Menggunakan Penampil Peristiwa
Saat Anda menyelidiki temuan keamanan, ringkasan tingkat tinggi hanya menceritakan sebagian kisah. Untuk mengetahui kejadian sebenarnya, Anda sering kali perlu melihat data yang mendasarinya yang memicu deteksi.
The Penampil Peristiwa adalah panel samping interaktif yang memungkinkan Anda langsung mempelajari peristiwa Unified Data Model (UDM) dan log mentah yang memicu deteksi. Dengan menganalisis data ini, Anda dapat memverifikasi aktivitas mencurigakan, memetakan perilaku penyerang, dan mengumpulkan indikator teknis yang diperlukan untuk respons insiden.
Untuk memahami alur kerja triase yang lebih luas, lihat Ringkasan penyelidikan dan pengelolaan kasus.
Mengakses detail peristiwa selama penyelidikan
Anda dapat membuka Penampil Peristiwa dari konteks ruang kerja mana pun tempat Anda aktif meninjau deteksi atau linimasa kasus:
- Dari Tampilan Daftar Kasus: Luaskan baris kasus, klik deteksi tertentu untuk membuka laci ringkasannya, lalu pilih tab Peristiwa.
- Dari Halaman Deteksi Lengkap: Buka tampilan deteksi khusus, lalu buka bagian Peristiwa di bagian bawah halaman.
- Dari Ringkasan Kasus: Pilih kasus, lalu temukan widget Peristiwa UDM untuk melihat peristiwa yang terkait langsung dengan penyelidikan secara keseluruhan.
Mengklik baris peristiwa mana pun di tabel ini akan langsung membuka panel Penampil Peristiwa yang mendetail.
Menganalisis bukti menggunakan kolom peristiwa dan log mentah
Penampil Peristiwa mengatur data peristiwa ke dalam dua tab, sehingga Anda dapat beralih antara data platform terstruktur dan telemetri sumber asli.
Memvalidasi aktivitas dengan kolom peristiwa terstruktur
Tab Kolom peristiwa menerjemahkan data log yang kompleks menjadi objek UDM yang bersih dan diuraikan. Tampilan ini ideal untuk mengidentifikasi indikator keamanan utama dengan cepat tanpa mengurutkan teks yang tidak diformat.
- Mengisolasi atribut penting: Gunakan filter inline untuk menelusuri jalur UDM tertentu dengan cepat, seperti nama host target, alamat IP sumber, atau command line pengguna.
- Menyesuaikan tampilan analisis: Tambahkan atau hapus kolom UDM sebagai kolom untuk menyesuaikan tabel peristiwa dengan kebutuhan penyelidikan langsung Anda (misalnya, menambahkan hash file saat menyelidiki eksekusi malware).
Memeriksa telemetri asli dengan log mentah
Tab Log mentah menampilkan payload JSON atau teks asli yang tidak diuraikan persis seperti yang diterima dari perangkat sumber.
- Memverifikasi akurasi parser: Lakukan referensi silang kolom UDM yang diuraikan dengan payload mentah untuk memastikan konteks penting tidak dihilangkan atau salah diklasifikasikan selama proses ingest.
- Mengekstrak konteks teknis mendalam: Cari metadata khusus vendor atau kode error khusus yang mungkin tidak dipetakan langsung ke kolom UDM standar, tetapi penting untuk menentukan keberhasilan serangan.
Melakukan tindakan penyelidikan dari Penampil Peristiwa
Saat Anda mengisolasi indikator utama dalam Penampil Peristiwa, Anda dapat segera mengambil tindakan pada masing-masing data atau grup aturan untuk menyederhanakan triase dan menyesuaikan logika deteksi:
- Menyematkan item sebagai bukti inti: Luaskan entri peristiwa hingga ke tingkat terendah hierarki baris, lalu centang kotak di samping data tertentu. Klik ikon sematkan yang muncul. Tindakan ini akan menyalin item langsung ke bagian Disematkan di ruang kerja kasus Anda untuk linimasa historis dan ringkasan eksekutif.
- Membuat pengecualian deteksi: Centang kotak di samping satu atau beberapa baris, lalu klik Buat Pengecualian untuk membuka dialog konfigurasi. Pengecualian akan memfilter deteksi yang memenuhi kondisi yang Anda tentukan. Anda dapat mengonfigurasi pengecualian di dua tingkat:
- Tingkat Set Aturan: Pilih seluruh grup aturan untuk menerapkan kondisi pengecualian di semua aturan dalam grup tersebut secara bersamaan.
- Tingkat Aturan Individual: Luaskan grup set aturan, lalu pilih aturan individual tertentu untuk mengisolasi parameter pengecualian Anda.
- Mengelola status pengecualian setelah pembuatan: Aktifkan atau nonaktifkan setelan Aktifkan pengecualian setelah pembuatan bergantung pada kebutuhan deployment Anda:
- Biarkan setelan diaktifkan untuk menerapkan logika pengecualian ke traffic platform live segera setelah mengklik Buat.
- Nonaktifkan setelan untuk menyimpan logika pengecualian ke platform tanpa mengaktifkannya. Dengan begitu, Anda dapat menyimpan, mengedit, atau menguji logika Anda dengan aman nanti tanpa mengubah perilaku deteksi saat ini.
Untuk mengetahui detail selengkapnya tentang pengelolaan aturan pengecualian, lihat Mengelola pengecualian aturan.
Pemecahan masalah
Gunakan tabel ini untuk menyelesaikan masalah umum yang ditemui dengan cepat saat melihat detail peristiwa:
| Deskripsi masalah | Penyebab utama dan penyelesaian |
|---|---|
| Peristiwa gagal dimuat di tabel penampil. | Biasanya disebabkan oleh latensi antarmuka sementara. Muat ulang halaman browser Anda. Jika masalah berlanjut, pastikan sumber log Anda aktif meng-ingest data. |
| Tampilan JSON mentah kosong. | Sumber log yang mendasarinya mungkin dikonfigurasi untuk menghapus log mentah setelah diuraikan. Periksa setelan ingest Anda atau verifikasi kesehatan parser log. |
| Kolom UDM tertentu tidak dapat ditambahkan sebagai kolom. | Pastikan kolom berisi data yang valid untuk jenis peristiwa yang dipilih. Sub-kolom kustom atau yang tidak didukung tidak dapat dirender sebagai kolom tabel mandiri. |
| Tab Penampil Peristiwa atau Log mentah tidak memiliki detail kolom atau telemetri lengkap untuk suatu peristiwa. | Periksa sumber ingest pemberitahuan. Pemberitahuan yang di-ingest menggunakan konektor SOAR menampilkan peristiwa UDM dalam daftar peristiwa, tetapi membuka detail peristiwa mungkin tidak menghasilkan telemetri log mentah lengkap karena konektor mengelola metadata pemberitahuan secara langsung tanpa menyimpan log SIEM mentah. Periksa panel detail pemberitahuan sebagai gantinya untuk meninjau metadata yang tersedia. |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.