Usar o Visualizador de eventos
Ao investigar uma descoberta de segurança, os resumos de alto nível só contam parte de a história. Para descobrir exatamente o que aconteceu, muitas vezes é necessário analisar os dados subjacentes que acionaram a detecção.
O Visualizador de eventos é um painel lateral interativo que permite analisar diretamente os eventos individuais do Modelo de dados unificado (UDM, na sigla em inglês) e os registros brutos que acionaram uma detecção. Ao analisar esses registros, você pode verificar atividades suspeitas, mapear o comportamento do invasor e coletar os indicadores técnicos necessários para a resposta a incidentes.
Para entender o fluxo de trabalho de triagem mais amplo, consulte Visão geral da investigação e do gerenciamento de casos.
Acessar detalhes do evento durante uma investigação
É possível abrir o Visualizador de eventos em qualquer contexto de espaço de trabalho em que você esteja revisando ativamente detecções ou cronogramas de casos:
- Na visualização da lista de casos:expanda uma linha de caso, clique em uma detecção específica para abrir o painel de resumo e selecione a guia Eventos.
- Na página de detecção completa: navegue até uma visualização de detecção dedicada e acesse a seção Eventos na parte de baixo da página.
- Na visão geral do caso:selecione um caso e localize o widget Eventos do UDM para conferir os eventos diretamente vinculados à investigação geral.
Clicar em qualquer linha de evento nessas tabelas abre instantaneamente o painel detalhado do Visualizador de eventos.
Analisar evidências usando campos de eventos e registros brutos
O Visualizador de eventos organiza os dados de eventos em duas guias, permitindo que você alterne entre os dados estruturados da plataforma e a telemetria da fonte original.
Validar a atividade com campos de eventos estruturados
A guia Campos de eventos traduz dados de registro complexos em objetos UDM limpos e analisados. Essa visualização é ideal para identificar rapidamente os principais indicadores de segurança sem classificar textos não formatados.
- Isolar atributos críticos: use o filtro inline para pesquisar rapidamente caminhos UDM específicos, como nomes de host de destino, endereços IP de origem ou linhas de comando do usuário.
- Personalizar a visualização de análise: adicione ou remova campos UDM como colunas para adaptar a tabela de eventos às suas necessidades imediatas de investigação (por exemplo, adicionar hashes de arquivos ao investigar a execução de malware).
Inspecionar a telemetria original com o registro bruto
A guia Registro bruto mostra o payload JSON ou de texto original não analisado exatamente como foi recebido do dispositivo de origem.
- Verificar a precisão do analisador: faça uma referência cruzada dos campos UDM analisados com o payload bruto para garantir que o contexto crítico não tenha sido descartado ou classificado incorretamente durante a ingestão.
- Extrair contexto técnico detalhado: procure metadados específicos do fornecedor ou códigos de erro especializados que talvez não sejam mapeados diretamente para campos UDM padrão, mas são essenciais para determinar o sucesso de um ataque.
Realizar ações de investigação no Visualizador de eventos
Ao isolar os principais indicadores no Visualizador de eventos, você pode agir imediatamente em registros individuais ou grupos de regras para simplificar a triagem e ajustar a lógica de detecção:
- Fixar itens como evidências principais:expanda as entradas de eventos até o nível mais baixo da hierarquia de linhas e marque a caixa de seleção ao lado do registro específico. Clique no ícone fixar que aparece. Essa ação copia o item diretamente para a seção Fixados do espaço de trabalho do caso para cronogramas históricos e resumos executivos.
- Criar exclusões de detecção:marque as caixas de seleção ao lado de uma ou mais linhas e clique em Criar exclusão para abrir a caixa de diálogo de configuração. As exclusões ignoram detecções que atendem às condições especificadas. É possível configurar exclusões em dois níveis:
- Nível do conjunto de regras:selecione um grupo de regras inteiro para aplicar as condições de exclusão a todas as regras desse grupo simultaneamente.
- Nível de regra individual:expanda o grupo de conjuntos de regras e selecione regras específicas e individuais para isolar os parâmetros de exclusão.
- Gerenciar o status de exclusão após a criação:alterne a configuração Ativar a exclusão após a criação dependendo das necessidades de implantação:
- Deixe a configuração ativada para aplicar a lógica de exclusão ao tráfego da plataforma em tempo real imediatamente após clicar em Criar.
- Desative a configuração para salvar a lógica de exclusão na plataforma sem ativá-la. Isso permite armazenar, editar ou testar sua lógica com segurança mais tarde sem alterar o comportamento de detecção atual.
Para mais detalhes sobre como gerenciar regras de exclusão, consulte Gerenciar exclusões de regras.
Solução de problemas
Use esta tabela para resolver rapidamente problemas comuns encontrados ao visualizar detalhes de eventos:
| Descrição do problema | Causa raiz e resolução |
|---|---|
| Os eventos não são carregados na tabela do visualizador. | Geralmente causado por latência temporária da interface. Atualize a página do navegador. Se o problema persistir, verifique se as fontes de registro estão ingerindo dados ativamente. |
| A visualização JSON bruta está vazia. | A origem do registro subjacente pode ser configurada para descartar registros brutos após a análise. Verifique as configurações de ingestão ou a integridade do analisador de registros. |
| Não é possível adicionar um campo UDM específico como uma coluna. | Verifique se o campo contém dados válidos para o tipo de evento selecionado. Os subcampos personalizados ou não compatíveis não podem ser renderizados como colunas de tabela independentes. |
| A guia Visualizador de eventos ou Registro bruto não tem detalhes completos do campo ou telemetria para um evento. | Verifique a fonte de ingestão do alerta. Os alertas ingeridos usando conectores SOAR mostram eventos UDM em listas de eventos, mas a abertura dos detalhes do evento pode não gerar telemetria de registro bruto completa porque os conectores gerenciam os metadados de alerta diretamente sem armazenar registros SIEM brutos. Inspecione o painel de detalhes do alerta para revisar os metadados disponíveis. |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.