검색 이해

다음에서 지원:

이 가이드는 SIEM 검색 페이지를 사용하여 Google Security Operations 내에서 기업 전반의 보안 데이터를 쿼리, 상관관계 지정, 분석하려는 보안 분석가를 대상으로 합니다. SIEM 검색 페이지는 지원되는 모든 데이터 스트림의 중앙 탐색 허브 역할을 하며 추가 원격 분석 및 보안 상황 소스를 통합합니다. 이 가이드에는 SIEM 검색 페이지의 모든 기본 기능과 기능에 대한 안내와 설명이 포함되어 있습니다.

주요 용어

  • 통합 데이터 모델 (UDM): Google SecOps 내에서 다양한 소스의 보안 이벤트를 일관되게 나타내는 데 사용되는 표준화된 데이터 형식입니다.
  • 이벤트: 이벤트는 Google SecOps로 수집되고 Google SecOps의 수집 및 정규화 프로세스에 의해 처리되는 원시 로그 소스에서 생성됩니다. 하나의 원시 로그 소스 레코드에서 여러 이벤트가 생성될 수 있습니다. 이벤트는 원시 로그에서 생성된 보안 관련 데이터 포인트 집합을 나타냅니다. SIEM 검색 페이지의 컨텍스트에서 이벤트는 검색어와 일치하는 정규화된 UDM 이벤트 원격 분석 및 원시 로그 레코드입니다.
  • 알림: SIEM 검색 페이지의 컨텍스트에서 알림은 알림이 사용 설정된 규칙 감지로 정의됩니다. 자세한 내용은 실시간 데이터에 대한 규칙 실행을 참고하세요.
  • 원시 로그: 파싱되지 않은 원시 로그 원격 분석입니다. 기본 진단 목표는 수집 및 파싱 상태를 모니터링하는 것입니다.
  • 조인: 조인은 공통 필드 값을 기반으로 여러 소스의 원시 데이터를 상호 연관시키고 결합합니다. 관련 이벤트, 항목, 기타 데이터를 연결하여 복잡한 공격 시나리오를 조사할 수 있습니다. 일치 섹션이 결과를 집계하는 데 필요한 통계 조인을 검색하거나, 전체 이벤트 또는 항목 데이터를 가져와 집계 없이 표시하는 데이터 조인을 검색할 수 있습니다. 자세한 내용은 검색 및 대시보드에서 조인 적용 및 일치 섹션 없이 조인 구현을 참고하세요.
  • 통계: 통계 분석을 위해 결과가 그룹화된 UDM 이벤트입니다. 자세한 내용은 통계로 검색 데이터 분석하기를 참고하세요.
  • 케이스 및 케이스 기록: 보안 케이스 및 이전 케이스 감사 로그로, 다른 보안 데이터와 연관시킬 수 있습니다. 자세한 내용은 케이스 검색 개요를 참고하세요.
  • 자연어 쿼리 표시줄: SIEM 검색 페이지 상단에 있는 표시줄로, 자연어를 사용하여 검색 문을 입력할 수 있습니다.
  • 쿼리 편집기: 자연어 쿼리 표시줄 아래의 SIEM 검색 페이지에 있는 상자로, 쿼리를 수동으로 구성하고 쿼리 코드가 표시되는 곳입니다.

시작하기 전에

쿼리를 실행하고 감지 세부정보를 보려면 사용자 계정에 표준 Google SecOps 검색 권한 및 역할이 할당되어 있어야 합니다.

다음 고급 검색 기능을 사용하려면 사용하는 기능에 따라 사용자 계정 또는 Identity and Access Management 역할에 세부적인 추가 권한이 있어야 합니다.

  • 강화되거나 확장된 이벤트 세부정보에는 chronicle.events.fetchEnrichedEvent가 필요합니다.
  • 검색을 저장하고 검색 뷰를 수정하려면 chronicle.savedSearches.update 및 chronicle.searchViews.update가 필요합니다.
  • 로그 파서 및 스키마를 보려면 chronicle.parsers.list 및 chronicle.parsers.get가 필요합니다.
  • 케이스 기록을 검색하려면 chronicle.cases.get 및 chronicle.cases.list가 필요합니다.
  • 조직 전체에서 저장된 맞춤 열 세트를 만들고, 공유하고, 수정하고, 관리하려면 chronicle.googleapis.com/savedColumnSets.create, chronicle.googleapis.com/savedColumnSets.update, chronicle.googleapis.com/savedColumnSets.delete, chronicle.googleapis.com/savedColumnSets.list, chronicle.googleapis.com/savedColumnSets.get의 5가지 권한이 모두 필요합니다.

검색 페이지 열기

SIEM 검색 페이지를 열려면 다음을 수행합니다.

  1. Google SecOps에 로그인합니다.
  2. 탐색 메뉴에서 조사 > SIEM 검색을 클릭합니다.

검색

그림 1. 이벤트 추세를 탐색하는 데 사용되는 SIEM 검색 페이지의 예

데이터 RBAC 범위 시행

Google SecOps 검색 엔진은 모든 탭에서 역할 기반 액세스 제어 (데이터 RBAC) 범위 필터링을 엄격하게 적용합니다. 사용자 역할에 할당된 데이터 범위와 명시적으로 일치하는 UDM 이벤트, 원시 로그, 알림, 감지, 케이스만 표시됩니다.

검색 페이지의 일반 설정 구성

SIEM 검색 페이지의 일반 설정은 사용자별로 다릅니다.

SIEM 검색 페이지에 대해 다음 일반 설정을 구성할 수 있습니다.

최대 검색 결과 수 지정

최대 검색 결과 수를 지정하려면 다음 단계를 따르세요.

  1. SIEM 검색 페이지에서 설정 설정을 클릭하고 최대 결과를 선택합니다.
  2. 반환할 최대 결과 수 옵션을 선택합니다. 옵션은 1k, 30k, 100k, 1M, custom (1~1M 사이의 값을 사용할 수 있음)입니다. 기본값은 30k입니다.

  3. 적용을 클릭합니다.

쿼리 편집기의 접기 동작 선택

검색 결과를 볼 수 있는 화면 공간을 최대화하기 위해 검색을 실행한 후 자동으로 접히도록 쿼리 편집기를 구성할 수 있습니다. 기본값 설정은 검색을 실행한 후 쿼리 편집기를 펼쳐진 상태로 유지합니다.

자동 접기 기능을 사용 설정하려면 다음 단계를 따르세요.

  1. SIEM 검색 페이지에서 설정 설정을 클릭하고 쿼리 편집기를 선택합니다.
  2. 쿼리 편집기 대화상자에서 쿼리 편집기 자동 접기를 선택합니다.

검색어 만들기

다음 섹션에서는 검색어를 만드는 방법을 설명합니다.

다음 방법 중 하나를 사용하여 검색어를 만들 수 있습니다.

자연어를 사용하여 쿼리 생성

자연어를 사용하여 쿼리를 생성하려면 다음 단계를 완료하세요.

  1. SIEM 검색 페이지에서 검색 자연어 쿼리 표시줄을 클릭하고 영어로 검색 문을 입력합니다.

    다음은 유용한 검색을 생성할 수 있는 문의 예시입니다.

    • network connections from 10.5.4.3 to google.com
    • failed user logins over the last 3 days
    • emails with file attachments sent to john@example.com or jane@example.com
    • all Cloud service accounts created yesterday
    • outbound network traffic from 10.16.16.16 or 10.17.17.17
    • all network connections to facebook.com or tiktok.com
    • service accounts created in Google Cloud yesterday
    • Windows executables modified between 8 AM and 1 PM on May 1, 2026
    • all activity from winword.exe on lab-pc
    • scheduled tasks created or modified on exchange01 during the last week
    • email messages that contain PDF attachments
    • emails sent by or sent from admin@acme.com on July 1
    • any files with the hash 44d88612fea8a8f36de82e1278abb02f
    • all activity associated with user "sam@acme.com"
  2. 검색 문에 시간 기반 검색어가 포함된 경우 기간 매개변수가 이에 맞게 자동으로 조정됩니다. 예를 들어 다음 검색어의 검색에 적용됩니다.

    • yesterday
    • within the last 5 days
    • on July 1, 2026

  3. 쿼리 생성을 클릭합니다. Gemini가 검색 문을 해석할 수 있으면 Gemini는 YARA-L 2.0 방언으로 유효한 쿼리를 생성하여 쿼리 편집기에 표시합니다. 검색 문을 해석할 수 없으면 다른 방식으로 질문해 달라는 메시지가 표시됩니다. 쿼리 표현식이 유효하면 검색 실행 버튼을 사용할 수 있습니다.

  4. 선택사항: 기간 매개변수를 사용하여 검색 기간을 조정합니다.

  5. 검색 실행을 클릭합니다. 검색 결과가 표시됩니다.

  6. 선택사항: 추가 검색 필터를 수동으로 추가하거나 자연어 쿼리 표시줄을 사용하여 결과를 좁히고 검색을 다시 실행합니다.

쿼리 편집기에서 수동으로 쿼리 작성

SIEM 검색 페이지에서 지원하는 다양한 유형의 쿼리 및 쿼리 구성 구문에 대한 자세한 내용은 다음 문서를 참고하세요.

수동으로 쿼리를 구성하려면 다음 단계를 완료하세요.

  1. SIEM 검색 페이지에서 쿼리 편집기를 클릭합니다.
  2. 쿼리 언어를 선택합니다.
    • YL2 (기본값): 고속 이벤트 추적, 엔티티 필터링, 동작 상관관계에 표준 YARA-L 2.0 구문을 사용합니다.
    • SQL: SQL (GoogleSQL) 모드를 사용하면 BigQuery와 호환되는 쿼리를 실행하고, UDM과 엔티티 컨텍스트 그래프 (ECG) 전반에서 복잡한 다중 테이블 조인을 빌드하고, 콘솔에서 직접 고급 집계를 실행할 수 있습니다.
  3. 쿼리 편집기에 쿼리를 입력할 때 다음 사항을 고려하세요.

    • 자동 추천 및 완성: YL2 옵션으로 쿼리를 입력하면 자동 추천 및 완성 기능에서 입력에 따라 유효한 필드를 추천합니다.
    • UDM 조회: 쿼리를 작성할 때 정확한 필드 이름이나 값을 모르는 경우 UDM 조회를 사용하면 도움이 됩니다.
    • 구문 컴파일 오류: 쿼리 편집기에서 구문 컴파일 오류를 감지하면 문제 텍스트 바로 아래에 빨간색 물결선이 표시됩니다. 밑줄이 그어진 텍스트 위로 마우스를 가져가면 구체적인 오류 설명이 표시됩니다. 쿼리 편집기는 한 번에 하나의 오류만 강조 표시하므로 오류를 순차적으로 수정해야 합니다.
  4. 기간 매개변수를 사용하여 쿼리의 기간을 설정합니다.

  5. 쿼리 표현식이 유효하면 검색 실행을 클릭합니다. 검색 결과가 표시됩니다.

  6. 선택사항: 수동으로 또는 콘솔을 사용하여 검색 필터를 추가하여 결과를 좁히고 검색을 다시 실행합니다.

검색 기간 지정

기간 메뉴를 사용하여 검색 기간을 지정합니다.

검색의 최대 시간 범위는 항상 테넌트의 로그 보관 구성에 의해 제한됩니다.

최대 시간 범위:

  • UDM: 365일
  • RAW: 365일
  • JOIN: 내부 조인의 경우 90일입니다. 일치 조건이 없는 내부 조인의 경우: 14일 외부 조인의 경우: 14일
  • 통계: 90일
  • CASE 및 CASE HISTORY: 케이스 보관 한도 또는 전체 케이스 기록 수명 주기에 따라 90일

Google SecOps는 검색어의 구성을 평가하고 검색 유형과 검색 조건을 기반으로 최대 기간을 적용합니다. (예를 들어 외부 조인이 포함된 통계 쿼리의 최대 기간은 외부 조인이 포함되지 않은 통계 쿼리보다 작습니다.)

시간 범위를 설정하려면 다음 단계를 따르세요.

  1. SIEM 검색 페이지의 기간 옆에 있는 목록에서 모드를 선택합니다.

    • 절대: 절대 기간을 사용하여 고정된 시작 시간과 종료 시간을 선택합니다.
    • 상대적: 상대적 기간을 사용하여 현재 시간부터 거꾸로 검색합니다. 검색 실행을 클릭한 시간이 쿼리의 종료 시간으로 설정됩니다.
  2. 절대를 선택한 경우 다음을 수행합니다.

    1. calendar_month calendar를 클릭하여 날짜 및 시간 범위 설정 대화상자를 엽니다.
    2. 다음 중 하나를 수행합니다.
      • 다음 방법 중 하나를 사용하여 시간을 구성하려면 범위 탭을 선택하세요.
        • 사전 설정 사용: 지난 3일 또는 전체 기간과 같은 사전 설정된 범위를 사이드바에서 선택합니다. 전체 기간은 전체 보관 기간을 검색합니다.
        • 날짜 선택: 캘린더에서 시작일과 종료일을 클릭합니다.
        • 시간 설정: 캘린더 아래의 시간 메뉴를 사용하여 특정 시간을 선택합니다.
      • 활동을 기반으로 날짜 및 시간 범위를 지정하려면 활동 시간 탭을 클릭하고 캘린더에서 날짜를 선택한 후 기간을 구성합니다.
        • 정확한 시간: 이벤트 필드를 클릭하여 이벤트가 발생한 특정 시간을 선택하거나 입력합니다.
        • 시간 버퍼: 목록에서 사전 정의된 시간 범위를 선택합니다.
    3. 적용을 클릭합니다.
  3. 상대를 선택한 경우 다음을 수행합니다.

    1. 텍스트 필드에 정수를 입력합니다.
    2. 메뉴에서 시간 단위(초, 분, 시간, 일, 주, 개월, 년)를 선택합니다.

자동 추천을 사용하여 쿼리 작성

쿼리를 작성할 때 쿼리 편집기에서 쿼리를 효율적으로 작성할 수 있도록 자동 추천을 제공합니다.

입력하면 텍스트와 일치하는 필드 추천 목록이 표시되며 여기에는 다음 옵션이 포함됩니다.

  • 필드 선택: 위쪽 또는 아래쪽 화살표 키를 사용하여 목록을 탐색하고 Enter 키를 눌러 필드를 선택합니다.
  • 메타데이터 보기: 위쪽 또는 아래쪽 화살표 키를 사용하여 추천을 강조 표시한 후 chevron_right를 클릭하여 필드 설명을 확인합니다.
  • 필드를 점진적으로 완성: 편집기에서 현재 필드의 바로 아래 하위 요소를 제안하고 입력된 접두사를 숨겨 화면 공간을 절약합니다. 이러한 추천 다음에는 알파벳순으로 다른 모든 일치하는 필드가 표시됩니다.
  • 연산자 및 값 완성: 필드를 선택하면 편집기에서 필드의 데이터 유형에 따라 유효한 연산자 (예: =, !=)를 제안합니다. 열거형 필드의 경우 연산자와 큰따옴표 (")를 입력하면 편집기에 유효한 모든 값 (예: NETWORK_EVENT)에 대한 제안이 표시됩니다.

추천 순위 이해하기

쿼리 편집기는 필드를 빠르게 찾을 수 있도록 추천을 세 가지 카테고리로 정리합니다.

  1. 최근에 사용한 필드: 상위 7개 추천은 입력한 필드와 일치하며 최근에 사용한 필드를 기반으로 합니다. 이 목록은 SIEM 검색, 규칙 및 감지, 대시보드 페이지 전반의 브라우저 세션 기록에 저장됩니다. 캐시를 지우거나 브라우저를 전환하면 이 기록이 재설정됩니다.
  2. 직계 하위 요소: 다음 추천 세트에는 현재 필드의 첫 번째 수준 하위 요소만 표시됩니다.
  3. 전역 일치: 마지막 섹션에는 일치하는 모든 필드가 알파벳순으로 표시됩니다.

자동 완성 설정 관리

Google SecOps에서 자동 추천을 표시하는 방식을 전역적으로 관리하려면 다음 단계를 따르세요.

  1. 프로필 아바타를 클릭하고 목록에서 사용자 환경설정을 선택합니다. 사용자 환경설정 대화상자가 표시됩니다.

  2. 대화상자에서 자동 완성을 클릭합니다.

  3. 쿼리 편집기에 표시되는 자동 추천을 제어하려면 다음 설정을 조정하세요.

    • 입력 중 추천 사용 설정: 자동 추천을 사용 설정합니다.
    • 최근에 사용한 필드부터 순위 지정: 가장 최근에 사용한 필드를 목록 상단에 표시합니다.
    • 바로 아래의 하위 필드 추천: 중첩된 필드를 한 번에 하나의 하위 노드씩 점진적으로 완성합니다.
    • 사용 가능한 모든 경로 추천: 모든 중첩 필드 추천에 대해 전체 확장 경로를 표시합니다.
  4. 저장을 클릭합니다.

검색어의 UDM 필드 찾기 (UDM 조회)

검색어를 작성할 때 포함할 정확한 UDM 필드 이름이나 값을 알지 못할 수 있습니다. UDM 조회 기능을 사용하면 이름에 텍스트 문자열이 포함되거나 특정 문자열 값을 저장하는 UDM 필드 이름을 빠르게 찾을 수 있습니다. UDM 조회에서 반환한 결과를 하나 이상 선택하여 검색어의 시작점으로 사용하거나, 기존 검색어에 결과를 추가하거나, 결과를 클립보드에 저장할 수 있습니다.

UDM 조회를 사용하려면 다음 단계를 따르세요.

  1. SIEM 검색 페이지에서 UDM 조회를 클릭합니다. UDM 조회 대화상자가 열립니다.

  2. 다음 일치 기준 옵션 중 하나 또는 둘 다를 선택하여 검색할 데이터 범위를 지정합니다.

    • UDM 필드: 필드 이름과 일치하는 텍스트를 검색합니다(예: network.dns.questions.name 또는 principal.ip).
    • 값: 저장된 로그 값(예: dns 또는 google.com) 내에서 텍스트 문자열을 검색합니다.
  3. 검색 다음 범위에서 완전 일치하는 문자열 입력 필드를 클릭하고 일치시킬 문자열을 입력합니다. 입력하면 검색 결과가 대화상자에 표시됩니다.

    UDM 필드와 값을 기준으로 일치하는 경우 결과는 다음과 같이 달라집니다.

    • 일치 기준 UDM 필드 이름으로 검색하면 스키마 정의의 어느 곳에서나 발견된 정확한 일치가 반환됩니다.

      UDM 필드 내에서 검색

      그림 2. UDM 조회 대화상자에서 일치 기준 UDM 필드 이름으로 검색합니다.

    • 일치 기준 값으로 검색하면 수집된 로그 원격 분석이 검색되고 두 가지 유형의 결과가 반환됩니다.

      • 전체 값 일치: 일반 텍스트 필드 (예: 애플리케이션, 호스트 이름, URL, IP 주소, 사용자 이름)의 경우 UDM 조회에 검색 문자열이 노란색으로 강조 표시된 전체 일치 값과 최신 로그 수집 타임스탬프가 표시됩니다.

      • 가능한 값 일치: 길거나 복잡하거나 구조화되지 않은 텍스트 (예: 명령줄, 설명, 감지 필드, 맞춤 필드)가 포함된 필드의 경우 UDM 조회는 검색어가 이전 원격 분석에서 해당 필드에 표시됨을 나타냅니다. 결과에 단일 전체 값이 표시되는 대신 UDM 필드 이름과 (Possible value match)이 표시됩니다.

      값 내에서 검색

      그림 3. UDM 조회 대화상자에서 일치 기준 값으로 검색합니다.

  4. 결과 목록에서 다음 작업을 할 수 있습니다.

    • UDM 필드 이름을 클릭하여 해당 필드 설명을 확인합니다.
    • UDM 필드 이름 옆에 있는 체크박스를 클릭하여 결과를 하나 이상 선택합니다.
    • 재설정 버튼을 클릭하여 결과 목록에서 선택한 모든 필드를 선택 해제합니다.
  5. 다음 중 하나를 수행합니다.

    • 선택한 결과를 클립보드에 복사하려면 UDM 복사를 클릭합니다. 그런 다음 UDM 조회 대화상자를 닫고 클립보드의 콘텐츠를 쿼리 편집기에 붙여넣습니다.

    • 선택한 결과를 쿼리 편집기의 쿼리에 추가하려면 검색에 추가를 클릭합니다. 그러면 Google SecOps에서 선택한 결과를 UDM 필드 이름이나 이름-값 쌍처럼 검색어로 변환합니다.

      여러 결과를 추가하면 Google SecOps는 OR 연산자를 사용하여 쿼리 편집기의 기존 쿼리 끝에 각 결과를 추가합니다.

      추가된 쿼리 문자열은 UDM 조회에서 반환하는 일치 유형에 따라 다릅니다.

      • 결과가 UDM 필드 이름의 텍스트 문자열과 일치하면 전체 UDM 필드 이름이 쿼리에 추가됩니다. 예를 들면 다음과 같습니다.

        principal.artifact.network.dhcp.client_hostname

      • 결과가 전체 값 일치인 경우 이름-값 쌍에 전체 값이 포함된 정확한 동등성 조건이 포함됩니다.

      • 결과가 가능한 값 일치인 경우 이름-값 쌍에 UDM 필드 이름과 검색어가 포함된 대소문자를 구분하지 않는 정규 표현식이 포함됩니다.

  6. 필요한 경우 쿼리 편집기에서 쿼리를 수정합니다.

UDM 조회 검색 행동 및 필드 범위

UDM 조회를 사용하면 수집된 로그 데이터에서 필드 이름을 확인하고 이전 값을 검색할 수 있습니다. 이 섹션에서는 두 모드에서 검색이 작동하는 방식을 설명하고, 쿼리 예시를 제공하며, 필드 범위 경계를 설명합니다.

검색 모드: UDM 필드와 값

UDM 조회는 다음과 같은 두 가지 검색 모드를 제공합니다.

  • UDM 필드 모드: 일치 기준 UDM 필드는 UDM 스키마 정의를 검색하여 올바른 필드 경로를 찾도록 지원합니다. 텍스트 필드 (principal.hostname), 숫자 포트 (target.port), 불리언 플래그 (security_result.is_alert), 이벤트 카테고리 (metadata.event_type) 등 모든 데이터 유형에서 필드 이름을 확인할 수 있습니다.

    예: port를 입력하면 network.ip_port, principal.port, target.port, src.port과 같은 필드가 표시됩니다.

  • 값 모드: 일치 기준 값은 수집된 이벤트 로그에서 일치하는 텍스트 값을 검색합니다.

    • 정확한 값 일치: 일반적인 식별자 및 텍스트 필드 (예: 호스트 이름, IP 주소, 도메인, 사용자 이름)의 경우 UDM 조회는 데이터에서 정확한 값을 찾아 동등성 조건 (예: principal.hostname = "example.com")을 생성합니다.
    • 가능한 값 일치 (정규 표현식): 긴 텍스트, 명령줄, URL, 레지스트리 키, 파일 경로의 경우 UDM 조회는 정규 표현식 (예: principal.process.command_line = /powershell/ NOCASE)과 함께 가능한 값 일치를 반환합니다.

필드 범위 격차 및 직접 검색 방법

값으로 검색할 때 UDM 조회는 보강되지 않은 원시 이벤트 데이터의 텍스트 필드를 검색합니다. 특정 데이터 유형과 대량 식별자 필드는 값 모드에서 일치하는 항목을 반환하지 않습니다. 이러한 필드를 검색하려면 쿼리 편집기에 표현식을 직접 입력하세요.

이 섹션에는 다음이 포함됩니다.

숫자, 불리언, 타임스탬프, 바이트 필드

UDM 조회 값 검색은 텍스트가 아닌 데이터 유형의 일치 항목을 반환하지 않습니다. 이러한 필드를 검색하려면 검색창에 조건을 직접 작성하세요.

필드 카테고리 UDM 필드 예시 직접 검색 예시
포트 번호 및 상태 코드 network.ip_port, principal.port, target.port, network.http.response_code network.ip_port = 443
network.http.response_code = 403
측정항목 및 위험 점수 security_result.risk_score, network.sent_bytes, network.received_bytes security_result.risk_score >= 80
network.sent_bytes > 50000000
불리언 플래그 security_result.is_alert, network.dns.answers.is_authoritative security_result.is_alert = true
사전 정의된 enum metadata.event_type, network.ip_protocol metadata.event_type = "USER_LOGIN"
network.ip_protocol = "TCP"
타임스탬프 metadata.event_timestamp.seconds, metadata.ingested_timestamp 기간 메뉴 또는 쿼리(metadata.event_timestamp.seconds > 1700000000)를 사용하여 필터링
이벤트 ID (원시 바이트) metadata.id metadata.id = "..."
지리 좌표 principal.location.latitude, principal.location.longitude 지역 위치 필드로 필터링: principal.location.country_or_region = "US"
제외된 식별자 필드

다음 엔트로피가 높고 세션 추적 필드는 값으로 검색할 때 일치 항목을 반환하지 않습니다.

제외된 필드 카테고리 UDM 필드 직접 검색 예시
프로세스 ID *.pid (예: principal.process.pid, target.process.pid), *.product_specific_process_id target.process.pid = "4128"
세션 및 연결 ID network.session_id, network.parent_session_id, metadata.product_log_id network.session_id = "sess-9481"
감지 규칙 ID security_result.rule_id security_result.rule_id = "rule_suspicious_login"
리소스 및 애셋 ID *.resource.id (클라우드 ARN 및 URI 포함), *.asset_id target.resource.id = "arn:aws:s3:::my-bucket"
수집 라벨 metadata.base_labels.*, metadata.enrichment_labels.* metadata.base_labels.log_types = "WINEVTLOG"
가능한 값 일치 (정규 표현식)가 있는 필드

경로 구분자나 인수가 많은 길고 복잡한 문자열이 포함된 필드의 경우 UDM 조회는 정확한 전체 값 일치 대신 가능한 값 일치 정규 표현식 (/.../ NOCASE)을 반환합니다.

  • 명령줄: principal.process.command_line, target.process.command_line
  • 파일 경로: principal.process.file.full_path, target.file.full_path
  • 웹 및 네트워크 URL: principal.url, target.url, network.http.referral_url
  • 레지스트리 키: principal.registry.registry_key, target.registry.registry_key
  • 자유 형식 설명: metadata.description, security_result.description, security_result.summary
  • User-Agent 문자열: network.http.user_agent
  • 동적 맞춤 입력란: additional.fields.value.*
보강된 필드 및 항목 그래프

UDM 조회는 2023년 8월 10일 이후에 수집된 원시 로그 데이터를 검색합니다. 다음 값은 반환하지 않습니다.

  • 다운스트림 보강: GeoIP 위치 확인, WHOIS 데이터, 세이프 브라우징 평결, VirusTotal 점수 등 이러한 필드를 검색하려면 보강된 필드 경로 (예: target.ip_geo_artifact.country_or_region = "US")를 기준으로 직접 필터링하세요.
  • 엔티티 그래프 객체: graph.* 네임스페이스의 데이터입니다.
  • 차단일 이전의 이전 데이터: 2023년 8월 10일 전에 수집된 로그입니다. 이전 데이터를 검색하려면 검색 페이지에서 직접 검색어를 사용하세요.

검색에서 데이터 테이블 기능을 사용할 수 있습니다. 이를 통해 검색과 함께 기존의 자체 위협 정보 데이터베이스를 사용하여 엔터프라이즈의 위협을 찾을 수 있습니다.

예를 들어 문제가 있는 것으로 알려진 IP 주소 열이 있는 suspicious라는 데이터베이스가 있는 경우 쿼리에 개별 IP 주소를 수동으로 입력하는 대신 검색 쿼리에서 해당 데이터베이스를 참조할 수 있습니다.

  events:
      $e.principal.ip in %suspicious.ip

IP 주소 외에 특정 메타데이터를 검색하여 결과를 좁힐 수 있습니다. 예를 들어 사용자 리소스의 변경사항에만 관심이 있을 수 있습니다.

  events:
      $e.metadata.event_type = "USER_RESOURCE_UPDATE_CONTENT"
      $e.principal.ip in %suspicious.ip

상호 관련된 UDM 필드에 대한 검색을 좁히고 여러 데이터 테이블 열과 일치시킬 수 있습니다. 다음 예에서는 보안 결과가 ALLOW인 NETWORK_CONNECTION 이벤트를 검색합니다. 그런 다음 이러한 이벤트를 badApps 데이터 테이블의 hostnames 열 및 ip 열과 일치시킵니다.

events:
  $e.metadata.event_type = "NETWORK_CONNECTION"
  $e.security_result.action = "ALLOW"
  $e.target.asset.asset_id = $assetid

  // Event hostname matches at least one value in table column hostname.
  $e.target.hostname in %badApps.hostname

  // Event IP matches at least one value in table column ip.
  $e.target.ip in %badApps.ip

YARA-L 2.0 검색에서 데이터 테이블을 사용하면 결과는 일치하는 이벤트에 연결된 데이터 테이블 행을 참조합니다. 이러한 결과는 이벤트 패널에 표시됩니다. 결과를 보면 데이터 테이블과 행의 현재 상태가 표시됩니다.

열 관리자를 사용하여 결과에 표시할 데이터 테이블과 열을 선택합니다.

자세한 내용은 데이터 테이블 사용을 참고하세요.

쿼리 실행 프로세스 이해

쿼리 편집기의 쿼리가 유효하면 Google SecOps 콘솔에서 검색 실행 버튼이 사용 설정됩니다.

검색 실행을 클릭하면 진행 중인 쿼리가 원형 상태 아이콘과 함께 표시됩니다.

검색이 진행되는 동안 일부 제한사항이 적용되지만 쿼리 편집기에서 추가 (동시) 검색을 실행할 수 있습니다. Google SecOps는 이전 검색을 계속 실행하고 새 검색을 동시에 실행합니다.

완료된 쿼리는 녹색 체크표시 아이콘과 함께 쿼리에서 반환된 이벤트 수를 나타내는 카운터가 표시됩니다.

완료된 쿼리를 클릭하여 결과를 표시합니다. 검색 결과가 쿼리 편집기 아래에 표시됩니다.

검색 결과는 캐시되며 쿼리 실행 시간에 사용할 수 있는 데이터만 포함됩니다.

검색 기록 관리하기

검색 기록은 Google SecOps 계정에 저장됩니다.

  • 검색 기록을 관리하려면 SIEM 검색 페이지에서 기록을 클릭하여 대화상자를 열고 다음 단계를 따르세요.

    • 기록에 있는 모든 검색어 목록을 확인합니다.
    • 목록에서 항목을 클릭하여 쿼리 편집기에 로드합니다.
    • 검색창에 입력하여 기록에서 검색어를 찾습니다.
    • 검색창 옆에 있는 필터를 클릭하여 검색을 필터링하고 언어(YL2 및 SQL 필터 포함) AND 검색 유형(UDM, 원시 로그, 통계 필터 포함)으로 검색을 필터링합니다.
    • 완료 및 진행 중인 저장된 결과만 표시할지 여부를 선택합니다 (완료 및 진행 중인 저장된 결과만 표시 체크박스 사용).
    • 검색 기록을 지웁니다.
      • 검색 기록을 지우려면 더보기를 클릭하고 기록 삭제를 선택합니다.
    • 검색 기록 선택 해제 또는 다시 선택:

      • 검색 기록을 선택 해제하려면 검색 기록 선택 해제를 클릭한 다음 선택 해제만을 선택하여 검색 기록을 사용 중지하거나 선택 해제 및 삭제를 선택하여 검색 기록을 사용 중지하고 저장된 검색 기록을 삭제합니다.

      • 이전에 검색 기록을 사용 중지한 경우 검색 기록 선택을 클릭하여 다시 사용 설정할 수 있습니다.

  • 검색 기록에서 개별 검색어를 삭제하려면 저장된 검색어 삭제를 참고하세요.

측정항목 쿼리 저장 및 사용

Google SecOps는 통계 배지로 측정항목 쿼리를 분류합니다.

  • 검색을 측정항목으로 저장하려면 검색 실행 옆에 있는 더보기를 클릭하고 측정항목으로 저장을 클릭합니다. 규칙 및 감지 페이지가 열리고 측정항목 탭에 측정항목 쿼리가 표시됩니다. 그런 다음 측정항목을 저장하거나 사용 중지할 수 있습니다. 측정항목 쿼리를 저장한 후에는 수정하거나 삭제할 수 없습니다. 측정항목은 언제든지 사용 중지할 수 있습니다.

측정항목 쿼리를 사용하여 일반적인 동작 패턴을 설정하고 이상치 활동을 식별할 수 있습니다. 쿼리 편집기에 중요한 운영 추세를 추적하는 측정항목 쿼리가 있는 경우 더보기 > 측정항목으로 저장을 클릭합니다. 이렇게 하면 쿼리가 맞춤 대시보드에 삽입하거나 기준점 알림에서 참조할 수 있는 연속 시계열 측정항목으로 저장됩니다.

측정항목 쿼리 예시:

metric metric_1784196814306 {
  (metadata.event_type = "NETWORK_FLOW" OR
  metadata.event_type = "NETWORK_CONNECTION" OR
  metadata.event_type = "NETWORK_DNS" OR
  metadata.event_type = "NETWORK_HTTP")

  outcome:
  $timestamp = timestamp.get_timestamp(metadata.event_timestamp.seconds)
  $hostname = principal.hostname
  $event_type = metadata.event_type
  $user = principal.user.userid
  $principal_process = principal.process.file.full_path
  $principal_cmdline = principal.process.command_line
  $target_process = target.process.file.full_path
  $target_cmdline = target.process.command_line
  $target_url = target.url
  $target_ip = target.ip[0]
  order:
  $timestamp
  }

검색 관리 (검색 관리자)

검색 관리자 대화상자를 사용하여 검색을 관리합니다.

  • 검색 관리자를 열려면 SIEM 검색 페이지에서 검색 관리자를 클릭합니다.

검색 유형 배지

검색 관리자의 저장됨 탭에는 저장된 모든 검색어가 나열되고 검색 유형(UDM, RAW, JOIN, STATS, CASE, CASE HISTORY)이 배지로 표시됩니다.

검색 관리자 작업

저장됨 탭에서 다음 작업을 수행할 수 있습니다.

  • 저장된 검색 필터링: 검색창 옆에 있는 필터를 클릭하고 소스(Google SecOps 정의, 내가 작성함, 나와 공유됨 포함) AND 언어(YL2, SQL 포함)를 기준으로 검색을 필터링합니다.
  • 검색 정렬: 검색창 옆에 있는 list_arrow 정렬을 클릭하고 이름 (가나다순), 이름 (역순), 오래된 순 - 최신 순 또는 최신 순 - 오래된 순으로 정렬합니다.
  • 검색 추가: 검색창 옆에 있는 add_2 추가를 클릭하고 인접한 UDM 검색 상자에서 새 검색을 구성합니다. UDM 검색 상자는 쿼리 편집기에서 쿼리를 수동으로 구성할 때와 동일한 UDM 편집 및 자동 제안 및 완성 도구를 지원합니다.
  • 내가 작성한 검색어를 공유하거나 삭제할 수 있습니다.
  • 내가 작성한 검색 수정: 저장됨 탭에서 검색을 선택하면 검색 상자에 쿼리가 표시되고 제목 상자와 설명 상자도 표시됩니다. UDM 검색 상자는 쿼리 편집기에서 쿼리를 수동으로 구성할 때와 동일한 UDM 편집 및 자동 제안 및 완성 도구를 지원합니다.

저장된 검색 및 검색 기록은 다음과 같습니다.

  • Google SecOps 계정에 저장됩니다.
  • 검색 공유 기능을 사용하여 검색을 조직과 공유하지 않는 한 개별 사용자만 보고 액세스할 수 있습니다.

검색을 저장하려면 다음 단계를 따르세요.

  1. SIEM 검색 페이지에서 다음 중 하나를 수행합니다.

    • 쿼리 편집기에 유효한 쿼리가 있는 경우 검색 실행 옆에 있는 더보기를 클릭하고 검색 저장을 클릭합니다. 검색 관리자 대화상자가 열립니다.
    • 검색 관리 도구를 클릭합니다. 검색 관리자 대화상자가 열립니다.
  2. 제목 상자에 검색 이름을 입력합니다. 저장된 검색에 의미 있는 이름과 검색 중인 항목에 대한 일반 텍스트 설명을 제공하는 것이 좋습니다.

  3. 선택사항: 설명 상자에 검색에 대한 설명을 입력합니다.

  4. 선택사항: YARA-L의 변수에 사용되는 것과 동일한 형식을 사용하여 ${<variable name>} 형식으로 자리표시자 변수를 지정합니다. 검색에 변수를 추가하는 경우 사용자가 검색을 실행하기 전에 입력해야 하는 정보를 이해할 수 있도록 프롬프트도 포함해야 합니다. 검색을 실행하기 전에 모든 변수에 값을 입력해야 합니다.

    예를 들어 검색에 metadata.vendor_name = ${vendor_name}을 추가할 수 있습니다. ${vendor_name}의 경우 Enter the name of the vendor for your search과 같은 향후 사용자를 위한 프롬프트를 추가해야 합니다. 사용자가 나중에 이 검색을 로드할 때마다 검색을 실행하기 전에 공급업체 이름을 입력하라는 메시지가 표시됩니다.

  5. 완료되면 수정사항 저장을 클릭합니다.

  • 저장된 검색을 보려면 검색 관리자를 클릭한 다음 저장됨 탭을 클릭합니다.

저장된 검색을 검색하고 실행하려면 다음 안내를 따르세요.

  1. SIEM 검색 페이지에서 검색 관리자를 클릭하고 왼쪽의 *저장됨 목록에서 검색을 선택합니다.
  2. 선택사항: 더보기를 클릭하고 검색 삭제를 선택하여 검색을 삭제합니다. 내가 작성한 검색만 삭제할 수 있습니다.
  3. 검색 이름과 설명을 변경할 수 있습니다. 수정을 마쳤으면 수정사항 저장을 클릭합니다.
  4. 검색 로드를 클릭합니다. 검색이 기본 검색창에 로드됩니다.
  5. 검색 실행을 클릭합니다.

내가 작성한 검색만 삭제할 수 있습니다.

저장된 검색을 삭제하려면 다음 단계를 따르세요.

  1. SIEM 검색 페이지에서 검색 관리자를 클릭하고 왼쪽의 *저장됨 목록에서 검색을 선택합니다.
  2. 더보기를 클릭하고 검색 삭제를 선택합니다.
  3. 검색 삭제를 클릭합니다.

검색 공유를 사용하면 팀과 검색을 공유할 수 있습니다. 단일 사용자하고만 공유할 수는 없습니다. 검색을 공유하면 조직 전체와 공유됩니다.

내가 작성하지 않은 공유 검색은 수정할 수 없습니다.

검색을 공유하려면 다음 단계를 따르세요.

  1. SIEM 검색 페이지에서 검색 관리자를 클릭하고 왼쪽의 *저장됨 목록에서 검색을 선택합니다.
  2. 공유하려는 검색어를 클릭합니다.
  3. 검색 오른쪽에서 더보기를 클릭합니다. 검색을 공유할 수 있는 옵션이 포함된 대화상자가 표시됩니다.
  4. 조직과 공유를 클릭합니다. '검색을 공유하면 조직의 전체 사용자가 볼 수 있습니다. 공유를 계속하시겠어요?'라는 메시지가 표시됩니다.
  5. 공유를 클릭합니다.

나만 검색을 볼 수 있도록 하려면 더보기를 클릭하고 공유 중지를 클릭합니다. 공유를 중지하면 본인만 이 검색을 사용할 수 있습니다.

검색 결과 개요

SIEM 검색 페이지에서 검색 실행을 클릭하면 Google Security Operations가 환경 전반에서 쿼리를 평가하고 쿼리 편집기 아래에 결과를 분류하여 표시합니다.

검색 결과의 UI 요소는 검색 유형 (배지에 따라 UDM, RAW, JOIN, STATS, CASE 또는 CASE HISTORY)에 따라 다릅니다.

SIEM 검색 페이지에는 검색 결과에 대해 다음 탭이 표시됩니다.

  • 결과: 모든 검색 유형에 표시됩니다.
  • 알림 및 감지: UDM, RAW, JOIN 검색 결과에만 표시됩니다.
  • 개요: UDM, RAW, JOIN 검색 결과에만 표시됩니다.
  • 시각화: 통계 검색 결과에만 표시됩니다.

각 결과 탭의 제목에는 괄호 안에 개수가 포함됩니다(예: 결과(1,118)). 결과 수가 지정된 최대값(이 경우 10만)을 초과하는 경우 결과(100,000+)가 표시됩니다.

탭 사이를 클릭하면 검색어와 기간을 유지하면서 작업공간 보기가 즉시 전환됩니다.

결과 탭에서 정보 보기 및 관리

결과 탭은 검색 결과를 보고 관리하는 기본 작업공간 역할을 합니다. 결과 탭은 다음 용도로 사용할 수 있습니다.

  • 심층 로그 추적
  • 원시 원격 분석 보기
  • 이벤트 데이터에서 피벗 테이블 생성
  • 고빈도 필드 값 분포 분석
  • 데이터를 CSV 파일로 내보내기

결과 탭에는 검색 유형에 따라 다음 요소가 포함됩니다.

  • 다음 차트가 포함된 탭 패널:
  • 집계 패널: 모든 유형의 검색 결과에 표시됩니다.
  • 검색 유형에 따라 다음 표가 포함된 패널

    • 이벤트 표 및 피벗 하위 탭: UDM 검색 결과에만 표시됩니다. 이벤트 표에는 선택한 기간 내에 쿼리와 일치하는 정규화된 UDM 이벤트 원격 분석 및 원시 로그 레코드가 표시됩니다. 피벗 하위 탭을 사용하면 피벗 테이블을 만들어 이벤트 결과에 다차원 수학적 그룹화 및 요약 (sum, count, avg, stddev)을 실행할 수 있습니다.
    • 원시 로그: 원시 검색 결과에만 표시됩니다.
    • 통계: 통계 검색 결과에만 표시됩니다.
    • 조인: 조인 검색 결과에만 표시됩니다.
    • 케이스: 케이스 검색 결과에만 표시됩니다.
    • 케이스 기록: 케이스 및 케이스 기록 검색 결과에만 표시됩니다.

    이러한 표에 지원되는 함수 및 도구에 대한 자세한 내용은 표에 일반적인 도구 사용하기를 참고하세요. 지원되는 기능에는 탭에 표시되는 표의 열 관리, 검색 결과 다운로드 등이 있습니다.

시간 경과에 따른 활동 차트 사용

시간 경과에 따른 활동 탭에는 시간 경과에 따른 이벤트 및 알림 수의 차트 (히스토그램)가 포함됩니다.

각 막대의 너비는 검색된 시간 간격에 따라 다릅니다. 예를 들어 검색 범위가 24시간 분량의 데이터일 경우 각 막대는 10분을 나타냅니다. 기존 검색을 수정하면 동적으로 이 차트가 업데이트됩니다.

차트는 다음을 지원합니다.

  • 기간 조정: 타임라인에서 슬라이더 컨트롤을 드래그하여 표시되는 기간을 즉시 좁힐 수 있습니다. 결과 그리드와 집계 패널이 백엔드에 대해 쿼리를 다시 실행하지 않고 업데이트됩니다.
  • 단일 막대의 기간에 대한 이벤트 및 알림 보기: 막대를 클릭하여 차트, 집계 패널, 감지 탭의 포커스를 해당 막대의 기간으로 좁힙니다. 이 작업으로 필터가 생성되며, 이 필터는 filter_list 필터 추가 버튼 옆에 표시됩니다. 모든 결과를 다시 표시하려면 필터를 삭제합니다.
  • 세부정보 팝업: 막대 중 하나를 클릭하면 시간과 쿼리된 이벤트, 필터링된 이벤트, 쿼리된 알림, 필터링된 알림 값이 포함된 팝업이 열립니다.

시간 경과에 따른 추세 차트 사용

시간 경과에 따른 추세 탭에는 시간 경과에 따른 원시 로그 볼륨의 차트 (히스토그램)가 포함됩니다. 각 세로 막대의 너비는 전체 검색 기간에 따라 동적으로 조정됩니다 (예: 24시간 검색 기간의 경우 각 막대가 10분을 나타낼 수 있음).

차트는 다음을 지원합니다.

  • 기간 조정: 타임라인에서 슬라이더 컨트롤을 드래그하여 표시되는 기간을 즉시 좁힐 수 있습니다. 결과 그리드와 집계 패널이 백엔드에 대해 쿼리를 다시 실행하지 않고 업데이트됩니다.
  • 단일 막대의 시간 창에서 감지된 파싱된 로그, 파싱되지 않은 로그, 알 수 없는 로그의 수 확인: 알 수 없음은 해당 시간에 하나 이상의 로그가 감지되었지만 개수가 확실하지 않음을 의미합니다. 막대를 클릭하여 차트와 집계 패널의 포커스를 해당 막대의 시간 범위로 좁힙니다. 이 작업으로 필터가 생성되며, 이 필터는 filter_list 필터 추가 버튼 옆에 표시됩니다. 모든 결과를 다시 표시하려면 필터를 삭제합니다.
  • 세부정보 팝업: 막대 중 하나를 클릭하면 시간과 쿼리된 이벤트, 필터링된 이벤트, 쿼리된 알림, 필터링된 알림 값이 포함된 팝업이 열립니다.

유병률 탭 사용

발생률 탭은 검색에 도메인이 포함된 경우에만 표시됩니다.

보급률 탭에는 기업 내에서 검색과 연결된 도메인의 보급률이 표시됩니다. 보급률이 낮은 도메인 목록과 대화형 차트를 결합합니다. 이 탭은 UDM 검색에 도메인이 포함된 경우에만 표시됩니다.

발생률이 낮은 도메인 목록에는 다음 열이 포함됩니다.

  • 발생률이 낮은 도메인: 검색 결과와 연결된 도메인 이름을 표시합니다. arrow_upward를 클릭하여 도메인을 알파벳순 (Z~A)으로 정렬하고 arrow_downward를 클릭하여 알파벳순 (A~Z)으로 정렬합니다.

  • 발생률 ≤ 10: 발생률이 10 이하인 각 도메인의 총 발생 횟수를 표시합니다. arrow_upward를 클릭하여 개수를 내림차순으로 숫자 정렬하고 arrow_downward를 클릭하여 오름차순으로 정렬합니다.

차트에서 원 위로 포인터를 가져가면 특정 도메인이 표시되며 해당 도메인과 연결된 이벤트로만 검색 범위를 좁힐 수 있습니다.

활동 히트맵 탭 사용

활동 히트맵 탭에는 지정된 기간에 이벤트가 가장 집중된 위치를 강조 표시하기 위해 시각적 타임라인 그리드에 이벤트 데이터가 표시됩니다. Y축에는 검색 기간 내의 날짜가 표시되고 X축에는 시간대 (00:00~23:00)가 시간 단위로 표시됩니다.

색상 그라데이션 범례는 특정 시간의 이벤트 수를 나타내며, 밝은 색상은 이벤트 수가 적음을 나타내고 어두운 색상은 밀도가 높음을 나타냅니다. 밀도 표시기를 조정하여 가로 슬라이더를 조정하면 시간별 슬롯을 표시하거나 숨길 수도 있습니다. 측면 패널에서 위쪽 또는 아래쪽 화살표를 클릭하여 날짜를 스크롤하고 특정 시간 범위를 조정합니다.

집계 패널을 사용하여 검색 결과 개선하기

집계 패널에는 빈도가 높은 값이 요약되어 있으며, 이를 사용하여 검색 결과를 세부적으로 조정할 수 있습니다.

집계 패널에는 UDM 필드 (일치하는 UDM 필드 목록)와 검색 유형에 따른 다른 필드 목록 (예: 원시 로그 검색의 경우 로그 필드, 통계 필드, 케이스 필드 등)의 두 가지 접을 수 있는 목록이 포함됩니다. UDM 검색의 경우 집계 패널에 UDM 필드 목록과 그룹화된 필드 목록이 포함됩니다.

집계 목록 상단에 필드를 고정하려면 필드 위로 포인터를 가져간 다음 유지 유지 아이콘을 클릭합니다.

패널의 검색 검색창을 사용하여 특정 필드나 필드 값을 검색할 수 있습니다.

각 필드에는 '일치 수', 즉 해당 필드의 값이 동일한 레코드 수가 표시됩니다. 목록의 콘텐츠는 일치 횟수가 많은 순서대로 정렬되며, 일치 횟수가 동일한 경우 알파벳순으로 정렬됩니다. 목록에서 필드를 검색하고 필드 항목을 펼칠 수 있습니다.

집계로 검색 결과를 필터링하려면 다음 단계를 따르세요.

  1. 집계 패널에서 목록의 필드를 선택하여 해당 필드의 목록 값을 표시합니다.

  2. 목록에서 값을 선택하고 more_vert 더보기를 클릭합니다.

  3. 필터 옵션을 선택합니다.

    • 다음 항목만 표시: 일치하는 레코드만 표시되도록 해당 인접 표가 업데이트되고 = "value" 필터가 filter_list 필터 추가 버튼 옆에 표시됩니다.
    • 필터링: 일치하는 레코드가 필터링되어 해당 인접 표가 업데이트되고 != "value" 필터가 filter_list 필터 추가 버튼 옆에 표시됩니다.
    • 복사: 필드-값 쌍을 클립보드에 복사합니다.

    다음 항목만 표시

    그림 4. 집계 패널을 사용하여 필드를 필터링하는 예

    이벤트 필터링

    그림 5. filter_list 필터 추가 버튼과 기존 필터 2개 (하나는 표시되고 하나는 +1개 더보기 목록에 있음)

  4. 선택사항: 이전 단계에서 다음만 표시 또는 제외를 선택한 경우 필터를 쿼리 편집기에 자동으로 통합하고 검색을 다시 실행하려면 검색에 적용 및 실행을 클릭합니다.

'결과' 탭의 '집계' 패널에서 그룹화된 필드 사용

UDM 검색의 집계 패널에는 그룹화된 필드 목록이 포함됩니다. 그룹화된 필드는 각 필드를 별도로 입력하지 않고도 관련 UDM 필드를 결합하는 강력한 카테고리 별칭 역할을 합니다. 그룹화된 필드에 대한 자세한 내용은 그룹화된 필드 검색을 참고하세요.

그룹화된 필드 별칭 별칭에 포함된 연결된 UDM 필드
domain about.administrative_domain
about.asset.network_domain
network.dns.questions.name
network.dns_domain
principal.administrative_domain
principal.asset.network_domain
target.administrative_domain
target.asset.hostname
target.asset.network_domain
target.hostname
email intermediary.user.email_addresses
network.email.from
network.email.to
principal.user.email_addresses
security_result.about.user.email_addresses
target.user.email_addresses
file_path principal.file.full_path
principal.process.file.full_path
principal.process.parent_process.file.full_path
target.file.full_path
target.process.file.full_path
target.process.parent_process.file.full_path
hash about.file.md5
about.file.sha1
about.file.sha256
principal.process.file.md5
principal.process.file.sha1
principal.process.file.sha256
security_result.about.file.sha256
target.file.md5
target.file.sha1
target.file.sha256
target.process.file.md5
target.process.file.sha1
target.process.file.sha256
hostname intermediary.hostname
observer.hostname
principal.asset.hostname
principal.hostname
src.asset.hostname
src.hostname
target.asset.hostname
target.hostname
ip intermediary.ip
observer.ip
principal.artifact.ip
principal.asset.ip
principal.ip
src.artifact.ip
src.asset.ip
src.ip
target.artifact.ip
target.asset.ip
target.ip
namespace principal.namespace
src.namespace
target.namespace
process_id principal.process.parent_process.pid
principal.process.parent_process.product_specific_process_id
principal.process.pid
principal.process.product_specific_process_id
target.process.parent_process.pid
target.process.parent_process.product_specific_process_id
target.process.pid
target.process.product_specific_process_id
user about.user.userid
observer.user.userid
principal.user.user_display_name
principal.user.userid
principal.user.windows_sid
src.user.userid
target.user.user_display_name
target.user.userid
target.user.windows_sid

이벤트 패널 사용

이벤트 패널을 사용하여 UDM 검색과 일치하는 이벤트를 보고, 정렬하고, 관리합니다.

이벤트 패널에서 지원되는 함수 및 도구에 대한 자세한 내용은 표에 공통 도구 사용을 참고하세요. 지원되는 기능에는 탭에 표시되는 표의 열 관리, 검색 결과 다운로드 등이 있습니다.

기본적으로 검색을 실행하면 이벤트 표에 이벤트 상태, 타임스탬프, 유형 (udm.metadata.event_type), 요약, 사용자 (udm.principal.user.userid 또는 target.user.userid), 호스트 이름 (udm.principal.hostname 또는 target.hostname)과 같은 주요 열 (빠른 필드라고 함)이 표시됩니다. 쿼리 범위 및 로그 소스에 따라 표에 작업 (udm.security_result.action)과 같은 관련 빠른 필드가 동적으로 표시될 수도 있습니다.

단일 이벤트의 세부정보 검사 (이벤트 뷰어 및 원시 로그 상관관계)

피벗 탭 - 피벗 테이블 빌드

피벗 테이블을 사용하여 검색 결과에 대해 다차원 수학적 그룹화 및 요약을 실행할 수 있습니다.

피벗 테이블을 열고 구성하려면 다음 단계를 따르세요.

  1. UDM 검색을 실행합니다.
  2. 결과 탭에서 피벗 하위 탭을 클릭합니다. 피벗 설정 패널이 열립니다.
  3. 그룹화에서 추가 필드를 클릭하여 행 그룹화에 사용할 UDM 필드를 최대 5개까지 선택합니다. 필드 유형에 따라 특수 변환 옵션이 표시됩니다.

    • 문자열 필드: 소문자를 강제하는 옵션 기본 대문자를 사용하거나 메뉴에서 소문자를 선택하여 소문자만 사용하여 결과를 표시할 수 있습니다.
    • 호스트 이름 필드:
      • 등록된 도메인: 등록된 도메인 이름 (예: google.com, nytimes.com, youtube.com)만 표시합니다.
      • N차 도메인: 표시할 도메인 수준을 지정합니다. 예를 들어 값 1를 사용하면 최상위 도메인(예: com, gov, edu)만 표시됩니다. 값 3를 사용하면 도메인 이름의 다음 두 수준 (예: google.co.uk)이 표시됩니다.
    • IP 필드: CIDR 프리픽스 길이(비트)별로 그룹화하는 옵션 IPv4 주소의 경우 1~32를 지정할 수 있습니다. IPv6 주소의 경우 최대 128까지 값을 지정할 수 있습니다.
    • 타임스탬프 필드: 시간 해상도 (밀리초, 초, 분, 시간, 일)별로 그룹화하는 옵션
  4. 값에서 결과의 필드 목록에서 피벗 값을 지정합니다. 최대 5개의 값을 지정할 수 있습니다.

  5. 값에 지정하는 각 필드에 대해 다음 요약 기준 옵션 중 하나를 선택해야 합니다.

    • Avg (평균)
    • 개수
    • 고유 개수
    • 최대
    • 최소
    • 합계
    • Stddev (표준 편차)

    요약 옵션은 그룹화 기준 필드와 호환되지 않을 수 있습니다. 예를 들어 합계, 평균, 표준 편차, 최솟값, 최댓값 옵션은 숫자 필드에만 적용될 수 있습니다. 호환되지 않는 요약 옵션을 그룹화 기준 필드와 연결하려고 하면 오류 메시지가 표시됩니다.

    이 특정 검색 및 피벗 테이블에 대해 식별된 이벤트 수를 반환하려면 이벤트 수 값을 지정합니다.

  6. 정렬 기준에서 UDM 필드를 하나 이상 지정하고 오름차순 또는 내림차순 옵션을 사용하여 정렬을 하나 이상 선택합니다.

  7. 준비가 되면 적용을 클릭합니다. 결과가 피벗 패널에 표시됩니다.

  8. 선택사항: 피벗 테이블의 콘텐츠를 다운로드하고 저장하려면 표에서 검색 결과 다운로드하기를 참고하세요.

원시 로그 패널 사용

원시 로그 패널을 사용하여 검색과 일치하는 로그를 보고, 정렬하고, 관리합니다. 이 패널은 파싱되지 않은 원시 로그 원격 분석을 평가합니다. 기본 진단 목표는 수집 및 파싱 상태를 모니터링하는 것입니다. 즉, 파싱된 로그 수와 파싱되지 않은 로그 수, 알 수 없는 로그 수 (특정 시간에 하나 이상의 로그가 감지되었지만 개수가 확실하지 않음)를 모니터링하는 것입니다.

이 탭에서 지원되는 함수 및 도구에 대한 자세한 내용은 표에 공통 도구 사용하기를 참고하세요. 지원되는 기능에는 탭에 표시되는 표의 열 관리, 검색 결과 다운로드 등이 있습니다.

단일 원시 로그의 세부정보 검사 (이벤트 뷰어 및 원시 로그 상관관계)

통계 패널 사용

통계 패널을 사용하여 검색과 일치하는 통계를 확인, 정렬, 관리합니다.

통계 패널은 열을 추가하거나 삭제할 수 있는 열 선택기만 지원합니다.

이 탭에서 지원되는 함수 및 도구에 대한 자세한 내용은 표에 공통 도구 사용하기를 참고하세요. 지원되는 기능에는 검색 결과 다운로드 등이 있습니다.

조인 패널 사용

조인 패널을 사용하여 검색어와 일치하는 항목을 확인, 정렬, 관리합니다.

이 탭에서 지원되는 함수 및 도구에 대한 자세한 내용은 표에 공통 도구 사용하기를 참고하세요. 지원되는 기능에는 탭에 표시되는 표의 열 관리, 검색 결과 다운로드 등이 있습니다.

케이스 패널 사용

케이스 패널을 사용하여 검색과 일치하는 케이스를 보고, 정렬하고, 관리합니다.

이 탭에서 지원되는 함수 및 도구에 대한 자세한 내용은 표에 공통 도구 사용하기를 참고하세요. 지원되는 기능에는 탭에 표시되는 표의 열 관리, 검색 결과 다운로드 등이 있습니다.

케이스 기록 패널 사용

케이스 기록 패널을 사용하여 검색과 일치하는 케이스 기록을 보고, 정렬하고, 관리합니다.

이 탭에서 지원되는 함수 및 도구에 대한 자세한 내용은 표에 공통 도구 사용하기를 참고하세요. 지원되는 기능에는 탭에 표시되는 표의 열 관리, 검색 결과 다운로드 등이 있습니다.

UDM 및 원시 결과에 이벤트 뷰어 사용

  • 단일 이벤트 또는 원시 로그의 상세 세부정보를 검사하려면 이벤트 테이블 또는 원시 로그 테이블의 행을 클릭합니다. 이벤트 뷰어가 열립니다.

이벤트 뷰어에는 다음 탭이 포함됩니다.

이벤트 필드 탭 사용

기본적으로 이벤트 필드 탭에는 UDM 이벤트 필드가 계층적 트리 구조로 표시되며, 선택됨이라는 라벨이 지정됩니다.

이벤트 필드 탭을 사용하여 다음 작업을 실행합니다.

  • 필드 정의를 봅니다. 필드 이름 위로 포인터를 가져가면 정의가 표시됩니다.
  • 빠른 액세스를 위해 필드를 고정합니다. 선택됨 목록에서 필드를 선택하고 유지 고정을 클릭합니다. 그러면 필드가 고정됨 목록에 표시됩니다. 필드는 선택됨 목록에 유지되며 고정 목록의 계층 구조는 udm 접두사가 있는 점으로 구분된 표기법으로 표시됩니다 (예: udm.metadata.event_type).
  • 열에 추가하거나 여러 필드를 복사합니다. 노드 또는 필드 옆의 체크박스를 선택한 다음 열에 추가 또는 복사를 선택합니다.
  • 다음 작업을 실행합니다.

    • 필터: 선택됨 목록에서 선택한 항목 (check_box)에 다음 필터를 적용합니다.
      • 필드
        • 정보가 추가되지 않은 필드 표시
        • 정보가 추가된 필드 표시
        • 추가 필드 표시
        • 추출된 필드 표시
      • 강화 로그 소스: 사용 가능한 옵션은 이벤트에 따라 다릅니다.
    • 복사: 선택한 UDM 필드와 UDM 값을 시스템 클립보드에 복사합니다.
    • 열에 추가: UDM 필드를 열로 추가합니다.

각 UDM 필드에는 필드에 보강 데이터나 보강되지 않은 데이터가 포함되어 있는지 여부를 나타내는 아이콘으로 라벨이 지정됩니다. 아이콘 라벨은 다음과 같습니다.

  • U: 보강되지 않은 필드에는 원본 원시 로그의 데이터를 사용하여 정규화 프로세스 중에 채워진 값이 포함됩니다.
  • E: 보강된 필드에는 고객 환경의 아티팩트에 대한 추가 컨텍스트를 제공하도록 Google SecOps에서 채운 값이 포함됩니다. 자세한 내용은 Google SecOps로 이벤트 및 항목 데이터 보강을 참고하세요.

    각 정보가 추가된 필드의 표시에는 연결된 모든 소스가 표시될 수 있습니다. 이 정보는 검증 및 문제 해결에 유용하며 감사 및 규정 준수 목적으로 필요할 수 있습니다. 강화 소스에 따라 필드를 필터링할 수도 있습니다.

보강 및 보강되지 않은 UDM 필드

그림 6. 이벤트 뷰어의 이벤트 필드 탭에 보강된 필드의 소스를 보여주는 보강 및 보강되지 않은 UDM 필드가 표시되어 있습니다.

이벤트 뷰어에서 UDM 필드 필터링

그림 7. 이벤트 필드 탭의 필터를 사용하여 다양한 속성에 따라 필드를 표시하거나 숨깁니다.

원시 로그 탭 사용

원시 로그 탭에는 다음 형식 중 하나로 원래의 원시 부호가 표시됩니다.

  • 원시
  • JSON
  • XML
  • CSV
  • 16진수/ASCII

알림 탭 사용

알림 탭에는 이벤트와 관련된 알림이 표시됩니다.

알림 탭은 이벤트 표의 UDM 결과에만 표시됩니다.

엔티티 탭 사용

항목 탭에는 이벤트와 연결된 항목이 표시됩니다.

항목을 클릭하면 다음 항목이 포함될 수 있는 항목 컨텍스트 대화상자가 표시됩니다.

  • 애셋 이름
  • 최초 확인 시간
  • 최종 확인 시간
  • IP 주소
  • MAC 주소
  • 알림 수
  • 규칙별 가장 많은 알림
  • 시간 경과에 따른 알림 막대 그래프
  • 알림 및 IOC 열기 링크
  • 알림 탭에서 보기 링크

'알림 및 감지' 탭에서 정보 보기 및 관리

알림 및 감지 탭은 다음 용도로 사용됩니다.

  • 모든 규칙 실행에서 위협 헌팅
  • 실행 가능한 알림 트리거와 노이즈가 적은 행동 선행 요인 비교
  • 하나의 통합 뷰에서 인시던트 경계의 범위 지정

알림 및 감지 탭에는 활성 검색 기준과 일치하는 알림과 감지가 모두 표시됩니다. 하나의 탭에서 알림과 탐지를 모두 결합하면 심각도가 높은 알림을 기본 동작 규칙 적중과 함께 검사하여 알림 기준점을 독립적으로 넘지 않은 노이즈가 적은 전조 증상을 파악할 수 있습니다.

알림은 알림 기준점 또는 심각도가 높은 알림으로 태그된 UDM 이벤트 및 서드 파티 커넥터 원격 분석입니다. 알림 수에는 알림 규칙을 트리거한 UDM 로그 원격 분석 (alert_state = "ALERTING")과 서드 파티 보안 커넥터 (예: CrowdStrike 또는 SOAR 웹훅)에서 수집된 우선순위가 높은 알림이 표시됩니다.

감지는 환경 전반에서 YARA-L 2.0 규칙에 의해 생성된 모든 알림 (ALERTING) 및 비알림 (NOT_ALERTING) 규칙 실행 출력입니다. 이 탭에는 알림 규칙 적중과 비알림 규칙 적중 모두에서 YARA-L 2.0 감지 엔진에 의해 생성된 포괄적인 규칙 실행 출력이 표시됩니다. 모든 규칙 생성 알림은 감지 (ALERTING)이기도 하지만 감지 수에는 모든 정보, 백그라운드 또는 알림이 아닌 규칙 적중 (NOT_ALERTING)도 포함됩니다.

탭 헤더의 개수는 알림 상태별로 규칙 실행 일치를 분류합니다. 예를 들어 탭 헤더가 알림 (43) 및 탐지 (0)인 경우 alerting_rule = true가 일치하는 항목이 43개이고 알림이 아닌 (NOT_ALERTING) 규칙 실행이 0개임을 의미합니다.

알림 및 감지 탭에는 다음 패널이 포함됩니다.

시간 경과에 따른 추세 차트 사용

알림 및 감지 탭의 시간별 추세 탭에는 시간별 감지량 차트 (히스토그램)가 포함되어 있습니다. 각 세로 막대의 너비는 전체 검색 기간에 따라 동적으로 조정됩니다 (예: 24시간 검색 기간의 경우 각 막대가 10분을 나타낼 수 있음).

차트에는 시간 경과에 따른 모든 규칙 실행 일치 항목이 감지라는 단일 집계 계열로 그룹화됩니다.

차트는 다음을 지원합니다.

  • 기간 조정: 타임라인에서 슬라이더 컨트롤을 드래그하여 표시되는 기간을 즉시 좁힐 수 있습니다. 백엔드에 대해 쿼리를 다시 실행하지 않고 결과 그리드와 집계가 업데이트됩니다.
  • 단일 막대의 기간에 대한 집계 및 감지 보기: 막대를 클릭하여 차트, 집계 탭, 감지 탭의 포커스를 해당 막대의 기간으로 좁힙니다. 이 작업으로 필터가 생성되며, 이 필터는 filter_list 필터 추가 버튼 옆에 표시됩니다. 필터를 삭제하여 모든 결과를 다시 표시합니다.
  • 세부정보 팝업: 막대 중 하나를 클릭하면 시간과 쿼리된 감지 및 필터링된 감지 값이 포함된 대화상자가 열립니다.

집계 패널을 사용하여 감지 개선

알림 및 감지 탭의 집계 패널에는 검색 결과를 세부적으로 조정하는 데 사용할 수 있는 고빈도 감지 결과 값이 요약되어 있습니다.

집계 패널에는 감지 필드, UDM 필드 (일치하는 UDM 필드 목록), 엔티티 필드의 세 가지 접을 수 있는 목록이 포함되어 있습니다.

각 필드에는 '일치 수'가 표시됩니다. 즉, 해당 필드의 값이 동일한 알림 감지 수입니다. 목록의 콘텐츠는 일치 횟수가 많은 순서대로 정렬되며, 일치 횟수가 동일한 경우 알파벳순으로 정렬됩니다. 목록에서 필드를 검색하고 필드 항목을 펼칠 수 있습니다.

필드 위로 포인터를 가져가 유지 유지 아이콘을 클릭하면 집계 목록 상단에 필드를 고정할 수 있습니다.

집계 패널에서 알림 감지 결과 검색

집계 패널의 검색 검색창을 사용하여 특정 필드 또는 필드 값을 검색할 수 있습니다. 이렇게 하면 가장 중요한 알림에 집중할 수 있습니다.

다음은 집계 패널에서 알림을 필터링하는 데 사용되는 주요 알림 속성입니다.

  • 케이스
  • 이름
  • 우선순위
  • 심각도
  • 상태
  • 결과

집계 패널에서 알림 감지 결과 필터링

집계로 알림 감지 결과를 필터링하려면 다음을 수행하세요.

  1. 집계 패널에서 목록의 필드를 선택하여 해당 필드의 값 목록을 표시합니다.

  2. 목록에서 값을 선택하고 more_vert 더보기를 클릭합니다.

  3. 필터 옵션을 선택합니다.

    • 다음 항목만 표시: 감지 표가 업데이트되어 일치하는 알림만 표시되고 = "value" 필터가 filter_list 필터 추가 버튼 옆에 표시됩니다.
    • 제외: 일치하는 알림이 필터링된 상태로 감지 표가 업데이트되고 != "value" 필터가 filter_list 필터 추가 버튼 옆에 표시됩니다.
    • 보다 큼 (정수 필드만 해당): 감지 표가 이 값보다 큰 값이 있는 알림을 표시하도록 업데이트되고 > "value" 필터가 filter_list 필터 추가 버튼 옆에 표시됩니다.
    • 이상 (정수 필드만 해당): 감지 표가 이 값 이상인 알림을 표시하도록 업데이트되고 >= "value" 필터가 filter_list 필터 추가 버튼 옆에 표시됩니다.
    • 미만 (정수 필드만 해당): 감지 표가 업데이트되어 이 값보다 작은 값이 있는 알림이 표시되고 < "value" 필터가 filter_list 필터 추가 버튼 옆에 표시됩니다.
    • 이하 (정수 필드만 해당): 감지 표가 업데이트되어 이 값 이하의 알림이 표시되고 <= "value" 필터가 filter_list 필터 추가 버튼 옆에 표시됩니다.
    • 복사: 필드-값 쌍을 클립보드에 복사합니다.
  • 필터를 삭제하고 알림 감지 결과를 업데이트하려면 filter_list 필터 추가 버튼 옆에 표시된 필터를 삭제합니다.

감지 패널 사용

감지 패널을 사용하여 검색과 일치하는 항목을 확인하고, 정렬하고, 관리합니다.

이 탭에서 지원되는 함수 및 도구에 대한 자세한 내용은 표에 공통 도구 사용하기를 참고하세요. 지원되는 기능에는 탭에 표시되는 표의 열 관리, 검색 결과 다운로드 등이 있습니다.

단일 알림의 상세정보 검사 (알림 뷰어)

  • 단일 알림의 세부정보를 검사하려면 감지 표의 행을 클릭합니다. 알림 뷰어가 열립니다.

알림 뷰어에는 다음 탭이 포함됩니다.

감지 필드 탭 사용

기본적으로 감지 필드 탭에는 감지 필드가 계층적 트리 구조로 표시되며, 선택됨이라는 라벨이 지정됩니다.

감지 필드 탭을 사용하여 다음 작업을 실행합니다.

  • 필드 정의를 봅니다. 필드 이름 위로 포인터를 가져가면 정의가 표시됩니다.
  • 빠른 액세스를 위해 필드를 고정합니다. 선택됨 목록에서 필드를 선택하고 유지 고정을 클릭합니다. 그러면 필드가 고정됨 목록에 표시됩니다. 필드는 선택됨 목록에 유지되며 고정 목록의 계층 구조는 collection 접두사가 있는 점으로 구분된 표기법으로 표시됩니다 (예: collection.created_time).
  • 열에 추가하거나 여러 필드를 복사합니다. 노드 또는 필드 옆의 체크박스를 선택한 다음 열에 추가 또는 복사를 선택합니다.
  • 다음 작업을 실행합니다.

    • 선택됨 목록에 필터를 적용합니다.
    • 열에 추가: 필드를 열로 추가합니다.
    • 복사: 선택한 필드와 값을 시스템 클립보드에 복사합니다.
세부정보 탭 사용

세부정보 탭에는 알림의 세부정보가 표시됩니다. 세부정보 필드 집합은 특정 알림에 따라 다릅니다.

세부정보 필드의 예:

  • 이름 (항상 알림)
  • 유형
  • 심각도
  • 위험 점수
  • 상태
  • 우선순위
  • 감지됨
  • 감지 기간
  • 생성됨
  • 규칙
  • 규칙 세트
  • 설명
  • 태그
변수 탭 사용

변수 탭에는 알림과 연결된 각 변수의 필드, 유형, 값이 표시됩니다.

엔티티 탭 사용

항목 탭은 알림과 연결된 항목이 있는 경우에만 표시됩니다.

엔티티 탭에는 알림과 연결된 엔티티가 표시됩니다.

항목을 클릭하면 다음 항목이 포함될 수 있는 항목 컨텍스트 대화상자가 표시됩니다.

  • 애셋 이름
  • 최초 확인 시간
  • 최종 확인 시간
  • IP 주소
  • MAC 주소
  • 알림 수
  • 규칙별 가장 많은 알림
  • 시간 경과에 따른 알림 막대 그래프
  • 알림 및 IOC 열기 링크
  • 알림 탭에서 보기 링크

개요 탭에서 정보 보기 및 관리

개요 탭을 사용하여 다음 작업을 수행합니다.

  • 엔티티 기록 확인 (처음 확인됨, 마지막으로 확인됨, MAC 주소)
  • 관찰된 지표가 활성 보안 운영 케이스 또는 알림과 겹치는지 확인

개요 탭에는 통합된 항목 컨텍스트 그래프 (ECG), 애셋 또는 사용자 세부정보, 활성 검색 창과 일치하는 침해 지표 (IOC) 또는 항목에 대한 조사 개요가 표시됩니다. 표시되는 정보는 정보 유형에 따라 다릅니다.

개요 탭에는 다음과 같이 사전 정의된 정보 유형 중 하나로 항목 정보가 표시됩니다.

개요 탭에서 애셋 세부정보 보기

검색어에 특정 애셋을 반환하는 조건(예: principal.hostname="laptop-will" 또는 principal.ip="10.0.0.76")이 포함된 경우 개요 탭에는 다음 패널의 정보와 함께 애셋 뷰가 표시됩니다.

  • 검색 요약: 다음 정보를 표시합니다.
    • 검색 기간 동안 애셋과 연결된 IP 주소 및 MAC 주소를 비롯해 항목에 대한 세부정보입니다. IP 주소와 MAC 주소를 사용하여 항목을 식별할 수도 있으며 클릭하여 항목 뷰어에 추가 정보를 표시할 수도 있습니다. 또한 애셋이 기업에서 처음 확인한 시간과 마지막(가장 최근)에 확인한 시간도 표시됩니다. 타임스탬프(첫 번째 또는 마지막)를 클릭하여 해당 시간으로 새 검색을 실행할 수 있습니다.
    • 검색 시간 범위 내 항목과 관련된 알림 수를 보여주는 그래프를 포함하여 알림에 대한 세부정보입니다. 또한 패널에 알림 수가 가장 많은 규칙의 하위 집합이 나열됩니다.
    • 동일한 검색 시간 범위 동안 생성된 모든 알림을 보려면 알림 및 IOC 열기를 클릭합니다.
    • 알림 탭에서 보기를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 선택한 항목에 대해 새 검색을 시작합니다.
    • 차트의 막대 중 하나를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 클릭한 막대의 기간을 사용하여 선택한 항목에 대해 새 검색을 시작합니다.
    • 더보기 링크를 클릭하여 항목 필드 뷰를 열고 해당 애셋과 연결된 모든 항목 필드를 표시합니다. 항목 필드를 클립보드에 복사하려면 항목 필드 옆에 있는 체크박스를 클릭하고, 작업 보기를 클릭한 후 항목 복사를 클릭합니다. 상단의 체크박스를 클릭하여 모든 항목을 선택합니다.
  • 관련 IOC: 애셋과 연결된 IOC를 표시합니다. 더 높은 심각도가 할당된 IOC가 먼저 표시됩니다. IOC 이름을 클릭하면 오른쪽에 항목 뷰어가 열립니다.
  • 연결된 항목: 이 애셋과 연결된 다른 항목(예: 애셋에 로그인한 사용자)을 표시합니다. 패널에는 항목 유형, 환경에서 처음 확인된 시점, 마지막(가장 최근)으로 확인된 시점이 표시됩니다. 애셋과 연결된 모든 네임스페이스도 표시됩니다. 엔티티를 클릭하여 엔티티 컨텍스트 패널을 엽니다. 모든 시간 표시를 클릭하면 UDM 검색에 지정된 범위가 아닌 사용 가능한 전체 기간에 연결된 항목이 표시됩니다.
  • 항목 컨텍스트: 연결된 항목 패널에서 선택한 항목에 대한 세부정보를 표시합니다. 이 패널에는 연결된 항목 패널에서 선택한 항목 유형(예: 사용자 또는 도메인)에 따라 다른 정보가 표시됩니다.

'개요' 탭에서 도메인 세부정보 보기

검색어에 특정 도메인을 지정하는 조건(예: target.hostname="example.com")이 포함된 경우 개요 탭에는 다음 패널의 정보와 함께 도메인 세부정보가 표시됩니다.

  • 검색 요약: 다음 정보를 표시합니다.
    • 등록된 도메인과 연결된 WHOIS 정보, 기업에서 처음 확인된 시간, 마지막(가장 최근)으로 확인된 시간을 비롯해 도메인에 대한 세부정보입니다. VirusTotal에서 도메인에 대한 정보를 보려면 VT 컨텍스트를 클릭합니다.
    • 검색 시간 범위 내 항목과 관련된 알림 수를 보여주는 그래프를 포함하여 알림에 대한 세부정보입니다. 또한 패널에 알림 수가 가장 많은 규칙의 하위 집합이 나열됩니다.
    • 동일한 검색 시간 범위 동안 생성된 모든 알림을 보려면 알림 및 IOC 열기를 클릭합니다.
    • 알림 탭에서 보기를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 선택한 항목에 대해 새 검색을 시작합니다.
    • 차트의 막대 중 하나를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 클릭한 막대의 기간을 사용하여 선택한 항목에 대해 새 검색을 시작합니다.
    • 더보기 링크를 클릭하여 항목 필드 뷰를 열고 해당 도메인과 연결된 모든 항목 필드를 표시합니다. 항목 필드를 클립보드에 복사하려면 항목 필드 옆에 있는 체크박스를 클릭하고, 작업 보기를 클릭한 후 항목 복사를 클릭합니다. 상단의 체크박스를 클릭하여 모든 항목을 선택합니다.
  • 확인된 IP: 기업에서 정규화된 도메인 이름 (FQDN)으로 확인된 모든 IP 주소를 표시합니다. 예를 들어 target.hostname="test.altostrat.com"을 검색하면 검색 결과에 확인된 두 개의 IP 주소(198.51.100.81 및 203.0.113.81)가 표시될 수 있습니다.
  • 하위 도메인 및 동위 도메인: 지정된 FQDN에 대해 기업에서 확인한 모든 관련 하위 도메인을 표시합니다. 많은 공격자가 공격에 동일한 도메인과 하위 도메인을 사용합니다. 예를 들어 target.hostname="sandbox.altostrat.com"을 검색하면 이 패널에는 test.sandbox.altostrat.com 및 staging.sandbox.altostrat.com의 두 하위 도메인이 표시됩니다.
  • 애셋 보급률: Google Security Operations 계정에 저장된 데이터 전체 기간 동안 도메인에 연결된 기업 내 애셋 수를 표시합니다. 그래프의 각 막대는 UTC 날짜에 도메인에 연결된 기업의 고유 애셋 수를 나타냅니다. 막대 위로 마우스를 가져가면 막대가 표시하는 UTC 날짜의 관련 항목이 표시됩니다. 오른쪽에 표시되는 항목 컨텍스트 패널에서 항목 요약 및 개요를 보려면 항목 이름을 클릭합니다. 검색 이벤트 탭에서 선택한 항목과 관련된 이벤트를 보려면 이벤트 보기를 클릭합니다.
  • 연결된 항목: 이 도메인과 연결된 애셋과 같이 이 도메인과 관련된 다른 항목을 표시합니다. 이 목록에는 항목 유형, 기업에서 처음 확인한 시점, 마지막(가장 최근)으로 확인한 시점이 포함됩니다. 엔티티를 클릭하여 엔티티 컨텍스트 패널을 엽니다.
  • 항목 컨텍스트: 연결된 항목 패널에서 선택한 항목에 대한 세부정보를 표시합니다. 이 패널에는 연결된 항목 패널에서 선택한 항목 유형에 따라 서로 다른 정보 (예: IP 주소 또는 도메인)가 표시됩니다.

파일 세부정보 보기

검색어에 단일 파일을 반환하는 조건(예: principal.process.file.md5="a00000a75f2a35130aa7a7aaa09aaa7a")이 포함된 경우 개요 탭에는 다음 패널의 정보와 함께 파일 세부정보가 표시됩니다.

  • 검색 요약: 다음 정보를 표시합니다.
    • 해시 값, 파일 크기, 기업에서 처음 확인한 시간 및 마지막(가장 최근)으로 확인한 시간 등 파일에 대한 세부정보입니다. VirusTotal에서 파일에 대한 정보를 보려면 VT 컨텍스트를 클릭합니다.
    • 검색 시간 범위 내 항목과 관련된 알림 수를 보여주는 차트를 비롯해 알림에 대한 세부정보입니다. 또한 패널에 알림 수가 가장 많은 규칙의 하위 집합이 나열됩니다.
    • 동일한 검색 시간 범위 동안 생성된 모든 알림을 보려면 알림 및 IOC 열기를 클릭합니다.
    • 알림 탭에서 보기를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 선택한 항목에 대해 새 검색을 시작합니다.
    • 차트의 막대 중 하나를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 클릭한 막대의 기간을 사용하여 선택한 항목에 대해 새 검색을 시작합니다.
    • 더보기 링크를 클릭하여 항목 필드 뷰를 열고 해당 파일과 연결된 모든 항목 필드를 표시합니다. 항목 필드를 클립보드에 복사하려면 항목 필드 옆에 있는 체크박스를 클릭하고, 작업 보기를 클릭한 후 항목 복사를 클릭합니다. 상단의 체크박스를 클릭하여 모든 항목을 선택합니다.
  • 관련 IOC: 파일과 연결된 IOC를 표시합니다. 더 높은 심각도가 할당된 IOC가 먼저 표시됩니다. IOC 이름을 클릭하면 오른쪽에 항목 뷰어가 열립니다.
  • 애셋 보급률: Google SecOps 계정에 저장된 데이터의 전체 기간 동안 파일과 연결된 기업 내 애셋 수를 표시합니다.
  • 연결된 항목: 이 파일이 연결된 다른 항목(예: 이 파일이 실행된 애셋 또는 파일에 액세스한 사용자)을 표시합니다. 이 목록에는 항목 유형, 기업에서 처음 확인한 시점, 마지막(가장 최근)으로 확인한 시점 등이 포함됩니다. 엔티티를 클릭하여 엔티티 컨텍스트 패널을 엽니다.
  • VirusTotal 속성 및 메타데이터: VirusTotal 데이터베이스의 파일에 대한 정보를 표시합니다. VirusTotal 대화상자를 열고 파일에 대한 추가 정보를 표시하려면 더보기를 클릭합니다.
  • 연결된 항목: 연결된 항목 패널에서 선택한 항목 유형 (예: 사용자 또는 애셋)에 따라 다른 정보를 표시합니다.
  • 항목 컨텍스트: 연결된 항목 패널에서 선택한 항목에 대한 세부정보를 표시합니다. 이 패널에는 연결된 항목 패널에서 선택한 항목 유형 (예: 사용자 또는 애셋)에 따라 다른 정보가 표시됩니다.

개요 탭에서 IP 세부정보 보기

검색어에 특정 외부 IP 주소(예: target.ip="203.0.113.254")를 반환하는 조건이 포함된 경우 개요 탭에는 다음 패널의 정보와 함께 IP 세부정보가 표시됩니다.

  • 검색 요약: 다음 정보를 표시합니다.
    • 기업에서 처음 확인한 시간 및 IP를 마지막(최근 시간)으로 확인한 시간을 포함하여 IP 주소에 대한 세부정보입니다. VirusTotal에서 이 IP 주소에 대해 사용 가능한 정보를 보려면 VT 컨텍스트를 클릭합니다.
    • 검색 시간 범위 내 항목과 관련된 알림 수를 보여주는 그래프를 포함하여 알림에 대한 세부정보입니다. 또한 패널에 알림 수가 가장 많은 규칙의 하위 집합이 나열됩니다.
    • 동일한 검색 시간 범위 동안 생성된 모든 알림을 보려면 알림 및 IOC 열기를 클릭합니다.
    • 알림 탭에서 보기를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 선택한 항목에 대해 새 검색을 시작합니다.
    • 차트의 막대 중 하나를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 클릭한 막대의 기간을 사용하여 선택한 항목에 대해 새 검색을 시작합니다.
    • 더보기 링크를 클릭하여 항목 필드 뷰를 열고 해당 IP 주소와 연결된 모든 항목 필드를 표시합니다. 항목 필드를 클립보드에 복사하려면 항목 필드 옆에 있는 체크박스를 클릭하고, 작업 보기를 클릭한 후 항목 복사를 클릭합니다. 상단의 체크박스를 클릭하여 모든 항목을 선택합니다.
  • 관련 IOC: IP 주소와 연결된 IOC를 표시합니다. 더 높은 심각도가 할당된 IOC가 먼저 표시됩니다. IOC 이름을 클릭하면 오른쪽에 항목 뷰어가 열립니다.
  • 애셋 보급률: UDM 검색에 지정된 기간 동안 IP 주소에 연결된 기업의 애셋 수를 표시합니다.
  • 연결된 항목: 이 IP 주소와 연결된 다른 항목(예: IP 주소가 등록된 도메인)을 표시합니다. 이 목록에는 항목 유형, 기업에서 처음 확인한 시점, 마지막(가장 최근)으로 확인한 시점이 포함됩니다. 엔티티를 클릭하여 엔티티 컨텍스트 패널을 엽니다.
  • 항목 컨텍스트: 연결된 항목 패널에서 선택한 항목에 대한 세부정보를 표시합니다. 이 패널에는 연결된 항목 패널에서 선택한 항목 유형 (예: 도메인 또는 애셋)에 따라 다른 정보가 표시됩니다. 링크가 표시되면 VT 컨텍스트를 클릭하여 VirusTotal에서 엔티티에 대한 정보를 확인합니다.

개요 탭에서 사용자 세부정보 보기

검색어에 특정 사용자를 반환하는 조건(예: principal.user.userid="alice")이 포함된 경우 개요 탭에는 다음 패널의 정보와 함께 사용자 세부정보가 표시됩니다.

  • 검색 요약: 다음 정보를 표시합니다.
    • 전체 이름, 기업에서 처음 확인한 시간, 마지막(가장 최근)으로 확인한 시간, 제목, 이메일 주소를 포함한 항목 세부정보입니다.
    • 검색 시간 범위 내 항목과 관련된 알림 수를 보여주는 그래프를 포함하여 알림에 대한 세부정보입니다. 또한 패널에 알림 수가 가장 많은 규칙의 하위 집합이 나열됩니다.
    • 동일한 검색 시간 범위 동안 생성된 모든 알림을 보려면 알림 및 IOC 열기를 클릭합니다.
    • 알림 탭에서 보기를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 선택한 항목에 대해 새 검색을 시작합니다.
    • 차트의 막대 중 하나를 클릭하여 이 페이지의 알림 및 감지 탭으로 전환하고 클릭한 막대의 기간을 사용하여 선택한 항목에 대해 새 검색을 시작합니다.
    • 더보기 링크를 클릭하여 항목 필드 뷰를 열고 해당 사용자와 연결된 모든 항목 필드를 표시합니다. 항목 필드를 클립보드에 복사하려면 항목 필드 옆에 있는 체크박스를 클릭하고, 작업 보기를 클릭한 후 항목 복사를 클릭합니다. 상단의 체크박스를 클릭하여 모든 항목을 선택합니다.
  • 연결된 항목: 사용자가 연결한 도메인 또는 사용자가 액세스한 애셋 등 이 사용자와 관련된 항목을 표시합니다. 이 목록에는 항목 유형, 기업에서 처음 확인한 시점, 마지막(가장 최근)으로 확인한 시점이 포함됩니다. 엔티티를 클릭하여 엔티티 컨텍스트 패널을 엽니다.
  • 항목 컨텍스트: 연결된 항목 패널에서 선택한 항목에 대한 세부정보를 표시합니다. 이 패널의 정보는 항목 유형(예: 애셋 또는 도메인)에 따라 다릅니다.

시각화 탭에서 정보 보기 및 관리

시각화 탭을 사용하여 통계 검색 결과의 데이터를 차트, 그래프 또는 표로 전환합니다.

표에 일반적인 도구 사용

SIEM 검색 페이지에서 단일 표가 포함된 대부분의 패널은 동일한 일반 함수와 도구를 지원합니다.

이 섹션에서는 다음과 같은 일반적인 기능과 도구를 설명합니다.

  • 검색창 검색창을 사용하여 인접한 표에서 일치하는 결과를 찾습니다.
  • 표 열 관리 및 열 집합 공유 (열 관리자)
  • 텍스트 줄바꿈 - 텍스트 줄바꿈 해제 버튼 열에서 긴 문자열 전체를 확인하기 위해 텍스트를 래핑하는 것이 유용합니다.
  • 표에서 검색 결과 다운로드
  • 표 하단의 페이지당 행 수 도구 이 도구를 사용하여 많은 수의 결과 레코드 (행)를 로드할 때 브라우저 안정성과 성능을 개선할 수 있습니다. Google SecOps는 페이지로 구분된 검색 결과를 제공합니다. 이벤트 표의 페이지당 행 수 목록을 사용하여 페이지당 표시할 행 수 (25~1,000개 이벤트)를 선택합니다.

표 열 관리 및 열 집합 공유 (열 관리자)

이벤트 데이터를 분석할 때 일관된 보기를 사용하려면 SIEM 검색 페이지에서 다음 표에 대한 맞춤 열 집합을 만들고, 저장하고, 공유하면 됩니다.

  • 결과 패널에서 다음 표의 경우: 이벤트, 원시 로그, 조인
  • 알림 및 감지 탭의 감지 표

이 기능을 사용하려면 사용자 계정 또는 Identity and Access Management 역할에 다음 5가지 권한이 모두 있어야 합니다.

  • chronicle.googleapis.com/savedColumnSets.create
  • chronicle.googleapis.com/savedColumnSets.update
  • chronicle.googleapis.com/savedColumnSets.delete
  • chronicle.googleapis.com/savedColumnSets.list
  • chronicle.googleapis.com/savedColumnSets.get

열 세트 만들기

열 세트를 만드는 단계는 작업 중인 표에 따라 약간 다릅니다.

이벤트, 원시 로그 또는 조인 테이블의 열 집합을 만들려면 다음 단계를 따르세요.

  1. 열을 클릭하여 열 관리자를 엽니다.
  2. filter_alt 필터 아이콘을 클릭하여 해당하지 않는 열을 표시할지 여부를 지정합니다.
  3. 이벤트 열 탭에 선택한 열만 표시하려면 선택한 항목만 표시 전환 버튼을 클릭합니다.
  4. 이벤트 열 탭에서 열 조합의 열을 추가하거나 삭제합니다. 접을 수 있는 섹션 (검색 결과 유형에 따라 다름)에서 필드를 탐색하거나 검색할 수 있습니다. 예를 들어 빠른 필드 (데이터 유형별 가장 일반적인 필드), 그룹화된 필드, 모든 이벤트 필드, 모든 항목 필드가 있습니다. 체크박스를 전환하여 열을 표시하거나 숨깁니다.
  5. 열을 정렬한 다음 저장을 클릭합니다. 열 집합 저장 대화상자가 열립니다.
  6. 다음 옵션 중 하나를 선택합니다.
    • 저장: 열 조합의 새 이름을 입력합니다.
    • 바꾸기: 이전에 저장한 세트를 수정한 경우 변경사항으로 기존 세트를 덮어쓸 수 있습니다.
  7. 저장을 클릭합니다. 열 세트는 열 세트 탭에 나열됩니다.

감지 표의 열 집합을 만들려면 다음 단계를 따르세요.

  1. 열을 클릭하여 열 관리자를 엽니다.
  2. filter_alt 필터 아이콘을 클릭하여 해당하지 않는 열을 표시할지 여부를 지정합니다.
  3. 표 유형 목록에서 열 세트를 만들 표 유형을 선택합니다.

    • 감지
    • 이벤트
    • 항목 (테이블 행을 펼쳐 열을 확인하세요.)

    특정 테이블 유형의 변경사항은 해당 유형의 테이블과 하위 테이블에만 적용됩니다.

  4. 선택 항목 표시 전환 버튼을 클릭하여 해당 탭 (감지 열, 이벤트 열 또는 엔티티 열)에 선택한 열만 표시합니다.

  5. 해당 탭에서 열 조합의 열을 추가하거나 삭제합니다. 접을 수 있는 섹션 (검색 결과 유형에 따라 다름)에서 필드를 탐색하거나 검색할 수 있습니다. 체크박스를 전환하여 열을 표시하거나 숨깁니다.

  6. 열을 정렬한 다음 저장을 클릭합니다. 열 집합 저장 대화상자가 열립니다.

  7. 다음 옵션 중 하나를 선택합니다.

    • 저장: 열 조합의 새 이름을 입력합니다.
    • 바꾸기: 이전에 저장한 세트를 수정한 경우 변경사항으로 기존 세트를 덮어쓸 수 있습니다.
  8. 저장을 클릭합니다. 열 세트는 열 세트 탭에 나열됩니다.

열 세트 공유

Google SecOps 테넌트의 다른 모든 사용자와 열 집합을 공유하려면 다음 단계를 따르세요.

  1. 열을 클릭하여 열 관리자를 엽니다.
  2. 이벤트 열 탭에서 열 조합의 열을 추가하거나 삭제합니다. 접을 수 있는 섹션 (검색 결과 유형에 따라 다름)에서 필드를 탐색하거나 검색할 수 있습니다. 예를 들어 빠른 필드 (데이터 유형별 가장 일반적인 필드), 그룹화된 필드, 모든 이벤트 필드, 모든 엔티티 필드가 있습니다. 체크박스를 전환하여 열을 표시하거나 숨깁니다.
  3. 열을 정렬한 다음 공유를 클릭합니다. 열 세트 공유 대화상자가 열립니다.
  4. 다음 옵션 중 하나를 선택합니다.
    • 새로 공유: 공유할 열 세트의 새 이름을 입력합니다.
    • 기존 세트 공유: 목록에서 이전에 저장한 세트를 선택합니다.
  5. 공유를 클릭합니다. 열 세트는 열 세트 탭에 공유됨 배지와 함께 나열됩니다.

저장된 열 세트 로드

저장된 열 집합을 로드하려면 다음 단계를 따르세요.

  1. 열을 클릭하여 열 관리자를 엽니다.
  2. 열 세트 탭을 선택합니다.
  3. 로드할 열 집합을 선택하고 적용을 클릭합니다.

저장된 열 세트 삭제

저장된 열 집합을 삭제하려면 다음 단계를 따르세요.

  1. 열을 클릭하여 열 관리자를 엽니다.
  2. 열 세트 탭을 선택합니다.
  3. 열 세트를 선택하고 더보기 > 삭제를 클릭합니다.

표에서 검색 결과 다운로드

SIEM 검색 페이지에 표시된 표의 콘텐츠가 포함된 CSV 파일을 다운로드하고 저장할 수 있습니다. 이벤트 표 또는 피벗 테이블의 경우 원래 원시 로그를 번들로 묶는 옵션도 있어 파싱된 UDM 레코드와 소스 원격 분석 간의 정확한 상관관계를 확인할 수 있습니다. 이 기능은 외부 분석 처리, 규정 준수를 위한 감사 추적(정규화된 데이터와 원래 수집 간의 관계를 유지해야 함), 외부 상관관계가 필요한 팀을 위해 설계되었습니다.

이벤트 표에서 검색 결과 (지정된 최대 검색 결과 수까지)를 다운로드하려면 다음 단계를 따르세요.

  1. 선택사항: 열 관리자를 사용하여 CSV에 포함할 UDM 필드를 지정합니다. 선택한 항목에 따라 원시 로그 열이 추가됩니다.
  2. 표 상단의 다운로드를 클릭하고 다음 중 하나를 선택합니다.

    • CSV로 다운로드: 일치하는 이벤트 (및 표시된 정확한 지정 이벤트 수에 따라)를 다운로드합니다.
    • CSV로 다운로드 (원시 로그 포함): 일치하는 이벤트를 다운로드하고 원래 파싱되지 않은 로그 문자열을 정규화된 각 UDM 레코드 옆에 전용 열로 추가합니다 (표시된 정확한 지정 이벤트 수에 따라).
  3. 파일을 저장합니다.

이벤트 패널 또는 피벗 패널을 제외한 결과 탭의 표에서 검색 결과 (지정된 최대 검색 결과 수까지)를 다운로드하려면 다음 단계를 따르세요.

  1. 표 상단에서 다운로드를 클릭하고 CSV로 다운로드를 선택합니다. 이렇게 하면 일치하는 결과가 다운로드됩니다 (표시된 정확한 지정 이벤트 수에 따라).
  2. 파일을 저장합니다.

감지 표에서 검색 결과 (지정된 최대 검색 결과 수까지)를 다운로드하려면 다음 단계를 따르세요.

  1. 표 상단에서 다운로드를 클릭하고 CSV로 다운로드를 선택합니다. 이렇게 하면 일치하는 결과가 다운로드됩니다 (표시된 정확한 지정 이벤트 수에 따라).
  2. 파일을 저장합니다.

CSV 저장 시 지원되는 필드

다음 필드를 플랫폼에서 CSV 파일로 다운로드할 수 있습니다.

  • user
  • hostname
  • process name
  • timestamp
  • raw log: 고객에 대해 원시 로그가 사용 설정된 경우에만 유효합니다.
  • udm.additional로 시작하는 모든 필드

CSV를 저장할 때 유효한 필드 유형

다음 필드 유형을 CSV 파일로 다운로드할 수 있습니다.

  • double
  • float
  • int32
  • uint32
  • int64
  • uint64
  • bool
  • string
  • enum
  • bytes
  • google.protobuf.Timestamp
  • google.protobuf.Duration

CSV를 저장할 때 지원되지 않는 필드

다음 기준 중 하나를 충족하는 필드는 CSV로 다운로드할 수 없습니다.

  • 필드 유형: UDM proto에서 메시지 또는 그룹으로 정의된 데이터 유형입니다.
  • 필드 깊이: 10개 이상의 수준으로 중첩된 필드
  • 특정 UI 필드: UI에 표시되는 다음 필드는 직접 다운로드할 수 없습니다.

    • 이벤트 필드:

      • 이벤트 상태
      • Event Summary
      • 이벤트 유형

    • 항목 컨텍스트 그래프:

      • 최초 발생
      • 최근 발생 일자
      • 타임스탬프
    • 제휴 검색:

      • 인스턴스 코드

한도 및 할당량

Google SecOps는 플랫폼 안정성과 프로그래매틱 및 웹 인터페이스 전반의 일관된 성능을 보장하기 위해 검색어에 제한을 적용합니다. 이러한 한도는 Backstory 및 Chronicle API 모두에 적용됩니다.

검색 및 API 할당량

테넌트당 검색어 수 및 동시 작업 수에는 다음 한도가 적용됩니다.

  • 시간당 쿼리 수 (QPH): 웹 콘솔 인터페이스 제한은 QPH 1,000개, 프로그래매틱 API 액세스 제한은 QPH 2,000개입니다.
  • 단순 쿼리 (24시간 미만, 단일 소스, 통계 없음): 테넌트당 최대 동시 쿼리 수 180개

    단순 쿼리 동시 실행 풀이 소진되면 작업이 사용 가능한 복잡한 쿼리 할당량으로 자동으로 오버플로됩니다.

  • 복잡한 쿼리 (24시간 초과, 다중 소스 또는 통계 포함): 테넌트당 동시 쿼리 최대 180개

  • UDM 필드 프롬프트 한도: 단일 쿼리는 프롬프트 내에서 최대 100개의 UDM 필드만 참조할 수 있습니다.

할당량 오류

한도에 도달하면 웹 인터페이스에 지속적인 할당량 오류 알림이 표시됩니다. 프로그래매틱 액세스의 경우 API 호출 (예: instances.udmSearch)은 초과된 특정 한도를 자세히 설명하는 google.rpc.QuotaFailure 메시지가 포함된 HTTP 상태 429 RESOURCE_EXHAUSTED 오류를 반환합니다.

결과 집합 및 표시 한도

웹 및 API 인터페이스 전반에서 일관된 플랫폼 안정성과 빠른 응답 시간을 보장하기 위해 Google SecOps에서는 다음 한도를 적용합니다.

검색 유형 또는 데이터 소스 반환된 결과의 최대 수 웹 콘솔 표시 동작
UDM 이벤트 검색 (결과 > 이벤트) 레코드 1,000,000개 페이지로 구분된 행 (페이지당 25~1,000개)에 최신 레코드를 표시합니다. 검색 설정  > 반환할 최대 결과 수를 사용하여 백엔드 한도 (1~1,000,000, 기본값 30,000)를 조정합니다.
엔티티 컨텍스트 그래프 및 개요 (개요) 레코드 1,000,000개 개요 탭 내에서 별도의 페이지로 나누어 독립적인 기간 및 기간 없음 뷰로 구성됩니다. 시간 탭에는 정의된 시간 범위가 있는 항목이 표시됩니다. 시간 제한 없음 탭에는 특정 기간이 없는 항목이 표시됩니다.
데이터 테이블 및 조인 레코드 1,000,000개 상관관계가 있는 행은 결과 > 이벤트 패널에 표시되며, 이는 열 관리자 구성에 기반합니다.
케이스 및 케이스 기록 레코드 1,000,000개 케이스 및 케이스 기록 패널에 직접 표시됩니다.개요 컨텍스트에 표시되거나 케이스 검색 쿼리를 사용합니다.
통계 (결과 > 통계) 100,000개 레코드 (UI 및 장기 실행 작업 API만 해당) 차트는 가독성을 위해 상위 값을 렌더링하며 시각적 한도를 초과하면 경고 알림을 표시합니다.
피벗 집계 (결과 > 피벗) 100,000개 레코드 차트는 가독성을 위해 상위 값을 렌더링하며 시각적 한도를 초과하면 경고 알림을 표시합니다.
규칙 감지 (알림 및 감지) 100,000개 레코드 결합된 알림 및 감지 탭에 직접 표시됩니다.

검색 결과 최적화 및 미세 조정

이 섹션에서는 성능 제한사항 및 기대치를 설명하고 Google Security Operations의 SIEM 검색 페이지와 관련된 일반적인 문제에 대한 셀프 서비스 수정사항을 제공합니다.

성능 최적화 및 권장사항

쿼리 속도를 최적화하고 타임아웃 위험을 최소화하려면 다음 단계를 따르세요.

  • 먼저 기간을 좁히세요: 기간은 가장 효과적인 필터입니다. 사고의 정확한 2시간을 쿼리하는 것이 30일 기간을 검색하는 것보다 기하급수적으로 빠릅니다.
  • 그룹화된 별칭 대신 정확한 UDM 필드 쿼리: 그룹화된 필드 (ip = "1.2.3.4")는 편리하지만 엔진이 15개 이상의 기본 필드 (principal.ip, target.ip, observer.ip)를 확인해야 합니다. IP 주소가 대상 서버에 속하는 것을 알고 있다면 target.ip = "1.2.3.4"을 직접 쿼리하세요.
  • 정규 표현식에서 선행 와일드카드 방지: 와일드카드 (principal.hostname = /.*server-.*/)로 시작하는 쿼리는 색인 조회를 방지하고 전체 테이블 스캔을 강제합니다. 가능한 경우 정규 표현식을 고정하세요 (principal.hostname = /^prod-server-.*/).
  • 색인된 메타데이터 활용: AND 체인 초기에 metadata.event_type (NETWORK_CONNECTION, PROCESS_LAUNCH, USER_LOGIN) 또는 metadata.log_type로 필터링하여 관련 없는 로그 소스를 즉시 삭제합니다.
  • limit: N을 사용하여 빠른 데이터 샘플링 및 빠른 미리보기: limit: N 키워드를 쿼리에 직접 추가하여 (예: metadata.event_type = "USER_LOGIN" limit: 50) 빠른 데이터 샘플링 및 빠른 미리보기를 할 수 있습니다.

광범위한 검색을 위한 권장사항

검색이 너무 광범위하면 Google SecOps에서 일부 검색 결과를 표시할 수 없다는 경고 메시지를 표시합니다. 이 경우 시스템은 이벤트 100만 개와 알림 1,000개의 검색 한도까지 최신 결과만 가져옵니다. 하지만 일치하는 이벤트와 알림이 훨씬 더 많지만 표시되지 않고 있을 수 있습니다.

관련된 모든 결과를 확인하려면 다음과 같은 추가 필터를 적용하여 검색을 세분화하세요.

  • 데이터 세트 크기를 줄이려면 기간을 좁히세요.
  • 포괄적인 용어 대신 구체적인 검색어 또는 필터를 사용하세요.
  • 단일 필드의 결과가 필요한 경우 그룹화된 필드 대신 정확한 UDM 필드를 쿼리합니다.

쿼리 디버그 및 상세검색

이 섹션에서는 쿼리를 디버그하고 개선하는 방법을 설명합니다.

런타임 오류 보기

쿼리에서 오류가 반환되면 특정 런타임 오류 메시지가 결과 패널에 지속적으로 표시됩니다. 이렇게 지속적으로 표시하면 오류 컨텍스트가 계속 표시되어 오류를 해결하는 데 도움이 됩니다.

검색 결과 제한하기

표시할 최대 검색 결과 수와 함께 limit 키워드를 추가하여 검색 결과를 제한할 수 있습니다. 데이터의 빠른 미리보기 생성, 성능 최적화 또는 결과의 하위 집합만 필요한 경우에 유용합니다. 예를 들어 검색에 limit: 25을 추가하면 결과가 최대 25개로 제한됩니다.

대규모 데이터 세트 조사

Google SecOps는 최대 100만 개의 결과를 반환하고 탐색하는 기능을 지원합니다. 이를 통해 결과를 내보내지 않고도 웹 인터페이스에서 대규모 데이터 세트를 직접 조사할 수 있습니다. 대규모 검색의 경우 기본적으로 표시되는 필드가 제한됩니다.

데이터 소스의 결과 제한

다음 표에는 각 데이터 소스에 대해 반환되는 최대 결과 수가 나와 있습니다.

검색 유형 또는 데이터 소스 검색 결과의 최대 이벤트 또는 행 수
UDM 1,000,000
ECG 1,000,000
데이터 테이블 1,000,000
UDM 간 조인 1,000,000
UDM에서 ECG로 조인 1,000,000
UDM을 데이터 테이블에 조인 1,000,000
케이스 및 케이스 기록 1,000,000
통계 100,000
감지 100,000

필터를 추가하여 쿼리 미세 조정

필터를 추가하여 쿼리를 구체화하려면 다음 단계를 따르세요.

  1. SIEM 검색 페이지에서 filter_list필터 추가를 클릭합니다. 필드를 선택하고 필드 값을 표시 (=)하거나 필터링 (!=)할 수 있는 대화상자가 열립니다.
  2. 대화상자 매개변수를 구성합니다.

    이벤트 필터링 창

    그림 8. 필터 대화상자의 예

  3. 적용을 클릭합니다. 필터가 filter_list 필터 추가 버튼 옆에 표시되고 검색 결과가 그에 따라 필터링됩니다.

  4. 선택사항: 다음 중 하나를 수행합니다.

    • 필터를 쿼리 편집기에 자동으로 통합하고 검색을 실행하려면 검색에 적용 및 실행을 클릭합니다.
    • 필터를 삭제하려면 지우기를 클릭합니다.

문제 해결

Error: Search has encountered an error and could not load data와 같은 일반적인 오류 메시지가 표시되면 다음 단계에 따라 문제를 해결하세요.

  • 다른 네트워크에서 Google SecOps에 연결합니다. 예를 들어 클라우드 VM을 사용하여 네트워크 문제를 식별할 수 있습니다.
  • 조직의 방화벽 또는 프록시 구성이나 정책에서 Chronicle API 호출이 허용되는지 확인합니다.
  • 검색은 대규모 데이터 세트를 반환할 수 있으므로 검색 API 호출에 데이터 한도가 구성되어 있지 않은지 확인합니다.
  • 구성된 제한 시간이 있는지 확인합니다. 검색 쿼리는 비동기식으로 실행될 수 있으며 데이터를 반환하는 데 시간이 더 걸릴 수 있습니다. 제한 시간이 설정된 경우 쿼리가 제한 시간 초과되기 전에 충분한 시간(예: 60분)이 허용되는지 확인합니다.

오류가 계속되면 고객 지원팀에 문의하세요.

다음 단계

검색어에 대한 자세한 내용은 다음을 참고하세요.

검색 결과에 대한 자세한 내용은 다음을 참고하세요.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.