סכימת אירועים של Google SecOps

ב-BigQuery, הטבלה שנקראת events מאחסנת רשומות של אירועים ב-UDM.

השדה hour_time_bucket מזהה את המחיצה כשעה ביום בשדה metadata.event_timestamp UDM. הערכים בשדה hour_time_bucket הם חותמות זמן שעתיות בפורמט: <YYYY-MM-DD HH:MM:SS UTC>. הנה כמה דוגמאות:

  • 2022-05-20 00:00:00 UTC
  • 2022-05-20 01:00:00 UTC
  • 2022-05-20 02:00:00 UTC
  • ‫2022-05-20 03:00:00 UTC

לדוגמה, הערך 2022-05-20 00:00:00 UTC מתייחס לנתונים עם event_timestamp בין 2022-05-20 00:00:00 UTC לבין 2022-05-20 00:59:59 UTC. למידע נוסף, אפשר לעיין במאמר בנושא שאילתות בטבלאות עם חלוקה למחיצות.

משך הזמן שנדרש כדי שהנתונים יופיעו בטבלה events תלוי בהפרש בין הזמן שבו המכשיר מתעד את האירוע, metadata.event_timestamp, לבין הזמן שבו האירוע נקלט ב-Google Security Operations SIEM, ‏ metadata.ingested_timestamp.

הטבלה הבאה מסכמת את הזמן שחולף מרגע קבלת הנתונים ב-Google Security Operations ועד שהם מופיעים בטבלה events:

  • אם ההבדל הוא פחות משעתיים, הנתונים יופיעו בערך שעתיים אחרי שהם נקלטים.
  • אם ההבדל הוא בין שעתיים ל-24 שעות, יכול להיות שיחלפו עד 4 שעות עד שהנתונים יופיעו אחרי שהם ייקלטו.
  • אם ההפרש גדול מ-24 שעות, יכול להיות שיחלפו עד 5 ימים עד שהנתונים יופיעו אחרי שהם ייקלטו.

סכימת הטבלה events משתנה באופן קבוע. כדי לראות מידע על הטבלה, כולל הסכימה הנוכחית, אפשר לעיין בהוראות של BigQuery בנושא קבלת מידע על טבלה.

כדי לגשת לסכימה events:

  1. פותחים את Google Cloud המסוף ובוחרים את מזהה הפרויקט של Google SecOps ששותף איתכם על ידי נציג Google SecOps.
  2. בוחרים באפשרות BigQuery > BigQuery Studio > datalake > events.

    רשימת השדות בטבלת האירועים ב-BigQuery

    איור: טבלת events ב-BigQuery

מודל הנתונים של Events לוחות בקרה

במרכזי הבקרה המוטמעים של Google SecOps, תראו את מבנה הנתונים שנקרא UDM Events. זהו מודל נתונים של Looker שנוצר עבור הטבלה events ב-BigQuery.

הטבלה כוללת את השדות הנפוצים ביותר של UDM, אבל לא את כל השדות. אם יש שדות UDM שחסרים ואתם רוצים לכלול אותם בלוח בקרה מותאם אישית, אתם יכולים לפנות לנציג Google SecOps.

כדי לראות את השדות בדוח הזה ב-Explore, מבצעים את השלבים הבאים:

  1. בסרגל הניווט, לוחצים על מרכזי בקרה.
  2. יוצרים מרכז בקרה חדש (לוחצים על הוספה > יצירת מרכז בקרה חדש) או עורכים מרכז בקרה קיים.
  3. מוסיפים כרטיס מידע.
  4. אם מוצגת בקשה, בוחרים באפשרות הצגה חזותית בתור הסוג.
  5. ברשימת הטבלאות, בוחרים באפשרות UDM Events (אירועים של UDM).
  6. מעיינים ברשימת השדות.

    רשימת השדות במרכזי הבקרה של Google SecOps

    איור: רשימת השדות במודל הנתונים של אירועים ב-Google SecOps

המאמרים הבאים