Messwerte in der UDM-Suche mit YARA-L 2.0
Mit den Messwertfunktionen in Search können Sie aggregierte Verhaltensverlaufsdaten in Ihren Suchergebnissen analysieren. Sie können diese Funktionen in den Ergebnisbereich der UDM-Suchanfrage einfügen.
Funktionsparameter
Mit Messwertfunktionen können Sie Verhaltensanalysen für Entitäten in Ihren Suchvorgängen durchführen. Sie können beispielsweise eine Suchanfrage erstellen, um die maximale Anzahl der täglichen Bytes zu ermitteln, die eine bestimmte IP-Adresse im letzten Monat gesendet hat. Um die spezifische IP-Adresse darzustellen, können Sie den IP-Wert direkt in Ihre Suchanfrage eingeben, anstatt Platzhaltervariablen zu verwenden.
Aufgrund der großen Anzahl von Argumenten, die in diesen Funktionen verwendet werden, werden benannte Parameter verwendet, die in beliebiger Reihenfolge angegeben werden können. Die Parameter sind:
Zeitraum
Die Dauer, in der einzelne Log-Ereignisse in eine einzelne Beobachtung kombiniert werden. Die einzigen zulässigen Werte sind 1h und 1d.
Fenster
Die Dauer, in der einzelne Beobachtungen in einen einzigen Wert zusammengefasst werden, wie Durchschnitt und Maximum. Die zulässigen Werte für das Fenster basieren auf dem Zeitraum des Messwerts. Gültige Zuordnungen:
period:1h: window:today
period:1d: window:30d
Beispiel: Mit der folgenden Abfrage wird für die letzten 30 Tage der erste und letzte Zeitpunkt zurückgegeben, zu dem sich ein Nutzer an einem bestimmten Tag erfolgreich angemeldet hat.
$u1.principal.asset.ip = $ip
$ip = "10.138.0.4"
$user = $u1.target.user.userid
match:
$ip, $user
outcome:
// First and last time a user logged in successfully
$first_seen = max(metrics.auth_attempts_success(
period:1d, window:30d,
metric:first_seen,
agg:min,
target.user.userid:$user))
$last_seen = max(metrics.auth_attempts_success(
period:1d, window:30d,
metric:last_seen,
agg:max,
target.user.userid:$user))
Messwerte
Innerhalb jedes Zeitraums hat jede Beobachtung eine Anzahl von Messwerten, die mit ihr verknüpft werden. Einer dieser Messwerte muss für die Zusammenfassung über das gesamte Fenster ausgewählt werden. Folgende Messwerttypen werden unterstützt:
event_count_sum: Anzahl der eindeutigen Log-Ereignisse in jedem Zeitraum.first_seen: Zeitstempel des ersten passenden Log-Ereignisses im jeweiligen Zeitraum.last_seen: Zeitstempel des letzten passenden Log-Ereignisses im jeweiligen Zeitraum.value_sum: Summe der Anzahl der Byte in allen Logereignissen im Zeitraum. Sie können diesen Wert nur für Messwertfunktionen mit „Bytes“ im Namen verwenden.num_unique_filter_values: Messwert, der nicht von Google SecOps vorab berechnet wird, sondern während der Ausführung der Suchanfrage berechnet werden kann. Weitere Informationen und Anforderungen finden Sie unter Eindeutige Messwerte zählen.
Zusammenfassungen
Zusammenfassungen werden über das gesamte Fenster angewendet, z. B. der höchste Tageswert der letzten 30 Tage. Zulässige Werte:
avg: Durchschnittswert pro Zeitraum. Dies ist ein statistischer Mittelwert, der keine Nullwerte enthält.max: Größter Wert pro Zeitraum.min: Kleinster Wert pro Zeitraum.num_metric_periods: Anzahl der Zeiträume im Zeitfenster mit einem Messwert ungleich null.stddev: Standardabweichung des Werts pro Zeitraum. Dies ist eine statistische Standardabweichung, die keine Nullwerte enthält.sum: Summe der einzelnen Werte pro Zeitraum über den gesamten Zeitraum.earliest: Zeitstempel des ersten (ältesten) Ereignisses mit Mikrosekundenauflösung.latest: Zeitstempel des letzten (aktuellsten) Ereignisses mit Mikrosekundenauflösung.
Beispiele finden Sie unter Statistiken und Aggregationen in der UDM-Suche mit YARA-L 2.0.
Filter
Mit Filtern können Messwerte vor der Zusammenfassung nach einem Wert im vorberechneten Messwert gefiltert werden (siehe Werte unter Messwert). Filter können beliebige gültige Ereignisausdrücke (eine einzelne Zeile im Ereignisbereich) sein, die keine Ereignisfelder oder Platzhalter enthalten. In dieser Bedingung können nur Messwerttypen enthalten sein.
Beispiel: Der folgende Ergebnisbereich einer Abfrage gibt die maximale Anzahl der täglichen Byte zurück, die eine bestimmte IP-Adresse im letzten Monat gesendet hat.
$ip = principal.asset.ip
match:
$ip
outcome:
$max_bytes_per_day = max(metrics.network_bytes_outbound(
period: 1d, window: 30d,
metric: value_sum,
agg:max,
principal.asset.ip: $ip,
filter:value_sum > 10 AND event_count_sum > 2))
UDM-Felder
Messwerte werden je nach Funktion nach einem, zwei oder drei UDM-Feldern gefiltert. Informationen zu Funktionen finden Sie unter Funktionen.
Die folgenden Arten von UDM-Feldern werden für Messwertfunktionen verwendet:
- Dimension (erforderlich): Auf dieser Seite sind verschiedene Kombinationen aufgeführt. Sie können keinen Messwert mit einem Standardwert (
""für String und0für Integer) verknüpfen. - Namespaces (optional): Sie können Namespaces nur für Entitäten verwenden, die Sie in Dimensionen angeben. Wenn Sie beispielsweise den Filter
principal.asset.hostnameverwenden, können Sie auch einenprincipal.namespace-Filter verwenden. Wenn Sie keinen Namespace-Filter einfügen, werden die Daten aller Namespaces zusammen aggregiert. Sie können einen Standardwert als Namespace-Filter verwenden.
Berechnungen für Zeiträume
In Google SecOps werden Messwerte entweder mit einem täglichen oder stündlichen Messwertzeitraum berechnet.
Tägliche Fenster
Alle täglichen Zeiträume, z. B. 30d, werden auf dieselbe Weise bestimmt.
Google SecOps verwendet die neuesten verfügbaren Messwertdaten, die generiert wurden und sich nicht mit dem Zeitraum der Suchanfrage überschneiden. Die Berechnung der täglichen Messwerte kann bis zu 6 Stunden dauern und beginnt erst am Ende des Tages in UTC. Messwertdaten für den Vortag sind täglich um 6:00 Uhr UTC oder früher verfügbar.
Wenn Sie beispielsweise eine Suchanfrage für Ereignisdaten vom 31.10.2023, 4:00 Uhr UTC bis zum 31.10.2023, 7:00 Uhr UTC ausführen, werden die täglichen Messwerte für den 30.10.2023 wahrscheinlich generiert. Für die Berechnung der Messwerte werden also die Daten vom 01.10.2023 bis zum 30.10.2023 (einschließlich) verwendet. Bei einer Suchanfrage, die über Ereignisdaten vom 31.10.2023, 1:00 Uhr UTC bis zum 31.10.2023, 3:00 Uhr UTC ausgeführt wird, werden die täglichen Messwerte für den 30.10.2023 wahrscheinlich nicht generiert. Die Messwertberechnung verwendet also die Daten vom 30.09.2023 bis zum 29.10.2023 (einschließlich).
Stündliches today-Fenster
Das Zeitfenster für stündliche Messwerte wird anders berechnet als das für tägliche Messwerte. Das stündliche Messwertfenster von today hat keine statische Größe wie das 30d-Fenster für tägliche Messwerte. Das stündliche Messwertfenster today füllt so viele Daten wie möglich zwischen dem Ende des täglichen Zeitfensters und dem Beginn des Zeitfensters für Suchanfragen ein.
Bei einer Suchanfrage, die Ereignisdaten vom 31.10.2023, 04:00:00 Uhr UTC bis zum 31.10.2023, 07:00:00 Uhr UTC umfasst, werden für die Berechnung der täglichen Messwerte die Daten vom 01.10.2023 bis zum 30.10.2023 (einschließlich) verwendet. Für das Fenster mit stündlichen Messwerten werden Daten vom 31.10.2023, 00:00:00 Uhr UTC bis zum 31.10.2023, 04:00:00 Uhr UTC verwendet.
Messwerte für eindeutige Nutzer zählen
Der Messwert num_unique_filter_values wird nicht von Google SecOps vorab berechnet.
Sie wird berechnet, wenn die Suchanfrage ausgeführt wird. Dazu wird ein vorberechneter Messwert nach einer vorhandenen Dimension zusammengefasst. Der Messwert „Tägliche Gesamtzahl der eindeutigen Länder, in denen ein Nutzer versucht hat, sich zu authentifizieren“ kann beispielsweise aus dem vorab berechneten auth_attempts_total-Messwert für die Dimensionen target.user.userid und principal.ip_geo_artifact.location.country_or_region abgeleitet werden, indem eine „count unique“-Aggregation für die letztere Dimension durchgeführt wird.
Beispiel:
$userid = target.user.userid
match:
$userid
outcome:
$outcome_variable = max(metrics.auth_attempts_total(
period: 1d,
window: 30d,
// This metric type indicates any filter with a wildcard value should be
// aggregated over each day to produce a new metric dynamically
metric: num_unique_filter_values,
agg: max,
target.user.userid: $userid,
// Filter whose value should be counted over each day to produce the
// num_unique_filter_values metric.
principal.ip_geo_artifact.location.country_or_region: *
))
Einschränkung: Die Berechnung der Anzahl eindeutiger Messwerte kann nur über eine einzelne Filterdimension aggregiert werden. Das wird durch die Verwendung des Platzhalter-Tokens * als Filterwert angegeben.
Funktionen
Dieser Abschnitt enthält Dokumentation zu den spezifischen Messwertfunktionen, die von Google SecOps unterstützt werden.
Benachrichtigungsereignisse
metrics.alert_event_name_count berechnet historische Werte für UDM-Ereignisse vor, für die Warnungen von Carbon Black, CrowdStrike Falcon, Microsoft Graph API Alerts oder Microsoft Sentinel generiert wurden.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
principal.asset.asset_id, principal.process.file.full_path, principal.user.email_addresses, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.full_path, principal.user.employee_id, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.full_path, principal.user.product_object_id, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.full_path, principal.user.userid, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.full_path, principal.user.windows_sid, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.full_path, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.sha256, principal.user.email_addresses, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.sha256, principal.user.employee_id, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.sha256, principal.user.product_object_id, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.sha256, principal.user.userid, security_result.rule_nameprincipal.asset.asset_id, principal.process.file.sha256, principal.user.windows_sid, security_result.rule_nameprincipal.asset.asset_id, security_result.rule_nameprincipal.asset.hostname, principal.process.file.full_path, principal.user.email_addresses, security_result.rule_nameprincipal.asset.hostname, principal.process.file.full_path, principal.user.employee_id, security_result.rule_nameprincipal.asset.hostname, principal.process.file.full_path, principal.user.product_object_id, security_result.rule_nameprincipal.asset.hostname, principal.process.file.full_path, principal.user.userid, security_result.rule_nameprincipal.asset.hostname, principal.process.file.full_path, principal.user.windows_sid, security_result.rule_nameprincipal.asset.hostname, principal.process.file.full_path, security_result.rule_nameprincipal.asset.hostname, principal.process.file.sha256, principal.user.email_addresses, security_result.rule_nameprincipal.asset.hostname, principal.process.file.sha256, principal.user.employee_id, security_result.rule_nameprincipal.asset.hostname, principal.process.file.sha256, principal.user.product_object_id, security_result.rule_nameprincipal.asset.hostname, principal.process.file.sha256, principal.user.userid, security_result.rule_nameprincipal.asset.hostname, principal.process.file.sha256, principal.user.windows_sid, security_result.rule_nameprincipal.asset.hostname, security_result.rule_nameprincipal.asset.ip, principal.process.file.full_path, principal.user.email_addresses, security_result.rule_nameprincipal.asset.ip, principal.process.file.full_path, principal.user.employee_id, security_result.rule_nameprincipal.asset.ip, principal.process.file.full_path, principal.user.product_object_id, security_result.rule_nameprincipal.asset.ip, principal.process.file.full_path, principal.user.userid, security_result.rule_nameprincipal.asset.ip, principal.process.file.full_path, principal.user.windows_sid, security_result.rule_nameprincipal.asset.ip, principal.process.file.full_path, security_result.rule_nameprincipal.asset.ip, principal.process.file.sha256, principal.user.email_addresses, security_result.rule_nameprincipal.asset.ip, principal.process.file.sha256, principal.user.employee_id, security_result.rule_nameprincipal.asset.ip, principal.process.file.sha256, principal.user.product_object_id, security_result.rule_nameprincipal.asset.ip, principal.process.file.sha256, principal.user.userid, security_result.rule_nameprincipal.asset.ip, principal.process.file.sha256, principal.user.windows_sid, security_result.rule_nameprincipal.asset.ip, security_result.rule_nameprincipal.asset.mac, principal.process.file.full_path, principal.user.email_addresses, security_result.rule_nameprincipal.asset.mac, principal.process.file.full_path, principal.user.employee_id, security_result.rule_nameprincipal.asset.mac, principal.process.file.full_path, principal.user.product_object_id, security_result.rule_nameprincipal.asset.mac, principal.process.file.full_path, principal.user.userid, security_result.rule_nameprincipal.asset.mac, principal.process.file.full_path, principal.user.windows_sid, security_result.rule_nameprincipal.asset.mac, principal.process.file.full_path, security_result.rule_nameprincipal.asset.mac, principal.process.file.sha256, principal.user.email_addresses, security_result.rule_nameprincipal.asset.mac, principal.process.file.sha256, principal.user.employee_id, security_result.rule_nameprincipal.asset.mac, principal.process.file.sha256, principal.user.product_object_id, security_result.rule_nameprincipal.asset.mac, principal.process.file.sha256, principal.user.userid, security_result.rule_nameprincipal.asset.mac, principal.process.file.sha256, principal.user.windows_sid, security_result.rule_nameprincipal.asset.mac, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.full_path, principal.user.email_addresses, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.full_path, principal.user.employee_id, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.full_path, principal.user.product_object_id, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.full_path, principal.user.userid, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.full_path, principal.user.windows_sid, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.full_path, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.sha256, principal.user.email_addresses, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.sha256, principal.user.employee_id, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.sha256, principal.user.product_object_id, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.sha256, principal.user.userid, security_result.rule_nameprincipal.asset.product_object_id, principal.process.file.sha256, principal.user.windows_sid, security_result.rule_nameprincipal.asset.product_object_id, security_result.rule_name
Authentifizierungsversuche
metrics.auth_attempts_total berechnet historische Werte für UDM-Ereignisse mit einem USER_LOGIN event
type vor.
metrics.auth_attempts_success setzt außerdem voraus, dass das Ereignis mindestens eine SecurityResult.Action von ALLOW hatte.
Für metrics.auth_attempts_fail darf keines der SecurityResult.Actions ALLOW sein.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
principal.asset.asset_idprincipal.asset.asset_id,target.asset.asset_idprincipal.asset.asset_id,target.asset.hostnameprincipal.asset.asset_id,target.asset.ipprincipal.asset.asset_id,target.asset.macprincipal.asset.asset_id,target.asset.product_object_idprincipal.asset.hostnameprincipal.asset.hostname,target.asset.asset_idprincipal.asset.hostname,target.asset.hostnameprincipal.asset.hostname,target.asset.ipprincipal.asset.hostname,target.asset.macprincipal.asset.hostname,target.asset.product_object_idprincipal.asset.ipprincipal.asset.ip,target.asset.asset_idprincipal.asset.ip,target.asset.hostnameprincipal.asset.ip,target.asset.ipprincipal.asset.ip,target.asset.macprincipal.asset.ip,target.asset.product_object_idprincipal.asset.macprincipal.asset.mac,target.asset.asset_idprincipal.asset.mac,target.asset.hostnameprincipal.asset.mac,target.asset.ipprincipal.asset.mac,target.asset.macprincipal.asset.mac,target.asset.product_object_idprincipal.asset.product_object_idprincipal.asset.product_object_id,target.asset.asset_idprincipal.asset.product_object_id,target.asset.hostnameprincipal.asset.product_object_id,target.asset.ipprincipal.asset.product_object_id,target.asset.macprincipal.asset.product_object_id,target.asset.product_object_idprincipal.user.email_addressesprincipal.user.email_addresses,target.asset.asset_idprincipal.user.email_addresses,target.asset.hostnameprincipal.user.email_addresses,target.asset.ipprincipal.user.email_addresses,target.asset.macprincipal.user.email_addresses,target.asset.product_object_idprincipal.user.employee_idprincipal.user.employee_id,target.asset.asset_idprincipal.user.employee_id,target.asset.hostnameprincipal.user.employee_id,target.asset.ipprincipal.user.employee_id,target.asset.macprincipal.user.employee_id,target.asset.product_object_idprincipal.user.product_object_idprincipal.user.product_object_id,target.asset.asset_idprincipal.user.product_object_id,target.asset.hostnameprincipal.user.product_object_id,target.asset.ipprincipal.user.product_object_id,target.asset.macprincipal.user.product_object_id,target.asset.product_object_idprincipal.user.useridprincipal.user.userid,target.asset.asset_idprincipal.user.userid,target.asset.hostnameprincipal.user.userid,target.asset.ipprincipal.user.userid,target.asset.macprincipal.user.userid,target.asset.product_object_idprincipal.user.windows_sidprincipal.user.windows_sid,target.asset.asset_idprincipal.user.windows_sid,target.asset.hostnameprincipal.user.windows_sid,target.asset.ipprincipal.user.windows_sid,target.asset.macprincipal.user.windows_sid,target.asset.product_object_idtarget.applicationtarget.user.email_addressestarget.user.email_addresses,network.tls.client.certificate.sha256target.user.email_addresses,principal.ip_geo_artifact.location.country_or_regiontarget.user.email_addresses,principal.ip_geo_artifact.network.organization_nametarget.user.email_addresses,target.applicationtarget.user.employee_idtarget.user.employee_id,network.tls.client.certificate.sha256target.user.employee_id,principal.ip_geo_artifact.location.country_or_regiontarget.user.employee_id,principal.ip_geo_artifact.network.organization_nametarget.user.employee_id,target.applicationtarget.user.product_object_idtarget.user.product_object_id,network.tls.client.certificate.sha256target.user.product_object_id,principal.ip_geo_artifact.location.country_or_regiontarget.user.product_object_id,principal.ip_geo_artifact.network.organization_nametarget.user.product_object_id,target.applicationtarget.user.useridtarget.user.userid,network.tls.client.certificate.sha256target.user.userid,principal.ip_geo_artifact.location.country_or_regiontarget.user.userid,principal.ip_geo_artifact.network.organization_nametarget.user.userid,target.applicationtarget.user.windows_sidtarget.user.windows_sid,network.tls.client.certificate.sha256target.user.windows_sid,principal.ip_geo_artifact.location.country_or_regiontarget.user.windows_sid,principal.ip_geo_artifact.network.organization_nametarget.user.windows_sid,target.application
Für metrics.auth_attempts_total sind zusätzliche UDM-Felder als Filter verfügbar.
target.application,target.asset.asset_idtarget.application,target.asset.hostnametarget.application,target.asset.iptarget.application,target.asset.mactarget.application,target.asset.product_object_id
Für metrics.auth_attempts_success sind zusätzliche UDM-Felder als Filter verfügbar.
network.http.user_agentprincipal.asset.asset_id,metadata.event_typeprincipal.asset.hostname,metadata.event_typeprincipal.asset.ip,metadata.event_typeprincipal.asset.mac,metadata.event_typeprincipal.asset.product_object_id,metadata.event_type
Ausgehende DNS-Bytes
metrics.dns_bytes_outbound berechnet historische Werte für UDM-Ereignisse vor, bei denen network.sent_bytes größer als 0 ist und der Zielport 53/udp, 53/tcp oder 3000/tcp ist.
network.sent_bytes ist als value_sum verfügbar.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
principal.asset.asset_idprincipal.asset.asset_id,target.ipprincipal.asset.hostnameprincipal.asset.hostname,target.ipprincipal.asset.ipprincipal.asset.ip,target.ipprincipal.asset.macprincipal.asset.mac,target.ipprincipal.asset.product_object_idprincipal.asset.product_object_id,target.ipprincipal.user.email_addressesprincipal.user.email_addresses,target.ipprincipal.user.employee_idprincipal.user.employee_id,target.ipprincipal.user.product_object_idprincipal.user.product_object_id,target.ipprincipal.user.useridprincipal.user.userid,target.ipprincipal.user.windows_sidprincipal.user.windows_sid,target.iptarget.ip
DNS-Abfragen
metrics.dns_queries_total berechnet historische Werte für UDM-Ereignisse vor, die einen Wert in network haben.dns.id.
metrics.dns_queries_success erfordert außerdem, dass die network.dns.response_code
war 0 (NoError).
Bei metrics.dns_queries_fail werden nur Ereignisse mit einem network berücksichtigt.dns.response_code
größer als 0.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
principal.asset.asset_idprincipal.asset.asset_id,network.dns_domainprincipal.asset.asset_id,network.dns.questions.typeprincipal.asset.hostnameprincipal.asset.hostname,network.dns_domainprincipal.asset.hostname,network.dns.questions.typeprincipal.asset.ipprincipal.asset.ip,network.dns_domainprincipal.asset.ip,network.dns.questions.typeprincipal.asset.macprincipal.asset.mac,network.dns_domainprincipal.asset.mac,network.dns.questions.typeprincipal.asset.product_object_idprincipal.asset.product_object_id,network.dns_domainprincipal.asset.product_object_id,network.dns.questions.typeprincipal.user.email_addressesprincipal.user.email_addresses,network.dns_domainprincipal.user.email_addresses,network.dns.questions.typeprincipal.user.employee_idprincipal.user.employee_id,network.dns_domainprincipal.user.employee_id,network.dns.questions.typeprincipal.user.product_object_idprincipal.user.product_object_id,network.dns_domainprincipal.user.product_object_id,network.dns.questions.typeprincipal.user.useridprincipal.user.userid,network.dns_domainprincipal.user.userid,network.dns.questions.typeprincipal.user.windows_sidprincipal.user.windows_sid,network.dns_domainprincipal.user.windows_sid,network.dns.questions.type
Dateiausführungen
metrics.file_executions_total berechnet historische Werte für UDM-Ereignisse mit einem PROCESS_LAUNCH event
type vor.
Für metrics.file_executions_success ist außerdem erforderlich, dass das Ereignis mindestens eine SecurityResult.Action von ALLOW hatte.
Für metrics.file_executions_fail muss keines der SecurityResult.Actions ALLOW sein.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
metadata.event_type,principal.process.file.sha256metadata.event_type,principal.asset.asset_id,principal.process.file.sha256metadata.event_type,principal.asset.hostname,principal.process.file.sha256metadata.event_type,principal.asset.ip,principal.process.file.sha256metadata.event_type,principal.asset.mac,principal.process.file.sha256metadata.event_type,principal.asset.product_object_id,principal.process.file.sha256metadata.event_type,principal.user.email_addresses,principal.process.file.sha256metadata.event_type,principal.user.employee_id,principal.process.file.sha256metadata.event_type,principal.user.product_object_id,principal.process.file.sha256metadata.event_type,principal.user.userid,principal.process.file.sha256metadata.event_type,principal.user.windows_sid,principal.process.file.sha256
HTTP-Abfragen
metrics.http_queries_total berechnet historische Werte für UDM-Ereignisse vor, die einen Wert in network haben.http.method.
metrics.http_queries_success erfordert außerdem, dass network.http.response_code ist kleiner als 400.
Bei metrics.http_queries_fail werden nur Ereignisse mit einem network berücksichtigt.http.response_code ist größer als oder gleich 400.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
principal.asset.asset_idprincipal.asset.asset_id,network.http.user_agentprincipal.asset.hostnameprincipal.asset.hostname,network.http.user_agentprincipal.asset.ipprincipal.asset.ip,network.http.user_agentprincipal.asset.macprincipal.asset.mac,network.http.user_agentprincipal.asset.product_object_idprincipal.asset.product_object_id,network.http.user_agentprincipal.user.email_addressesprincipal.user.email_addresses,network.http.user_agentprincipal.user.employee_idprincipal.user.employee_id,network.http.user_agentprincipal.user.product_object_idprincipal.user.product_object_id,network.http.user_agentprincipal.user.useridprincipal.user.userid,network.http.user_agentprincipal.user.windows_sidprincipal.user.windows_sid,network.http.user_agent
Netzwerk-Byte
metrics.network_bytes_inbound berechnet im Voraus historische Werte für UDM-Ereignisse, die einen Wert ungleich null für network haben.received_bytes Das Feld ist dann als value_sum verfügbar.
metrics.network_bytes_outbound erfordert einen Wert ungleich null für networksent_bytes und macht dieses Feld als value_sum verfügbar.
Bei metrics.network_bytes_total werden Ereignisse berücksichtigt, die einen Wert ungleich null für network.received_bytes oder network.sent_bytes (oder beides) haben. Die Summe dieser beiden Felder ist als value_sum verfügbar.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
principal.asset.asset_idprincipal.asset.asset_id,principal.ip_geo_artifact.location.country_or_regionprincipal.asset.asset_id,security_result.categoryprincipal.asset.asset_id,target.ip_geo_artifact.network.organization_nameprincipal.asset.hostnameprincipal.asset.hostname,principal.ip_geo_artifact.location.country_or_regionprincipal.asset.hostname,security_result.categoryprincipal.asset.hostname,target.ip_geo_artifact.network.organization_nameprincipal.asset.ipprincipal.asset.ip,principal.ip_geo_artifact.location.country_or_regionprincipal.asset.ip,security_result.categoryprincipal.asset.ip,target.ip_geo_artifact.network.organization_nameprincipal.asset.macprincipal.asset.mac,principal.ip_geo_artifact.location.country_or_regionprincipal.asset.mac,security_result.categoryprincipal.asset.mac,target.ip_geo_artifact.network.organization_nameprincipal.asset.product_object_idprincipal.asset.product_object_id,principal.ip_geo_artifact.location.country_or_regionprincipal.asset.product_object_id,security_result.categoryprincipal.asset.product_object_id,target.ip_geo_artifact.network.organization_nameprincipal.user.email_addressesprincipal.user.email_addresses,principal.ip_geo_artifact.location.country_or_regionprincipal.user.email_addresses,security_result.categoryprincipal.user.email_addresses,target.ip_geo_artifact.network.organization_nameprincipal.user.employee_idprincipal.user.employee_id,principal.ip_geo_artifact.location.country_or_regionprincipal.user.employee_id,security_result.categoryprincipal.user.employee_id,target.ip_geo_artifact.network.organization_nameprincipal.user.product_object_idprincipal.user.product_object_id,principal.ip_geo_artifact.location.country_or_regionprincipal.user.product_object_id,security_result.categoryprincipal.user.product_object_id,target.ip_geo_artifact.network.organization_nameprincipal.user.useridprincipal.user.userid,principal.ip_geo_artifact.location.country_or_regionprincipal.user.userid,security_result.categoryprincipal.user.userid,target.ip_geo_artifact.network.organization_nameprincipal.user.windows_sidprincipal.user.windows_sid,principal.ip_geo_artifact.location.country_or_regionprincipal.user.windows_sid,security_result.categoryprincipal.user.windows_sid,target.ip_geo_artifact.network.organization_name
Ressourcen erstellen
metrics.resource_creation_total berechnet historische Werte für UDM-Ereignisse mit einem RESOURCE_CREATION event
type oder einem USER_RESOURCE_CREATION event
type vor.
Eine Liste der entsprechenden Ereignistypen finden Sie unter Metadaten-Ereignistypen.
metrics.resource_creation_success erfordert außerdem, dass das Ereignis mindestens eine SecurityResult.Action von ALLOW hat.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
principal.user.email_addresses,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,metadata.vendor_name,metadata.product_nameprincipal.user.userid,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.userid,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.userid,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.userid:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.userid,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.userid:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nametarget.user.email_addresses,metadata.vendor_name,metadata.product_nametarget.user.employee_id,metadata.vendor_name,metadata.product_nametarget.user.product_object_id,metadata.vendor_name,metadata.product_nametarget.user.userid,metadata.vendor_name,metadata.product_nametarget.user.windows_sid,metadata.vendor_name,metadata.product_name
Ressourcen löschen
metrics.resource_deletion_success berechnet historische Werte für UDM-Ereignisse mit einem RESOURCE_DELETION event
type vor und erfordert außerdem, dass das Ereignis mindestens einen SecurityResult.Actions von ALLOW hat.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
principal.user.email_addresses,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,metadata.vendor_name,metadata.product_nameprincipal.user.userid,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.userid,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.userid,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.userid:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.userid,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.userid:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nametarget.user.email_addresses,metadata.vendor_name,metadata.product_nametarget.user.employee_id,metadata.vendor_name,metadata.product_nametarget.user.product_object_id,metadata.vendor_name,metadata.product_nametarget.user.userid,metadata.vendor_name,metadata.product_nametarget.user.windows_sid,metadata.vendor_name,metadata.product_name
Ressource lesen
metrics.resource_read_success berechnet historische Werte für UDM-Ereignisse mit einem RESOURCE_READ event
type vor und erfordert außerdem, dass das Ereignis mindestens einen SecurityResult.Action von ALLOW hat.
Für metrics.resource_read_fail darf keines der SecurityResult.Actions ALLOW sein.
Die vollständige Liste der UDM-Felder, die als Filter verfügbar sind
principal.user.email_addresses,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,metadata.vendor_name,metadata.product_nameprincipal.user.userid,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.userid,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,principal.ip,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.userid,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,target.application,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.userid:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid:target.application,target.location.name,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.userid,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid,target.resource.name,metadata.vendor_name,metadata.product_nameprincipal.user.email_addresses:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.employee_id:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.product_object_id:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.userid:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nameprincipal.user.windows_sid:target.resource.name,target.resource_type,metadata.vendor_name,metadata.product_nametarget.user.email_addresses,metadata.vendor_name,metadata.product_nametarget.user.employee_id,metadata.vendor_name,metadata.product_nametarget.user.product_object_id,metadata.vendor_name,metadata.product_nametarget.user.userid,metadata.vendor_name,metadata.product_nametarget.user.windows_sid,metadata.vendor_name,metadata.product_name
Beschränkungen
Beim Erstellen von YARA-L-Suchanfragen mit Messwerten gelten die folgenden Einschränkungen:
- Sie können keinen Messwert mit einem Standardwert (
""für String und0für Integer) verknüpfen.- Standardwerte:
- Wenn keine Messwertdaten für ein Ereignis vorhanden sind, ist der von der Messwertfunktion zurückgegebene Wert
0. - Wenn es ein Ereignis ohne Messwertdaten gibt, kann die Verwendung von
minzum Aggregieren der Funktion0zurückgeben.
- Wenn keine Messwertdaten für ein Ereignis vorhanden sind, ist der von der Messwertfunktion zurückgegebene Wert
- Standardwerte:
- Messwertfunktionen können nur im Ergebnisbereich verwendet werden. Sie müssen in Suchanfragen mit einem Abschnitt für Übereinstimmungen zusammengefasst werden.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten