Ereignisanzeige verwenden

Unterstützt in:

Wenn Sie ein Sicherheitsergebnis untersuchen, liefern allgemeine Zusammenfassungen nur einen Teil der Informationen. Um genau herauszufinden, was passiert ist, müssen Sie sich oft die zugrunde liegenden Daten ansehen, die die Erkennung ausgelöst haben.

Die Ereignisanzeige ist eine interaktive Seitenleiste, mit der Sie direkt in die einzelnen Ereignisse des Unified Data Model (UDM) und die Rohlogs eintauchen können, die eine Erkennung ausgelöst haben. Durch die Analyse dieser Datensätze können Sie verdächtige Aktivitäten überprüfen, das Verhalten von Angreifern nachvollziehen und die für die Reaktion auf Vorfälle erforderlichen technischen Indikatoren erfassen.

Informationen zum allgemeinen Triage-Workflow finden Sie unter Übersicht über die Untersuchung und das Fallmanagement.

Während einer Untersuchung auf Termindetails zugreifen

Sie können den Ereignis-Viewer in jedem Arbeitsbereichskontext öffnen, in dem Sie aktiv Erkennungen oder Fallzeitachsen überprüfen:

  • Über die Falllistenansicht:Maximieren Sie eine Fallzeile, klicken Sie auf einen bestimmten erkannten Fall, um die zugehörige Zusammenfassung zu öffnen, und wählen Sie den Tab Ereignisse aus.
  • Auf der Seite „Vollständige Erkennung“:Rufen Sie eine spezielle Ansicht für die Erkennung auf und scrollen Sie zum Abschnitt Ereignisse unten auf der Seite.
  • Über die Fallübersicht:Wählen Sie einen Fall aus und suchen Sie nach dem Widget UDM-Ereignisse, um Ereignisse zu sehen, die direkt mit der allgemeinen Untersuchung zusammenhängen.

Wenn Sie in diesen Tabellen auf eine beliebige Ereigniszeile klicken, wird sofort der detaillierte Bereich Ereignis-Viewer geöffnet.

Beweise mithilfe von Ereignisfeldern und Rohlogs analysieren

Im Ereignis-Viewer werden Ereignisdaten auf zwei Tabs organisiert. So können Sie zwischen strukturierten Plattformdaten und der Telemetrie der Originalquelle wechseln.

Aktivität mit Feldern für strukturierte Ereignisse validieren

Auf dem Tab Ereignisfelder werden komplexe Protokolldaten in bereinigte, geparste UDM-Objekte übersetzt. Diese Ansicht ist ideal, um wichtige Sicherheitsindikatoren schnell zu erkennen, ohne unformatierten Text durchsuchen zu müssen.

  • Wichtige Attribute isolieren:Mit dem Inline-Filter können Sie schnell nach bestimmten UDM-Pfaden suchen, z. B. nach Ziel-Hostnamen, Quell-IP-Adressen oder Nutzerbefehlszeilen.
  • Analyseansicht anpassen:Fügen Sie UDM-Felder als Spalten hinzu oder entfernen Sie sie, um die Ereignistabelle an Ihre unmittelbaren Untersuchungsanforderungen anzupassen. Sie können beispielsweise Dateihashes hinzufügen, wenn Sie die Ausführung von Malware untersuchen.

Originaltelemetrie mit dem Rohlog prüfen

Auf dem Tab Rohlog wird die ungeparste Original-JSON- oder ‑Textnutzlast genau so angezeigt, wie sie vom Quellgerät empfangen wurde.

  • Parsergenauigkeit prüfen:Vergleichen Sie die geparsten UDM-Felder mit der Rohnutzlast, um sicherzustellen, dass beim Erfassen keine wichtigen Kontextinformationen verloren gegangen oder falsch klassifiziert wurden.
  • Detaillierten technischen Kontext extrahieren:Suchen Sie nach anbieterspezifischen Metadaten oder speziellen Fehlercodes, die möglicherweise nicht direkt den Standard-UDM-Feldern zugeordnet werden können, aber entscheidend für die Bestimmung des Erfolgs eines Angriffs sind.

Untersuchungsmaßnahmen über die Ereignisanzeige ergreifen

Wenn Sie wichtige Indikatoren im Ereignis-Viewer isolieren, können Sie sofort Maßnahmen für einzelne Datensätze oder Regelgruppen ergreifen, um die Triage zu optimieren und die Erkennungslogik anzupassen:

  • Elemente als wichtige Beweise anpinnen:Maximieren Sie die Ereigniseinträge bis zur untersten Ebene der Zeilenhierarchie und setzen Sie ein Häkchen neben dem entsprechenden Datensatz. Klicken Sie auf das angezeigte Stecknadelsymbol. Dadurch wird das Element direkt in den Bereich Angepinnt Ihres Fall-Arbeitsbereichs kopiert, damit Sie es für Verlaufszeitachsen und Zusammenfassungen auf Führungsebene verwenden können.
  • Ausschlüsse für die Erkennung erstellen:Setzen Sie die Häkchen neben einer oder mehreren Zeilen und klicken Sie auf Ausschluss erstellen, um das Konfigurationsdialogfeld zu öffnen. Ausschlüsse filtern Erkennungen heraus, die die von Ihnen angegebenen Bedingungen erfüllen. Sie können Ausschlüsse auf zwei Ebenen konfigurieren:
    • Regelsatzebene:Wählen Sie eine gesamte Regelgruppe aus, um die Ausschlussbedingungen gleichzeitig auf alle Regeln in dieser Gruppe anzuwenden.
    • Ebene der einzelnen Regel:Maximieren Sie die Regelgruppe und wählen Sie bestimmte einzelne Regeln aus, um Ihre Ausschlussparameter zu isolieren.
  • Ausschlussstatus bei der Erstellung verwalten:Aktivieren oder deaktivieren Sie die Einstellung Ausschluss nach Erstellung aktivieren je nach Ihren Bereitstellungsanforderungen:
    • Lassen Sie die Einstellung aktiviert, damit die Ausschlusslogik sofort auf Livetraffic angewendet wird, wenn Sie auf Erstellen klicken.
    • Wenn Sie die Einstellung deaktivieren, wird die Ausschlusslogik auf der Plattform gespeichert, ohne dass sie aktiviert wird. So können Sie Ihre Logik später sicher speichern, bearbeiten oder testen, ohne das aktuelle Erkennungsverhalten zu ändern.

Weitere Informationen zum Verwalten von Regelausschlüssen finden Sie unter Regelausschlüsse verwalten.

Fehlerbehebung

In dieser Tabelle finden Sie Informationen zur schnellen Behebung häufiger Probleme, die beim Aufrufen von Eventdetails auftreten:

Problembeschreibung Ursache und Lösung
Ereignisse werden in der Zuschauertabelle nicht geladen. Wird in der Regel durch eine vorübergehende Latenz der Schnittstelle verursacht. Aktualisieren Sie die Browserseite. Wenn das Problem weiterhin besteht, prüfen Sie, ob in Ihre Log-Quellen aktiv Daten aufgenommen werden.
Die Rohdatenansicht im JSON-Format ist leer. Die zugrunde liegende Protokollquelle kann so konfiguriert werden, dass Rohprotokolle nach dem Parsen verworfen werden. Prüfen Sie Ihre Aufnahmeeinstellungen oder den Status des Log-Parsers.
Ein bestimmtes UDM-Feld kann nicht als Spalte hinzugefügt werden. Das Feld muss gültige Daten für den ausgewählten Ereignistyp enthalten. Benutzerdefinierte oder nicht unterstützte Unterfelder können nicht als eigenständige Tabellenspalten gerendert werden.
Auf dem Tab Ereignis-Viewer oder Rohlog fehlen vollständige Felddetails oder Telemetriedaten für ein Ereignis. Prüfen Sie die Aufnahmequelle der Benachrichtigung. Über SOAR-Connectors aufgenommene Benachrichtigungen zeigen UDM-Ereignisse in Ereignislisten an. Wenn Sie jedoch Ereignisdetails öffnen, werden möglicherweise nicht alle Telemetriedaten aus Rohlogs angezeigt, da Connectors Benachrichtigungsmetadaten direkt verwalten, ohne SIEM-Rohlogs zu speichern. Sehen Sie sich stattdessen den Bereich mit den Benachrichtigungsdetails an, um die verfügbaren Metadaten zu prüfen.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten