瞭解搜尋功能
您可以使用搜尋功能,透過 YARA-L 2.0 語法,在 Google Security Operations 執行個體中尋找統合資料模型 (UDM) 事件和快訊。搜尋功能提供多種選項,可供您修正及瀏覽 UDM 資料。您可以搜尋符合相同查詢的個別 UDM 事件和 UDM 事件群組。
在採用資料 RBAC 的系統中,您只能查看符合範圍的資料。詳情請參閱「資料 RBAC 對搜尋的影響」。
Google SecOps 客戶也可以透過連接器和網頁掛鉤擷取快訊。您也可以使用搜尋功能尋找這些快訊。
如要進一步瞭解 UDM,請參閱「將記錄資料格式化為 UDM」和「UDM 欄位清單」。
您也可以使用 SIEM 搜尋功能搜尋案件。詳情請參閱「搜尋案件和案件記錄」。
搜尋限制和配額
Google SecOps 會強制執行搜尋查詢限制,確保平台穩定性,以及程式輔助和網頁介面的一致效能。這些限制適用於 Backstory 和 Chronicle API。
| 功能 | 程式輔助存取限制 | 網頁介面限制 |
|---|---|---|
| 每小時查詢次數限制 | 2,000 | 1,000 |
| 簡易查詢並行數量 | 180 | 180 |
| 複雜查詢並行數量 | 180 | 180 |
並行處理額度
並行限制會定義每個租戶可同時執行的搜尋作業數量:
- 簡單查詢:查詢時間範圍不到一天,使用單一資料來源,且不含統計資料。
- 複雜查詢:查詢時間超過 1 天、使用多個來源或包含統計資料。
如果簡單查詢並行數量達到上限,系統會自動使用可用的複雜查詢配額。
配額錯誤
達到限制時,網頁介面會顯示配額錯誤。如果是透過程式輔助存取,API 會傳回 429 RESOURCE_EXHAUSTED 錯誤,其中包含 google.rpc.QuotaFailure 訊息,詳述您超過的具體限制。
存取權搜尋
您可以透過下列方式存取 Google SecOps 搜尋功能:
依序點選導覽列中的「調查」 >「搜尋」。
在「搜尋」欄位中,針對 Google SecOps 中的任何搜尋欄位輸入有效的 UDM 欄位,然後按 CTRL+Enter。

圖 1. 以下是「搜尋」視窗的範例,可用於探索事件趨勢。
以下各節將詳細說明如何使用搜尋功能。
使用搜尋功能
搜尋運算式包含要搜尋的 UDM 欄位、運算子,以及要搜尋的資料值。
如果查詢運算式有效,Google SecOps 控制台會啟用「執行搜尋」按鈕。
UDM 查詢是根據「整合式資料模型欄位清單」中定義的欄位。您可以使用「篩選器」或「原始記錄搜尋」瀏覽及選取這些 UDM 欄位。
如要調整傳回的活動數量,請按一下「更多」,然後選取「搜尋設定」。詳情請參閱搜尋設定。
如要變更資料範圍,請開啟「日期範圍」視窗。
如要使用搜尋功能,請完成下列步驟:
- 前往「搜尋」頁面。
- 在「搜尋」欄位中輸入搜尋運算式。
- 如要搜尋事件,請在「搜尋」欄位中輸入 UDM 欄位名稱。自動完成功能會根據您的輸入內容,在您輸入時建議有效的 UDM 欄位。
輸入有效的 UDM 欄位後,請選取有效的運算子。使用者介面會根據您輸入的 UDM 欄位,顯示可用的有效運算子。系統支援下列運算子:
<, ><=, >==, !=nocase-- supported for strings
輸入有效的 UDM 欄位和運算子後,請加入要搜尋的記錄資料值。詳情請參閱「設定要搜尋的資料值格式」。
按一下「執行搜尋」即可執行搜尋。
事件結果會顯示在「搜尋」頁面的「事件時間軸」表格中。
選用:手動或使用控制台新增其他 UDM 篩選器,縮小結果範圍。
設定要搜尋的資料值格式
請按照下列規範設定資料值格式:
資料類型:根據資料類型設定資料值的格式:
列舉值:使用為所選 UDM 欄位定義的有效列舉值。
舉例來說,以雙引號括住的全大寫文字值:
metadata.event_type = "NETWORK_CONNECTION"其他值:使用
field[key\] = value格式在additional和labels欄位中搜尋。例如:
additional.fields["key"]="value"布林值:使用
true或false(不區分大小寫,不需要引號)。例如:
network.dns.response = true整數:使用不含引號的數值。
例如:
target.port = 443浮點值:如果是
float類型的 UDM 欄位,請輸入小數值 (例如3.1) 或整數 (例如3)。例如:
security_result.about.asset.vulnerabilities.cvss_base_score = 3.1規則運算式:在規則運算式前後加上正斜線 (/)。
例如:
principal.ip = /10.*/搜尋
psexec.exe的執行作業 (視窗):target.process.command_line = /\bpsexec(\.exe)?\b/ nocase
如要瞭解規則運算式詳情,請參閱規則運算式頁面。
字串:以雙引號括住文字值。
例如:
metadata.product_name = "Google Cloud VPC Flow Logs"
不區分大小寫的字串:使用
nocase運算子比對字串中任何大小寫字元的組合。例如:
principal.hostname != "http-server" nocaseprincipal.hostname = "JDoe" nocaseprincipal.hostname = /dns-server-[0-9]+/ nocase
逸出字串中的字元:使用反斜線逸出特殊字元,如下所示:
- 使用
\\逸出反斜線 (\)。 - 使用
\"逸出雙引號 (")。
例如:
principal.process.file.full_path = "C:\\Program Files (x86)\\Google\\Application\\chrome.exe"target.process.command_line = "cmd.exe /c \"c:\\program files\\a.exe\""
- 使用
布林運算式:使用
AND、OR和NOT組合條件,縮小結果範圍。以下範例顯示支援的布林運算子 (
AND、OR和NOT):A AND BA OR B使用半形括號 ( ) 將運算式分組,並控制評估順序:
(A OR B) AND (B OR C) AND (C OR NOT D)
範例:
在財務伺服器上搜尋登入事件:
metadata.event_type = "USER_LOGIN" and target.hostname = "finance-svr"使用運算子 (>) 搜尋傳送超過 10 MB 資料的連線:
metadata.event_type = "NETWORK_CONNECTION" and network.sent_bytes > 10000000使用多個條件搜尋
winword.exe啟動cmd.exe或powershell.exe:metadata.event_type = "PROCESS_LAUNCH" and principal.process.file.full_path = /winword/ and (target.process.file.full_path = /cmd.exe/ or target.process.file.full_path = /powershell.exe/)
在
additional和labels欄位中搜尋鍵/值組合:additional和labels欄位可做為事件資料的可自訂容器,這些資料不會對應至標準 UDM 欄位。每個項目都會儲存單一鍵/值組合。additional欄位可能包含多個鍵/值組合。labels欄位只能包含單一鍵/值組合。
使用下列語法,在
additional和labels欄位中指定要搜尋的鍵/值組合:field[key\] = value。例如:
additional.fields["key"]="value"以下是在
additional和labels欄位中使用特定鍵/值組合的搜尋範例:搜尋包含指定鍵/值組合的事件:
additional.fields["pod_name"] = "kube-scheduler"metadata.ingestion_labels["MetadataKeyDeletion"] = "startup-script"
使用
AND運算子搜尋鍵/值組合:additional.fields["pod_name"] = "kube-scheduler" AND additional.fields["pod_name1"] = "kube-scheduler1"搜尋包含指定鍵的所有事件,不論值為何:
additional.fields["pod_name"] != ""使用規則運算式搜尋含有特定鍵的事件:
additional.fields.value.string_value = "mystring"使用規則運算式搜尋使用多個同名鍵的事件:
additional.fields.key = /myKeynumber_*/使用規則運算式和
nocase運算子:additional.fields["pod_name"] = /br/additional.fields["pod_name"] = bar nocase
使用區塊和單行註解。
使用區塊註解:
additional.fields["pod_name"] = "kube-scheduler" /* Block comments can span multiple lines. */ AND additional.fields["pod_name1"] = "kube-scheduler1"
使用單行註解:
additional.fields["pod_name"] != "" // my single-line comment
搜尋設定
您可以在 UDM 搜尋設定中設定搜尋結果數量上限。 這些設定專屬於使用者。
按一下「執行搜尋」旁邊的「更多」,然後選取「搜尋設定」。
選取「要傳回的結果數上限」。選項包括
1K、30K、100K、1M和custom,可接受介於1和1M之間的值。預設值為1M。選擇較小的結果集大小時,查詢通常會更快執行。
設定查詢編輯器行為
您可以設定查詢編輯器,在您執行搜尋後自動摺疊。這樣一來,您就能充分利用螢幕空間查看搜尋結果。
如要啟用自動摺疊功能,請按照下列步驟操作:
在搜尋編輯器面板中,按一下「設定」。
從清單中選取「查詢編輯器」。
在「查詢編輯器」對話方塊中,選取「自動收合查詢編輯器」。
「預設」設定會在執行搜尋後,讓查詢編輯器保持展開狀態。
設定日期和時間範圍
使用「時間範圍」選單,指定搜尋所需的時間範圍。 您可以設定相對或絕對時間範圍。
如要設定時間範圍,請按照下列步驟操作:
- 按一下搜尋列旁邊的「時間範圍」。
- 選取模式:「絕對」或「相對」。
- 設定時間範圍。
- 按一下「執行搜尋」。
相對時間範圍
使用相對時間範圍,從目前時間往回搜尋。您點選「執行搜尋」的時間會設為查詢的結束時間。
- 從「時間範圍」選單中選取「相對」。
- 在文字欄位中輸入整數。
- 從選單中選取時間單位:「秒」、「分鐘」、「小時」、「天」、「週」、「月」或「年」。
絕對時間範圍
使用絕對時間範圍選取固定的開始和結束時間。
- 在「時間範圍」選單中選取「絕對」。
- 按一下 calendar_month 開啟「設定日期和時間範圍」視窗。
- 在「範圍」分頁中,使用下列其中一種方法設定時間:
- 使用預設範圍:從側欄選取預設範圍,例如「不限時間」。
- 選取日期:在日曆上按一下開始日期和結束日期。
- 設定時間:使用日曆下方的時間選單選取特定時間。
- 如要根據活動指定日期和時間範圍,請按一下「活動時間」分頁標籤,
在日曆上選取日期,然後設定時間範圍:
- 確切時間:按一下「事件」欄位,選取或輸入事件發生的確切時間。
- 時間緩衝區:從清單中選取預先定義的時間範圍。
- 按一下「套用」。
使用自動建議建構查詢
編寫查詢時,編輯器會提供自動建議,協助您有效率地建構查詢。
瀏覽及選取建議
輸入文字時,系統會顯示符合文字的欄位建議清單。
- 選取欄位:使用向上鍵或向下鍵瀏覽清單,然後按 Enter 鍵選取欄位。
- 查看中繼資料:使用「上」或「下」箭頭鍵反白顯示建議後,按一下 chevron_right 即可查看欄位說明。
- 逐步填寫欄位:編輯器會建議目前欄位的直接子項,並隱藏輸入的前置字元,以節省螢幕空間。這些建議之後,會依字母順序顯示所有其他相符的欄位。
- 完成運算子和值:選取欄位後,編輯器會根據欄位的資料類型,建議有效的運算子 (例如 =、!=)。如果是列舉欄位,編輯器會在您輸入運算子和雙引號 (
") 後,顯示所有有效值的建議 (例如NETWORK_EVENT)。
瞭解建議排名
編輯器會將建議分成三種不同類別,協助您快速找到欄位:
- 近期使用的欄位:系統會根據您最近使用的欄位,提供最多七項建議。這份清單會儲存在瀏覽器工作階段記錄中,並適用於「搜尋」、「規則」和「資訊主頁」編輯器。清除快取或切換瀏覽器會重設這項記錄。
- 直接子項:下一組建議只會顯示目前欄位的第一層子項。
- 全域相符:最後一個部分會依字母順序顯示所有相符的欄位。
管理自動建議設定
如要全域管理建議的顯示方式,請按照下列步驟操作:
按一下個人資料虛擬人像,然後從清單中選取「使用者偏好設定」。 系統會隨即顯示「User Preferences」對話方塊。
在對話方塊中,按一下「自動建議」。
如要控管查詢編輯器中顯示的自動建議,請調整下列設定:
- 啟用輸入時的建議功能:啟用自動建議功能。
- 優先顯示近期使用的欄位:在清單頂端顯示最近使用的欄位
- 直接建議子欄位:逐步完成巢狀欄位,一次一個子節點。
- 建議所有可用路徑:顯示所有巢狀欄位建議的完整展開路徑
按一下 [儲存]。
找出並解決查詢錯誤
查詢編輯器會立即提供情境式意見回饋,協助您解決語法和執行階段錯誤。如果輸入的查詢含有語法或編譯錯誤,編輯器會在有問題的文字下方顯示紅色波浪線。將游標移到紅色波浪線上,即可查看顯示特定錯誤說明的工具提示。
查看執行階段錯誤
如果查詢傳回錯誤,結果面板會持續顯示特定執行階段錯誤訊息。持續顯示錯誤訊息可確保錯誤脈絡保持可見,協助您排解及解決錯誤。
搜尋結果集上限
如果搜尋範圍太廣,Google SecOps 會顯示警告訊息,指出無法顯示所有搜尋結果。
在這種情況下,系統只會擷取最新的結果,最多可擷取 100 萬個事件和 1,000 則快訊。不過,可能還有許多未顯示的相符事件和快訊。
結果集限制
| 搜尋類型或資料來源 | 搜尋結果中的事件或資料列數量上限 |
|---|---|
| UDM 搜尋 | 1,000,000 |
| 心電圖搜尋 | 1,000,000 |
| 搜尋資料表 | 1,000,000 |
| UDM 對 UDM 聯結 | 1,000,000 |
| UDM 至 ECG 的聯結 | 1,000,000 |
| 將 UDM 連結至資料表 | 1,000,000 |
| 案件和案件記錄 | 1,000,000 |
| 統計資料 | 100,000 (僅限 UI 和長時間執行的作業 API) |
| 偵測項目 | 100,000 |
如要取得所有相關結果,請套用其他篩選條件來修正搜尋結果。
- 縮小時間範圍,減少資料集大小。
- 請使用特定搜尋查詢或篩選器,而非廣泛的字詞。
- 如要取得單一欄位的結果,請查詢精確的 UDM 欄位,而非同組欄位。
搜尋結果頁面會顯示最新的 10,000 筆結果。您可以篩選及修正搜尋結果,顯示較舊的結果,不必修改並重新執行搜尋。
限制結果
如要限制搜尋結果,請新增 limit 關鍵字,並在後方加上要顯示的搜尋結果數量上限。這項功能有助於快速預覽資料、最佳化成效,或只在需要部分結果時使用。
舉例來說,如果在搜尋內容中加入下列項目,搜尋結果最多只會顯示 25 個:
limit: 25
使用分頁瀏覽搜尋結果
為提升載入大量結果時的瀏覽器穩定性和效能,Google SecOps 提供分頁搜尋結果。
在「事件」表格中,使用「每頁列數」清單選取每頁要顯示的列數 (25 到 1,000 個事件)。分頁功能僅適用於表格中顯示的 10,000 筆結果。
25 到 1,000 個活動。分頁功能適用於資料表中顯示的 10,000 筆結果。
搜尋大型結果集
Google SecOps 最多可傳回及瀏覽 100 萬筆結果。 這樣一來,您就能直接在網頁介面中調查大型資料集,不必匯出結果。如果搜尋範圍較大,系統預設會限制顯示的欄位。
資料來源的結果限制
下表列出每個資料來源傳回的結果數量上限:
| 搜尋類型或資料來源 | 搜尋結果中的事件或資料列數量上限 |
|---|---|
| UDM | 1,000,000 |
| ECG | 1,000,000 |
| 資料表格 | 1,000,000 |
| UDM 對 UDM 聯結 | 1,000,000 |
| UDM 至 ECG 的聯結 | 1,000,000 |
| 將 UDM 連結至資料表 | 1,000,000 |
| 案件和案件記錄 | 1,000,000 |
| 統計資料 | 100,000 |
| 偵測項目 | 100,000 |
設定結果限制
使用「UDM 搜尋設定」對話方塊,控制搜尋傳回的結果數量。
- 在「搜尋」頁面按一下「設定」,即可查看「UDM 搜尋設定」對話方塊。
從下列選項中選取結果數量上限:
- 1k
- 30k (預設)
- 10 萬
- 1M
- 自訂
選取「自訂」會顯示文字欄位,供您指定要顯示的結果數量。
選取搜尋超過設定限制時要如何傳回結果:
- 取樣的事件 (預設):顯示完整結果的子集。
- 最新活動:只顯示最新結果。
按一下「套用」。
瀏覽結果集
為提升瀏覽器在載入大量事件時的穩定性和效能,Google SecOps 提供分頁搜尋結果。在「事件」表格中,使用「每頁列數」清單選取每頁要顯示的列數。選項範圍為 25 到 1,000 個事件。
瀏覽實體結果集
實體搜尋結果最多可支援 100 萬筆結果的分頁。結果會整理在兩個分頁中:
- 有時間範圍:具有特定時間範圍的實體。
- 不限時間:沒有特定時間範圍的實體。
每個分頁都支援獨立的分頁和排序功能,方便您獨立瀏覽及分析有時間限制和無時間限制的實體資料。
查看匯總結果
如果是以統計資料為依據的搜尋,Google SecOps 支援大型匯總結果集。
- 為方便閱讀,圖表只會顯示有限數量的資料值。
如果結果超過視覺化上限,工具會顯示通知。
例如「顯示最熱門的結果」。
選取圖表值即可篩選結果。
搜尋分組欄位
同組欄位是相關 UDM 欄位群組的別名。您可以使用這些欄位同時查詢多個 UDM 欄位,不必逐一輸入每個欄位。
以下範例說明如何輸入查詢,比對可能含有指定 IP 位址的常見 UDM 欄位:
ip = "1.2.3.4"
您可以使用規則運算式和 nocase 運算子,比對分組欄位。系統也支援參照清單。您也可以將同組欄位與一般 UDM 欄位合併使用,如以下範例所示:
ip = "5.6.7.8" AND metadata.event_type = "NETWORK_CONNECTION"
同組 UDM 欄位的類型
您可以搜尋下列所有分組的 UDM 欄位:
| 同組欄位名稱 | 相關聯的 UDM 欄位 |
| 網域 | about.administrative_domain about.asset.network_domain network.dns.questions.name network.dns_domain principal.administrative_domain principal.asset.network_domain target.administrative_domain target.asset.hostname target.asset.network_domain target.hostname |
| 電子郵件地址 | intermediary.user.email_addresses
network.email.from network.email.to principal.user.email_addresses security_result.about.user.email_addresses target.user.email_addresses |
| file_path | principal.file.full_path
principal.process.file.full_path principal.process.parent_process.file.full_path target.file.full_path target.process.file.full_path target.process.parent_process.file.full_path |
| 雜湊 | about.file.md5
about.file.sha1 about.file.sha256 principal.process.file.md5 principal.process.file.sha1 principal.process.file.sha256 security_result.about.file.sha256 target.file.md5 target.file.sha1 target.file.sha256 target.process.file.md5 target.process.file.sha1 target.process.file.sha256 |
| 主機名稱 | intermediary.hostname
observer.hostname principal.asset.hostname principal.hostname src.asset.hostname src.hostname target.asset.hostname target.hostname |
| ip | intermediary.ip
observer.ip principal.artifact.ip principal.asset.ip principal.ip src.artifact.ip src.asset.ip src.ip target.artifact.ip target.asset.ip target.ip |
| namespace | principal.namespace
src.namespace target.namespace |
| process_id | principal.process.parent_process.pid
principal.process.parent_process.product_specific_process_id principal.process.pid principal.process.product_specific_process_id target.process.parent_process.pid target.process.parent_process.product_specific_process_id target.process.pid target.process.product_specific_process_id |
| 使用者 | about.user.userid
observer.user.userid principal.user.user_display_name principal.user.userid principal.user.windows_sid src.user.userid target.user.user_display_name target.user.userid target.user.windows_sid |
尋找搜尋查詢的 UDM 欄位
撰寫搜尋查詢時,您可能不知道要加入哪個 UDM 欄位。您可以使用「UDM 查詢」,快速找出名稱中含有文字字串或儲存特定字串值的 UDM 欄位名稱。UDM 查閱函式不適用於搜尋其他資料類型,例如位元組、布林值或數值。選取 UDM 查詢傳回的一或多個結果,並做為搜尋查詢的起點。
如要使用 UDM 查詢,請按照下列步驟操作:
在「搜尋」頁面中,按一下「UDM 查詢」。
在「UDM Lookup」(UDM 查詢) 對話方塊中,選取一或多個下列比對選項,指定要搜尋的資料範圍:
UDM 欄位:搜尋 UDM 欄位名稱中的文字。
例如:
network.dns.questions.name或principal.ip值:搜尋指派給 UDM 欄位的值中的文字。
例如:
dns或google.com。
在「UDM fields/values Look up」(查詢 UDM 欄位/值) 欄位中輸入或修改字串。 輸入文字時,對話方塊會顯示搜尋結果。
在「UDM 欄位」與「值」中搜尋時,結果會略有不同:
在 UTM 欄位名稱中搜尋文字字串時,系統會傳回名稱中任何位置的完全相符結果。

圖 2:在「UDM 查詢」中搜尋 UDM 欄位名稱。
在「值」中搜尋文字會傳回下列結果:
- 如果字串位於值的開頭或結尾,結果會醒目顯示該字串,以及 UDM 欄位名稱和記錄擷取時間。
- 如果系統在值中的其他位置找到文字字串,結果會顯示 UDM 欄位名稱和「可能的值相符」文字。

圖 3:在「UDM 查詢」的「值」中搜尋。
在結果清單中,您可以執行下列操作:
按一下 UDM 欄位名稱,即可查看該欄位的說明。
按一下每個 UDM 欄位名稱左側的核取方塊,選取一或多個結果。
按一下「重設」按鈕,即可取消選取結果清單中的所有欄位。
如要將所選結果附加至「搜尋」頁面的「搜尋」欄位,請執行下列其中一項操作:
按一下「附加至搜尋」。
按一下「複製 UDM」,將所選結果複製到剪貼簿。接著關閉「UDM 查詢」對話方塊,然後將搜尋查詢字串貼到「搜尋」頁面的「搜尋」欄位。
Google SecOps 會將所選結果轉換為搜尋查詢字串,做為 UDM 欄位名稱或名稱/值組合。如果附加多個結果,每個結果都會使用
OR運算子,加到「搜尋」欄位中現有查詢的結尾。附加的查詢字串會因 UDM 查詢傳回的相符類型而異。
如果結果與 UDM 欄位名稱中的文字字串相符,系統會在查詢中附加完整的 UDM 欄位名稱。例如:
principal.artifact.network.dhcp.client_hostname如果結果與值開頭或結尾的文字字串相符,則名稱/值組合會包含 UDM 欄位名稱和結果中的完整值。例如:
metadata.log_type = "PCAP_DNS"network.dns.answers.name = "dns-A901F3j.hat.example.com"
如果結果包含「Possible value match」(可能的值相符) 文字,則名稱/值配對會包含 UDM 欄位名稱,以及含有搜尋字詞的規則運算式。例如:
principal.process.file.full_path = /google/ NOCASE
UDM 查詢產生的查詢字串可做為搜尋查詢的起點。在「搜尋」頁面編輯「搜尋查詢」,以符合您的用途。
UDM 查詢行為摘要
本節將進一步說明 UDM 查詢功能。
- UDM 查詢會搜尋 2023 年 8 月 10 日後擷取的資料。系統不會搜尋在此之前擷取的資料。這項功能會傳回在未經過擴充的 UDM 欄位中找到的結果。不會傳回相符的擴充欄位。如要瞭解經過擴充和未經擴充的欄位,請參閱「在事件檢視器中查看事件」。
- 使用 UDM 查詢時,搜尋字詞不區分大小寫。
hostname傳回的結果與HostName相同。 - 搜尋「值」時,系統會忽略查詢文字字串中的連字號 (
-) 和底線 (_)。文字字串dns-l和dnsl都會傳回dns-l值。 搜尋「值」時,UDM 查詢工具不會在下列情況傳回相符項目:
符合下列 UDM 欄位: metadata.product_log_idnetwork.session_idsecurity_result.rule_idnetwork.parent_session_id
比對 UDM 欄位中以完整路徑結尾的值,這些值必須是下列其中一個: .pid
例如:target.process.pid。.asset_id
例如:principal.asset_id。.product_specific_process_id
例如:principal.process.product_specific_process_id。.resource.id
例如:principal.resource.id。
搜尋「值」時,如果符合下列情況,UDM 查詢工具會顯示「可能相符的值」:
符合下列 UDM 欄位: metadata.descriptionsecurity_result.descriptionsecurity_result.detection_fields.valuesecurity_result.summarynetwork.http.user_agent
比對欄位中以下列其中一個值結尾的完整路徑: .command_line
例如:principal.process.command_line。.file.full_path
例如:principal.process.file.full_path。.labels.value
例如:src.labels.value。.registry.registry_key
例如:principal.registry.registry_key。.url
例如:principal.url。
比對欄位中以完整路徑開頭的值: additional.fields.value.
例如:additional.fields.value.null_value。
在搜尋結果中查看快訊
如要查看快訊,請按一下「搜尋」頁面右上方的「事件」分頁旁邊的「快訊」分頁。
警示顯示方式
Google SecOps 會根據客戶環境中現有的快訊事件,評估搜尋結果中傳回的事件。如果搜尋查詢事件與快訊中的事件相符,就會顯示在「快訊時間軸」和「快訊」表格中。
事件和快訊的定義
事件是從原始記錄來源產生,並擷取至 Google SecOps,然後由 Google SecOps 的擷取和正規化程序處理。單一原始記錄來源記錄可能會產生多個事件。事件代表一組從原始記錄產生的安全性相關資料點。
在搜尋中,快訊是指啟用快訊功能的 YARA-L 規則偵測結果。詳情請參閱依據即時資料執行規則。
其他資料來源可以警報的形式擷取至 Google SecOps,例如 Crowdstrike Falcon 警報。除非 Google SecOps Detection Engine 將這些快訊處理為 YARA-L 規則,否則不會在搜尋結果中顯示。
如果事件與一或多則快訊相關聯,事件時間軸中會顯示「快訊」資訊方塊。如果時間軸有多則相關快訊,資訊方塊會顯示相關快訊的數量。
時間軸會顯示從搜尋結果擷取的最新 1,000 則快訊。達到 1,000 則快訊的上限後,系統就不會再擷取快訊。如要確保看到所有與搜尋相關的結果,請使用篩選條件修正搜尋。
如何調查快訊
如要瞭解如何使用「快訊圖表」和「快訊詳細資料」調查快訊,請按照「調查快訊」一文中的步驟操作。
在 Google 搜尋中使用資料表
您可以在 Google 搜尋中使用資料表功能。這樣一來,您就能搭配使用自己的現有威脅資訊資料庫和搜尋功能,在企業中搜尋威脅。
舉例來說,如果您有名為「可疑」的資料庫,其中包含您認為有問題的 IP 位址欄,您可以在搜尋中參照該資料庫,而不必在搜尋中手動輸入個別 IP 位址:
events:
$e.principal.ip in %susupicious.ip
除了 IP 位址,您也可以搜尋特定中繼資料來縮小結果範圍,例如您可能特別關注使用者資源的變更:
events:
$e.metadata.event_type = "USER_RESOURCE_UPDATE_CONTENT"
$e.principal.ip in %susupicious.ip
您可以針對相互關聯的 UDM 欄位縮小搜尋範圍,並比對多個資料表欄。以下範例會搜尋安全性結果為 ALLOW 的 NETWORK_COONECTION 事件。然後,系統會比對這些事件與 badApps 資料表中的 hostnames 欄和 ip 欄。
events:
$e.metadata.event_type = "NETWORK_CONNECTION"
$e.security_result.action = "ALLOW"
$e.target.asset.asset_id = $assetid
// Event hostname matches at least one value in table column hostname.
$e.target.hostname in %badApps.hostname
// Event IP matches at least one value in table column ip.
$e.target.ip in %badApps.ip
詳情請參閱「使用資料表」。
在 Google 搜尋中查看資料表列
你可以在 Google 搜尋中直接查看資料表列。在 YARA-L 搜尋中使用資料表時,結果會參照與相符事件連結的資料表列。這些結果會顯示在「事件」分頁中。
在搜尋結果中,使用「資料欄管理工具」選取要顯示的資料表和資料欄。
查看結果時,搜尋會顯示資料表和資料列的目前狀態。
詳情請參閱「使用資料表」。
修正搜尋結果
您可以運用「搜尋」頁面的功能篩選及修正結果,不必修改並重新執行搜尋。例如:
最佳化結果檢視畫面
為盡量提供空間顯示搜尋結果,Google SecOps 提供以事件為主的檢視畫面。執行查詢時,搜尋編輯器面板會自動收合,以騰出空間顯示結果。
您也可以取消勾選「View Options」(檢視選項) 清單中的相關核取方塊,預設隱藏「Charts」(圖表) 和「Aggregations」(匯總) 面板。如要再次顯示面板,請在清單中選取相同的核取方塊。
時間軸圖表
時間軸圖表會以圖形呈現目前搜尋結果中,每天發生的事件和警報數量。事件和快訊會顯示在同一張時間軸圖表上,這張圖表位於「事件」和「快訊」分頁中。
每個長條的寬度取決於搜尋的時間間隔。舉例來說,如果搜尋範圍涵蓋 24 小時的資料,每個長條就代表 10 分鐘。修改現有搜尋條件時,這張圖表會動態更新。
調整時間範圍
移動滑桿控制項,調整圖表的時間範圍。調整時間範圍時,「使用者資料管理」欄位和值,以及「事件」表格會更新,反映您選取的範圍。您也可以按一下直方圖中的任何長條,將其時間範圍套用為快照篩選條件,並查看該期間的事件。
調整時間範圍後,系統會顯示「已篩選的事件」和「查詢事件」核取方塊,方便您進一步限制顯示的事件類型。

圖 4. 活動時間軸圖表,附有時間範圍控制項。
執行全時段搜尋
您可以在整個保留期限內執行搜尋。
- 在搜尋編輯器面板中,按一下「時間挑選器」開啟「範圍」分頁。
- 從清單中選取「所有時間」。
「匯總」視窗
「匯總」視窗會顯示 UDM 搜尋產生的「分組欄位」和「UDM 欄位」。分組欄位可用於搜尋多個類似類型的 UDM 欄位。
同組欄位 (例如 ip、namespace 或 user) 是預留位置變數,可將類似的 UDM 欄位值分組。舉例來說,namespace 分組欄位會將下列 UDM 欄位的所有值分組:principal.namespace、src.namespace 和 target.namespace。
每個「已分組的欄位」和「UDM 欄位」都會顯示「事件計數」。 「事件計數」是指該欄位具有相同值的事件記錄數。
分組欄位和 UDM 欄位會依事件計數由高至低排序,並在相同事件計數中依字母順序排序。
如要將欄位固定在「匯總」清單頂端,請按一下欄位的「保留」「保留」圖示。
圖 5. 彙整有助於找出高頻率值。
您可以使用「彙整」進一步縮小 UDM 搜尋範圍。您可以捲動瀏覽 UDM 欄位清單,也可以使用「搜尋」欄位搜尋特定 UDM 欄位或值。
篩選匯總欄位
使用篩選器選項縮小「匯總」清單中顯示的 UDM 欄位清單範圍,方法如下:

圖 6:包含所選 UDM 欄位值的事件範例。
在「Aggregations」(匯總) 清單中選取「UDM field」(UDM 欄位),即可顯示該欄位的「Values」(值) 清單。
從該清單中選取「值」,然後按一下「更多」選單圖示 more_vert 。
選取其中一個篩選選項:
- 僅顯示:只顯示包含所選 UDM 欄位值的事件。
- 篩除:篩除包含所選 UDM 欄位值的事件。
- 複製:將 UDM 欄位值複製到剪貼簿。
您可以將這些額外的 UDM 篩選器新增至「篩選事件」欄位。
篩選事件欄位
「篩選事件」欄位會顯示您建立的篩選器,並允許您將篩選器套用至「搜尋」欄位,或視需要移除篩選器。
按一下「套用至搜尋並執行」後,系統會根據顯示的其他篩選條件篩選顯示的事件,並更新「搜尋」欄位。系統會使用相同的日期和時間參數,自動再次執行搜尋。

圖 7. 「篩選事件」欄位。
按一下「新增篩選條件」,即可開啟視窗,選取其他 UDM 欄位。

圖 8. 「篩選事件」視窗。
在「快訊」表格中查看快訊
如要查看快訊,請按一下「快訊」分頁標籤。
使用「匯總」依下列條件排序快訊:
- 案件
- 名稱
- 優先順序
- 嚴重性
- 狀態
- 判定結果
這有助於您專注處理最重要的快訊。
警報會顯示在「事件」分頁中,與事件的時間範圍相同。 這有助於瞭解事件和快訊之間的關聯。
如要進一步瞭解特定快訊,請按一下該快訊。系統會開啟個別的「快訊詳細資料」頁面,其中包含該快訊的深入資訊。
在「Events」表格中查看事件
所有篩選器和控制項都會影響「事件」表格中顯示的事件清單。按一下任一事件即可開啟「事件檢視器」,查看原始記錄和相應的 UDM 記錄。按一下事件的 timestamp,即可前往相關的「資產」、「IP 位址」、「網域」、「雜湊」或「使用者」檢視畫面。您也可以使用「搜尋」欄位尋找特定活動。
管理「事件」表格中的資料欄集
本節說明如何管理「事件」表格中的欄集。
如要設定「事件」表格中顯示的資料欄,請按照下列步驟操作:
- 在「事件」表格頂端,按一下「欄」開啟「欄管理工具」。
設定下列項目:
- 按一下篩選器,指定是否要顯示不適用的資料欄。
- 按一下「顯示所選」切換按鈕,即可在「事件資料欄」分頁中只顯示所選資料欄。
- 在「事件資料欄」分頁中,從下列可收合的部分選取欄位:
- 快速欄位:使用快速欄位,快速新增該資料類型最相關的 UDM 欄位。選取資料類型 (例如「主機名稱」),即可將該資料類型最常見的 UDM 欄位新增為資料欄,例如「udm.principal.hostname」。
- 同組欄位:瀏覽相關的 UDM 欄位。使用同組欄位,找出依類別分組的欄位。
- 所有事件欄位:查看並選取完整事件欄位清單中的項目。
- 所有實體欄位:查看並選取完整實體欄位清單。
選用:按一下「儲存」即可儲存資料欄組合。指定集合名稱。輸入欄組名稱,然後再次按一下「儲存」。
建立及共用自訂欄組合
如要在分析事件資料時使用一致的檢視畫面,您可以建立、儲存及共用自訂資料欄組合。
如要共用欄集,您必須具備下列權限:
chronicle.googleapis.com/savedColumnSets.createchronicle.googleapis.com/savedColumnSets.deletechronicle.googleapis.com/savedColumnSets.updatechronicle.googleapis.com/savedColumnSets.listchronicle.googleapis.com/savedColumnSets.get
- 在資料欄管理工具中新增或移除資料欄,建立自訂檢視畫面。
排列欄,然後按一下「儲存」。
系統會開啟「儲存欄集」對話方塊。
在「儲存欄組合」對話方塊中,選取下列其中一個選項:
- 儲存:輸入欄組合的新名稱。
- 取代:如果您修改了先前儲存的設定,可以覆寫現有設定。
按一下「共用」,即可讓 Google SecOps 租戶中的所有其他使用者存取欄集。
系統會開啟「分享欄集」對話方塊。
在「共用資料欄組合」對話方塊中,選取下列其中一個選項:
- 共用新的資料欄組合:輸入要共用的資料欄組合新名稱。
- 分享現有設定:從清單中選取先前儲存的設定。
按一下「共用」。
共用欄集會在欄集清單中顯示「共用」標記。
載入已儲存的資料欄組合
如要載入已儲存的欄組合,請按照下列步驟操作:
- 在「事件」表格頂端,按一下「欄」開啟「欄管理工具」。
- 選取「欄組合」分頁標籤。
- 選取要載入的資料欄集,然後按一下「套用」。
刪除已儲存的欄組合
如要刪除已儲存的資料欄組合,請按照下列步驟操作:
- 在「事件」表格頂端,按一下「欄」開啟「欄管理工具」。
- 選取「欄組合」分頁標籤。
- 選取欄組合,依序按一下「更多」圖示 「刪除」。
下載含有原始記錄關聯性的搜尋結果
您最多可以下載 100 萬個標準化 UDM 事件的 CSV 檔案,以供離線分析。這個下載內容包含原始記錄的組合選項,可讓您精確比對已剖析的 UDM 記錄和來源遙測資料。
這項功能適用於需要外部分析處理或稽核追蹤的團隊,您必須保留正規化資料與原始擷取資料之間的關係。
如要下載所有搜尋結果 (最多 100 萬個事件):
- 按一下「更多」,然後選取「以 CSV 格式下載」。
- 在設定對話方塊中啟用「Include raw logs」(包含原始記錄) 選項,即可在下載的每個 UDM 記錄中附加來源記錄資料。
控制台會顯示指定事件的確切數量。
支援的欄位
您可以從平台將下列欄位下載為 CSV 檔案:
使用者
主機名稱
程序名稱
時間戳記
原始記錄檔 (僅在為客戶啟用原始記錄檔時有效)
所有以
udm.additional開頭的欄位
有效欄位類型
您可以將下列欄位類型下載為 CSV 檔案:
雙精度值
浮點數
int32
uint32
int64
uint64
bool
字串
列舉
位元組
google.protobuf.Timestamp
google.protobuf.Duration
不支援的欄位
如果欄位符合下列任一條件,就無法下載為 CSV 檔案:
- 欄位類型:在 UDM proto 中定義為「訊息」或「群組」的資料類型。
- 欄位深度:巢狀欄位超過 10 層。
- 特定 UI 欄位:UI 中顯示的下列欄位不支援直接下載:
- 事件欄位:
- 事件狀態
- 活動摘要
- 事件類型
- 注意:如要下載事件類型,請在「欄管理工具」中選取
metadata.event_type欄位。
- 實體脈絡圖:
- 首次出現時間
- 上次出現時間
- 時間戳記
- 聯合搜尋:
- 執行個體程式碼
- 事件欄位:
在事件檢視器中查看事件
如要開啟「事件檢視器」,請將指標懸停在「事件」表格中的事件上,然後按一下 switch_access_2 圖示。
「事件檢視器」包含下列分頁:
「事件欄位」分頁
根據預設,「事件欄位」分頁會以階層式樹狀結構顯示 UDM 事件欄位,並標示為「已選取」。
使用「事件欄位」分頁執行下列操作:
- 查看欄位定義。將指標懸停在欄位名稱上,即可查看定義。
- 釘選欄位,方便快速存取。在「已選取」清單中選取欄位,然後按一下「保留」 圖釘。該欄位隨即會顯示在「已釘選」清單中。欄位會保留在「已選取」清單中,並以點分隔的標記法顯示「已釘選清單」中的階層,且會加上
udm前置字元 (例如udm.metadata.event_type)。 - 新增至資料欄或複製多個欄位。選取節點或欄位旁的核取方塊,然後選擇「新增至資料欄」或「複製」。
請執行下列動作:
篩選器:對「已選取」清單套用下列篩選器:
顯示未經補充的欄位
顯示經過補充的欄位
顯示更多欄位
顯示擷取的欄位
新增至資料欄:將 UDM 欄位新增為資料欄。
複製:將所選 UDM 欄位和 UDM 值複製到系統剪貼簿。
每個 UDM 欄位都會標上圖示,指出欄位是否包含經過或未經擴充的資料。圖示標籤如下:
- U:未經過擴充的欄位含有在正規化程序中填入的值,這些值來自原始未經處理的記錄。
E:擴充欄位包含 Google SecOps 填入的值,可提供客戶環境中構件的其他背景資訊。詳情請參閱「使用 Google SecOps 擴充事件和實體資料」。
每個經過補充的欄位都會顯示所有相關聯的來源。這項資訊有助於驗證和疑難排解,且可能用於稽核和法規遵循用途。您也可以根據欄位的擴充來源篩選欄位。

圖 9. 「事件檢視器」的「事件欄位」分頁中,顯示經過補充和未經補充的 UDM 欄位,以及經過補充的欄位來源。

圖 10. 在「事件欄位」分頁中,使用篩選器依據各種屬性顯示或隱藏欄位。
「原始記錄」分頁
「原始記錄」分頁會以下列任一格式顯示原始簽章:
- 原始
- JSON
- XML
- CSV
- 十六進位/ASCII
快訊分頁
「快訊」分頁會顯示與事件相關聯的快訊。
「實體」分頁
「實體」分頁會顯示與活動相關聯的實體。
按一下實體,即可顯示「實體內容」對話方塊,其中可能包含下列項目:
- 資產名稱
- 首次出現時間
- 上次出現時間
- IP 位址
- MAC 位址
- 快訊數量
- 警告數量最多 (按規則)
- 一段時間內的快訊長條圖
- 開啟「快訊與 IOC」連結
- 「在『警告』分頁中查看」連結
使用樞紐分析表分析事件
您可以使用資料透視表,根據搜尋結果的運算式和函式分析事件。
請完成下列步驟,開啟及設定樞紐分析表:
執行搜尋。
按一下「樞紐」分頁標籤,開啟資料透視表。
指定「Group by」(依據分組) 值,依特定 UDM 欄位將事件分組。 您可以選取選單中的「小寫」,以預設大寫格式或全小寫格式顯示結果。這個選項僅適用於字串欄位。按一下「新增欄位」,最多可指定五個「依分組」值。
如果「Group by」(分組依據) 值是主機名稱欄位之一,您可以使用下列其他轉換選項:
- 前 N 個層級的網域:選擇要顯示的網域層級。
舉例來說,如果使用值 1,系統只會顯示頂層網域 (例如
com、gov或edu)。如果使用值 3,系統會顯示網域名稱的下兩個層級 (例如google.co.uk)。 - 取得已註冊網域:只顯示已註冊的網域名稱 (例如
google.com、nytimes.com、youtube.com)。
如果「分組依據」值是 IP 欄位之一,您可以使用下列其他轉換選項:
- (IP) CIDR 前置長度 (以位元為單位):您可以為 IPv4 位址指定 1 到 32。如果是 IPv6 位址,最多可以指定 128 個值。
如果「分組依據」值包含時間戳記,您可以使用下列其他轉換選項:
- (時間) 解析度 (以毫秒為單位)
- (時間) 解決時間 (以秒為單位)
- (時間) 解決問題的時間 (分鐘)
- (時間) 解決問題的時間 (以小時為單位)
- (時間) 解決問題的天數
- 前 N 個層級的網域:選擇要顯示的網域層級。
舉例來說,如果使用值 1,系統只會顯示頂層網域 (例如
從結果的「欄位」清單中,為樞紐指定值。最多可指定五個值。指定欄位後,請選取「摘要」選項。你可以選擇下列任一選項來產生摘要:
- sum
- count
- count distinct
- 平均
- stddev
- 分鐘
- max
指定「事件計數」值,即可傳回這個特定搜尋和樞紐分析表所識別的事件數量。
「摘要」選項不一定與「分組依據」欄位相容。舉例來說,「總和」、「平均」、「標準差」、「最小值」和「最大值」選項只能套用至數值欄位。如果嘗試將不相容的「摘要」選項與「依據分組」欄位建立關聯,就會收到錯誤訊息。
指定一或多個 UDM 欄位,並使用「排序依據」選項選取一或多個排序方式。
準備就緒後,按一下「套用」。結果會顯示在樞紐分析表中。
選用:如要下載樞紐分析表,請按一下「更多」,然後選取「下載為 CSV」。如果未選取樞紐,這個選項就會停用。
已儲存的搜尋和搜尋記錄總覽
按一下「搜尋管理工具」即可擷取已儲存的搜尋內容,並查看搜尋記錄。選取已儲存的搜尋,即可查看其他資訊,包括標題和說明。
已儲存的搜尋查詢和搜尋記錄:
儲存搜尋
如要儲存搜尋,請按照下列步驟操作:
在「搜尋」頁面中,按一下「執行搜尋」旁的「更多」圖示 ,然後按一下「儲存搜尋」,即可在日後使用這項搜尋。系統會開啟「搜尋管理員」對話方塊。建議您為已儲存的搜尋查詢命名,並以純文字說明搜尋內容。您也可以在「搜尋管理員」對話方塊中,按一下「新增」 建立新的搜尋。您也可以在這裡使用標準 UDM 編輯和完成工具。
選用:以
${<variable name>}格式指定預留位置變數,使用的格式與 YARA-L 變數相同。如果搜尋內容中加入變數,請務必提供提示,協助使用者瞭解執行搜尋前必須輸入的資訊。執行搜尋前,所有變數都必須填入值。舉例來說,您可以在搜尋內容中加入
metadata.vendor_name = ${vendor_name}。如要使用${vendor_name},請為日後的使用者新增提示,例如Enter the name of the vendor for your search。日後使用者每次載入這項搜尋時,系統都會提示他們輸入供應商名稱,然後再執行搜尋。完成後,按一下「儲存編輯內容」。
如要查看已儲存的搜尋,請按一下「搜尋管理工具」,然後點選「已儲存」分頁標籤。
擷取已儲存的搜尋
如要擷取及執行已儲存的搜尋,請按照下列步驟操作:
在「搜尋管理員」對話方塊中,從左側清單選取已儲存的搜尋。這些已儲存的搜尋查詢會儲存到您的 Google SecOps 帳戶。
選用:如要刪除搜尋,請按一下「更多」圖示 ,然後選取「刪除搜尋」。你只能刪除自己建立的搜尋。
您可以變更搜尋名稱和說明。完成後,請按一下「儲存編輯內容」。
按一下「載入搜尋」。搜尋內容會載入至主要搜尋欄位。
按一下「執行搜尋」,即可查看與這項搜尋相關聯的事件。
從搜尋記錄中擷取搜尋查詢
如要從搜尋記錄中擷取並執行搜尋,請按照下列步驟操作:
在搜尋管理工具中,按一下「記錄」。
從搜尋記錄中選取搜尋內容。搜尋記錄會儲存至 Google SecOps 帳戶。如要刪除搜尋記錄,請按一下「刪除」。
按一下「載入搜尋」。搜尋內容會載入至主要搜尋欄位。
按一下「執行搜尋」,即可查看與這項搜尋相關的事件。
清除、停用或啟用搜尋記錄
如要清除、停用或啟用搜尋記錄,請按照下列步驟操作:
在搜尋管理工具中,按一下「記錄」分頁標籤。
按一下「更多」。
選取「清除記錄」即可清除搜尋記錄。
按一下「停用記錄」即可停用搜尋記錄。你可以選擇:
僅選擇停用:停用搜尋記錄。
停用並清除:停用搜尋記錄並刪除已儲存的搜尋記錄。
如果先前停用了搜尋記錄,可以點選「啟用搜尋記錄」再次啟用。
按一下「關閉」即可結束「搜尋管理工具」。
分享搜尋結果
透過共用搜尋,您可以與團隊分享搜尋內容。在「已儲存」分頁中,你可以分享或刪除搜尋內容。你也可以點選搜尋列旁的「篩選器」圖示 filter_alt 篩選搜尋結果,並依「顯示全部」、「Google SecOps 定義」、「我撰寫」或「已共用」排序。
您無法編輯非自己建立的共用搜尋。
- 按一下「已儲存」。
- 按一下要分享的搜尋結果。
- 按一下搜尋結果右側的「更多」。系統會顯示對話方塊,並提供分享搜尋內容的選項。
- 按一下「與貴機構共用」。
- 系統會顯示對話方塊,指出貴機構使用者可以查看您分享的搜尋內容。確定要分享嗎?按一下「共用」。
如要讓搜尋記錄只對你可見,請依序點按「更多」和「停止分享」。如果停止共用,只有您能使用這項搜尋。
限制搜尋結果的因素
進行搜尋時,下列因素可能會限制傳回的結果數量:
搜尋結果上限:100 萬個事件。如果結果超過 100 萬筆,系統只會顯示 100 萬筆結果。
使用搜尋設定指定較低的限制:根據預設,Google SecOps 會將顯示的事件數量限制為 3 萬個。如要變更限制,請前往「結果」頁面的搜尋設定,然後將限制設為 1 到 100 萬之間的任何值。
搜尋結果最多 1 萬筆:如果搜尋結果超過 1 萬筆,控制台只會顯示前 1 萬筆。這項限制不會改變傳回的事件總數。
後續步驟
如要瞭解如何在搜尋中使用情境豐富資料,請參閱「在搜尋中使用情境豐富資料」。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。