Utilizzare il visualizzatore eventi
Quando esamini un risultato di sicurezza, i riepiloghi di alto livello raccontano solo una parte di la storia. Per capire esattamente cosa è successo, spesso devi esaminare i dati sottostanti che hanno attivato il rilevamento.
Il visualizzatore eventi è un riquadro laterale interattivo che ti consente di approfondire direttamente i singoli eventi del modello di dati unificato (UDM) e i log non elaborati che hanno attivato un rilevamento. Analizzando questi record, puoi verificare attività sospette, mappare il comportamento degli autori degli attacchi e raccogliere gli indicatori tecnici necessari per la risposta agli incidenti.
Per comprendere il flusso di lavoro di triage più ampio, consulta Panoramica della gestione di indagini e casi.
Accedere ai dettagli degli eventi durante un'indagine
Puoi aprire il visualizzatore eventi da qualsiasi contesto dello spazio di lavoro in cui stai esaminando attivamente i rilevamenti o le sequenze temporali dei casi:
- Dalla visualizzazione elenco casi: espandi una riga del caso, fai clic su un rilevamento specifico per aprire il riquadro di riepilogo e seleziona la scheda Eventi.
- Dalla pagina di rilevamento completa: vai a una visualizzazione di rilevamento dedicata e vai alla sezione Eventi nella parte inferiore della pagina.
- Dalla panoramica del caso: seleziona un caso e individua il widget Eventi UDM per visualizzare gli eventi direttamente collegati all'indagine complessiva.
Se fai clic su una riga di eventi in queste tabelle, si apre immediatamente il pannello dettagliato del visualizzatore eventi.
Analizzare le prove utilizzando i campi evento e i log non elaborati
Il visualizzatore eventi organizza i dati degli eventi in due schede, consentendoti di passare tra i dati strutturati della piattaforma e la telemetria dell'origine originale.
Convalidare l'attività con i campi evento strutturati
La scheda Campi evento traduce i dati di log complessi in oggetti UDM analizzati e puliti. Questa visualizzazione è ideale per identificare rapidamente gli indicatori di sicurezza chiave senza dover esaminare il testo non formattato.
- Isolare gli attributi critici: utilizza il filtro in linea per cercare rapidamente percorsi UDM specifici, come nomi host di destinazione, indirizzi IP di origine o righe di comando utente.
- Personalizzare la visualizzazione di analisi: aggiungi o rimuovi i campi UDM come colonne per adattare la tabella degli eventi alle tue esigenze di indagine immediate (ad esempio, aggiungendo gli hash dei file durante l'indagine sull'esecuzione di malware).
Esaminare la telemetria originale con il log non elaborato
La scheda Log non elaborato mostra il payload JSON o di testo originale non analizzato esattamente come è stato ricevuto dal dispositivo di origine.
- Verificare l'accuratezza del parser: fare un controllo incrociato dei campi UDM analizzati con il payload non elaborato per assicurarti che il contesto critico non sia stato eliminato o classificato in modo errato durante l' importazione.
- Estrarre il contesto tecnico approfondito: cerca metadati specifici del fornitore o codici di errore specializzati che potrebbero non essere mappati direttamente ai campi UDM standard, ma sono fondamentali per determinare il successo di un attacco.
Eseguire azioni di indagine dal visualizzatore eventi
Quando isoli gli indicatori chiave all'interno del visualizzatore eventi, puoi intraprendere un' azione immediata sui singoli record o gruppi di regole per semplificare il triage e ottimizzare la logica di rilevamento:
- Aggiungere elementi come prove principali: espandi le voci degli eventi fino al livello più basso della gerarchia delle righe e seleziona la casella di controllo accanto al record specifico. Fai clic sull'icona Aggiungi visualizzata. Questa azione copia l'elemento direttamente nella sezione Aggiunti dello spazio di lavoro del caso per le sequenze temporali storiche e i riepiloghi esecutivi.
- Creare esclusioni di rilevamento: seleziona le caselle di controllo accanto a una o più righe e fai clic su Crea esclusione per aprire la finestra di dialogo di configurazione. Le esclusioni rimuovono i rilevamenti che soddisfano le condizioni specificate. Puoi configurare le esclusioni a due livelli:
- A livello di insieme di regole: seleziona un intero gruppo di regole per applicare contemporaneamente le condizioni di esclusione a tutte le regole del gruppo.
- A livello di singola regola: espandi il gruppo di insiemi di regole e seleziona regole specifiche e individuali per isolare i parametri di esclusione.
- Gestire lo stato di esclusione alla creazione: attiva o disattiva l'impostazione Abilita esclusione alla creazione in base alle esigenze di deployment:
- Lascia l'impostazione abilitata per applicare immediatamente la logica di esclusione al traffico della piattaforma live dopo aver fatto clic su Crea.
- Disattiva l'impostazione per salvare la logica di esclusione sulla piattaforma senza attivarla. In questo modo, puoi archiviare, modificare o testare in sicurezza la logica in un secondo momento senza modificare il comportamento di rilevamento corrente.
Per maggiori dettagli sulla gestione delle regole di esclusione, consulta Gestire le esclusioni delle regole.
Risoluzione dei problemi
Utilizza questa tabella per risolvere rapidamente i problemi comuni riscontrati durante la visualizzazione dei dettagli degli eventi:
| Descrizione del problema | Causa principale e risoluzione |
|---|---|
| Impossibile caricare gli eventi nella tabella del visualizzatore. | Di solito è causato da una latenza temporanea dell'interfaccia. Aggiorna la pagina del browser. Se il problema persiste, verifica che le origini log stiano inserendo attivamente i dati. |
| La visualizzazione JSON non elaborata è vuota. | L'origine log sottostante potrebbe essere configurata per eliminare i log non elaborati dopo l'analisi. Controlla le impostazioni di inserimento o verifica l'integrità del parser di log. |
| Non è possibile aggiungere un campo UDM specifico come colonna. | Assicurati che il campo contenga dati validi per il tipo di evento selezionato. I sottocampi personalizzati o non supportati non possono essere visualizzati come colonne di tabella autonome. |
| La scheda Visualizzatore eventi o Log non elaborato non contiene i dettagli completi dei campi o la telemetria per un evento. | Controlla l'origine di inserimento dell'avviso. Gli avvisi inseriti utilizzando i connettori SOAR mostrano gli eventi UDM negli elenchi degli eventi, ma l'apertura dei dettagli degli eventi potrebbe non produrre la telemetria completa dei log non elaborati perché i connettori gestiscono direttamente i metadati degli avvisi senza archiviare i log SIEM non elaborati. Esamina invece il pannello dei dettagli dell'avviso per esaminare i metadati disponibili. |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.