזור לכם למצוא שדות במהירות:

  1. שדות שהשתמשת בהם לאחרונה: שבע ההצעות הראשונות מבוססות על שדות שהשתמשת בהם לאחרונה שתואמים לשדה שהקלדת. הרשימה הזו נשמרת בהיסטוריה של סשן הדפדפן, בכלים לעריכת החיפוש, הכללים ומרכז הבקרה. ניקוי המטמון או מעבר לדפדפן אחר יאפסו את ההיסטוריה הזו.
  2. צאצאים ישירים: קבוצת ההצעות הבאה מציגה רק את הצאצאים ברמה הראשונה של השדה הנוכחי.
  3. התאמות גלובליות: בקטע האחרון מוצגים כל השדות התואמים בסדר אלפביתי.

ניהול ההגדרות של ההצעות האוטומטיות

כדי לשנות את אופן הצגת ההצעות לכל המשתמשים, מבצעים את הפעולות הבאות:

  1. לוחצים על האווטאר של הפרופיל ובוחרים באפשרות העדפות משתמש מהרשימה. מופיעה תיבת הדו-שיח User Preferences.

  2. בתיבת הדו-שיח, לוחצים על הצעה אוטומטית.

  3. כדי לשלוט בהצעות האוטומטיות שמוצגות בעורך השאילתות, משנים את ההגדרות הבאות:

    • הפעלת ההצעות בזמן הקלדה: הפעלת ההשלמה האוטומטית.
    • הצגת השדות שהשתמשתם בהם לאחרונה בראש הרשימה: השדות שהשתמשתם בהם לאחרונה יוצגו בראש הרשימה.
    • הצעת שדות צאצא מיידיים: השלמה של שדות מקוננים באופן מצטבר, צומת צאצא אחד בכל פעם.
    • הצעת כל הנתיבים הזמינים: הצגת הנתיבים המלאים והמורחבים של כל ההצעות לשדות מוטמעים
  4. לוחצים על Save.

זיהוי ופתרון של שגיאות בשאילתות

עורך השאילתות מספק משוב מיידי והקשרי שיעזור לכם לפתור שגיאות תחביר ושגיאות בזמן ריצה. אם מזינים שאילתה עם שגיאת תחביר או שגיאת קומפילציה, בכלי העריכה מוצג קו אדום מתפתל ישירות מתחת לטקסט הבעייתי. מעבירים את הסמן מעל הקו האדום הגלי כדי לראות את תיאור השגיאה הספציפית.

הצגת שגיאות בסביבת זמן הריצה

אם השאילתה מחזירה שגיאה, הודעת השגיאה הספציפית בזמן הריצה מופיעה באופן קבוע בחלונית תוצאות. התצוגה הקבועה הזו מבטיחה שהקשר השגיאה יישאר גלוי, וכך תוכלו לפתור את הבעיה.

מגבלות על קבוצות של תוצאות חיפוש

אם החיפוש רחב מדי, Google SecOps מציג הודעת אזהרה שמציינת שלא ניתן להציג את כל תוצאות החיפוש.

במקרים כאלה, המערכת מאחזרת רק את התוצאות האחרונות, עד למגבלת החיפוש של מיליון אירועים ו-1,000 התראות. עם זאת, יכול להיות שיש עוד הרבה אירועים והתראות תואמים שלא מוצגים.

מגבלות על קבוצת התוצאות

סוג החיפוש או מקור הנתונים מספר האירועים או השורות המקסימלי בתוצאות החיפוש
חיפוש UDM 1,000,000
חיפוש אק"ג 1,000,000
חיפוש בטבלת הנתונים 1,000,000
הצטרפות מ-UDM ל-UDM 1,000,000
צירוף UDM ל-ECG 1,000,000
איחוד של UDM עם טבלת נתונים 1,000,000
פניות והיסטוריית פניות 1,000,000
נתונים סטטיסטיים ‫100,000 (ממשק משתמש ו-API של פעולות ממושכות בלבד)
זיהויים 100,000

כדי לראות את כל התוצאות הרלוונטיות, כדאי להחיל מסננים נוספים כדי לצמצם את החיפוש.

  • כדי לצמצם את גודל מערך הנתונים, כדאי לצמצם את טווח הזמן.
  • במקום מונחים כלליים, כדאי להשתמש בשאילתות חיפוש או במסננים ספציפיים.
  • כדי לקבל תוצאות של שדה יחיד, צריך לשלוח שאילתה לשדות מדויקים של UDM במקום לשדות מקובצים.

בדף תוצאות החיפוש מוצגות 10,000 התוצאות האחרונות. אפשר לסנן את התוצאות ולצמצם אותן כדי להציג את התוצאות הישנות יותר, במקום לשנות את החיפוש ולהריץ אותו מחדש.

הגבלת התוצאות

אפשר להגביל את תוצאות החיפוש על ידי הוספת מילת המפתח limit עם המספר המקסימלי של תוצאות החיפוש שרוצים להציג. האפשרות הזו שימושית ליצירת תצוגות מקדימות מהירות של נתונים, לאופטימיזציה של הביצועים או כשצריך רק קבוצת משנה של התוצאות.

לדוגמה, אם מוסיפים את ההגבלה הבאה לחיפוש, מספר התוצאות יהיה עד 25:

limit: 25

כדי לשפר את היציבות והביצועים של הדפדפן כשנטען מספר גדול של תוצאות, Google SecOps מספק תוצאות חיפוש עם מספור עמודים.

משתמשים ברשימה שורות בכל דף בטבלה אירועים כדי לבחור את מספר השורות שיוצגו בכל דף (25 עד 1,000 אירועים). החלוקה לדפים הזו חלה רק על 10,000 התוצאות שמוצגות בטבלה.

‫25 עד 1,000 אירועים. החלוקה לדפים הזו חלה על 10,000 התוצאות שמוצגות בטבלה.

חיפוש במערכי תוצאות גדולים

‫Google SecOps תומך בהחזרה של עד מיליון תוצאות ובניווט בהן. כך תוכלו לבדוק מערכי נתונים גדולים ישירות בממשק האינטרנט בלי לייצא תוצאות. בחיפושים גדולים, כברירת מחדל, השדות שמוצגים מוגבלים.

מגבלות על תוצאות של מקורות נתונים

בטבלה הבאה מפורט המספר המקסימלי של תוצאות שמוחזרות לכל מקור נתונים:

סוג החיפוש או מקור הנתונים מספר האירועים או השורות המקסימלי בתוצאות החיפוש
UDM 1,000,000
ECG 1,000,000
טבלת נתונים 1,000,000
הצטרפות מ-UDM ל-UDM 1,000,000
צירוף UDM ל-ECG 1,000,000
איחוד של UDM עם טבלת נתונים 1,000,000
פניות והיסטוריית פניות 1,000,000
נתונים סטטיסטיים 100,000
זיהויים 100,000

הגדרת מגבלות על תוצאות

משתמשים בתיבת הדו-שיח הגדרות החיפוש של UDM כדי לקבוע את מספר התוצאות שיוחזרו בחיפוש.

  1. לוחצים על הגדרות בדף חיפוש כדי להציג את תיבת הדו-שיח הגדרות חיפוש UDM.
  2. בוחרים את מגבלת התוצאות המקסימלית מבין האפשרויות הבאות:

    • 1k
    • 30,000 (ברירת מחדל)
    • 100k
    • 1M
    • בהתאמה אישית

    אם בוחרים באפשרות בהתאמה אישית, מוצג שדה טקסט שבו אפשר לציין את מספר התוצאות שרוצים להציג.

  3. בוחרים איך להחזיר את התוצאות אם החיפוש חורג מהמגבלה שהוגדרה:

    • אירועים שנדגמו (ברירת מחדל): מוצג תת-קבוצה של התוצאות המלאות.
    • האירועים האחרונים: מוצגות רק התוצאות החדשות ביותר.
  4. לוחצים על אישור.

כדי לשפר את היציבות והביצועים של הדפדפן כשמטעינים מספר גדול של אירועים, Google SecOps מספק תוצאות חיפוש עם מספור עמודים. משתמשים ברשימה Rows per page בטבלה Events כדי לבחור את מספר השורות שיוצגו בכל דף. האפשרויות הן בין 25 ל-1,000 אירועים.

תוצאות חיפוש ישויות תומכות בחלוקה לדפים של עד מיליון תוצאות. התוצאות מאורגנות בשתי כרטיסיות:

  • Timed: ישויות עם טווח זמן מוגדר.
  • נצחיות: ישויות שאין להן טווח זמן ספציפי.

כל כרטיסייה תומכת בניוד ובמיון נפרדים, ומאפשרת לכם לנווט ולנתח נתוני ישויות עם או בלי חותמת זמן בנפרד.

צפייה בתוצאות המצטברות

בחיפושים שמבוססים על נתונים סטטיסטיים, Google SecOps תומך בקבוצות גדולות של תוצאות מצטברות.

  • בתרשימים מוצג מספר מוגבל של ערכים כדי לשמור על קריאות.
  • אם התוצאות חורגות ממגבלת ההצגה החזותית, הכלי מציג הודעה.

    לדוגמה, מוצגות התוצאות המובילות.

  • בחירה של ערך בתרשים מסננת את התוצאות.

חיפוש שדות מקובצים

שדות מקובצים הם כינויים לקבוצות של שדות UDM קשורים. אפשר להשתמש בהם כדי לשלוח שאילתות לכמה שדות UDM בו-זמנית בלי להקליד כל שדה בנפרד.

בדוגמה הבאה אפשר לראות איך מזינים שאילתה כדי להתאים לשדות הנפוצים של UDM שעשויים להכיל את כתובת ה-IP שצוינה:

ip = "1.2.3.4"

אפשר להתאים שדה מקובץ באמצעות ביטוי רגולרי והאופרטור nocase. יש תמיכה גם ברשימות הפניות. אפשר גם להשתמש בשדות מקובצים בשילוב עם שדות UDM רגילים, כמו בדוגמה הבאה:

ip = "5.6.7.8" AND metadata.event_type = "NETWORK_CONNECTION"

לשדות מקובצים יש קטע נפרד בצבירות.

סוגים של שדות UDM מקובצים

אפשר לחפש בכל השדות הבאים של UDM שמקובצים יחד:

שם השדה המקובץ שדות UDM משויכים
דומיין about.administrative_domain
about.asset.network_domain
network.dns.questions.name
network.dns_domain
principal.administrative_domain
principal.asset.network_domain
target.administrative_domain
target.asset.hostname
target.asset.network_domain
target.hostname
אימייל intermediary.user.email_addresses
network.email.from
network.email.to
principal.user.email_addresses
security_result.about.user.email_addresses
target.user.email_addresses
file_path principal.file.full_path
principal.process.file.full_path
principal.process.parent_process.file.full_path
target.file.full_path
target.process.file.full_path
target.process.parent_process.file.full_path
hash about.file.md5
about.file.sha1
about.file.sha256
principal.process.file.md5
principal.process.file.sha1
principal.process.file.sha256
security_result.about.file.sha256
target.file.md5
target.file.sha1
target.file.sha256
target.process.file.md5
target.process.file.sha1
target.process.file.sha256
hostname intermediary.hostname
observer.hostname
principal.asset.hostname
principal.hostname
src.asset.hostname
src.hostname
target.asset.hostname
target.hostname
ip intermediary.ip
observer.ip
principal.artifact.ip
principal.asset.ip
principal.ip
src.artifact.ip
src.asset.ip
src.ip
target.artifact.ip
target.asset.ip
target.ip
מרחב שמות principal.namespace
src.namespace
target.namespace
process_id principal.process.parent_process.pid
principal.process.parent_process.product_specific_process_id
principal.process.pid
principal.process.product_specific_process_id
target.process.parent_process.pid
target.process.parent_process.product_specific_process_id
target.process.pid
target.process.product_specific_process_id
משתמש about.user.userid
observer.user.userid
principal.user.user_display_name
principal.user.userid
principal.user.windows_sid
src.user.userid
target.user.user_display_name
target.user.userid
target.user.windows_sid

איך מוצאים שדה UDM לשאילתת חיפוש

כשכותבים שאילתת חיפוש, יכול להיות שלא יודעים איזה שדה UDM לכלול. הכלי UDM Lookup מאפשר לכם למצוא במהירות שם של שדה UDM שמכיל מחרוזת טקסט בשם או שמאחסן ערך מחרוזת ספציפי. הפונקציה UDM Lookup לא מיועדת לחיפוש סוגי נתונים אחרים, כמו בייטים, ערכים בוליאניים או ערכים מספריים. בוחרים תוצאה אחת או יותר שהוחזרו על ידי UDM Lookup ומשתמשים בהן כנקודת התחלה לשאילתת חיפוש.

כדי להשתמש ב-UDM Lookup:

  1. בדף חיפוש, לוחצים על UDM Lookup (חיפוש UDM).

  2. בתיבת הדו-שיח UDM Lookup, בוחרים אחת או יותר מהאפשרויות הבאות להתאמה כדי לציין את היקף הנתונים לחיפוש:

    • שדות UDM: חיפוש טקסט בשמות של שדות UDM.

      לדוגמה: network.dns.questions.name או principal.ip

    • ערכים: חיפוש טקסט בערכים שהוקצו לשדות UDM.

      לדוגמה: dns או google.com.

  3. מזינים או משנים את המחרוזת בשדה UDM fields/values Look up (חיפוש שדות/ערכים של UDM). בזמן ההקלדה, תוצאות החיפוש מופיעות בתיבת הדו-שיח.

    התוצאות שמתקבלות כשמחפשים בשדות UDM שונות מעט מהתוצאות שמתקבלות כשמחפשים בערכים:

    • חיפוש של מחרוזת טקסט בשמות של שדות UDM מחזיר התאמה מדויקת שנמצאת בכל מיקום בשם.

      חיפוש בשדות UDM

      איור 2. אפשר לחפש שמות של שדות UDM בחיפוש UDM.

    • חיפוש טקסט ב-Values מחזיר תוצאות באופן הבא:

      • אם המחרוזת נמצאת בתחילת הערך או בסופו, היא תודגש בתוצאה, יחד עם שם השדה ב-UDM וזמן ההטמעה ביומן.
      • אם מחרוזת הטקסט נמצאת במקום אחר בערך, התוצאה תציג את שם השדה ב-UDM ואת הטקסט Possible value match (יכול להיות שיש התאמה לערך).

      חיפוש בתוך ערכים

      איור 3. מחפשים בערכים בחיפוש UDM.

  4. ברשימת התוצאות, אפשר לבצע את הפעולות הבאות:

    • כדי לראות תיאור של שדה UDM, לוחצים על השם שלו.

    • כדי לבחור תוצאה אחת או יותר, לוחצים על תיבת הסימון שמימין לשם של כל שדה UDM.

    • לוחצים על הלחצן איפוס כדי לבטל את הבחירה בכל השדות שנבחרו ברשימת התוצאות.

  5. כדי לצרף את התוצאות שנבחרו לשדה חיפוש בדף חיפוש, מבצעים אחת מהפעולות הבאות:

    • לוחצים על הוספה לחיפוש.

    • לוחצים על העתקת UDM כדי להעתיק את התוצאות שנבחרו ללוח. אחר כך סוגרים את תיבת הדו-שיח UDM lookup ומדביקים את מחרוזת שאילתת החיפוש בשדה Search בדף Search.

    ‫Google SecOps ממיר את התוצאות שנבחרו למחרוזת של שאילתת חיפוש כשם השדה UDM או כזוג שם-ערך. אם מוסיפים כמה תוצאות, כל תוצאה מתווספת לסוף השאילתה הקיימת בשדה חיפוש באמצעות האופרטור OR.

    מחרוזת השאילתה שנוספת שונה בהתאם לסוג ההתאמה שמוחזר על ידי חיפוש UDM.

    • אם התוצאה תואמת למחרוזת טקסט בשם של שדה UDM, השם המלא של שדה ה-UDM מצורף לשאילתה. לדוגמה:

      principal.artifact.network.dhcp.client_hostname

    • אם התוצאה תואמת למחרוזת טקסט בתחילת ערך או בסוף ערך, זוג שם-ערך יכיל את שם השדה ב-UDM ואת הערך המלא בתוצאה. הנה כמה דוגמאות:

      • metadata.log_type = "PCAP_DNS"

      • network.dns.answers.name = "dns-A901F3j.hat.example.com"

    • אם התוצאה כוללת את הטקסט Possible value match, זוג השם והערך מכיל את השם של שדה UDM וביטוי רגולרי שמכיל את מונח החיפוש. לדוגמה:

      principal.process.file.full_path = /google/ NOCASE

  6. מחרוזת השאילתה שנוצרת על ידי UDM Lookup משמשת כנקודת התחלה לשאילתת חיפוש. עורכים את שאילתת החיפוש בדף חיפוש בהתאם לתרחיש השימוש.

סיכום התנהגות של חיפוש UDM

בקטע הזה מפורטות היכולות של UDM Lookup.

  • חיפוש UDM מחפש נתונים שהועברו אחרי 10 באוגוסט 2023. לא מתבצע חיפוש בנתונים שהוכנסו לפני התאריך הזה. היא מחזירה תוצאות שנמצאו בשדות UDM לא מועשרים. היא לא מחזירה התאמות לשדות מועשרים. מידע על שדות מועשרים לעומת שדות לא מועשרים זמין במאמר הצגת אירועים בכלי לבדיקת אירועים.
  • חיפושים באמצעות UDM Lookup הם לא תלויי-רישיות. המונח hostname מחזיר את אותה תוצאה כמו HostName.
  • המערכת מתעלמת ממקפים (-) ומקו תחתון (_) במחרוזת טקסט של שאילתה כשמחפשים ערכים. מחרוזת הטקסט dns-l ו-dnsl מחזירות את הערך dns-l.
  • כשמחפשים Values, הפונקציה UDM Lookup לא מחזירה התאמות במקרים הבאים:

    התאמות בשדות הבאים של UDM:
    • metadata.product_log_id
    • network.session_id
    • security_result.rule_id
    • network.parent_session_id
    התאמות בשדות UDM עם נתיב מלא שמסתיים באחד מהערכים הבאים:
    • .pid
      לדוגמה target.process.pid.
    • .asset_id
      לדוגמה principal.asset_id.
    • .product_specific_process_id
      לדוגמה principal.process.product_specific_process_id.
    • .resource.id
      לדוגמה principal.resource.id.

  • כשמחפשים ערכים, הכלי UDM Lookup מציג את ההודעה Possible value match (יכול להיות שיש התאמה לערך) אם נמצאה התאמה במקרים הבאים:

    התאמות בשדות הבאים של UDM:
    • metadata.description
    • security_result.description
    • security_result.detection_fields.value
    • security_result.summary
    • network.http.user_agent
    התאמות בשדות עם נתיב מלא שמסתיים באחד מהערכים הבאים:
    • .command_line
      לדוגמה principal.process.command_line.
    • .file.full_path
      לדוגמה principal.process.file.full_path.
    • .labels.value
      לדוגמה src.labels.value.
    • .registry.registry_key
      לדוגמה principal.registry.registry_key.
    • .url
      לדוגמה principal.url.
    התאמות בשדות עם נתיב מלא שמתחיל בערכים הבאים: additional.fields.value.
    לדוגמה additional.fields.value.null_value.

כדי לראות את ההתראות, לוחצים על הכרטיסייה התראות שנמצאת ליד הכרטיסייה אירועים בפינה השמאלית העליונה של הדף חיפוש.

איך מוצגות ההתראות

‫Google SecOps מעריך את האירועים שמוחזרים בחיפוש בהשוואה לאירועים שקיימים לגבי התראות בסביבת הלקוח. כשאירוע של שאילתת חיפוש תואם לאירוע שמופיע בהתראה, הוא מוצג בציר הזמן של ההתראה ובטבלה של ההתראה.

הגדרה של אירועים והתראות

אירוע נוצר ממקור יומן גולמי שמוזן ל-Google SecOps ועובר עיבוד בתהליך ההזנה והנורמליזציה של Google SecOps. יכולים להיווצר כמה אירועים מרשומה אחת במקור יומן גולמי. אירוע מייצג קבוצה של נקודות נתונים שרלוונטיות לאבטחה, שנוצרות מיומן גולמי.

בחיפוש, התראה מוגדרת כזיהוי של כלל YARA-L עם הפעלת התראות. מידע נוסף על הפעלת כלל על נתונים פעילים

אפשר להטמיע ב-Google SecOps מקורות נתונים אחרים כהתראות, כמו התראות של Crowdstrike Falcon. ההתראות האלה לא מוצגות בחיפוש אלא אם הן עוברות עיבוד על ידי מנוע הזיהוי של Google SecOps ככלל YARA-L.

אירועים שמשויכים להתראה אחת או יותר מסומנים בצ'יפ התראה בציר הזמן של האירועים. אם יש כמה התראות שמשויכות לציר הזמן, הצ'יפ יציג את מספר ההתראות המשויכות.

ציר הזמן מציג את 1,000 ההתראות האחרונות שאותרו בתוצאות החיפוש. כשהמערכת מגיעה למגבלה של 1,000 התראות, היא לא מאחזרת יותר התראות. כדי לראות את כל התוצאות שרלוונטיות לחיפוש, כדאי להשתמש במסננים.

איך חוקרים התראה

כדי ללמוד איך להשתמש בתרשים ההתראה ובפרטי ההתראה כדי לבדוק התראה, פועלים לפי השלבים שמפורטים במאמר בדיקת התראה.

אפשר להשתמש בתכונה 'טבלאות נתונים' בחיפוש. כך תוכלו להשתמש במסדי נתונים קיימים משלכם של מידע על איומים בשילוב עם חיפוש כדי לאתר איומים בארגון.

לדוגמה, אם יש לכם מסד נתונים בשם suspicious עם עמודה של כתובות IP שאתם יודעים שהן בעייתיות, אתם יכולים להפנות למסד הנתונים הזה בחיפוש במקום להזין ידנית כתובות IP בודדות בחיפוש:

  events:
      $e.principal.ip in %susupicious.ip

אפשר לצמצם את התוצאות על ידי חיפוש מטא-נתונים ספציפיים בנוסף לכתובות IP. לדוגמה, יכול להיות שאתם רוצים להתמקד בשינויים במשאבי משתמש:

  events:
      $e.metadata.event_type = "USER_RESOURCE_UPDATE_CONTENT"
      $e.principal.ip in %susupicious.ip

אפשר לצמצם חיפוש בשדות UDM שקשורים זה לזה ולהתאים אותו לכמה עמודות של טבלת נתונים. בדוגמה הבאה מתבצע חיפוש של אירועים NETWORK_COONECTION שבהם תוצאת האבטחה היא ALLOW. לאחר מכן, המערכת משווה בין האירועים האלה לבין העמודות hostnames ו-ip בטבלת הנתונים badApps.

events:
  $e.metadata.event_type = "NETWORK_CONNECTION"
  $e.security_result.action = "ALLOW"
  $e.target.asset.asset_id = $assetid

  // Event hostname matches at least one value in table column hostname.
  $e.target.hostname in %badApps.hostname

  // Event IP matches at least one value in table column ip.
  $e.target.ip in %badApps.ip

מידע נוסף מופיע במאמר בנושא שימוש בטבלאות נתונים.

אפשר לראות את השורות של טבלת הנתונים ישירות בחיפוש Google. כשמשתמשים בטבלת נתונים בחיפוש YARA-L, התוצאות מתייחסות לשורות בטבלת הנתונים שמקושרות לאירועים התואמים. התוצאות האלה מופיעות בכרטיסייה אירועים.

אפשר להשתמש בכלי לניהול עמודות בחיפוש כדי לבחור אילו עמודות וטבלאות נתונים יוצגו בתוצאות.

כשמציגים את התוצאות, בחיפוש מוצג המצב הנוכחי של טבלת הנתונים והשורות שלה.

מידע נוסף מופיע במאמר בנושא שימוש בטבלאות נתונים.

שיפור תוצאות החיפוש

אפשר להשתמש בתכונות של הדף חיפוש כדי לסנן ולמקד את התוצאות, במקום לשנות את החיפוש ולהריץ אותו מחדש. לדוגמה:

תצוגת תוצאות שעברה אופטימיזציה

כדי למקסם את השטח שזמין לצפייה בתוצאות החיפוש, Google SecOps מספק תצוגה שמתמקדת באירועים. כשמריצים שאילתה, חלונית עורך החיפוש מצטמצמת באופן אוטומטי כדי לפנות יותר מקום לתוצאות.

אפשר גם להסתיר את החלוניות תרשימים וצבירות כברירת מחדל. כדי לעשות את זה, צריך לבטל את הסימון של תיבות הסימון הרלוונטיות ברשימה אפשרויות תצוגה. כדי להציג שוב את החלוניות, מסמנים שוב את אותן תיבות סימון ברשימה.

תרשים ציר זמן

בתרשים ציר הזמן מוצג ייצוג גרפי של מספר האירועים וההתראות שמתרחשים בכל יום ומוצגים בחיפוש הנוכחי. האירועים וההתראות מוצגים באותו תרשים ציר זמן, שזמין בכרטיסיות אירועים והתראות.

הרוחב של כל עמודה תלוי במרווח הזמן שחיפשתם. לדוגמה, כל פס מייצג 10 דקות אם החיפוש מתפרס על 24 שעות של נתונים. התרשים הזה מתעדכן באופן דינמי כשמשנים את החיפוש הקיים.

שינוי טווח הזמן

מזיזים את המחוונים כדי לשנות את טווח הזמן של התרשים. כשמשנים את טווח הזמן, השדות והערכים של UDM והטבלאות Events מתעדכנים בהתאם לבחירה. אפשר גם ללחוץ על כל עמודה בהיסטוגרמה כדי להחיל את טווח הזמן שלה כמסנן של תמונת מצב, ולראות את האירועים מהתקופה הזו.

אחרי שמשנים את טווח הזמן, מופיעות תיבות הסימון אירועים מסוננים ואירועים של שאילתות, שמאפשרות להגביל עוד יותר את סוגי האירועים שמוצגים.

תרשים של צירי הזמן של האירועים עם אמצעי בקרה של טווח הזמן

איור 4. תרשים של צירי הזמן של האירועים עם אמצעי בקרה של טווח הזמן.

חיפוש בכל התקופה

אתם יכולים להריץ חיפושים על כל תקופת השמירה.

  1. בחלונית של עורך החיפוש, לוחצים על בחירת זמן כדי לפתוח את הכרטיסייה טווח.
  2. ברשימה, בוחרים באפשרות כל הזמנים.

חלון הצבירות

בחלון Aggregations מוצגים Grouped fields ו-UDM fields שנוצרו על ידי חיפוש UDM. שדות מקובצים משמשים לחיפוש בכמה שדות UDM מאותו סוג.

שדה מקובץ, למשל ip, namespace או user, הוא משתנה placeholder שמקבץ את הערכים של שדות UDM דומים. לדוגמה, השדה המקובץ namespace מקבץ את כל הערכים משדות UDM הבאים: principal.namespace, src.namespace ו-target.namespace.

ספירת אירועים מוצגת לכל שדה מקובץ ושדה UDM. המדד ספירת אירועים הוא מספר רשומות האירועים שיש להן אותו ערך בשדה הזה.

שדות מקובצים ושדות UDM ממוינים מהגבוה לנמוך לפי מספר האירועים, ובסדר אלפביתי בתוך אותו מספר אירועים.

כדי להצמיד שדה לראש רשימת הצבירות, לוחצים על סמל ההצמדה הצמדה של השדה.

צבירות

איור 5. צבירות עוזרות לזהות ערכים עם תדירות גבוהה.

בעזרת צבירה, אפשר לצמצם עוד יותר את החיפוש ב-UDM. אפשר לגלול ברשימת שדות UDM או לחפש שדות או ערכים ספציפיים של UDM באמצעות השדה חיפוש.

סינון שדות צבירה

כדי לצמצם את רשימת UDM fields שמוצגת ברשימה Aggregations, אפשר להשתמש באפשרויות הסינון הבאות:

הצגה בלבד

איור 6. דוגמה לאירועים שכוללים את ערך השדה של UDM שנבחר.

  1. בוחרים שדה UDM ברשימה Aggregations (צבירות) כדי להציג רשימה של Values (ערכים) בשדה הזה.

  2. בוחרים ערך מהרשימה ולוחצים על סמל התפריט more_vert עוד.

  3. בוחרים אחת מאפשרויות הסינון:

    • הצגה רק של: הצגת אירועים שכוללים את הערך של שדה UDM שנבחר.
    • סינון: סינון אירועים שכוללים את ערך השדה של UDM שנבחר.
    • העתקה: העתקת ערך השדה של UDM ללוח.

אפשר להוסיף את המסננים הנוספים האלה של UDM לשדה סינון אירועים.

שדה לסינון אירועים

בשדה Filter events מוצגים המסננים שיצרתם, ואפשר להחיל אותם על השדה Search או להסיר אותם לפי הצורך.

כשלוחצים על החלת המסנן על החיפוש והרצה, האירועים שמוצגים מסוננים על סמך המסננים הנוספים שמוצגים, והשדה חיפוש מתעדכן. החיפוש יופעל שוב באופן אוטומטי עם אותם פרמטרים של תאריך ושעה.

סינון אירועים

איור 7. השדה סינון אירועים.

אם לוחצים על הוספת מסנן, נפתח חלון שבו אפשר לבחור שדות נוספים של UDM.

חלון סינון אירועים

איור 8. בחלון סינון אירועים.

צפייה בהתראות בטבלת ההתראות

כדי לראות את ההתראות, לוחצים על הכרטיסייה התראות.

אפשר להשתמש בצבירות כדי למיין את ההתראות לפי:

  • Case
  • שם
  • עדיפות
  • חוּמרה
  • סטטוס
  • תוצאה

כך תוכלו להתמקד בהתראות שהכי חשובות לכם.

ההתראות מוצגות באותו פרק זמן שבו האירועים מוצגים בכרטיסייה אירועים. כך תוכלו לראות את הקשר בין אירועים לבין התראות.

כדי לקבל מידע נוסף על התראה ספציפית, לוחצים על ההתראה. ייפתח דף פרטי התראה עם מידע מפורט על ההתראה.

צפייה באירועים בטבלת האירועים

כל המסננים והאמצעים לבקרה משפיעים על רשימת האירועים שמוצגת בטבלה אירועים. לוחצים על אירוע כלשהו כדי לפתוח את Event Viewer, שבו אפשר לראות גם את היומן הגולמי וגם את הרשומה התואמת ב-UDM. כשלוחצים על האירוע timestamp, אפשר לעבור לתצוגה המשויכת של נכס, כתובת IP, דומיין, גיבוב או משתמש. אפשר גם להשתמש בשדה החיפוש כדי למצוא אירוע ספציפי.

ניהול של קבוצת העמודות בטבלת האירועים

בקטע הזה מוסבר איך לנהל את קבוצת העמודות בטבלה Events (אירועים).

כדי להגדיר אילו עמודות יוצגו בטבלה אירועים:

  1. בחלק העליון של טבלת האירועים, לוחצים על עמודות כדי לפתוח את מנהל העמודות.
  2. קובעים את ההגדרות הבאות:

    • לוחצים על המסנן כדי לציין אם להציג עמודות שלא רלוונטיות.
    • לוחצים על המתג הצגת העמודות שנבחרו כדי להציג רק את העמודות שנבחרו בכרטיסייה עמודות אירועים.
    • בכרטיסייה עמודות אירועים, בוחרים שדות מהקטעים הבאים שניתן לכווץ:
      • שדות מהירים: אפשר להשתמש בשדות מהירים כדי להוסיף במהירות את שדה ה-UDM הרלוונטי ביותר לסוג הנתונים הזה. בוחרים סוג נתונים (לדוגמה, שם מארח), והשדה הנפוץ ביותר ב-UDM עבור סוג הנתונים הזה מתווסף כעמודה (לדוגמה, udm.principal.hostname).
      • שדות מקובצים: עיון בשדות UDM קשורים. משתמשים בשדות מקובצים כדי למצוא שדות שמקובצים יחד לפי קטגוריה.
      • כל השדות של האירוע: הצגה ובחירה מתוך הרשימה המלאה של שדות האירוע.
      • כל השדות של הישות: הצגה ובחירה מתוך הרשימה המלאה של השדות של הישות.
  3. אופציונלי: לוחצים על שמירה כדי לשמור את קבוצת העמודות. מציינים שם לקבוצה. מזינים שם לקבוצת העמודות ולוחצים שוב על שמירה.

יצירה ושיתוף של קבוצות עמודות בהתאמה אישית

כדי להשתמש בתצוגה עקבית כשמנתחים נתוני אירועים, אפשר ליצור, לשמור ולשתף קבוצות של עמודות בהתאמה אישית.

כדי לשתף קבוצות של עמודות, אתם צריכים את ההרשאות הבאות:

  • chronicle.googleapis.com/savedColumnSets.create
  • chronicle.googleapis.com/savedColumnSets.delete
  • chronicle.googleapis.com/savedColumnSets.update
  • chronicle.googleapis.com/savedColumnSets.list
  • chronicle.googleapis.com/savedColumnSets.get
  1. בכלי לניהול עמודות מוסיפים או מסירים את העמודות כדי ליצור תצוגה בהתאמה אישית.
  2. מסדרים את העמודות ולוחצים על שמירה.

    תיפתח תיבת הדו-שיח שמירת קבוצת עמודות.

  3. בתיבת הדו-שיח שמירה של קבוצת העמודות, בוחרים באחת מהאפשרויות הבאות:

    • שמירה: מזינים שם חדש לקבוצת העמודות.
    • החלפה: אם שיניתם קבוצה שכבר שמרתם, תוכלו להחליף את הקבוצה הקיימת בשינויים שלכם.
  4. לוחצים על שיתוף כדי להפוך את קבוצת העמודות לזמינה לכל המשתמשים האחרים בדייר Google SecOps.

    תיפתח תיבת הדו-שיח שיתוף של קבוצת עמודות.

  5. בתיבת הדו-שיח Share Column Set (שיתוף של קבוצת עמודות), בוחרים באחת מהאפשרויות הבאות:

    • שיתוף חדש: מזינים שם חדש לקבוצת העמודות שרוצים לשתף.
    • שיתוף של קבוצה קיימת: בוחרים קבוצה שנשמרה בעבר מהרשימה.
  6. לוחצים על שיתוף.

    קבוצות העמודות המשותפות מזוהות באמצעות התג משותף ברשימת קבוצות העמודות.

טעינה של קבוצת עמודות שמורה

כדי לטעון קבוצה שמורה של עמודות:

  1. בחלק העליון של טבלת האירועים, לוחצים על עמודות כדי לפתוח את מנהל העמודות.
  2. בוחרים בכרטיסייה קבוצות עמודות.
  3. בוחרים את קבוצת העמודות שרוצים לטעון ולוחצים על החלה.

מחיקה של קבוצת עמודות שמורה

כדי למחוק קבוצת עמודות שנשמרה:

  1. בחלק העליון של טבלת האירועים, לוחצים על עמודות כדי לפתוח את מנהל העמודות.
  2. בוחרים בכרטיסייה קבוצות עמודות.
  3. בוחרים את קבוצת העמודות, לוחצים על עוד > מחיקה.

הורדה של תוצאות חיפוש עם קורלציה של יומן RAW

אפשר להוריד עד מיליון אירועים מנורמלים של UDM כקובץ CSV לניתוח אופליין. ההורדה הזו כוללת אפשרות לאגד את היומנים הגולמיים המקוריים, וכך לקבל מתאם מדויק בין רשומות UDM שנותחו לבין הטלמטריה של המקור שלהן.

התכונה הזו מיועדת לצוותים שזקוקים לעיבוד חיצוני של ניתוחים או לתיעוד של נתיבי ביקורת, שבהם צריך לשמור על הקשר בין נתונים שעברו נרמול לבין הנתונים המקוריים שנקלטו.

כדי להוריד את כל תוצאות החיפוש (עד מיליון אירועים):

  1. לוחצים על עוד ובוחרים באפשרות הורדה כקובץ CSV.
  2. בתיבת הדו-שיח של ההגדרה, מפעילים את האפשרות Include raw logs (כולל יומנים לא מעובדים) כדי לצרף את נתוני יומן המקור לכל רשומה ב-UDM בהורדה.

במסוף מוצג המספר המדויק של האירועים שצוינו.

שדות נתמכים

אפשר להוריד את השדות הבאים לקובץ CSV מהפלטפורמה:

  • משתמש

  • hostname

  • שם התהליך

  • חותמת זמן

  • יומן גולמי (תקף רק אם יומנים גולמיים מופעלים עבור הלקוח)

  • כל השדות שמתחילים ב-udm.additional

סוגי שדות תקינים

אפשר להוריד את סוגי השדות הבאים לקובץ CSV:

  • double

  • מספר ממשי (float)

  • int32

  • uint32

  • int64

  • uint64

  • bool

  • מחרוזת

  • enum

  • בייטים

  • google.protobuf.Timestamp

  • google.protobuf.Duration

שדות שלא נתמכים

אי אפשר להוריד לקובץ CSV שדות שעומדים באחד מהקריטריונים הבאים:

  • סוג השדה: סוגי נתונים שמוגדרים כהודעה או כקבוצה ב-UDM proto.
  • עומק השדה: שדות שמוטמעים ביותר מ-10 רמות עומק.
  • שדות ספציפיים בממשק המשתמש: השדות הבאים שמוצגים בממשק המשתמש לא אפשריים להורדה ישירה:
    • שדות של אירועים:
      • סטטוס האירוע
      • סיכום האירוע
      • סוג האירוע
      • הערה: כדי להוריד את סוג האירוע, בוחרים בשדה metadata.event_type בכלי לניהול עמודות.
    • גרף הקשר של הישות:
      • הוצגה לראשונה
      • התחבר לאחרונה
      • חותמת הזמן
    • חיפוש מאוחד:
      • קוד המופע

צפייה באירועים בכלי לצפייה באירועים

כדי לפתוח את כלי הצפייה באירועים, מעבירים את מצביע העכבר מעל אירוע בטבלה אירועים ולוחצים על הסמל switch_access_2 .

כלי הצפייה באירועים כולל את הכרטיסיות הבאות:

הכרטיסייה Event Fields (שדות לתיאור אירועים)

כברירת מחדל, בכרטיסייה Event Fields מוצגים שדות אירועים של UDM במבנה עץ היררכי, שמסומן בתווית Selected.

בכרטיסייה Event Fields אפשר:

  • הצגת הגדרה של שדה. מציבים את מצביע העכבר מעל שם השדה כדי לראות את ההגדרה שלו.
  • הצמדת שדה לגישה מהירה. ברשימה Selected, בוחרים שדה ולוחצים על keep pin. השדה יופיע ברשימה מוצמדים. השדות נשארים ברשימה Selected, וההיררכיה שלהם בPinned list מוצגת בסימון מופרד בנקודות עם הקידומת udm (לדוגמה, udm.metadata.event_type).
  • להוסיף לעמודות או להעתיק כמה שדות. מסמנים את התיבה לצד צומת או שדה, ואז בוחרים באפשרות הוספה לעמודות או העתקה.
  • מבצעים את הפעולות הבאות:

    • מסננים: מפעילים את המסננים הבאים ברשימה נבחר:

    • הצגת שדות לא מועשרים

    • הצגת שדות מועשרים

    • הצגת שדות נוספים

    • הצגת שדות שחולצו

    • הוספה לעמודות: הוספת השדה UDM כעמודה.

    • העתקה: כדי להעתיק את השדות והערכים של UDM שנבחרו ללוח המערכת.

כל שדה ב-UDM מסומן בסמל שמציין אם השדה מכיל נתונים מועשרים או לא מועשרים. אלה התוויות של הסמלים:

  • U: שדות לא מועשרים מכילים ערכים שאוכלסו במהלך תהליך הנורמליזציה באמצעות נתונים מיומן הגולמי המקורי.
  • E: שדות מועשרים מכילים ערכים שמאוכלסים על ידי Google SecOps כדי לספק הקשר נוסף לגבי ארטיפקטים בסביבת לקוח. מידע נוסף זמין במאמר בנושא העשרת נתונים של אירועים וישויות באמצעות Google SecOps.

    בכל שדה מועשר אפשר לראות את כל המקורות שמשויכים אליו. המידע הזה שימושי לצורך אימות ופתרון בעיות, ויכול להיות שיידרש למטרות ביקורת ותאימות. אפשר גם לסנן שדות לפי מקור ההעשרה שלהם.

שדות UDM מועשרים ולא מועשרים

איור 9. שדות UDM מועשרים ולא מועשרים בכרטיסייה Event Fields (שדות אירועים) ב-Event Viewer (מציג האירועים), שבה מוצגים המקורות של השדות המועשרים.

סינון שדות UDM בכלי לבדיקת אירועים

איור 10. אפשר להשתמש במסנן שבכרטיסייה Event Fields כדי להציג או להסתיר שדות לפי מאפיינים שונים.

הכרטיסייה 'יומן גולמי'

בכרטיסייה Raw Log מוצג היומן המקורי בפורמטים הבאים:

  • ערכים גולמיים
  • JSON
  • XML
  • CSV
  • הקסדצימלי/ASCII

הכרטיסייה 'התראות'

בכרטיסייה התראות מוצגות ההתראות שמשויכות לאירוע.

הכרטיסייה 'ישויות'

בכרטיסייה ישויות מוצגות הישויות שמשויכות לאירוע.

לוחצים על ישות כדי להציג את תיבת הדו-שיח הקשר של הישות, שיכולה לכלול את הפריטים הבאים:

  • שם הנכס
  • הוצג לראשונה
  • התחברת לאחרונה
  • כתובות IP
  • כתובות MAC
  • מספר ההתראות
  • מספר ההתראות הכי גבוה לפי כלל
  • תרשים עמודות של התראות לאורך זמן
  • הקישור Open Alerts & IOCs
  • הקישור View in Alerts Tab (צפייה בכרטיסייה 'התראות')

שימוש בטבלת צירים לניתוח אירועים

טבלת הצירים מאפשרת לכם לנתח אירועים באמצעות ביטויים ופונקציות ביחס לתוצאות החיפוש.

כדי לפתוח את הטבלה הדינמית ולהגדיר אותה, צריך לבצע את השלבים הבאים:

  1. מריצים חיפוש.

  2. לוחצים על הכרטיסייה Pivot כדי לפתוח את טבלת הצירים.

  3. מציינים ערך של Group by (קיבוץ לפי) כדי לקבץ את האירועים לפי שדה UDM ספציפי. אפשר להציג את התוצאות עם האותיות הרישיות שמוגדרות כברירת מחדל או רק עם אותיות קטנות. כדי לעשות זאת, בוחרים באפשרות אותיות קטנות בתפריט. האפשרות הזו זמינה רק בשדות מחרוזת. אפשר להגדיר עד חמישה ערכים של Group by (קיבוץ לפי) בלחיצה על Add Field (הוספת שדה).

    אם הערך של קיבוץ לפי הוא אחד משדות שם המארח, יש לכם את אפשרויות הטרנספורמציה הנוספות הבאות:

    • Top N-Level Domain (דומיין ברמה N העליונה): בוחרים את רמת הדומיין שרוצים להציג. לדוגמה, אם משתמשים בערך 1, מוצג רק הדומיין ברמה העליונה (כמו com,‏ gov או edu). אם משתמשים בערך 3, מוצגות שתי הרמות הבאות של שמות הדומיינים (כמו google.co.uk).
    • קבלת דומיין רשום: מוצג רק שם הדומיין הרשום (למשל google.com, ‏ nytimes.com, ‏ youtube.com).

    אם הערך של קיבוץ לפי הוא אחד משדות ה-IP, יש לכם אפשרויות נוספות של טרנספורמציה:

    • אורך הקידומת(IP) CIDR בביטים: אפשר לציין ערך בין 1 ל-32 לכתובות IPv4. בכתובות IPv6, אפשר לציין ערכים של עד 128.

    אם הערך של קיבוץ לפי כולל חותמת זמן, יש לכם את אפשרויות הטרנספורמציה הנוספות הבאות:

    • (זמן) רזולוציה באלפיות השנייה
    • (זמן) רזולוציה בשניות
    • (זמן) משך הפתרון בדקות
    • (זמן) פתרון בשעות
    • (זמן) רזולוציה בימים
  4. מציינים ערך לטבלת הציר מתוך רשימת השדות בתוצאות. אפשר לציין עד חמישה ערכים. אחרי שמציינים שדה, צריך לבחור אפשרות סיכום. אפשר לסכם את התוצאות באחת מהדרכים הבאות:

    • sum
    • מספר יחידות
    • count distinct
    • ממוצע
    • stddev
    • min
    • max
  5. מציינים ערך של מספר האירועים כדי להחזיר את מספר האירועים שזוהו עבור החיפוש הספציפי הזה והטבלה הדינמית.

    האפשרויות של Summarize לא תואמות לכל השדות של קיבוץ לפי. לדוגמה, אפשר להחיל את האפשרויות סכום, ממוצע, סטיית תקן, מינימום ומקסימום רק על שדות מספריים. אם תנסו לשייך אפשרות סיכום לא תואמת לשדה קיבוץ לפי, תופיע הודעת שגיאה.

  6. מציינים שדה UDM אחד או יותר ובוחרים אפשרות מיון אחת או יותר באמצעות האפשרות Order by.

  7. כשמוכנים, לוחצים על אישור. התוצאות מוצגות בטבלת הצירים.

  8. אופציונלי: כדי להוריד את טבלת הצירים, לוחצים על עוד ובוחרים באפשרות הורדה כקובץ CSV. אם לא בחרתם ציר, האפשרות הזו מושבתת.

סקירה כללית של חיפושים שמורים והיסטוריית חיפושים

כשלוחצים על היסטוריית החיפושים אפשר לאחזר חיפושים שמורים ולראות את היסטוריית החיפושים. בוחרים חיפוש שמור כדי לראות מידע נוסף, כולל השם והתיאור.

החיפושים השמורים והיסטוריית החיפושים:

  • מאוחסן בחשבון Google SecOps.

  • הנתונים גלויים ונגישים רק למשתמש הספציפי, אלא אם משתמשים בתכונה שיתוף חיפוש כדי לשתף את החיפוש עם הארגון.

כדי לשמור חיפוש:

  1. בדף חיפוש, לוחצים על עוד לצד הפעלת החיפוש ואז על שמירת החיפוש כדי להשתמש בחיפוש הזה בהמשך. תיפתח תיבת הדו-שיח מנהל החיפוש. מומלץ לתת לחיפוש השמור שם משמעותי ותיאור בטקסט פשוט של מה שאתם מחפשים. אפשר גם ליצור חיפוש חדש מתוך תיבת הדו-שיח מרכז החיפושים בלחיצה על הוספה. זמינים כאן גם כלים רגילים לעריכה ולהשלמה של UDM.

  2. אופציונלי: מציינים משתני placeholder בפורמט ${<variable name>} באותו פורמט שמשמש למשתנים ב-YARA-L. אם מוסיפים משתנה לחיפוש, צריך גם להוסיף הנחיה שתעזור למשתמש להבין אילו פרטים הוא צריך להזין לפני שהוא מריץ את החיפוש. כל המשתנים צריכים להיות מאוכלסים בערכים לפני שמריצים חיפוש.

    לדוגמה, אפשר להוסיף metadata.vendor_name = ${vendor_name} לחיפוש. במקרה של ${vendor_name}, צריך להוסיף הנחיה למשתמשים עתידיים, כמו Enter the name of the vendor for your search. בכל פעם שמשתמש יטען את החיפוש הזה בעתיד, הוא יתבקש להזין את שם הספק לפני הפעלת החיפוש.

  3. בסיום, לוחצים על שמירת העריכות.

  4. כדי לראות את החיפושים השמורים, לוחצים על המרכז לניהול חיפושים ואז על הכרטיסייה שמורים.

כדי לאחזר ולהריץ חיפוש שמור:

  1. בתיבת הדו-שיח המרכז לניהול חיפושים, בוחרים חיפוש שמור מהרשימה שמימין. החיפושים השמורים האלה נשמרים בחשבון Google SecOps שלכם.

  2. אופציונלי: כדי למחוק חיפוש, לוחצים על סמל האפשרויות הנוספות ובוחרים באפשרות מחיקת החיפוש. אפשר למחוק רק חיפושים שיצרתם.

  3. אפשר לשנות את השם והתיאור של החיפוש. בסיום, לוחצים על שמירת העריכות.

  4. לוחצים על טעינת החיפוש. החיפוש נטען בשדה החיפוש הראשי.

  5. לוחצים על הפעלת חיפוש כדי לראות את האירועים שמשויכים לחיפוש הזה.

אחזור חיפוש מהיסטוריית החיפושים

כדי לאחזר חיפוש מהיסטוריית החיפושים ולהריץ אותו:

  1. במרכז ניהול החיפושים, לוחצים על היסטוריה.

  2. בוחרים חיפוש מתוך היסטוריית החיפושים. היסטוריית החיפושים נשמרת בחשבון Google SecOps. כדי למחוק חיפוש, לוחצים על מחיקה.

  3. לוחצים על טעינת החיפוש. החיפוש נטען בשדה החיפוש הראשי.

  4. לוחצים על הפעלת חיפוש כדי לראות את האירועים שמשויכים לחיפוש הזה.

ניקוי, השבתה או הפעלה של היסטוריית החיפושים

כדי לנקות, להשבית או להפעיל את היסטוריית החיפושים:

  1. במרכז השליטה של חיפוש Google, לוחצים על הכרטיסייה היסטוריה.

  2. לוחצים על עוד.

  3. בוחרים באפשרות ניקוי ההיסטוריה כדי לנקות את היסטוריית החיפושים.

  4. כדי להשבית את היסטוריית החיפושים, לוחצים על השבתת ההיסטוריה. יש לכם אפשרות לבחור באחת מהאפשרויות הבאות:

    • השבתה בלבד: השבתה של היסטוריית החיפושים.

    • ביטול ההסכמה ומחיקה: השבתה של היסטוריית החיפושים ומחיקה של היסטוריית החיפושים שנשמרה.

  5. אם השבתתם בעבר את היסטוריית החיפושים, תוכלו להפעיל אותה מחדש בלחיצה על הפעלת היסטוריית החיפושים.

  6. לוחצים על סגירה כדי לצאת מהמרכז לניהול חיפושים.

שיתוף חיפוש

חיפושים משותפים מאפשרים לכם לשתף חיפושים עם הצוות. בכרטיסייה שמורים, אפשר לשתף או למחוק חיפושים. אפשר גם לסנן את החיפושים באמצעות לחיצה על filter_altסינון לצד סרגל החיפוש, ולמיין את החיפושים לפי הצגת הכול, הגדרות של Google SecOps, נוצרו על ידי או שותפו.

אי אפשר לערוך חיפוש משותף שלא נוצר על ידיכם.

  1. לוחצים על שמורים.
  2. לוחצים על החיפוש שרוצים לשתף.
  3. בצד שמאל של החיפוש, לוחצים על סמל האפשרויות הנוספות. מופיעה תיבת דו-שיח עם האפשרות לשתף את החיפוש.
  4. לוחצים על שיתוף עם הארגון.
  5. מופיעה תיבת דו-שיח עם הכיתוב 'החיפוש המשותף יהיה גלוי לאנשים בארגון שלך'. בטוח שרוצים לשתף? לוחצים על שיתוף.

אם רוצים שהחיפוש יהיה גלוי רק לכם, לוחצים על אפשרויות נוספות ואז על הפסקת השיתוף. אם תפסיקו את השיתוף, רק אתם תוכלו להשתמש בחיפוש הזה.

גורמים שמגבילים את תוצאות החיפוש

כשמבצעים חיפושים, הגורמים הבאים יכולים להגביל את מספר התוצאות שמוחזרות:

  • תוצאות חיפוש מקסימליות: מיליון אירועים. אם יש יותר ממיליון תוצאות, מוצגות רק מיליון תוצאות.

  • שימוש בהגדרות החיפוש כדי לציין מגבלה נמוכה יותר: כברירת מחדל, מערכת Google SecOps מגבילה את מספר האירועים שמוצגים ל-30,000. אפשר לשנות את המגבלה לכל ערך בין 1 למיליון בהגדרות החיפוש בדף תוצאות.

  • תוצאות החיפוש מוגבלות ל-10,000: אם החיפוש מחזיר יותר מ-10,000 תוצאות, במסוף מוצגות רק 10,000 התוצאות הראשונות. המגבלה הזו לא משנה את המספר הכולל של האירועים שמוחזרים.

המאמרים הבאים

במאמר שימוש בנתונים עם הקשר מועשר בחיפוש מוסבר איך להשתמש בנתונים עם הקשר מועשר בחיפוש.

כדי להשוות בין תוצאות של שאילתות חיפוש ב-UDM לבין כללי זיהוי פעילים, אפשר לעיין במאמר השוואה בין חיפוש ב-UDM לבין תוצאות של כללים.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.