使用事件檢視器
支援的國家/地區:
Google secops
調查安全發現項目時,高階摘要只能說明部分情況。如要確切瞭解發生了什麼事,通常需要查看觸發偵測的基礎資料。
「事件檢視器」是互動式側邊面板,可讓您直接深入瞭解觸發偵測的個別統一資料模型 (UDM) 事件和原始記錄。分析這些記錄可驗證可疑活動、繪製攻擊者行為地圖,以及收集事件應變所需的技術指標。
如要瞭解更廣泛的分類工作流程,請參閱「調查和案件管理總覽」。
在調查期間存取事件詳細資料
您可以從任何工作區內容開啟事件檢視器,主動查看偵測結果或案件時間軸:
- 從案件清單檢視畫面:展開案件列,按一下特定偵測項目開啟摘要抽屜,然後選取「事件」分頁標籤。
- 從完整偵測頁面:前往專屬偵測檢視畫面,然後前往頁面底部的「事件」部分。
- 從案件總覽:選取案件,然後找出「UDM 事件」小工具,直接查看與整體調查相關的事件。
在這些表格中點選任一事件資料列,即可立即開啟詳細的「事件檢視器」面板。
使用事件欄位和原始記錄分析證據
事件檢視器會將事件資料整理到兩個分頁中,方便您在結構化平台資料和原始來源遙測資料之間切換。
使用結構化事件欄位驗證活動
「事件欄位」分頁會將複雜的記錄資料轉換為經過剖析的乾淨 UDM 物件。這個檢視畫面非常適合快速找出重要安全性指標,不必再從未格式化的文字中篩選。
- 找出重要屬性:使用內嵌篩選器快速搜尋特定 UDM 路徑,例如目標主機名稱、來源 IP 位址或使用者指令列。
- 自訂分析檢視畫面:在事件表格中新增或移除 UDM 欄位,根據當下的調查需求調整表格 (例如在調查惡意軟體執行情況時,新增檔案雜湊)。
使用原始記錄檢查原始遙測資料
「原始記錄」分頁會顯示未剖析的原始 JSON 或文字酬載,與來源裝置接收到的內容完全相同。
- 驗證剖析器準確度:交叉參照剖析的 UDM 欄位和原始酬載,確保擷取期間未捨棄或錯誤分類重要背景資訊。
- 擷取深入的技術背景資訊:尋找可能無法直接對應至標準 UDM 欄位的供應商專屬中繼資料或專用錯誤代碼,但這些資料對於判斷攻擊是否成功至關重要。
透過事件檢視器採取調查行動
在事件檢視器中找出重要指標後,您可以立即對個別記錄或規則群組採取行動,簡化分流程序並調整偵測邏輯:
- 將項目釘選為核心證據:將事件項目展開至最低層級的資料列階層,然後勾選特定記錄旁邊的核取方塊。按一下隨即顯示的「釘選」圖示。這項操作會將項目直接複製到案件工作區的「已釘選」部分,以供查看歷來時間軸和摘要。
- 建立偵測排除項目:勾選一或多列旁的核取方塊,然後按一下「建立排除項目」,開啟設定對話方塊。排除條件會剔除符合指定條件的偵測項目。您可以在兩個層級設定排除條件:
- 規則集層級:選取整個規則群組,即可同時將排除條件套用至該群組中的所有規則。
- 個別規則層級:展開規則集群組,然後選取特定個別規則,即可隔離排除參數。
- 在建立時管理排除狀態:視部署需求切換「排除條件建立後即啟用」設定:
- 如果啟用這項設定,按一下「建立」後,系統會立即將排除邏輯套用至即時平台流量。
- 停用這項設定,即可將排除邏輯儲存至平台,但不會啟用。這樣您就能安全地儲存、編輯或測試邏輯,而不會變更目前的偵測行為。
如要進一步瞭解如何管理排除規則,請參閱「管理規則排除條件」。
疑難排解
下表列出查看活動詳細資料時可能遇到的常見問題,以及快速解決方法:
| 問題說明 | 根本原因和解決方法 |
|---|---|
| 事件無法載入檢視器表格。 | 通常是由於介面暫時延遲。重新整理瀏覽器頁面。如果問題持續發生,請確認記錄來源是否正在擷取資料。 |
| 原始 JSON 檢視畫面是空的。 | 底層記錄來源可能會設定為在剖析後捨棄原始記錄。檢查擷取設定或驗證記錄剖析器的狀態。 |
| 無法將特定 UDM 欄位新增為資料欄。 | 確認欄位包含所選活動類型的有效資料。自訂或不支援的子欄位無法以獨立表格欄的形式呈現。 |
| 「事件檢視器」或「原始記錄」分頁缺少事件的完整欄位詳細資料或遙測資料。 | 檢查快訊的擷取來源。使用 SOAR 連接器擷取的快訊會在事件清單中顯示 UDM 事件,但開啟事件詳細資料可能無法產生完整的原始記錄遙測資料,因為連接器會直接管理快訊中繼資料,而不會儲存原始 SIEM 記錄。請改為檢查快訊詳細資料面板,查看可用的中繼資料。 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。