イベント ビューアを使用する
セキュリティ検出結果を調査する場合、概要だけでは全体像を把握できません。何が起こったのかを正確に把握するには、検出をトリガーした基盤となるデータを確認する必要があります。
イベント ビューアは、検出をトリガーした個々の統合データモデル(UDM)イベントと未加工ログを直接確認できるインタラクティブなサイドパネルです。これらのレコードを分析することで、不審なアクティビティの検証、攻撃者の行動の把握、インシデント対応に必要な技術指標の収集を行うことができます。
トリアージ ワークフローの概要については、調査とケース管理の概要をご覧ください。
調査中にイベントの詳細にアクセスする
イベント ビューアは、検出やケースのタイムラインをアクティブに確認しているワークスペースのコンテキストから開くことができます。
- ケースリスト ビューから: ケースの行を開き、特定の検出をクリックして概要ドロワーを開き、[イベント] タブを選択します。
- [Full Detection] ページから: 専用の検出ビューに移動し、ページの下部にある [イベント] セクションに移動します。
- [Case Overview] から: ケースを選択し、[UDM Events] ウィジェットを見つけて、調査全体に直接関連付けられているイベントを表示します。
これらの表のイベント行をクリックすると、詳細な イベントビューア パネルがすぐに開きます。
イベント フィールドと未加工ログを使用して証拠を分析する
イベント ビューアでは、イベントデータが 2 つのタブに整理され、構造化されたプラットフォーム データと元のソース テレメトリーを切り替えることができます。
構造化イベント フィールドを使用してアクティビティを検証する
[イベント フィールド] タブでは、複雑なログデータがクリーンで解析済みの UDM オブジェクトに変換されます。このビューは、書式設定されていないテキストを並べ替えることなく、主要なセキュリティ指標をすばやく特定するのに最適です。
- 重要な属性を分離する: インライン フィルタを使用して、ターゲット ホスト名、送信元 IP アドレス、ユーザー コマンドラインなどの特定の UDM パスをすばやく検索します。
- 分析ビューをカスタマイズする: UDM フィールドを列として追加または削除して、イベント テーブルを直近の調査ニーズに合わせて調整します(マルウェアの実行を調査するときにファイル ハッシュを追加するなど)。
未加工ログで元のテレメトリーを検査する
[未加工ログ] タブには、ソースデバイスから受信したとおりの、解析されていない元の JSON またはテキスト ペイロードが表示されます。
- パーサーの精度を確認する: 解析された UDM フィールドと未加工のペイロードを相互参照して、取り込み中に重要なコンテキストが削除されたり、誤分類されたりしていないことを確認します。
- 技術的な詳細なコンテキストを抽出する: 標準の UDM フィールドに直接マッピングされない可能性があるものの、攻撃の成功を判断するうえで重要なベンダー固有のメタデータや特殊なエラーコードを探します。
イベント ビューアから調査アクションを実行する
イベント ビューアで重要な指標を特定したら、個々のレコードまたはルールグループに対して直ちに対処し、トリアージを効率化して検出ロジックを調整できます。
- アイテムを重要な証拠として固定する: 行階層の最下位レベルまでイベント エントリを展開し、特定のレコードの横にあるチェックボックスをオンにします。表示されたピンアイコンをクリックします。この操作を行うと、ケース ワークスペースの [Pinned](ピン留め)セクションに項目が直接コピーされ、過去のタイムラインと要約が作成されます。
- 検出除外を作成する: 1 つ以上の行の横にあるチェックボックスをオンにして、[除外を作成] をクリックして構成ダイアログを開きます。指定した条件を満たす検出が除外されます。除外は次の 2 つのレベルで構成できます。
- ルールセット レベル: ルールグループ全体を選択して、そのグループ内のすべてのルールに除外条件を同時に適用します。
- 個々のルールレベル: ルールセット グループを展開し、特定の個々のルールを選択して除外パラメータを分離します。
- 作成時に除外ステータスを管理する: デプロイのニーズに応じて、[作成時に除外を有効化] 設定を切り替えます。
- この設定を有効にしておくと、[作成] をクリックした直後に、除外ロジックがライブ プラットフォームのトラフィックに適用されます。
- この設定を無効にすると、除外ロジックを有効にせずにプラットフォームに保存できます。これにより、現在の検出動作を変更することなく、後でロジックを安全に保存、編集、テストできます。
除外ルールの管理の詳細については、ルールの除外を管理するをご覧ください。
トラブルシューティング
この表を使用して、イベントの詳細を表示する際に発生する一般的な問題を迅速に解決します。
| 問題の詳細 | 根本原因と解決策 |
|---|---|
| ビューア テーブルにイベントを読み込めません。 | 通常、インターフェースのレイテンシが一時的に高くなっていることが原因です。ブラウザのページを更新します。問題が解決しない場合は、ログソースがデータをアクティブに取り込んでいることを確認します。 |
| 未加工の JSON ビューが空です。 | 基盤となるログソースは、解析後に未加工のログを破棄するように構成されている場合があります。取り込み設定を確認するか、ログパーサーの健全性を確認します。 |
| 特定の UDM フィールドを列として追加することはできません。 | 選択したイベントタイプに対して、フィールドに有効なデータが含まれていることを確認します。カスタム サブフィールドまたはサポートされていないサブフィールドは、スタンドアロンのテーブル列としてレンダリングできません。 |
| [イベント ビューア] タブまたは [未加工ログ] タブに、イベントの完全なフィールドの詳細またはテレメトリーが表示されない。 | アラートの取り込み元を確認します。SOAR コネクタを使用して取り込まれたアラートは、イベント リストに UDM イベントを表示しますが、コネクタは未加工の SIEM ログを保存せずにアラート メタデータを直接管理するため、イベントの詳細を開いても未加工のログ テレメトリーが完全に表示されないことがあります。アラートの詳細パネルを調べて、利用可能なメタデータを確認します。 |
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。