使用事件查看器

支持的平台:

在调查安全发现结果时,高级别摘要只能提供部分信息。如需确切了解发生了什么情况,您通常需要查看触发检测的底层数据。

事件查看器是一个交互式侧边栏,可让您直接深入了解触发检测的各个统一数据模型 (UDM) 事件和原始日志。通过分析这些记录,您可以验证可疑活动、了解攻击者行为,并收集突发事件响应所需的技术指标。

如需了解更广泛的初始评估工作流程,请参阅调查和案例管理概览

在调查期间访问活动详情

您可以在任何工作区情境下打开“事件查看器”,前提是您正在积极查看检测结果或支持请求时间轴:

  • 在“支持请求列表”视图中:展开支持请求行,点击特定检测结果以打开其摘要抽屉,然后选择事件标签页。
  • 在完整检测页面中:前往专用检测视图,然后前往页面底部的事件部分。
  • 在“案例概览”中:选择一个案例,然后找到 UDM 事件微件,即可查看与整个调查直接相关的事件。

点击这些表格中的任何事件行,即可立即打开详细的事件查看器面板。

使用事件字段和原始日志分析证据

事件查看器会将事件数据整理到两个标签页中,以便您在结构化平台数据和原始来源遥测数据之间切换。

使用结构化事件字段验证活动

事件字段标签页会将复杂的日志数据转换为整洁且经过解析的 UDM 对象。此视图非常适合快速识别关键安全指标,而无需整理未设置格式的文本。

  • 隔离关键属性:使用内嵌过滤条件可快速搜索特定 UDM 路径,例如目标主机名、源 IP 地址或用户命令行。
  • 自定义分析视图:添加或移除 UDM 字段作为列,以根据您当前的调查需求定制事件表(例如,在调查恶意软件执行情况时添加文件哈希)。

使用原始日志检查原始遥测数据

原始日志标签页会显示未解析的原始 JSON 或文本载荷,与从源设备接收到的完全一致。

  • 验证解析器准确性:将解析后的 UDM 字段与原始载荷进行交叉对比,确保在提取过程中没有丢弃或错误分类关键上下文。
  • 提取深层技术背景信息:查找可能无法直接映射到标准 UDM 字段但对于确定攻击是否成功至关重要的特定于供应商的元数据或专用错误代码。

通过事件查看器采取调查措施

在事件查看器中隔离关键指标后,您可以立即对单个记录或规则组采取行动,以简化分诊并调整检测逻辑:

  • 将项目固定为核心证据:将事件条目展开到行层次结构的最低级别,然后选中特定记录旁边的复选框。点击显示的固定图标。此操作会将相应内容直接复制到您的案件工作区的已固定部分,以便查看历史时间轴和执行摘要。
  • 创建检测排除对象:选中一个或多个行旁边的复选框,然后点击创建排除对象以打开配置对话框。排除项会滤除符合您指定条件的检测。您可以在两个级别上配置排除对象:
    • 规则集级:选择整个规则组,以同时将排除条件应用于该组中的所有规则。
    • 单个规则级:展开规则集组,然后选择特定的单个规则,以隔离排除参数。
  • 创建时管理排除状态:根据部署需求,切换创建时启用排除项设置:
    • 保持此设置处于启用状态,以便在点击创建后立即将排除逻辑应用于实时平台流量。
    • 停用此设置可将排除逻辑保存到平台,但不会激活该逻辑。这样,您就可以在日后安全地存储、修改或测试逻辑,而不会改变当前的检测行为。

如需详细了解如何管理排除规则,请参阅管理规则排除项

问题排查

使用下表可快速解决查看活动详细信息时遇到的常见问题:

问题描述 根本原因和解决方法
查看器表格中的事件无法加载。 通常由临时接口延迟导致。刷新浏览器页面。如果问题仍然存在,请验证您的日志源是否正在主动提取数据。
原始 JSON 视图为空。 基础日志源可能会配置为在解析后舍弃原始日志。检查您的提取设置或验证日志解析器的运行状况。
无法将特定的 UDM 字段添加为列。 确保相应字段包含所选活动类型的有效数据。自定义子字段或不受支持的子字段无法呈现为独立的表格列。
事件查看器原始日志标签页缺少事件的完整字段详细信息或遥测数据。 检查提醒的提取来源。使用 SOAR 连接器提取的提醒会在事件列表中显示 UDM 事件,但打开事件详情可能无法显示完整的原始日志遥测数据,因为连接器直接管理提醒元数据,而不会存储原始 SIEM 日志。请检查“提醒详细信息”面板,以查看可用的元数据。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。