Utiliser la visionneuse d'événements
Lorsque vous examinez un résultat de sécurité, les récapitulatifs de haut niveau ne donnent qu'une partie de l'histoire. Pour comprendre exactement ce qui s'est passé, vous devez souvent examiner les données sous-jacentes qui ont déclenché la détection.
La visionneuse d'événements est un panneau latéral interactif qui vous permet d'explorer directement les événements individuels du modèle de données unifié (UDM) et les journaux bruts qui ont déclenché une détection. En analysant ces enregistrements, vous pouvez vérifier les activités suspectes, cartographier le comportement des pirates et recueillir les indicateurs techniques nécessaires pour répondre aux incidents.
Pour comprendre le workflow de triage plus large, consultez Présentation de la gestion des investigations et des demandes.
Accéder aux détails d'un événement lors d'une investigation
Vous pouvez ouvrir la visionneuse d'événements à partir de n'importe quel contexte d'espace de travail dans lequel vous examinez activement des détections ou des chronologies de demandes :
- Dans la vue Liste des demandes : développez une ligne de demande, cliquez sur une détection spécifique pour ouvrir son panneau récapitulatif, puis sélectionnez l'onglet Événements.
- Dans la page de détection complète : accédez à une vue de détection dédiée, puis à la section Événements en bas de la page.
- Dans la présentation de la demande : sélectionnez une demande, puis recherchez le widget Événements UDM pour afficher les événements directement liés à l'investigation globale.
Cliquez sur n'importe quelle ligne d'événement dans ces tableaux pour ouvrir instantanément le panneau détaillé de la visionneuse d'événements.
Analyser les preuves à l'aide des champs d'événement et des journaux bruts
La visionneuse d'événements organise les données d'événement en deux onglets, ce qui vous permet de passer des données de plate-forme structurées à la télémétrie de la source d'origine.
Valider l'activité avec des champs d'événement structurés
L'onglet Champs d'événement traduit les données de journal complexes en objets UDM propres et analysés. Cette vue est idéale pour identifier rapidement les indicateurs de sécurité clés sans avoir à trier du texte non formaté.
- Isoler les attributs critiques : utilisez le filtre intégré pour rechercher rapidement des chemins UDM spécifiques, tels que des noms d'hôtes cibles, des adresses IP sources ou des lignes de commande utilisateur.
- Personnaliser votre vue d'analyse : ajoutez ou supprimez des champs UDM en tant que colonnes pour adapter le tableau des événements à vos besoins d'investigation immédiats (par exemple, en ajoutant des hachages de fichiers lors de l'investigation de l'exécution de logiciels malveillants).
Inspecter la télémétrie d'origine avec le journal brut
L'onglet Journal brut affiche la charge utile JSON ou texte d'origine non analysée exactement telle qu'elle a été reçue de l'appareil source.
- Vérifier l'exactitude de l'analyseur : croisez les champs UDM analysés avec la charge utile brute pour vous assurer qu'aucun contexte critique n'a été supprimé ou mal classé lors de l' ingestion.
- Extraire un contexte technique approfondi : recherchez des métadonnées spécifiques au fournisseur ou des codes d'erreur spécialisés qui ne correspondent peut-être pas directement aux champs UDM standards, mais qui sont essentiels pour déterminer le succès d'une attaque.
Effectuer des actions d'investigation à partir de la visionneuse d'événements
Lorsque vous isolez des indicateurs clés dans la visionneuse d'événements, vous pouvez agir immédiatement sur des enregistrements individuels ou des groupes de règles pour simplifier le triage et ajuster la logique de détection :
- Épingler des éléments comme preuves principales : développez les entrées d'événement jusqu'au niveau le plus bas de la hiérarchie des lignes, puis cochez la case à côté de l'enregistrement spécifique. Cliquez sur l'icône Épingler qui s'affiche. Cette action copie l'élément directement dans la section Épinglé de l'espace de travail de votre demande pour les chronologies historiques et les résumés.
- Créer des exclusions de détection : cochez les cases à côté d'une ou plusieurs lignes, puis cliquez sur Créer une exclusion pour ouvrir la boîte de dialogue de configuration. Les exclusions filtrent les détections qui répondent aux conditions que vous avez spécifiées. Vous pouvez configurer des exclusions à deux niveaux :
- Niveau de l'ensemble de règles : sélectionnez un groupe de règles entier pour appliquer simultanément les conditions d'exclusion à toutes les règles de ce groupe.
- Niveau de la règle individuelle : développez le groupe d'ensembles de règles et sélectionnez des règles individuelles spécifiques pour isoler vos paramètres d'exclusion.
- Gérer l'état d'exclusion lors de la création : activez ou désactivez le paramètre Activer l'exclusion lors de la création en fonction de vos besoins de déploiement :
- Laissez le paramètre activé pour appliquer la logique d'exclusion au trafic de la plate-forme en direct immédiatement après avoir cliqué sur Créer.
- Désactivez le paramètre pour enregistrer votre logique d'exclusion sur la plate-forme sans l'activer. Cela vous permet de stocker, de modifier ou de tester votre logique ultérieurement en toute sécurité sans modifier le comportement de détection actuel.
Pour en savoir plus sur la gestion des règles d'exclusion, consultez Gérer les exclusions de règles.
Dépannage
Utilisez ce tableau pour résoudre rapidement les problèmes courants rencontrés lors de l'affichage des détails d'un événement :
| Description du problème | Cause et résolution |
|---|---|
| Les événements ne se chargent pas dans le tableau de la visionneuse. | Généralement causé par une latence d'interface temporaire. Actualisez la page de votre navigateur. Si le problème persiste, vérifiez que vos sources de journaux ingèrent activement des données. |
| La vue JSON brute est vide. | La source de journal sous-jacente peut être configurée pour ignorer les journaux bruts après l'analyse. Vérifiez vos paramètres d'ingestion ou l'état de l'analyseur de journaux. |
| Un champ UDM spécifique ne peut pas être ajouté en tant que colonne. | Assurez-vous que le champ contient des données valides pour le type d'événement sélectionné. Les sous-champs personnalisés ou non compatibles ne peuvent pas être affichés en tant que colonnes de tableau autonomes. |
| L'onglet Visionneuse d'événements ou Journal brut ne contient pas tous les détails ou la télémétrie d'un événement. | Vérifiez la source d'ingestion de l'alerte. Les alertes ingérées à l'aide de connecteurs SOAR affichent les événements UDM dans les listes d'événements, mais l'ouverture des détails de l'événement peut ne pas générer de télémétrie de journal brut complète, car les connecteurs gèrent directement les métadonnées d'alerte sans stocker les journaux SIEM bruts. Examinez plutôt le panneau des détails de l'alerte pour consulter les métadonnées disponibles. |
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.