הסבר על חיפוש
פונקציית החיפוש מאפשרת למצוא אירועים והתראות של מודל נתונים מאוחד (UDM) במופע של Google Security Operations באמצעות תחביר YARA-L 2.0. החיפוש כולל אפשרויות לשיפור הנתונים ב-UDM ולניווט בהם. אפשר לחפש אירועים בודדים של UDM וקבוצות של אירועים ב-UDM שתואמים לאותה שאילתה.
במערכות שמשתמשות ב-RBAC של נתונים, אפשר לראות רק נתונים שתואמים להיקפים שלכם. מידע נוסף זמין במאמר בנושא ההשפעה של RBAC על נתונים בחיפוש.
לקוחות Google SecOps יכולים גם להטמיע התראות ממחברים ומווּבּהוּקים. אפשר גם להשתמש בחיפוש כדי למצוא את ההתראות האלה.
מידע נוסף על UDM זמין במאמרים עיצוב נתוני יומן כ-UDM ורשימת השדות של UDM.
אפשר גם לחפש מקרים באמצעות פונקציית החיפוש של SIEM. מידע נוסף מופיע במאמר חיפוש בקשות תמיכה והיסטוריית בקשות.
מגבלות ומכסות חיפוש
מערכת Google SecOps אוכפת מגבלות על שאילתות חיפוש כדי להבטיח את יציבות הפלטפורמה וביצועים עקביים בממשק התוכנות ובממשק האינטרנט. המגבלות האלה חלות על Backstory ועל Chronicle APIs.
| תכונה | מגבלת גישה פרוגרמטית | מגבלת ממשק האינטרנט |
|---|---|---|
| מכסת QPH | 2,000 | 1,000 |
| בו-זמניות (concurrency) של שאילתות פשוטות | 180 | 180 |
| מקבילות של שאילתות מורכבות | 180 | 180 |
מגבלות מקבילות
מכסות בו-זמניות מגדירות את מספר פעולות החיפוש בו-זמנית שמותרות לכל דייר:
- שאילתות פשוטות: שאילתות שמתייחסות לפרק זמן של פחות מיום אחד, משתמשות במקור נתונים יחיד ולא כוללות נתונים סטטיסטיים.
- שאילתות מורכבות: שאילתות שמתייחסות לטווח של יותר מיום אחד, משתמשות בכמה מקורות או כוללות נתונים סטטיסטיים.
אם הגעתם למגבלה של שאילתות פשוטות בו-זמנית, המערכת תשתמש אוטומטית במכסת השאילתות המורכבות שזמינה לכם.
שגיאות הקשורות למכסות
כשמגיעים למגבלה, מוצגת שגיאת מכסה בממשק האינטרנט. לגישה באמצעות תוכנה, ה-API מחזיר שגיאה 429 RESOURCE_EXHAUSTED שמכילה הודעה google.rpc.QuotaFailure עם פרטים על המגבלה הספציפית שחרגתם ממנה.
חיפוש גישה
אפשר לגשת לחיפוש ב-Google SecOps באמצעות האפשרויות הבאות:
בסרגל הניווט, לוחצים על חקירה > חיפוש.
בשדה חיפוש, מזינים שדה UDM תקין לכל שדה חיפוש ב-Google SecOps, ואז לוחצים על CTRL+Enter.

איור 1. דוגמה לחלון חיפוש שמשמש לניתוח מגמות של אירועים.
בקטעים הבאים מוסבר איך להשתמש בתכונות החיפוש.
שימוש בתכונת החיפוש
ביטוי חיפוש מורכב משדה UDM לחיפוש, אופרטור וערך נתונים לחיפוש.
אם ביטוי השאילתה תקין, לחצן הפעלת החיפוש מופעל במסוף Google SecOps.
שאילתות ב-UDM מבוססות על שדות שמוגדרים ברשימת השדות של Unified Data Model. אפשר לעיין בשדות האלה של UDM ולבחור אותם באמצעות Filters או Raw Log Search.
כדי לשנות את מספר האירועים שמוצגים, לוחצים על עוד ובוחרים באפשרות הגדרות חיפוש. פרטים נוספים מופיעים במאמר בנושא הגדרות חיפוש.
כדי לשנות את טווח התאריכים, פותחים את החלון טווח תאריכים.
כדי להשתמש בתכונת החיפוש, פועלים לפי השלבים הבאים:
- עוברים לדף חיפוש.
- בשדה חיפוש, מזינים ביטוי חיפוש.
- כדי לחפש אירועים, מזינים שם של שדה UDM בשדה חיפוש. במהלך ההקלדה, תכונת ההשלמה האוטומטית מציעה שדות UDM תקינים על סמך הקלט שלכם.
אחרי שמזינים שדה UDM תקין, בוחרים אופרטור תקין. בממשק המשתמש מוצגים האופרטורים התקפים שזמינים על סמך השדה UDM שהזנתם. יש תמיכה באופרטורים הבאים:
<, ><=, >==, !=-
nocase-- נתמך במחרוזות
אחרי שמזינים שדה ואופרטור תקינים של UDM, מוסיפים את ערך נתוני היומן שרוצים לחפש. מידע נוסף זמין במאמר בנושא פורמט ערך הנתונים לחיפוש.
לוחצים על הפעלת החיפוש כדי להריץ את החיפוש.
תוצאות האירוע מוצגות בטבלה ציר זמן של אירועים בדף חיפוש.
אופציונלי: אפשר לצמצם את התוצאות על ידי הוספה ידנית של מסנני UDM נוספים או באמצעות המסוף.
הגדרת הפורמט של ערך הנתונים לחיפוש
צריך לעצב את ערך הנתונים לפי ההנחיות הבאות:
סוג הנתונים: מעצבים את ערך הנתונים על סמך סוג הנתונים:
ערכים ממוספרים: משתמשים בערך ממוספר תקין שמוגדר לשדה UDM שנבחר.
לדוגמה: ערך טקסט, כל האותיות גדולות, מוקף במירכאות כפולות:
metadata.event_type = "NETWORK_CONNECTION"ערכים נוספים: אפשר להשתמש בפורמט
field[key] = valueכדי לחפש בשדותadditionalו-labels.לדוגמה:
additional.fields["key"]="value"ערכים בוליאניים: משתמשים ב-
trueאו ב-false(לא תלויי-רישיות, לא צריך להוסיף מירכאות).לדוגמה:
network.dns.response = trueמספרים שלמים: משתמשים בערכים מספריים ללא מרכאות.
לדוגמה:
target.port = 443ערכים מסוג float: בשדות UDM מסוג
float, מזינים ערך עשרוני כמו3.1או מספר שלם כמו3.לדוגמה:
security_result.about.asset.vulnerabilities.cvss_base_score = 3.1ביטויים רגולריים: מקיפים את הביטוי הרגולרי בלוכסנים (/).
לדוגמה:
principal.ip = /10.*/חיפוש של ההפעלה של
psexec.exe(חלון):target.process.command_line = /\bpsexec(\.exe)?\b/ nocase
לפרטים על ביטויים רגולריים, אפשר לעיין בדף בנושא ביטויים רגולריים.
מחרוזות: מקיפים ערכי טקסט במירכאות כפולות.
לדוגמה:
metadata.product_name = "Google Cloud VPC Flow Logs"
מחרוזות לא תלויות-רישיות: משתמשים באופרטור
nocaseכדי להתאים לכל שילוב של אותיות רישיות וקטנות במחרוזת.לדוגמה:
principal.hostname != "http-server" nocaseprincipal.hostname = "JDoe" nocaseprincipal.hostname = /dns-server-[0-9]+/ nocase
תו בריחה (escape) במחרוזות: משתמשים בתו בריחה (escape) לתווים מיוחדים עם קו נטוי הפוך, באופן הבא:
- אפשר להשתמש ב
\\כדי לסמן קו נטוי הפוך (\) בתו בריחה (escape). - כדי להוסיף מירכאות כפולות (
"), משתמשים ב-\".
לדוגמה:
principal.process.file.full_path = "C:\\Program Files (x86)\\Google\\Application\\chrome.exe"target.process.command_line = "cmd.exe /c \"c:\\program files\\a.exe\""
- אפשר להשתמש ב
ביטויים בוליאניים: אפשר להשתמש באופרטורים
AND,ORו-NOTכדי לשלב תנאים ולצמצם את התוצאות.בדוגמאות הבאות מוצגים אופרטורים בוליאניים נתמכים (
AND,ORו-NOT):A AND BA OR Bמשתמשים בסוגריים ( ) כדי לקבץ ביטויים ולשלוט בסדר ההערכה:
(A OR B) AND (B OR C) AND (C OR NOT D)
דוגמאות:
חיפוש אירועי התחברות בשרת הפיננסי:
metadata.event_type = "USER_LOGIN" and target.hostname = "finance-svr"משתמשים באופרטור (>) כדי לחפש חיבורים שבהם נשלחו יותר מ-10 MB של נתונים:
metadata.event_type = "NETWORK_CONNECTION" and network.sent_bytes > 10000000כדי לחפש
winword.exeהשקהcmd.exeאוpowershell.exe, משתמשים בכמה תנאים:metadata.event_type = "PROCESS_LAUNCH" and principal.process.file.full_path = /winword/ and (target.process.file.full_path = /cmd.exe/ or target.process.file.full_path = /powershell.exe/)
חיפוש צמדים של מפתח/ערך בשדות
additionalו-labels:השדות
additionalו-labelsמשמשים כקונטיינרים שאפשר להתאים אישית לנתוני אירועים שלא ממופים לשדות רגילים של UDM. כל רשומה מאחסנת צמד יחיד של מפתח/ערך.השדות
additionalיכולים להכיל כמה צמדים של מפתח/ערך.בשדות
labelsאפשר להזין רק צמד אחד של מפתח/ערך.
משתמשים בתחביר הזה כדי לציין את צמדי המפתח/ערך שרוצים לחפש בשדות
additionalו-labels:field[key\] = value.לדוגמה:
additional.fields["key"]="value"דוגמאות לחיפושים באמצעות צמדי מפתח/ערך ספציפיים בשדות
additionalו-labels:חיפוש אירועים שמכילים צמדי מפתח/ערך שצוינו:
additional.fields["pod_name"] = "kube-scheduler"metadata.ingestion_labels["MetadataKeyDeletion"] = "startup-script"
משתמשים באופרטור
ANDעם חיפושים של צמדי מפתח/ערך:additional.fields["pod_name"] = "kube-scheduler" AND additional.fields["pod_name1"] = "kube-scheduler1"חיפוש של כל האירועים שמכילים את המפתח שצוין, ללא קשר לערך:
additional.fields["pod_name"] != ""חיפוש אירועים שמכילים מפתח ספציפי באמצעות ביטוי רגולרי:
additional.fields.value.string_value = "mystring"חיפוש אירועים שמשתמשים בכמה מפתחות עם אותו שם, באמצעות ביטוי רגולרי:
additional.fields.key = /myKeynumber_*/שימוש בביטויים רגולריים ובאופרטור
nocase:additional.fields["pod_name"] = /br/additional.fields["pod_name"] = bar nocase
משתמשים בהערות של בלוקים ובהערות של שורה אחת.
משתמשים בתגובה לחסימה:
additional.fields["pod_name"] = "kube-scheduler" /* Block comments can span multiple lines. */ AND additional.fields["pod_name1"] = "kube-scheduler1"
כדי להשתמש בתגובה בשורה אחת:
additional.fields["pod_name"] != "" // my single-line comment
הגדרות חיפוש
אפשר להגדיר את המספר המקסימלי של תוצאות החיפוש בהגדרות החיפוש של UDM. ההגדרות האלה ספציפיות למשתמש.
לוחצים על הגדרות חיפוש מתוך עוד לצד הפעלת חיפוש.
בוחרים באפשרות מספר התוצאות המקסימלי להחזרה. האפשרויות הן
1K, 30K, 100K, 1Mו-custom, והערכים האפשריים שלהן הם בין1ל-1M. ערך ברירת המחדל הוא1M. בדרך כלל, שאילתות פועלות מהר יותר כשבוחרים גודל קטן יותר של קבוצת תוצאות.
הגדרת אופן הפעולה של עורך השאילתות
אפשר להגדיר את עורך השאילתות כך שהוא יכווץ אוטומטית אחרי שמריצים חיפוש. כך תוכלו למקסם את שטח המסך שזמין לצפייה בתוצאות החיפוש.
כדי להפעיל את תכונת הכיווץ האוטומטי:
בחלונית עורך החיפוש, לוחצים על הגדרות.
ברשימה, בוחרים באפשרות עורך שאילתות.
בתיבת הדו-שיח עורך השאילתות, בוחרים באפשרות עורך השאילתות מצומצם אוטומטית.
ההגדרה ברירת מחדל משאירה את עורך השאילתות מורחב אחרי שמריצים חיפוש.
הגדרת טווח התאריכים והשעות
בתפריט טווח זמן מציינים את תקופת הזמן הרצויה לחיפוש. אפשר להגדיר חלון זמן יחסי או מוחלט.
כדי להגדיר טווח זמן:
- לצד סרגל החיפוש, לוחצים על טווח זמן.
- בוחרים מצב: מוחלט או יחסי.
- מגדירים את טווח הזמן.
- לוחצים על הפעלת החיפוש.
טווח זמן יחסי
אפשר להשתמש בטווח זמן יחסי כדי לחפש אחורה מהשעה הנוכחית. השעה שבה לוחצים על Run Search מוגדרת כשעת הסיום של השאילתה.
- בתפריט Time Range (טווח זמן), בוחרים באפשרות Relative (יחסי).
- בוחרים אופרטור זמן מהתפריט הנפתח (האפשרויות מפורטות בהמשך).
- מזינים מספר שלם בשדה הטקסט.
- בוחרים יחידת זמן מהתפריט: שניות, דקות, שעות, ימים, שבועות, חודשים או שנים.
אופרטורים של זמן יחסי
| העבר (חלון זמן מתגלגל) | הקודם (תקופות שהושלמו) | הנוכחית (התקופה עד עכשיו) | ||
|---|---|---|---|---|
| מה קורה: | המדד הזה מודד חלון נע שמסתכל אחורה מחותמת הזמן הנוכחית המדויקת (עכשיו). גם שעת ההתחלה וגם שעת הסיום משתנות באופן דינמי. | הנתונים נאספים לגבי יחידות זמן מלאות ביומן (למשל, ימים, שבועות או חודשים מלאים). לא כולל יחידות שמתבצעות כרגע. | מדדים מתחילת התקופה הנוכחית ביומן ועד לרגע הנוכחי (עכשיו). | |
| השימוש הכי טוב: | מעקב אחרי עדכוני נתונים רציפים בזמן אמת (לדוגמה, מ-24 השעות האחרונות מהשנייה הנוכחית). | השוואה בין תקופות היסטוריות שהסתיימו (לדוגמה, אתמול, השבוע שעבר או החודש שעבר) ללא נתונים חלקיים מהתקופה הנוכחית, שיכולים להטות את התוצאות. | מעקב אחר ההתקדמות בתקופה הפעילה הנוכחית, כולל תקופות מלאות קודמות (למשל, מהתחלת החודש ועד היום או מהתחלת השבוע ועד היום). | |
| חישוב יחידות: | [Now - N, Now] | [תחילת היחידה הנוכחית – N, תחילת היחידה הנוכחית] | [Start of Current Unit - (N - 1), Now] (for seconds, it behaves as a rolling window) |
|
| גבולות היחידה: | ההגדרה המדויקת של תחילת היחידה הנוכחית היא:
|
טווח זמן מוחלט
משתמשים בטווח זמן מוחלט כדי לבחור שעת התחלה ושעת סיום קבועות.
- בתפריט טווח זמן, בוחרים באפשרות מוחלט.
- לוחצים על calendar_month כדי לפתוח את החלון הגדרת טווח תאריכים ושעות.
- בכרטיסייה Range (טווח), מגדירים את השעה באחת מהשיטות הבאות:
- שימוש בהגדרות קבועות מראש: בוחרים טווח מוגדר מראש בסרגל הצד, כמו מאז פתיחת החשבון.
- בחירת תאריכים: לוחצים על תאריך התחלה ועל תאריך סיום ביומן.
- הגדרת שעות: בוחרים שעות ספציפיות באמצעות תפריטי השעות שמתחת ליומנים.
- כדי לציין טווח תאריכים ושעות על סמך אירוע, לוחצים על הכרטיסייה שעת האירוע, בוחרים תאריך ביומן ומגדירים את מסגרת הזמן:
- שעה מדויקת: לוחצים על השדה אירוע כדי לבחור או להזין את השעה הספציפית שבה האירוע התרחש.
- מרווח זמן: בוחרים טווח זמן מוגדר מראש מהרשימה.
- לוחצים על אישור.
שימוש בהצעות אוטומטיות ליצירת שאילתות
כשכותבים שאילתה, העורך מספק הצעות אוטומטיות כדי לעזור לכם ליצור שאילתות ביעילות.
ניווט בין ההצעות ובחירה של הצעה
בזמן ההקלדה, תופיע רשימה עם הצעות לשדות שתואמות לטקסט.
- בחירת שדה: משתמשים במקשי החיצים למעלה או למטה כדי לנווט ברשימה, ומקישים על Enter כדי לבחור שדה.
- הצגת מטא-נתונים: אחרי שמדגישים הצעה באמצעות מקשי החיצים למעלה או למטה, לוחצים על chevron_right כדי לראות את תיאור השדה.
- השלמת שדות בהדרגה: העורך מציע את צאצאי השדה הנוכחי ומסתיר את הקידומת שהוקלדה כדי לחסוך במקום במסך. אחרי ההצעות האלה מוצגים כל שאר השדות התואמים בסדר אלפביתי.
- השלמת אופרטורים וערכים: אחרי שבוחרים שדה, העורך מציע אופרטורים תקינים (כמו =, !=) על סמך סוג הנתונים של השדה. בשדות ממוספרים, העורך מציג הצעות לכל הערכים התקינים (לדוגמה,
NETWORK_EVENT) אחרי שמקלידים אופרטור ומרכאות כפולות (").
הסבר על דירוג ההצעות
ההצעות בעורך מסודרות בשלוש קטגוריות נפרדות כדי לעזור לכם למצוא שדות במהירות:
- שדות שהשתמשת בהם לאחרונה: שבע ההצעות הראשונות מבוססות על שדות שהשתמשת בהם לאחרונה שתואמים לשדה שהקלדת. הרשימה הזו נשמרת בהיסטוריה של סשן הדפדפן, בכלים לעריכת החיפוש, הכללים ומרכז הבקרה. ניקוי המטמון או מעבר לדפדפן אחר יאפסו את ההיסטוריה הזו.
- רכיבים משניים ישירים: קבוצת ההצעות הבאה מציגה רק את הרכיבים המשניים ברמה הראשונה של השדה הנוכחי.
- התאמות גלובליות: בקטע האחרון מוצגים כל השדות התואמים בסדר אלפביתי.
ניהול ההגדרות של ההצעות האוטומטיות
כדי לשנות את אופן ההצגה של ההצעות לכל המשתמשים, מבצעים את הפעולות הבאות:
לוחצים על האווטאר של הפרופיל ובוחרים באפשרות העדפות משתמש מהרשימה. מופיעה תיבת הדו-שיח User Preferences.
בתיבת הדו-שיח, לוחצים על הצעה אוטומטית.
כדי לשלוט בהצעות האוטומטיות שמוצגות בעורך השאילתות, משנים את ההגדרות הבאות:
- הפעלת ההצעות בזמן הקלדה: הפעלת ההשלמה האוטומטית.
- הצגת השדות שהשתמשתם בהם לאחרונה בראש הרשימה: השדות שהשתמשתם בהם לאחרונה יוצגו בראש הרשימה.
- הצעת שדות צאצאים מיידיים: השלמה של שדות מקוננים באופן מצטבר, צומת צאצא אחד בכל פעם.
- הצעת כל הנתיבים הזמינים: הצגת הנתיבים המלאים והמורחבים של כל ההצעות לשדות מוטמעים
לוחצים על Save.
זיהוי ופתרון של שגיאות בשאילתות
עורך השאילתות מספק משוב מיידי והקשרי שיעזור לכם לפתור שגיאות תחביר ושגיאות בזמן ריצה. אם מזינים שאילתה עם שגיאת תחביר או שגיאת קומפילציה, בכלי העריכה מוצג קו אדום מתפתל ישירות מתחת לטקסט הבעייתי. מעבירים את הסמן מעל הקו האדום הגלי כדי לראות את תיאור השגיאה הספציפית.
הצגת שגיאות בסביבת זמן הריצה
אם השאילתה מחזירה שגיאה, הודעת השגיאה הספציפית בזמן הריצה מופיעה באופן קבוע בחלונית תוצאות. התצוגה הקבועה הזו מבטיחה שהקשר של השגיאה יישאר גלוי, וכך תוכלו לפתור את הבעיה.
מגבלות על קבוצות של תוצאות חיפוש
אם החיפוש רחב מדי, Google SecOps מציג הודעת אזהרה שלפיה לא ניתן להציג את כל תוצאות החיפוש.
במקרים כאלה, המערכת מאחזרת רק את התוצאות האחרונות, עד למגבלת החיפוש של מיליון אירועים ו-1,000 התראות. עם זאת, יכול להיות שיש עוד הרבה אירועים והתראות תואמים שלא מוצגים.
מגבלות על קבוצת התוצאות
| סוג החיפוש או מקור הנתונים | מספר האירועים או השורות המקסימלי בתוצאות החיפוש |
|---|---|
| חיפוש UDM | 1,000,000 |
| חיפוש אק"ג | 1,000,000 |
| חיפוש בטבלת הנתונים | 1,000,000 |
| הצטרפות מ-UDM ל-UDM | 1,000,000 |
| הצטרפות מ-UDM ל-ECG | 1,000,000 |
| איחוד של UDM עם טבלת נתונים | 1,000,000 |
| פניות והיסטוריית פניות | 1,000,000 |
| נתונים סטטיסטיים | 100,000 (ממשק משתמש ו-API של פעולות ממושכות בלבד) |
| זיהויים | 100,000 |
כדי לראות את כל התוצאות הרלוונטיות, כדאי להחיל מסננים נוספים כדי לצמצם את החיפוש.
- כדי לצמצם את גודל מערך הנתונים, כדאי לצמצם את טווח הזמן.
- במקום מונחים כלליים, כדאי להשתמש בשאילתות חיפוש או במסננים ספציפיים.
- כדי לקבל תוצאות של שדה יחיד, כדאי לשלוח שאילתה לשדות מדויקים של UDM במקום לשדות מקובצים.
בדף תוצאות החיפוש מוצגות התוצאות האחרונות עד למגבלה שהוגדרה (30,000 תוצאות כברירת מחדל, ועד מיליון תוצאות). אפשר לסנן את תוצאות החיפוש ולצמצם אותן כדי להציג תוצאות קודמות, במקום לשנות את החיפוש ולהריץ אותו מחדש.
הגבלת התוצאות
אפשר להגביל את תוצאות החיפוש על ידי הוספת מילת המפתח limit עם המספר המקסימלי של תוצאות החיפוש שרוצים להציג. האפשרות הזו שימושית ליצירת תצוגות מקדימות מהירות של נתונים, לאופטימיזציה של הביצועים או כשצריך רק קבוצת משנה של התוצאות.
לדוגמה, אם מוסיפים את ההגבלה הבאה לחיפוש, מספר התוצאות יהיה עד 25:
limit: 25
ניווט בתוצאות החיפוש באמצעות חלוקה לדפים
כדי לשפר את היציבות והביצועים של הדפדפן כשנטען מספר גדול של תוצאות, Google SecOps מספק תוצאות חיפוש עם מספור עמודים.
משתמשים ברשימה שורות בכל דף בטבלה אירועים כדי לבחור את מספר השורות שיוצגו בכל דף (25 עד 1,000 אירועים).
חיפוש במערכי תוצאות גדולים
Google SecOps תומך בהחזרה של עד מיליון תוצאות ובניווט בהן. כך תוכלו לבדוק מערכי נתונים גדולים ישירות בממשק האינטרנט בלי לייצא תוצאות. בחיפושים גדולים, כברירת מחדל, השדות שמוצגים מוגבלים.
מגבלות על תוצאות של מקורות נתונים
בטבלה הבאה מפורט המספר המקסימלי של תוצאות שמוחזרות לכל מקור נתונים:
| סוג החיפוש או מקור הנתונים | מספר האירועים או השורות המקסימלי בתוצאות החיפוש |
|---|---|
| UDM | 1,000,000 |
| ECG | 1,000,000 |
| טבלת נתונים | 1,000,000 |
| הצטרפות מ-UDM ל-UDM | 1,000,000 |
| הצטרפות מ-UDM ל-ECG | 1,000,000 |
| איחוד של UDM עם טבלת נתונים | 1,000,000 |
| פניות והיסטוריית פניות | 1,000,000 |
| נתונים סטטיסטיים | 100,000 |
| זיהויים | 100,000 |
הגדרת מגבלות על תוצאות
משתמשים בתיבת הדו-שיח הגדרות החיפוש של UDM כדי לקבוע את מספר התוצאות שיוחזרו בחיפוש.
- לוחצים על הגדרות בדף חיפוש כדי להציג את תיבת הדו-שיח הגדרות חיפוש UDM.
בוחרים את מגבלת התוצאות המקסימלית מבין האפשרויות הבאות:
- 1k
- 30,000 (ברירת מחדל)
- 100,000
- 1M
- בהתאמה אישית
אם בוחרים באפשרות בהתאמה אישית, מוצג שדה טקסט שבו אפשר לציין את מספר התוצאות שרוצים להציג.
בוחרים איך להחזיר את התוצאות אם החיפוש חורג מהמגבלה שהוגדרה:
- אירועים שנדגמו (ברירת מחדל): מוצג תת-קבוצה של התוצאות המלאות.
- האירועים האחרונים: מוצגות רק התוצאות החדשות ביותר.
לוחצים על אישור.
מעבר בין קבוצות של תוצאות
כדי לשפר את היציבות והביצועים של הדפדפן כשמטעינים מספר גדול של אירועים, Google SecOps מספק תוצאות חיפוש עם מספור עמודים. משתמשים ברשימה Rows per page בטבלה Events כדי לבחור את מספר השורות שיוצגו בכל דף. האפשרויות הן בין 25 ל-1,000 אירועים.
ניווט בין קבוצות של תוצאות ישויות
תוצאות חיפוש ישויות תומכות בחלוקה לדפים של עד מיליון תוצאות. התוצאות מסודרות בשתי כרטיסיות:
- Timed: ישויות עם טווח זמן מוגדר.
- נצחיות: ישויות שאין להן טווח זמן ספציפי.
כל כרטיסייה תומכת בניוד ובמיון נפרדים, ומאפשרת לכם לנווט ולנתח נתוני ישויות עם או בלי חותמת זמן בנפרד.
צפייה בתוצאות המצטברות
בחיפושים שמבוססים על נתונים סטטיסטיים, Google SecOps תומך בקבוצות גדולות של תוצאות מצטברות.
- בתרשימים מוצג מספר מוגבל של ערכים כדי לשמור על קריאות.
אם התוצאות חורגות ממגבלת ההצגה החזותית, הכלי מציג הודעה.
לדוגמה, מוצגות התוצאות המובילות.
בחירה של ערך בתרשים מסננת את התוצאות.
חיפוש שדות מקובצים
שדות מקובצים הם שמות חלופיים לקבוצות של שדות UDM קשורים. אפשר להשתמש בהם כדי לשלוח שאילתות לכמה שדות UDM בו-זמנית בלי להקליד כל שדה בנפרד.
בדוגמה הבאה אפשר לראות איך מזינים שאילתה כדי להתאים לשדות הנפוצים של UDM שעשויים להכיל את כתובת ה-IP שצוינה:
ip = "1.2.3.4"
אפשר להתאים שדה מקובץ באמצעות ביטוי רגולרי ועם האופרטור nocase. יש תמיכה גם ברשימות הפניה. אפשר גם להשתמש בשדות מקובצים בשילוב עם שדות UDM רגילים, כמו בדוגמה הבאה:
ip = "5.6.7.8" AND metadata.event_type = "NETWORK_CONNECTION"
לשדות מקובצים יש קטע נפרד בצבירות.
סוגים של שדות UDM מקובצים
אפשר לחפש בכל השדות הבאים של UDM שמקובצים יחד:
| שם השדה המקובץ | שדות UDM משויכים |
| דומיין | about.administrative_domain about.asset.network_domain network.dns.questions.name network.dns_domain principal.administrative_domain principal.asset.network_domain target.administrative_domain target.asset.hostname target.asset.network_domain target.hostname |
| אימייל | intermediary.user.email_addresses
network.email.from network.email.to principal.user.email_addresses security_result.about.user.email_addresses target.user.email_addresses |
| file_path | principal.file.full_path
principal.process.file.full_path principal.process.parent_process.file.full_path target.file.full_path target.process.file.full_path target.process.parent_process.file.full_path |
| hash | about.file.md5
about.file.sha1 about.file.sha256 principal.process.file.md5 principal.process.file.sha1 principal.process.file.sha256 security_result.about.file.sha256 target.file.md5 target.file.sha1 target.file.sha256 target.process.file.md5 target.process.file.sha1 target.process.file.sha256 |
| hostname | intermediary.hostname
observer.hostname principal.asset.hostname principal.hostname src.asset.hostname src.hostname target.asset.hostname target.hostname |
| ip | intermediary.ip
observer.ip principal.artifact.ip principal.asset.ip principal.ip src.artifact.ip src.asset.ip src.ip target.artifact.ip target.asset.ip target.ip |
| מרחב שמות | principal.namespace
src.namespace target.namespace |
| process_id | principal.process.parent_process.pid
principal.process.parent_process.product_specific_process_id principal.process.pid principal.process.product_specific_process_id target.process.parent_process.pid target.process.parent_process.product_specific_process_id target.process.pid target.process.product_specific_process_id |
| משתמש | about.user.userid
observer.user.userid principal.user.user_display_name principal.user.userid principal.user.windows_sid src.user.userid target.user.user_display_name target.user.userid target.user.windows_sid |
איך מוצאים שדה UDM לשאילתת חיפוש
כשכותבים שאילתת חיפוש, יכול להיות שלא יודעים איזה שדה UDM לכלול. הכלי UDM Lookup מאפשר לכם למצוא במהירות שם של שדה UDM שמכיל מחרוזת טקסט בשם או שמאחסן ערך מחרוזת ספציפי. הפונקציה UDM Lookup לא מיועדת לחיפוש סוגי נתונים אחרים, כמו בייטים, ערכים בוליאניים או ערכים מספריים. בוחרים תוצאה אחת או יותר שהוחזרו על ידי UDM Lookup ומשתמשים בהן כנקודת התחלה לשאילתת חיפוש.
כדי להשתמש ב-UDM Lookup:
בדף חיפוש, לוחצים על UDM Lookup (חיפוש UDM).
בתיבת הדו-שיח UDM Lookup, בוחרים אחת או יותר מהאפשרויות הבאות להתאמה כדי לציין את היקף הנתונים לחיפוש:
שדות UDM: חיפוש טקסט בשמות של שדות UDM.
לדוגמה:
network.dns.questions.nameאוprincipal.ipערכים: חיפוש טקסט בערכים שהוקצו לשדות UDM.
לדוגמה:
dnsאוgoogle.com.
מזינים או משנים את המחרוזת בשדה UDM fields/values Look up (חיפוש שדות/ערכים של UDM). בזמן ההקלדה, תוצאות החיפוש מופיעות בתיבת הדו-שיח.
התוצאות שמתקבלות כשמחפשים בשדות UDM שונות מעט מהתוצאות שמתקבלות כשמחפשים בערכים:
חיפוש של מחרוזת טקסט בשמות של שדות UDM מחזיר שמות של שדות תואמים שנמצאים בכל מיקום בהגדרת הסכימה.

איור 2. אפשר לחפש שמות של שדות UDM בחיפוש UDM.
חיפוש טקסט בערכים מחפש בטלמטריה של היומן שהועבר ומחזיר שני סוגי תוצאות (כפי שמוצג באיור 3):
התאמות של ערכים מלאים: בשדות טקסט נפוצים (כמו אפליקציות, שמות מארחים, כתובות URL, כתובות IP ושמות משתמשים), בחיפוש UDM מוצג הערך התואם המלא עם מחרוזת החיפוש שהודגשה בצהוב, לצד חותמת הזמן האחרונה של הכנסת היומן.
התאמות אפשריות לערכים: בשדות שמכילים טקסט ארוך, מורכב או לא מובנה (כמו שורות פקודה, תיאורים, שדות זיהוי ושדות מותאמים אישית), הכלי UDM Lookup מציין שמונח החיפוש מופיע בשדה הזה בטלמטריה ההיסטורית. במקום להציג ערך מלא אחד, התוצאה מציגה את שם השדה ב-UDM ואחריו
(Possible value match).

איור 3. מחפשים בערכים בחיפוש UDM.
ברשימת התוצאות, אפשר לבצע את הפעולות הבאות:
כדי לראות תיאור של שדה UDM, לוחצים על השם שלו.
כדי לבחור תוצאה אחת או יותר, לוחצים על תיבת הסימון שמימין לשם של כל שדה UDM.
לוחצים על הלחצן איפוס כדי לבטל את הבחירה בכל השדות שנבחרו ברשימת התוצאות.
כדי לצרף את התוצאות שנבחרו לשדה חיפוש בדף חיפוש, מבצעים אחת מהפעולות הבאות:
לוחצים על הוספה לחיפוש.
לוחצים על העתקת UDM כדי להעתיק את התוצאות שנבחרו ללוח. אחר כך סוגרים את תיבת הדו-שיח UDM lookup ומדביקים את מחרוזת שאילתת החיפוש בשדה Search בדף Search.
Google SecOps ממיר את התוצאות שנבחרו למחרוזת של שאילתת חיפוש כשם השדה UDM או כזוג שם-ערך. אם מוסיפים כמה תוצאות, כל תוצאה מתווספת לסוף השאילתה הקיימת בשדה חיפוש באמצעות האופרטור
OR.מחרוזת השאילתה שנוספת שונה בהתאם לסוג ההתאמה שמוחזרת על ידי חיפוש UDM:
אם התוצאה תואמת למחרוזת טקסט בשם של שדה UDM, השם המלא של שדה ה-UDM מצורף לשאילתה. לדוגמה:
principal.artifact.network.dhcp.client_hostnameאם התוצאה היא התאמה מלאה של ערך, זוג שם-ערך מכיל תנאי שוויון מדויק עם הערך המלא. לדוגמה (מאיור 3):
about.application = "Flyspray Flyspray"network.http.referral_url = "https://patelperfumes.com/categories/perfumes-spray"אם התוצאה היא (Possible value match), צמד השם והערך מכיל את שם שדה ה-UDM וביטוי רגולרי לא תלוי רישיות שמכיל את מונח החיפוש. לדוגמה (מאיור 3):
principal.process.command_line = /spray/ NOCASEmetadata.description = /spray/ NOCASEadditional.fields.value.string_value = /spray/ NOCASE
מחרוזת השאילתה שנוצרת על ידי UDM Lookup משמשת כנקודת התחלה לשאילתת חיפוש. עורכים את שאילתת החיפוש בדף חיפוש בהתאם לתרחיש השימוש.
התנהגות החיפוש בחיפוש UDM וכיסוי השדות
הכלי UDM Lookup עוזר לכם לגלות שמות של שדות ולחפש ערכים היסטוריים בנתוני היומן שהועברו. בקטע הזה מוסבר איך החיפוש פועל בשני המצבים, מוצגות דוגמאות לשאילתות ומתוארים הגבולות של כיסוי השדות.
מצבי חיפוש: שדות UDM לעומת ערכים
בכלי UDM Lookup יש שני מצבי חיפוש שונים:
מצב UDM Fields (חיפוש שמות שדות): חיפוש בהגדרת סכימת ה-UDM כדי לעזור לכם לאתר את נתיב השדה הנכון.
- אפשר למצוא שמות של שדות בכל סוגי הנתונים, כולל שדות טקסט (
principal.hostname), יציאות מספריות (target.port), דגלים בוליאניים (security_result.is_alert) וקטגוריות של אירועים (metadata.event_type). - לדוגמה: הקלדה של
portתציג שדות כמוnetwork.ip_port,principal.port,target.portו-src.port.
- אפשר למצוא שמות של שדות בכל סוגי הנתונים, כולל שדות טקסט (
מצב ערכים (חיפוש ערכי נתונים): חיפוש ערכי טקסט תואמים ביומני האירועים שהועברו.
- התאמה מדויקת של ערכים: בשדות נפוצים של מזהים וטקסט (כמו שמות מארחים, כתובות IP, דומיינים ושמות משתמשים), UDM Lookup מוצא את הערך המדויק בנתונים שלכם ויוצר תנאי שוויון (לדוגמה,
principal.hostname = "example.com"). - התאמה אפשרית של ערך (ביטוי רגולרי): עבור טקסט ארוך, שורות פקודה, כתובות URL, מפתחות רישום ונתיבי קבצים, UDM Lookup מחזירה התאמה אפשרית של ערך עם ביטוי רגולרי (לדוגמה,
principal.process.command_line = /powershell/ NOCASE).
- התאמה מדויקת של ערכים: בשדות נפוצים של מזהים וטקסט (כמו שמות מארחים, כתובות IP, דומיינים ושמות משתמשים), UDM Lookup מוצא את הערך המדויק בנתונים שלכם ויוצר תנאי שוויון (לדוגמה,
פערי כיסוי בשדות ואיך לחפש ישירות
כשמחפשים לפי ערכים, הכלי UDM Lookup מחפש שדות טקסט בנתוני אירועים גולמיים שלא עברו העשרה. סוגי נתונים מסוימים ושדות מזהים עם נפח גבוה לא מחזירים התאמות במצב ערכים. כדי לחפש את השדות האלה, מזינים את הביטוי ישירות בסרגל השאילתות חיפוש בדף חיפוש.
1. שדות מספריים, בוליאניים, של חותמות זמן ושל בייטים
חיפוש ערך ב-UDM לא מחזיר התאמות לסוגי נתונים שאינם טקסט. כדי לחפש בשדות האלה, כותבים את התנאי ישירות בסרגל החיפוש:
| קטגוריית שדה | דוגמה לשדות UDM | דוגמה לחיפוש ישיר |
|---|---|---|
| מספרי יציאות וקודי סטטוס | network.ip_port, principal.port, target.port, network.http.response_code |
network.ip_port = 443network.http.response_code = 403 |
| מדדים וציוני סיכון | security_result.risk_score, network.sent_bytes, network.received_bytes |
security_result.risk_score >= 80network.sent_bytes > 50000000 |
| דגלים בוליאניים | security_result.is_alert, network.dns.answers.is_authoritative |
security_result.is_alert = true |
| סוגי enum מוגדרים מראש | metadata.event_type, network.ip_protocol |
metadata.event_type = "USER_LOGIN"network.ip_protocol = "TCP" |
| חותמות זמן | metadata.event_timestamp.seconds, metadata.ingested_timestamp |
סינון באמצעות בורר טווח הזמן או שאילתה: metadata.event_timestamp.seconds > 1700000000 |
| מזהי אירועים (בייטים גולמיים) | metadata.id |
metadata.id = "..." |
| קואורדינטות גיאוגרפיות | principal.location.latitude, principal.location.longitude |
סינון לפי שדות מיקום אזוריים: principal.location.country_or_region = "US" |
2. שדות מזהה מוחרגים
השדות הבאים של מעקב אחר סשנים ושל נתונים עם אנטרופיה גבוהה לא מחזירים התאמות כשמחפשים לפי ערכים:
| קטגוריית שדה מוחרגת | שדות UDM | דוגמה לחיפוש ישיר |
|---|---|---|
| מזהי תהליכים | *.pid (לדוגמה, principal.process.pid, target.process.pid), *.product_specific_process_id |
target.process.pid = "4128" |
| מזהי סשנים וחיבורים | network.session_id, network.parent_session_id, metadata.product_log_id |
network.session_id = "sess-9481" |
| מזהי כללי זיהוי | security_result.rule_id |
security_result.rule_id = "rule_suspicious_login" |
| מזהי משאבים ונכסים | *.resource.id (כולל מספרי ARN ו-URI בענן), *.asset_id |
target.resource.id = "arn:aws:s3:::my-bucket" |
| תוויות הטמעה | metadata.base_labels.*, metadata.enrichment_labels.* |
metadata.base_labels.log_types = "WINEVTLOG" |
3. שדות עם התאמות אפשריות של ערכים (ביטויים רגולריים)
בשדות שמכילים מחרוזות ארוכות ומורכבות עם הרבה מפרידי נתיבים או ארגומנטים, הפונקציה UDM Lookup מחזירה ביטוי רגולרי של Possible value match (/.../ NOCASE) ולא התאמה מדויקת של ערך מלא:
- שורות פקודה:
principal.process.command_line,target.process.command_line - נתיבי קבצים:
principal.process.file.full_path,target.file.full_path - כתובות URL של אתרים ורשתות:
principal.url,target.url,network.http.referral_url - מפתחות רישום:
principal.registry.registry_key,target.registry.registry_key - תיאורים חופשיים:
metadata.description,security_result.description,security_result.summary - מחרוזות של סוכן משתמש:
network.http.user_agent - שדות דינמיים בהתאמה אישית:
additional.fields.value.*
4. שדות מועשרים וגרף ישויות
החיפוש ב-UDM מחפש נתונים גולמיים ביומן שנקלטו אחרי 10 באוגוסט 2023. היא לא מחזירה ערכים מ:
* העשרות במורד הזרם: כמו רזולוציית מיקום GeoIP, נתוני WHOIS, פסקי דין של גלישה בטוחה או ציונים של VirusTotal. כדי לחפש אותם, מסננים ישירות את הנתיב של השדה המועשר (לדוגמה, target.ip_geo_artifact.country_or_region = "US").
* אובייקטים של Entity Graph: נתונים במרחב השמות graph.*.
* נתונים היסטוריים לפני תאריך הסיום: יומנים שנקלטו לפני 10 באוגוסט 2023. כדי לחפש נתונים ישנים יותר, משתמשים בשאילתות חיפוש ישירות בדף חיפוש.
צפייה בהתראות בחיפוש
כדי לראות את ההתראות, לוחצים על הכרטיסייה התראות שנמצאת ליד הכרטיסייה אירועים בפינה השמאלית העליונה של הדף חיפוש.
איך מוצגות ההתראות
Google SecOps מעריך את האירועים שמוחזרים בחיפוש בהשוואה לאירועים שקיימים לגבי התראות בסביבת הלקוח. כשאירוע של שאילתת חיפוש תואם לאירוע שמופיע בהתראה, הוא מוצג בציר הזמן של ההתראה ובטבלה של ההתראה.
הגדרה של אירועים והתראות
אירוע נוצר ממקור יומן גולמי שמוזן ל-Google SecOps ועובר עיבוד בתהליך ההזנה והנורמליזציה של Google SecOps. יכולים להיווצר כמה אירועים מרשומה אחת במקור יומן גולמי. אירוע מייצג קבוצה של נקודות נתונים שרלוונטיות לאבטחה, שנוצרות מיומן גולמי.
בחיפוש, התראה מוגדרת כזיהוי של כלל YARA-L עם הפעלת התראות. מידע נוסף על הפעלת כלל על נתונים פעילים
אפשר להטמיע ב-Google SecOps מקורות נתונים אחרים כהתראות, כמו התראות של Crowdstrike Falcon. ההתראות האלה לא מוצגות בחיפוש אלא אם הן עוברות עיבוד על ידי מנוע הזיהוי של Google SecOps ככלל YARA-L.
אירועים שמשויכים להתראה אחת או יותר מסומנים בצ'יפ התראה בציר הזמן של האירועים. אם יש כמה התראות שמשויכות לציר הזמן, הצ'יפ יציג את מספר ההתראות המשויכות.
ציר הזמן מציג את 1,000 ההתראות האחרונות שאוחזרו מתוצאות החיפוש. כשהמערכת מגיעה למגבלה של 1,000 התראות, היא לא מאחזרת יותר התראות. כדי לראות את כל התוצאות שרלוונטיות לחיפוש, כדאי להשתמש במסננים.
איך חוקרים התראה
כדי ללמוד איך להשתמש בתרשים ההתראה ובפרטי ההתראה כדי לבדוק התראה, פועלים לפי השלבים שמפורטים במאמר בדיקת התראה.
איך משתמשים בטבלאות נתונים בחיפוש Google
אפשר להשתמש בתכונה 'טבלאות נתונים' בחיפוש. כך תוכלו להשתמש במסדי נתונים קיימים משלכם של מידע על איומים בשילוב עם חיפוש כדי לאתר איומים בארגון.
לדוגמה, אם יש לכם מסד נתונים בשם suspicious עם עמודה של כתובות IP שאתם יודעים שהן בעייתיות, אתם יכולים להפנות למסד הנתונים הזה בחיפוש במקום להזין ידנית כתובות IP בודדות בחיפוש:
events:
$e.principal.ip in %susupicious.ip
אפשר לצמצם את התוצאות על ידי חיפוש מטא-נתונים ספציפיים בנוסף לכתובות IP. לדוגמה, יכול להיות שאתם רוצים להתמקד בשינויים במשאבי משתמש:
events:
$e.metadata.event_type = "USER_RESOURCE_UPDATE_CONTENT"
$e.principal.ip in %susupicious.ip
אפשר לצמצם חיפוש בשדות UDM שקשורים זה לזה ולהתאים אותו לכמה עמודות של טבלת נתונים. בדוגמה הבאה מתבצע חיפוש של אירועים מסוג NETWORK_COONECTION שבהם תוצאת האבטחה היא ALLOW. לאחר מכן, המערכת משווה בין האירועים האלה לבין העמודות hostnames ו-ip בטבלת הנתונים badApps.
events:
$e.metadata.event_type = "NETWORK_CONNECTION"
$e.security_result.action = "ALLOW"
$e.target.asset.asset_id = $assetid
// Event hostname matches at least one value in table column hostname.
$e.target.hostname in %badApps.hostname
// Event IP matches at least one value in table column ip.
$e.target.ip in %badApps.ip
מידע נוסף מופיע במאמר בנושא שימוש בטבלאות נתונים.
הצגת שורות של טבלת נתונים בחיפוש
אפשר לראות את השורות של טבלת הנתונים ישירות בחיפוש Google. כשמשתמשים בטבלת נתונים בחיפוש YARA-L, התוצאות מתייחסות לשורות בטבלת הנתונים שמקושרות לאירועים התואמים. התוצאות האלה מופיעות בכרטיסייה אירועים.
אפשר להשתמש בכלי לניהול עמודות בחיפוש כדי לבחור אילו עמודות וטבלאות נתונים יוצגו בתוצאות.
כשמציגים את התוצאות, בחיפוש מוצג המצב הנוכחי של טבלת הנתונים והשורות שלה.
מידע נוסף מופיע במאמר בנושא שימוש בטבלאות נתונים.
שיפור תוצאות החיפוש
אפשר להשתמש בתכונות של הדף חיפוש כדי לסנן ולמקד את התוצאות, במקום לשנות את החיפוש ולהריץ אותו מחדש. לדוגמה:
תצוגת תוצאות שעברה אופטימיזציה
כדי למקסם את השטח שזמין לצפייה בתוצאות החיפוש, Google SecOps מספק תצוגה שמתמקדת באירועים. כשמריצים שאילתה, חלונית עורך החיפוש מצטמצמת באופן אוטומטי כדי לפנות יותר מקום לתוצאות.
אפשר גם להסתיר את החלוניות תרשימים וצבירות כברירת מחדל. כדי לעשות את זה, צריך לבטל את הסימון של תיבות הסימון הרלוונטיות ברשימה אפשרויות תצוגה. כדי להציג שוב את החלוניות, מסמנים שוב את אותן תיבות סימון ברשימה.
תרשים ציר זמן
בתרשים ציר הזמן מוצג ייצוג גרפי של מספר האירועים וההתראות שמתרחשים בכל יום ומוצגים בחיפוש הנוכחי. האירועים וההתראות מוצגים באותו תרשים ציר זמן, שזמין בכרטיסיות אירועים והתראות.
הרוחב של כל עמודה תלוי במרווח הזמן שחיפשתם. לדוגמה, כל פס מייצג 10 דקות אם החיפוש מתפרס על 24 שעות של נתונים. התרשים הזה מתעדכן באופן דינמי כשמשנים את החיפוש הקיים.
שינוי טווח הזמן
מזיזים את המחוונים כדי לשנות את טווח הזמן של התרשים. כשמשנים את טווח הזמן, השדות והערכים של UDM והטבלאות Events מתעדכנים בהתאם לבחירה. אפשר גם ללחוץ על כל עמודה בהיסטוגרמה כדי להחיל את טווח הזמן שלה כמסנן של תמונת מצב, ולראות את האירועים מהתקופה הזו.
אחרי שמשנים את טווח הזמן, מופיעות תיבות הסימון אירועים מסוננים ואירועים של שאילתות, שמאפשרות להגביל עוד יותר את סוגי האירועים שמוצגים.

איור 4. תרשים של צירי זמן של אירועים עם אמצעי בקרה של טווח הזמן.
חיפוש בכל התקופה
אתם יכולים להריץ חיפושים על כל תקופת השמירה.
- בחלונית של עורך החיפוש, לוחצים על בחירת זמן כדי לפתוח את הכרטיסייה טווח.
- ברשימה, בוחרים באפשרות כל הזמנים.
חלון הצבירות
בחלון Aggregations מוצגים Grouped fields ו-UDM fields שנוצרו על ידי חיפוש UDM. שדות מקובצים משמשים לחיפוש בכמה שדות UDM מאותו סוג.
שדה מקובץ, למשל ip, namespace או user, הוא משתנה placeholder שמקבץ את הערכים של שדות UDM דומים. לדוגמה, השדה המקובץ namespace מקבץ את כל הערכים משדות UDM הבאים: principal.namespace, src.namespace ו-target.namespace.
ספירת אירועים מוצגת לכל שדה מקובץ ושדה UDM. המדד ספירת אירועים הוא מספר רשומות האירועים שיש להן אותו ערך בשדה הזה.
שדות מקובצים ושדות UDM ממוינים מהגבוה לנמוך לפי מספר האירועים, ובסדר אלפביתי בתוך אותו מספר אירועים.
כדי להצמיד שדה לראש רשימת הצבירות, לוחצים על סמל ההצמדה הצמדה של השדה.
איור 5. צבירות עוזרות לזהות ערכים עם תדירות גבוהה.
בעזרת צבירה, אפשר לצמצם עוד יותר את החיפוש ב-UDM. אפשר לגלול ברשימת שדות UDM או לחפש שדות או ערכים ספציפיים של UDM באמצעות השדה חיפוש.
סינון שדות צבירה
כדי לצמצם את רשימת השדות של UDM שמוצגת ברשימה Aggregations, אפשר להשתמש באפשרויות הסינון הבאות:

איור 6. דוגמה לאירועים שכוללים את ערך השדה של UDM שנבחר.
בוחרים שדה UDM ברשימה Aggregations (צבירות) כדי להציג רשימה של Values (ערכים) בשדה הזה.
בוחרים ערך מהרשימה ולוחצים על סמל התפריט more_vert עוד.
בוחרים אחת מאפשרויות הסינון:
- הצגה רק של: הצגת אירועים שכוללים את הערך של שדה UDM שנבחר.
- סינון: סינון אירועים שכוללים את ערך השדה של UDM שנבחר.
- העתקה: העתקת ערך השדה UDM ללוח.
אפשר להוסיף את המסננים הנוספים האלה של UDM לשדה סינון אירועים.
שדה לסינון אירועים
בשדה Filter events מוצגים המסננים שיצרתם, ואפשר להחיל אותם על השדה Search או להסיר אותם לפי הצורך.
כשלוחצים על החלת המסנן על החיפוש והרצה, האירועים שמוצגים מסוננים על סמך המסננים הנוספים שמוצגים, והשדה חיפוש מתעדכן. החיפוש יופעל שוב באופן אוטומטי עם אותם פרמטרים של תאריך ושעה.

איור 7. השדה סינון אירועים.
אם לוחצים על הוספת מסנן, נפתח חלון שבו אפשר לבחור שדות נוספים של UDM.

איור 8. בחלון סינון אירועים.
צפייה בהתראות בטבלת ההתראות
כדי לראות את ההתראות, לוחצים על הכרטיסייה התראות.
אפשר להשתמש בצבירות כדי למיין את ההתראות לפי:
- Case
- שם
- עדיפות
- חוּמרה
- סטטוס
- תוצאה
כך תוכלו להתמקד בהתראות שהכי חשובות לכם.
ההתראות מוצגות באותו פרק זמן שבו האירועים מוצגים בכרטיסייה אירועים. כך תוכלו לראות את הקשר בין אירועים לבין התראות.
כדי לקבל מידע נוסף על התראה ספציפית, לוחצים על ההתראה. ייפתח דף פרטי התראה עם מידע מפורט על ההתראה.
צפייה באירועים בטבלת האירועים
כל המסננים והאמצעים לבקרה משפיעים על רשימת האירועים שמוצגת בטבלה אירועים. לוחצים על אירוע כלשהו כדי לפתוח את Event Viewer, שבו אפשר לראות גם את היומן הגולמי וגם את הרשומה התואמת ב-UDM. כשלוחצים על האירוע timestamp, אפשר לעבור לתצוגה של נכס, כתובת IP, דומיין, גיבוב או משתמש שמשויכים לאירוע. אפשר גם להשתמש בשדה החיפוש כדי למצוא אירוע ספציפי.
ניהול של קבוצת העמודות בטבלת האירועים
בקטע הזה מוסבר איך לנהל את קבוצת העמודות בטבלה Events (אירועים).
כדי להגדיר אילו עמודות יוצגו בטבלה אירועים:
- בחלק העליון של טבלת האירועים, לוחצים על עמודות כדי לפתוח את מנהל העמודות.
קובעים את ההגדרות הבאות:
- לוחצים על המסנן כדי לציין אם להציג עמודות שלא רלוונטיות.
- לוחצים על המתג הצגת הנבחרים כדי להציג רק את העמודות שנבחרו בכרטיסייה עמודות אירועים.
- בכרטיסייה עמודות אירועים, בוחרים שדות מהקטעים הבאים שניתן לכווץ:
- שדות מהירים: אפשר להשתמש בשדות מהירים כדי להוסיף במהירות את שדה ה-UDM הרלוונטי ביותר לסוג הנתונים הזה. בוחרים סוג נתונים (לדוגמה, שם מארח), והשדה הנפוץ ביותר של UDM עבור סוג הנתונים הזה מתווסף כעמודה (לדוגמה, udm.principal.hostname).
- שדות מקובצים: עיון בשדות UDM קשורים. משתמשים בשדות מקובצים כדי למצוא שדות שמקובצים לפי קטגוריה.
- כל השדות של האירוע: הצגה ובחירה מתוך הרשימה המלאה של שדות האירוע.
- כל השדות של הישות: אפשר לראות את הרשימה המלאה של השדות של הישות ולבחור מתוכה.
אופציונלי: לוחצים על שמירה כדי לשמור את קבוצת העמודות. מציינים שם לקבוצה. מזינים שם לקבוצת העמודות ולוחצים שוב על שמירה.
יצירה ושיתוף של קבוצות עמודות בהתאמה אישית
כדי להשתמש בתצוגה עקבית כשמנתחים נתוני אירועים, אפשר ליצור, לשמור ולשתף קבוצות של עמודות בהתאמה אישית.
כדי לשתף קבוצות של עמודות, אתם צריכים את ההרשאות הבאות:
chronicle.googleapis.com/savedColumnSets.createchronicle.googleapis.com/savedColumnSets.deletechronicle.googleapis.com/savedColumnSets.updatechronicle.googleapis.com/savedColumnSets.listchronicle.googleapis.com/savedColumnSets.get
- בכלי לניהול עמודות מוסיפים או מסירים את העמודות כדי ליצור תצוגה בהתאמה אישית.
מסדרים את העמודות ולוחצים על שמירה.
תיפתח תיבת הדו-שיח שמירה של קבוצת העמודות.
בתיבת הדו-שיח שמירה של קבוצת העמודות, בוחרים באחת מהאפשרויות הבאות:
- שמירה: מזינים שם חדש לקבוצת העמודות.
- החלפה: אם שיניתם קבוצה שכבר שמרתם, תוכלו להחליף את הקבוצה הקיימת בשינויים שלכם.
לוחצים על שיתוף כדי להפוך את קבוצת העמודות לזמינה לכל המשתמשים האחרים בדייר Google SecOps.
תיפתח תיבת הדו-שיח שיתוף של קבוצת עמודות.
בתיבת הדו-שיח Share Column Set (שיתוף של קבוצת עמודות), בוחרים באחת מהאפשרויות הבאות:
- שיתוף חדש: מזינים שם חדש לקבוצת העמודות שרוצים לשתף.
- שיתוף של קבוצה קיימת: בוחרים קבוצה שנשמרה בעבר מהרשימה.
לוחצים על שיתוף.
קבוצות העמודות המשותפות מזוהות באמצעות התג משותף ברשימת קבוצות העמודות.
טעינה של קבוצת עמודות שמורה
כדי לטעון קבוצה שמורה של עמודות:
- בחלק העליון של טבלת האירועים, לוחצים על עמודות כדי לפתוח את מנהל העמודות.
- בוחרים בכרטיסייה קבוצות עמודות.
- בוחרים את קבוצת העמודות שרוצים לטעון ולוחצים על החלה.
מחיקה של קבוצת עמודות שמורה
כדי למחוק קבוצת עמודות שנשמרה:
- בחלק העליון של טבלת האירועים, לוחצים על עמודות כדי לפתוח את מנהל העמודות.
- בוחרים בכרטיסייה קבוצות עמודות.
- בוחרים את קבוצת העמודות, לוחצים על עוד > מחיקה.
הורדה של תוצאות חיפוש עם קורלציה של יומן RAW
אפשר להוריד עד מיליון אירועים מנורמלים של UDM כקובץ CSV לניתוח אופליין. ההורדה הזו כוללת אפשרות לאגד את היומנים הגולמיים המקוריים, וכך לקבל מתאם מדויק בין רשומות UDM שנותחו לבין הטלמטריה של המקור שלהן.
התכונה הזו מיועדת לצוותים שזקוקים לעיבוד חיצוני של ניתוחים או לתיעוד של נתיבי ביקורת, שבהם צריך לשמור על הקשר בין נתונים שעברו נרמול לבין הנתונים המקוריים שנקלטו.
כדי להוריד את כל תוצאות החיפוש (עד מיליון אירועים):
- לוחצים על עוד ובוחרים באפשרות הורדה כקובץ CSV.
- בתיבת הדו-שיח של ההגדרה, מפעילים את האפשרות Include raw logs (כולל יומנים לא מעובדים) כדי לצרף את נתוני יומן המקור לכל רשומה ב-UDM בהורדה.
במסוף מוצג המספר המדויק של האירועים שצוינו.
שדות נתמכים
אפשר להוריד את השדות הבאים לקובץ CSV מהפלטפורמה:
משתמש
hostname
שם התהליך
חותמת זמן
יומן גולמי (תקף רק אם יומנים גולמיים מופעלים עבור הלקוח)
כל השדות שמתחילים ב-
udm.additional
סוגי שדות תקינים
אפשר להוריד את סוגי השדות הבאים לקובץ CSV:
double
מספר ממשי (float)
int32
uint32
int64
uint64
bool
מחרוזת
enum
בייטים
google.protobuf.Timestamp
google.protobuf.Duration
שדות שלא נתמכים
אי אפשר להוריד לקובץ CSV שדות שעומדים באחד מהקריטריונים הבאים:
- סוג השדה: סוגי נתונים שמוגדרים כהודעה או כקבוצה ב-UDM proto.
- עומק השדה: שדות שמוטמעים ביותר מ-10 רמות עומק.
- שדות ספציפיים בממשק המשתמש: השדות הבאים שמוצגים בממשק המשתמש לא אפשריים להורדה ישירה:
- שדות של אירועים:
- סטטוס האירוע
- סיכום האירוע
- סוג האירוע
- הערה: כדי להוריד את סוג האירוע, בוחרים בשדה
metadata.event_typeבכלי לניהול עמודות.
- גרף הקשר של הישות:
- הוצגה לראשונה
- התחבר לאחרונה
- חותמת הזמן
- חיפוש מאוחד:
- קוד המופע
- שדות של אירועים:
צפייה באירועים בכלי לצפייה באירועים
כדי לפתוח את כלי הצפייה באירועים, מעבירים את מצביע העכבר מעל אירוע בטבלה אירועים ולוחצים על הסמל switch_access_2 .
כלי הצפייה באירועים כולל את הכרטיסיות הבאות:
הכרטיסייה Event Fields (שדות לתיאור אירועים)
כברירת מחדל, בכרטיסייה Event Fields (שדות אירועים) מוצגים שדות אירועים של UDM במבנה עץ היררכי, שמסומן בתווית Selected (נבחר).
בכרטיסייה Event Fields אפשר:
- הצגת הגדרה של שדה. מציבים את מצביע העכבר מעל שם השדה כדי לראות את ההגדרה שלו.
- הצמדת שדה לגישה מהירה. ברשימה Selected, בוחרים שדה ולוחצים על keep pin. השדה יופיע ברשימה מוצמדים. השדות נשארים ברשימה Selected, וההיררכיה שלהם בPinned list מוצגת בסימון מופרד בנקודות עם הקידומת
udm(לדוגמה,udm.metadata.event_type). - להוסיף לעמודות או להעתיק כמה שדות. מסמנים את התיבה לצד צומת או שדה, ואז בוחרים באפשרות הוספה לעמודות או העתקה.
מבצעים את הפעולות הבאות:
מסננים: מפעילים את המסננים הבאים ברשימה נבחר:
הצגת שדות לא מועשרים
הצגת שדות מועשרים
הצגת שדות נוספים
הצגת שדות שחולצו
הוספה לעמודות: הוספת השדה UDM כעמודה.
העתקה: כדי להעתיק את השדות והערכים של UDM שנבחרו ללוח המערכת.
כל שדה ב-UDM מסומן בסמל שמציין אם השדה מכיל נתונים מועשרים או לא מועשרים. אלה התוויות של הסמלים:
- U: שדות לא מועשרים מכילים ערכים שאוכלסו במהלך תהליך הנורמליזציה באמצעות נתונים מיומן הגולמי המקורי.
E: שדות מועשרים מכילים ערכים שמאוכלסים על ידי Google SecOps כדי לספק הקשר נוסף לגבי ארטיפקטים בסביבת לקוח. מידע נוסף זמין במאמר בנושא העשרת נתונים של אירועים וישויות באמצעות Google SecOps.
בכל שדה מועשר אפשר לראות את כל המקורות שמשויכים אליו. המידע הזה שימושי לאימות ולפתרון בעיות, ויכול להיות שיידרש למטרות ביקורת ותאימות. אפשר גם לסנן שדות לפי מקור ההעשרה שלהם.

איור 9. שדות UDM מועשרים ולא מועשרים בכרטיסייה Event Fields של Event Viewer, שבה מוצגים המקורות של השדות המועשרים.

איור 10. אפשר להשתמש במסנן שבכרטיסייה Event Fields כדי להציג או להסתיר שדות לפי מאפיינים שונים.
הכרטיסייה 'יומן גולמי'
בכרטיסייה Raw Log מוצג היומן המקורי בפורמטים הבאים:
- ערכים גולמיים
- JSON
- XML
- CSV
- הקסדצימלי/ASCII
הכרטיסייה 'התראות'
בכרטיסייה התראות מוצגות ההתראות שמשויכות לאירוע.
הכרטיסייה 'ישויות'
בכרטיסייה ישויות מוצגות הישויות שמשויכות לאירוע.
לוחצים על ישות כדי להציג את תיבת הדו-שיח הקשר של הישות, שיכולה לכלול את הפריטים הבאים:
- שם הנכס
- הוצג לראשונה
- התחברת לאחרונה
- כתובות IP
- כתובות MAC
- מספר ההתראות
- מספר ההתראות הכי גבוה לפי כלל
- תרשים עמודות של התראות לאורך זמן
- הקישור Open Alerts & IOCs
- הקישור View in Alerts Tab (צפייה בכרטיסייה 'התראות')
שימוש בטבלת צירים לניתוח אירועים
טבלת הצירים מאפשרת לכם לנתח אירועים באמצעות ביטויים ופונקציות ביחס לתוצאות החיפוש.
כדי לפתוח את הטבלה הדינמית ולהגדיר אותה, פועלים לפי השלבים הבאים:
מריצים חיפוש.
לוחצים על הכרטיסייה Pivot כדי לפתוח את טבלת הצירים.
מציינים ערך של Group by (קיבוץ לפי) כדי לקבץ את האירועים לפי שדה UDM ספציפי. אפשר להציג את התוצאות עם האותיות הרישיות שמוגדרות כברירת מחדל או רק עם אותיות קטנות. כדי לעשות זאת, בוחרים באפשרות אותיות קטנות בתפריט. האפשרות הזו זמינה רק בשדות מחרוזת. אפשר להגדיר עד חמישה ערכים של Group by (קיבוץ לפי) בלחיצה על Add Field (הוספת שדה).
אם הערך של קיבוץ לפי הוא אחד משדות שם המארח, יש לכם את אפשרויות הטרנספורמציה הנוספות הבאות:
- Top N-Level Domain (דומיין ברמה N העליונה): בוחרים את רמת הדומיין שרוצים להציג.
לדוגמה, אם משתמשים בערך 1, מוצג רק הדומיין ברמה העליונה (כמו
com,govאוedu). אם משתמשים בערך 3, מוצגות שתי הרמות הבאות של שמות הדומיינים (כמוgoogle.co.uk). - קבלת דומיין רשום: מוצג רק שם הדומיין הרשום (למשל
google.com, nytimes.com, youtube.com).
אם הערך של קיבוץ לפי הוא אחד משדות ה-IP, יש לכם אפשרויות נוספות של Transform:
- אורך הקידומת(IP) CIDR בביטים: אפשר לציין ערך בין 1 ל-32 לכתובות IPv4. בכתובות IPv6, אפשר לציין ערכים של עד 128.
אם הערך של קיבוץ לפי כולל חותמת זמן, יש לכם את אפשרויות הטרנספורמציה הנוספות הבאות:
- (זמן) רזולוציה באלפיות השנייה
- (Time) Resolution in seconds
- (זמן) משך הפתרון בדקות
- (זמן) פתרון בשעות
- (זמן) רזולוציה בימים
- Top N-Level Domain (דומיין ברמה N העליונה): בוחרים את רמת הדומיין שרוצים להציג.
לדוגמה, אם משתמשים בערך 1, מוצג רק הדומיין ברמה העליונה (כמו
מציינים ערך לציר מתוך רשימת השדות בתוצאות. אפשר לציין עד חמישה ערכים. אחרי שמציינים שדה, צריך לבחור אפשרות סיכום. אפשר לסכם את התוצאות באחת מהדרכים הבאות:
- sum
- מספר יחידות
- count distinct
- ממוצע
- stddev
- min
- max
מציינים ערך של מספר האירועים כדי להחזיר את מספר האירועים שזוהו עבור החיפוש הספציפי הזה והטבלה הדינמית.
האפשרויות של Summarize לא תואמות לכל השדות של קיבוץ לפי. לדוגמה, אפשר להחיל את האפשרויות סכום, ממוצע, סטיית תקן, מינימום ומקסימום רק על שדות מספריים. אם תנסו לשייך אפשרות סיכום לא תואמת לשדה קיבוץ לפי, תופיע הודעת שגיאה.
מציינים שדה UDM אחד או יותר ובוחרים אפשרות מיון אחת או יותר באמצעות האפשרות Order by.
כשמוכנים, לוחצים על אישור. התוצאות מוצגות בטבלת הצירים.
אופציונלי: כדי להוריד את טבלת הצירים, לוחצים על עוד ובוחרים באפשרות הורדה כקובץ CSV. אם לא בחרתם ציר, האפשרות הזו מושבתת.
סקירה כללית של חיפושים שמורים והיסטוריית חיפושים
בלחיצה על היסטוריית החיפושים אפשר לאחזר חיפושים שמורים ולראות את היסטוריית החיפושים. בוחרים חיפוש שמור כדי לראות מידע נוסף, כולל השם והתיאור.
החיפושים השמורים והיסטוריית החיפושים:
מאוחסן בחשבון Google SecOps.
הנתונים גלויים ונגישים רק למשתמש הספציפי, אלא אם משתמשים בתכונה שיתוף חיפוש כדי לשתף את החיפוש עם הארגון.
שמירת חיפוש
כדי לשמור חיפוש:
בדף חיפוש, לוחצים על עוד לצד הפעלת החיפוש ואז על שמירת החיפוש כדי להשתמש בחיפוש הזה בהמשך. תיפתח תיבת הדו-שיח מנהל החיפוש. מומלץ לתת לחיפוש השמור שם משמעותי ותיאור בטקסט פשוט של מה שאתם מחפשים. אפשר גם ליצור חיפוש חדש מתוך תיבת הדו-שיח מרכז החיפושים בלחיצה על הוספה. כאן זמינים גם כלים רגילים לעריכה ולהשלמה של UDM.
אופציונלי: מציינים משתני placeholder בפורמט
${<variable name>}באותו פורמט שמשמש למשתנים ב-YARA-L. אם מוסיפים משתנה לחיפוש, צריך גם להוסיף הנחיה שתעזור למשתמש להבין אילו פרטים הוא צריך להזין לפני שהוא מריץ את החיפוש. כל המשתנים צריכים להיות מאוכלסים בערכים לפני שמריצים חיפוש.לדוגמה, אפשר להוסיף
metadata.vendor_name = ${vendor_name}לחיפוש. כדי להשתמש ב-${vendor_name}, צריך להוסיף הנחיה למשתמשים עתידיים, כמוEnter the name of the vendor for your search. בכל פעם שמשתמש יטען את החיפוש הזה בעתיד, הוא יתבקש להזין את שם הספק לפני הפעלת החיפוש.בסיום, לוחצים על שמירת העריכות.
כדי לראות את החיפושים השמורים, לוחצים על המרכז לניהול חיפושים ואז על הכרטיסייה שמורים.
שחזור חיפוש שמור
כדי לאחזר ולהריץ חיפוש שמור:
בתיבת הדו-שיח המרכז לניהול חיפושים, בוחרים חיפוש שמור מהרשימה שמימין. החיפושים השמורים האלה נשמרים בחשבון Google SecOps שלכם.
אופציונלי: כדי למחוק חיפוש, לוחצים על סמל האפשרויות הנוספות ובוחרים באפשרות מחיקת החיפוש. אפשר למחוק רק חיפושים שיצרתם.
אפשר לשנות את השם והתיאור של החיפוש. בסיום, לוחצים על שמירת העריכות.
לוחצים על טעינת החיפוש. החיפוש נטען בשדה החיפוש הראשי.
לוחצים על הפעלת חיפוש כדי לראות את האירועים שמשויכים לחיפוש הזה.
אחזור חיפוש מהיסטוריית החיפושים
כדי לאחזר חיפוש מהיסטוריית החיפושים ולהריץ אותו:
במרכז ניהול החיפושים, לוחצים על היסטוריה.
בוחרים חיפוש מתוך היסטוריית החיפושים. היסטוריית החיפושים נשמרת בחשבון Google SecOps. כדי למחוק חיפוש, לוחצים על מחיקה.
לוחצים על טעינת החיפוש. החיפוש נטען בשדה החיפוש הראשי.
לוחצים על הפעלת חיפוש כדי לראות את האירועים שמשויכים לחיפוש הזה.
ניקוי, השבתה או הפעלה של היסטוריית החיפושים
כדי לנקות, להשבית או להפעיל את היסטוריית החיפושים:
במרכז השליטה של חיפוש Google, לוחצים על הכרטיסייה היסטוריה.
לוחצים על עוד.
בוחרים באפשרות ניקוי ההיסטוריה כדי לנקות את היסטוריית החיפושים.
כדי להשבית את היסטוריית החיפושים, לוחצים על השבתת ההיסטוריה. יש לכם אפשרות לבחור באחת מהאפשרויות הבאות:
השבתה בלבד: השבתה של היסטוריית החיפושים.
ביטול ההסכמה ומחיקה: השבתה של היסטוריית החיפושים ומחיקה של היסטוריית החיפושים שנשמרה.
אם השבתתם בעבר את היסטוריית החיפושים, תוכלו להפעיל אותה מחדש בלחיצה על הפעלת היסטוריית החיפושים.
לוחצים על סגירה כדי לצאת מהכלי לניהול חיפושים.
שיתוף חיפוש
חיפושים משותפים מאפשרים לכם לשתף חיפושים עם הצוות. בכרטיסייה שמורים, אפשר לשתף או למחוק חיפושים. אפשר גם לסנן את החיפושים באמצעות לחיצה על filter_altסינון לצד סרגל החיפוש, ולמיין את החיפושים לפי הצגת הכול, הגדרות של Google SecOps, נוצרו על ידי או שותפו.
אי אפשר לערוך חיפוש משותף שלא נוצר על ידיכם.
- לוחצים על שמורים.
- לוחצים על החיפוש שרוצים לשתף.
- בצד שמאל של החיפוש, לוחצים על סמל האפשרויות הנוספות. מופיעה תיבת דו-שיח עם האפשרות לשתף את החיפוש.
- לוחצים על שיתוף עם הארגון.
- מופיעה תיבת דו-שיח עם ההודעה 'החיפוש ישותף עם אנשים בארגון שלך'. לשתף את הפריט? בטוח? לוחצים על שיתוף.
אם רוצים שהחיפוש יהיה גלוי רק לכם, לוחצים על אפשרויות נוספות ואז על הפסקת השיתוף. אם תפסיקו את השיתוף, רק אתם תוכלו להשתמש בחיפוש הזה.
גורמים שמגבילים את תוצאות החיפוש
כשמבצעים חיפושים, הגורמים הבאים יכולים להגביל את מספר התוצאות שמוחזרות:
תוצאות חיפוש מקסימליות: מיליון אירועים. אם יש יותר ממיליון תוצאות, מוצגות רק מיליון תוצאות.
שימוש בהגדרות החיפוש כדי לציין מגבלה נמוכה יותר: כברירת מחדל, מערכת Google SecOps מגבילה את מספר האירועים שמוצגים ל-30,000. אפשר לשנות את המגבלה לכל ערך בין 1 למיליון בהגדרות החיפוש בדף תוצאות.
תוצאות החיפוש מוגבלות ל-10,000: אם החיפוש מחזיר יותר מ-10,000 תוצאות, במסוף מוצגות רק 10,000 התוצאות הראשונות. המגבלה הזו לא משנה את המספר הכולל של האירועים שמוחזרים.
המאמרים הבאים
במאמר שימוש בנתונים עם הקשר מועשר בחיפוש מוסבר איך להשתמש בנתונים עם הקשר מועשר בחיפוש.
כדי להשוות בין תוצאות של שאילתות חיפוש ב-UDM לבין כללי זיהוי פעילים, אפשר לעיין במאמר השוואה בין חיפוש ב-UDM לבין תוצאות של כללים.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.