Usa el visor de eventos

Compatible con:

Cuando investigas un hallazgo de seguridad, los resúmenes de alto nivel solo cuentan una parte de la historia. Para saber exactamente qué sucedió, a menudo debes observar los datos subyacentes que activaron la detección.

El visor de eventos es un panel lateral interactivo que te permite profundizar directamente en los eventos individuales del Modelo de datos unificado (UDM) y los registros sin procesar que activaron una detección. Si analizas estos registros, puedes verificar la actividad sospechosa, asignar el comportamiento del atacante y recopilar los indicadores técnicos necesarios para la respuesta ante incidentes.

Para comprender el flujo de trabajo de clasificación más amplio, consulta Descripción general de la investigación y la administración de casos.

Accede a los detalles del evento durante una investigación

Puedes abrir el visor de eventos desde cualquier contexto del espacio de trabajo en el que estés revisando activamente las detecciones o las líneas de tiempo de los casos:

  • Desde la vista de lista de casos: Expande una fila de caso, haz clic en una detección específica para abrir su panel de resumen y selecciona la pestaña Eventos.
  • Desde la página de detección completa: Navega a una vista de detección dedicada y ve a la sección Eventos en la parte inferior de la página.
  • Desde la descripción general del caso: Selecciona un caso y busca el widget Eventos de UDM para ver los eventos vinculados directamente a la investigación general.

Si haces clic en cualquier fila de evento de estas tablas, se abrirá al instante el panel detallado del visor de eventos.

Analiza la evidencia con los campos de eventos y los registros sin procesar

El visor de eventos organiza los datos de eventos en dos pestañas, lo que te permite alternar entre los datos estructurados de la plataforma y la telemetría de la fuente original.

Valida la actividad con campos de eventos estructurados

La pestaña Campos de eventos traduce datos de registro complejos en objetos UDM limpios y analizados. Esta vista es ideal para identificar rápidamente indicadores de seguridad clave sin tener que ordenar texto sin formato.

  • Aísla atributos críticos: Usa el filtro intercalado para buscar rápidamente rutas de UDM específicas, como nombres de host de destino, direcciones IP de origen o líneas de comandos de usuario.
  • Personaliza tu vista de análisis: Agrega o quita campos de UDM como columnas para adaptar la tabla de eventos a tus necesidades de investigación inmediatas (por ejemplo, agregar hashes de archivos cuando investigas la ejecución de software malicioso).

Inspecciona la telemetría original con el registro sin procesar

En la pestaña Registro sin procesar, se muestra la carga útil de JSON o texto original sin analizar exactamente como se recibió del dispositivo de origen.

  • Verifica la precisión del analizador: Haz una referencia cruzada de los campos de UDM analizados con la carga útil sin procesar para asegurarte de que no se haya descartado ni clasificado incorrectamente el contexto crítico durante la incorporación.
  • Extrae contexto técnico detallado: Busca metadatos específicos del proveedor o códigos de error especializados que podrían no asignarse directamente a los campos de UDM estándar, pero que son fundamentales para determinar el éxito de un ataque.

Realiza acciones de investigación desde el visor de eventos

A medida que aíslas indicadores clave en el visor de eventos, puedes tomar medidas inmediatas en registros individuales o grupos de reglas para optimizar la clasificación y ajustar la lógica de detección:

  • Fija elementos como evidencia principal: Expande las entradas de eventos hasta el nivel más bajo de la jerarquía de filas y marca la casilla de verificación junto al registro específico. Haz clic en el ícono de pin que aparece. Esta acción copia el elemento directamente a la sección Fijados de tu espacio de trabajo de casos para las líneas de tiempo históricas y los resúmenes ejecutivos.
  • Crea exclusiones de detección: Marca las casillas de verificación junto a una o más filas y haz clic en Crear exclusión para abrir el diálogo de configuración. Las exclusiones filtran las detecciones que cumplen con las condiciones especificadas. Puedes configurar exclusiones en dos niveles:
    • Nivel de conjunto de reglas: Selecciona un grupo de reglas completo para aplicar las condiciones de exclusión en todas las reglas de ese grupo de forma simultánea.
    • Nivel de regla individual: Expande el grupo de conjuntos de reglas y selecciona reglas individuales específicas para aislar los parámetros de exclusión.
  • Administra el estado de exclusión luego de su creación: Activa o desactiva el parámetro de configuración Habilitar la exclusión luego de su creación según tus necesidades de implementación:
    • Deja habilitado el parámetro de configuración para aplicar la lógica de exclusión al tráfico de la plataforma en vivo inmediatamente después de hacer clic en Crear.
    • Inhabilita el parámetro de configuración para guardar la lógica de exclusión en la plataforma sin activarla. Esto te permite almacenar, editar o probar tu lógica de forma segura más adelante sin alterar el comportamiento de detección actual.

Para obtener más detalles sobre la administración de reglas de exclusión, consulta Administra las exclusiones de reglas.

Soluciona problemas

Usa esta tabla para resolver rápidamente los problemas comunes que se producen cuando ves los detalles del evento:

Descripción del problema Causa raíz y resolución
No se cargan los eventos en la tabla del visor. Por lo general, se debe a una latencia temporal de la interfaz. Actualiza la página del navegador. Si el problema persiste, verifica que tus fuentes de registros estén incorporando datos de forma activa.
La vista de JSON sin procesar está vacía. Es posible que la fuente de registros subyacente esté configurada para descartar los registros sin procesar después del análisis. Verifica la configuración de incorporación o el estado del analizador de registros.
No se puede agregar un campo de UDM específico como columna. Asegúrate de que el campo contenga datos válidos para el tipo de evento seleccionado. Los subcampos personalizados o no compatibles no se pueden renderizar como columnas de tabla independientes.
El visor de eventos o la pestaña Registro sin procesar no tienen detalles de campo completos ni telemetría para un evento. Verifica la fuente de incorporación de la alerta. Las alertas incorporadas con conectores SOAR muestran eventos de UDM en las listas de eventos, pero abrir los detalles del evento podría no generar telemetría de registro sin procesar completa, ya que los conectores administran los metadatos de la alerta directamente sin almacenar registros SIEM sin procesar. En su lugar, inspecciona el panel de detalles de la alerta para revisar los metadatos disponibles.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.