設定資訊主頁篩選器

支援語言:

本文說明如何對資料來源欄位套用篩選器,進一步調整適用圖表顯示的資料。

新增篩選器

如要新增篩選器,請按照下列步驟操作:

  1. 在「編輯資訊主頁」頁面中,按一下「篩選器」新增篩選器。

  2. 在「管理篩選器」視窗中,按一下「新增」即可新增篩選器。

  3. 在「Field to filter」(要篩選的欄位) 欄位中,輸入要用來篩選資料的欄位。如要進一步瞭解支援的資料來源和欄位,請參閱「支援的資料來源」一文。

  4. 在「篩選器名稱」欄位中,輸入篩選器名稱。

  5. 在「套用至」欄位中,選取要套用篩選器的圖表。

  6. 選用:設定篩選器的預設值。

  7. 按一下「完成」即可新增篩選器,並關閉「管理篩選器」視窗。

進階篩選

Google Security Operations 內建的資訊主頁平台提供進階篩選功能。進階篩選器與基本篩選器不同,後者與特定欄位相關聯,前者則做為查詢變數 (也稱為權杖) 運作。這項功能可讓安全分析師在執行階段,直接將動態值、複雜的規則運算式或布林邏輯插入 YARA-L 查詢。

主要功能與特色

  • 彈性篩選:使用單一篩選器輸入內容 (例如 $token$),即可同時根據資訊主頁中多個圖表的多個欄位進行篩選。
  • 動態下拉式選單選項:使用個別 YARA-L 查詢的結果,動態填入篩選條件選項。確保使用者一律從最新資料中選取。
  • 彈性格式設定:定義自訂前置字元、後置字元和分隔符 (例如 / 代表規則運算式,或 , 代表 IN 子句),在使用者選取的值插入查詢前,先套用格式。
  • 預設值:設定預設值,確保資訊主頁能立即載入資料,並支援自動排定的報表 (無須使用者互動)。
  • 支援多重選取:讓使用者為單一權杖選取多個值,並以使用者定義的分隔符號合併。

安全性和權限

進階篩選功能會使用現有的角色式存取控管 (RBAC) 權限,不需要新的權限。以下是相關的身分與存取權管理 (IAM) 權限:

IAM 權限 目的
nativedashboards.update 在資訊主頁中建立及設定進階篩選器。
nativeDashboards.get 查看資訊主頁並使用篩選器輸入控制項。
dashboardQueries.execute 執行已代入權杖的最終已解析查詢。

強制執行資料 RBAC 時,系統會以檢視者的身分執行查詢,動態填入下拉式選單。確保使用者只能看到他們有權存取的值 (例如特定 IP)。

設定及使用進階篩選器

以下各節將詳細說明在 Google SecOps 資訊主頁中設定及使用進階篩選器的程序。

建立新的進階篩選器

如要建立新的進階篩選器,請按照下列步驟操作:

  1. 在資訊主頁中開啟「管理篩選器」對話方塊。
  2. 選取 ,然後選取「進階篩選器」做為「篩選器類型」。
  3. 輸入「篩選器名稱」 (標籤) 和「權杖變數」 (例如 token)。
    • 權杖變數語法限制:權杖變數名稱只能使用英數字元和底線 (^[a-zA-Z0-9_]+$)。
    • 獨一無二:權杖名稱不得重複。如果發生衝突,系統將無法儲存篩選器。
  4. 選取「從查詢產生」 (動態 YARA-L 結果) 或「手動輸入」 (靜態清單)。
    1. 選取「依據查詢生成」時:
      1. 輸入查詢內容,然後定義時間範圍
      2. 按一下「執行搜尋」
      3. 從「選取資料欄」下拉式選單中選擇資料欄。
      4. 從「預覽篩選器下拉式選單」中選擇值。
    2. 選取「手動輸入」後,在「手動輸入」欄位中輸入值,然後按一下「新增」
  5. 選擇前置字串後置字串,將特定邏輯 (例如規則運算式) 的值包裝起來。
    • 如果權杖是在 YARA-L 查詢的規則運算式分隔符號內使用 (例如 principal.ip = /$token$/),通常不需要指定 PrefixSuffix
    • 如果權杖未使用規則運算式分隔符號,但預期會做為錨定規則運算式 (例如 principal.ip = $token$),請將「前置字元」設為 /^,並將「後置字元」設為 $/
  6. 切換「允許選取多個選項」按鈕,定義「分隔符號」 (例如,| 代表規則運算式 OR 邏輯)。
  7. 從下拉式選單中選取「預設值」
  8. 選取或取消選取「為預設值套用前置字串/後置字串」核取方塊。
  9. 按一下 [完成]

在圖表查詢中使用權杖

資訊主頁建立者必須手動將權杖插入圖表的查詢中,並以 $ 符號括住。

範例:

  • principal.hostname = $hostname$
  • re.regex(target.ip, $ip_regex$)

如要驗證權杖,如果查詢使用未定義的權杖,系統會顯示黃色警告橫幅。在這種情況下,系統會將權杖視為字串常值。

載入時的預設行為

Google SecOps 資訊主頁中的進階篩選器只能透過字串替換運作。與標準篩選器不同,系統不會為您解讀邏輯,而是在編譯查詢前,對 $token$ 執行「尋找並取代」作業,將其替換為所選值。查詢會做為範本,使用者須負責確保最終的權杖替代查詢在語法上正確無誤。

預設值和查詢有效性

如果未提供任何輸入內容,系統不會自動忽略權杖,因此您必須定義預設值,以維持初始載入和排定報表的有效查詢結構。

以下是有效的「預設值」設定範例:

用途 查詢內容 預設值設定 產生的邏輯
完全符合 principal.hostname = $host$ 錯誤:如果留空,語法會無效 (principal.hostname = )。正確:使用可維持有效語法的預留位置。 預設值為空白的範例:失敗,因為 principal.hostname = 是無效的 YARA-L。
完全符合 principal.hostname = "$host$" 留空 成功:評估結果為 principal.hostname = "",這會傳回無結果,但語法有效。
萬用字元 (全部顯示) principal.hostname = /.*$host$.*/ .* 成功:評估結果為 principal.hostname = /.*/,這是「萬用」規則運算式,會傳回所有結果。
規則運算式 (顯示全部) principal.hostname = $host$ /.*/ 成功:評估結果為 principal.hostname = /.*/,符合所有主機名稱。
規則運算式錨點 metadata.product_name = /^$token$$/ .* 成功:在載入時評估為 metadata.product_name = /^.*$/,符合所有產品。
整數 (全部顯示) principal.host = $token$ 0 or 1=1 成功:評估結果為 principal.host = 0 or 1=1,有效傳回所有結果。
整數 (全部顯示) cast.as_string(principal.host) = $token$ /.*/ 成功:評估結果為 cast.as_string(principal.host) = /.*/,符合主機整數的所有字串表示法。
單選權杖,預設為「全部」邏輯 $log = metadata.log_type \n $log = if($log$ = "", metadata.log_type, $log$)\n match: $log 留空 (前置字串:",後置字串:") 成功:如果預設值為空白,$log 會變成 ""if 陳述式會變成 $log = if("" = "", metadata.log_type, ""),簡化後為 $log = metadata.log_type。查詢會比對所有記錄類型。
單一特定預設值 $et = metadata.event_type \n $et = $et2$ \n match: $et EMAIL_TRANSACTION (前置字串:",後置字串:") 成功:載入時評估為 $et = "EMAIL_TRANSACTION",將預設結果限制為特定活動類別。
多選規則運算式 $log = metadata.log_type \n $log = $logs$ \n match: $log .* (前置字串:/、後置字串:/、分隔符號:|) 成功:在載入時評估為 $log = /.*/,符合所有記錄類型。選取多個值 (例如 DNSDHCP) 會評估為 $log = /DNS|DHCP/
一律為 True 的預設值 (顯示所有項目) $et = metadata.event_type \n $et = $et4$ \n match: $et "USER_LOGIN" or 1=1 (分隔符號:" or metadata.event_type = ",為預設值套用前置字串/後置字串:未勾選) 成功:在載入時評估為 $et = "USER_LOGIN" or 1=1,與所有事件相符。選取特定選項後,字串會替換為明確的 OR 等值子句。
完整子句插入 (複選) $et$ \n $et = metadata.event_type \n match: $et 留空 (前置字串:metadata.event_type = "、後置字串:"、分隔符:" or metadata.event_type = "、為預設值套用前置字串/後置字串:取消勾選) 成功:權杖本身會插入整個目標欄位述詞。選取 USER_LOGINNETWORK_DNS 會展開為 metadata.event_type = "USER_LOGIN" or metadata.event_type = "NETWORK_DNS"
規則運算式預設全方位比對 $pet = metadata.product_event_type \n $pet = $pet$ \n match: $pet /.*/ (前置字串:"、後置字串:"、為預設值套用前置字串/後置字串:未勾選) 成功:在載入時評估為 $pet = /.*/,符合所有產品事件類型。選取特定值會套用引號 (例如 $pet = "USER_LOGIN")。

進階篩選器的語法注意事項

系統不會自動逸出特殊字元 (例如引號或斜線)。請務必確認您設定的前置字元、後置字元和分隔符號,是否符合所用查詢語言 (YARA-L) 的語法。

API 規格

如需詳細的 API 規格,請參閱 AdvancedFilterConfig

管理全域時間篩選器

全域時間篩選器會套用至所有圖表,無論圖表的資料來源為何。

如要選取可套用全域時間篩選器的圖表,請按照下列步驟操作:

  1. 在「編輯資訊主頁」頁面中,按一下「篩選器」新增篩選器。

  2. 在「管理篩選器」視窗中,從篩選器清單選取「全域時間篩選器」

  3. 按一下切換按鈕,確認已啟用全域時間篩選條件。

  4. 在「套用至」欄位中,選取要套用全域時間篩選器的圖表。

  5. 在「設定預設值」欄位中,使用絕對或相對值設定時間範圍,以查看資料。

  6. 按一下「完成」啟用篩選器,並關閉「管理篩選器」視窗。

套用資訊主頁篩選器

如要套用篩選器,請按照下列步驟操作:

  1. 在「編輯資訊主頁」頁面中,依序點選「返回」 >「篩選器」,即可查看資訊主頁篩選器。

  2. 在「資訊主頁篩選器」視窗中,選取您建立的篩選器。

  3. 為所選欄位輸入值。

  4. 按一下 [套用]。系統會重新整理適用篩選器的圖表,顯示新資料。

變更全域時間篩選器

開啟資訊主頁時,系統會對適用的圖表套用全域時間篩選器,並使用預設時間範圍。

如要變更全域時間篩選器值,請按照下列步驟操作:

  1. 按一下「排程」

  2. 在「Global Time Filter」(全域時間篩選器) 對話方塊中,選取 pastbetween 運算子。

  3. 選取日期範圍。

  4. 按一下 [套用]。所選圖表會根據全域時間篩選器,更新為新資料。

瞭解「過去」運算子

past 運算子會根據您提供的值和單位計算開始時間。結束時間一律為目前時間。

開始時間的計算方式取決於單位:

  • 秒、分、時:這些單位會從目前的時間戳記減去確切的秒數、分鐘數或小時數,藉此計算開始時間。
  • 天、週、月、年:這些單位會將開始時間對齊目前或前一個週期的開頭 (例如當天或當月的開頭)。

下表列出範例,目前時間戳記為 2025 年 7 月 2 日 13:13

單位 篩選器開始時間
n 2025 年 7 月 2 日 13:13:00 減去 n
n 分鐘 2025 年 7 月 2 日 13:13:00 減去 n 分鐘
n 小時 2025 年 7 月 2 日 13:13:00 減去 n 小時
1 2025 年 7 月 2 日 00:00:00 (當天開始)
2 2025 年 7 月 1 日 00:00:00 (前一天開始)
1 當週第一天的 00:00:00。一週的開始日期取決於系統的語言環境設定。
1 00:00:00 2025 年 7 月 1 日 (當月開始)
2 2025 年 6 月 1 日 00:00:00 (上個月的開始)
1 2025 年 1 月 1 日 00:00:00 (當年度開始)
2 2024 年 1 月 1 日 00:00:00 (前一年年初)

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。