Mehrmandantenfähige Vorgänge für MSSPs

Unterstützt in:

In diesem Leitfaden erfahren Managed Security Service Providers (MSSPs), Sicherheitsanalysten und Incident-Response-Experten, wie sie gleichzeitige Suchvorgänge ausführen und Bedrohungen in mehreren Google Security Operations-Kundeninstanzen untersuchen können. Darin wird beschrieben, wie Sie föderierte Instanzgruppen konfigurieren, mandantenübergreifende UDM-Such- und statistische Abfragen ausführen und zu einzelnen verwalteten Mandanten wechseln. Mit dieser Methode müssen Sie sich nicht in jedem Mandanten einzeln anmelden und können die Sichtbarkeit in verteilten Umgebungen zentralisieren. Das reduziert den operativen Aufwand und beschleunigt die tenantübergreifende Bedrohungserkennung und Incident Response.

Die Funktion „Verbundene Suche“ ist direkt in die vorhandene UDM-Seite Suche (Untersuchung > Suche) integriert und nicht auf einer separaten Navigationsseite verfügbar. Dabei wird eine bestimmte Verwaltungsinzidenz über Ihre vorhandenen Google Cloud IAM-Konfigurationen (Identity and Access Management, Identitäts- und Zugriffsverwaltung) mit mehreren verwalteten Instanzen verbunden.

Wenn Sie sich in einer verwaltenden Instanz mit verknüpften untergeordneten Mandanten und der erforderlichen IAM-Rolle für die Föderation anmelden, wird auf der Seite Suche das Menü Instanzen angezeigt. Dieses Menü wird in Standardinstanzen mit einem einzelnen Mandanten nicht angezeigt. Wenn Sie in diesem Menü Zielinstanzen oder -gruppen auswählen und eine Suchanfrage starten, prüft Google Ihre Autorisierung für alle Zielinstanzen, verteilt die Anfrage und gibt eine ganzheitliche Übersicht der übereinstimmenden Ereignisse und aggregierten Statistiken zurück, die mit dem Quellinstanzcode gekennzeichnet sind.

Schlüsselterminologie

Die folgenden Begriffe gelten für die föderierte Suche und Multi-Tenant-Vorgänge:

  • Verwaltung von Instanzen: Die zentrale Google SecOps-Instanz mit den erforderlichen Berechtigungen zum Verwalten verknüpfter Instanzen, Organisieren von Föderationsgruppen und Ausführen von föderierten Suchvorgängen.
  • Verwaltete Instanzen: Verbundene Google SecOps-Instanzen, die auf Föderationsanfragen reagieren, die von der verwaltenden Instanz initiiert werden.
  • Menü „Instanzen“: Mit der Drop-down-Auswahl in Untersuchung > Suche können Sie auswählen, welche verknüpften verwalteten Instanzen oder Instanzgruppen in eine föderierte Suche einbezogen werden sollen. Dieses Menü wird nur angezeigt, wenn Sie sich in einer Verwaltungsinstanz anmelden, die verknüpfte Mandanten unter SIEM-Einstellungen > Verknüpfte Instanzen hat, und Ihr Konto die Rolle chronicle.googleapis.com/federationAdmin oder chronicle.googleapis.com/federationViewer hat.
  • Instanzcode: Die eindeutige Kennung, die jeder verwalteten Instanz (instance_code) zugewiesen wird und mit der zurückgegebene Ereignisse und aggregierte statistische Zeilen in föderierten Suchergebnissen getaggt werden.
  • Föderationsadministrator: Die IAM-Rolle (chronicle.googleapis.com/federationAdmin), die für das Projekt der Verwaltungsinstanz erforderlich ist, um Föderationsgruppen zu erstellen und föderierte Suchvorgänge auszuführen.
  • Federation Viewer (Betrachter für Verbund): Die IAM-Rolle (chronicle.googleapis.com/federationViewer), die schreibgeschützten Zugriff zum Aufrufen von Verbundkonfigurationen und zum Ausführen von Verbundsuchen gewährt, ohne dass Gruppen erstellt oder gelöscht werden müssen.
  • Föderierte Statistiken: UDM-basierte statistische Aggregationsabfragen (z. B. count oder sum), die für mehrere verwaltete Instanzen ausgeführt werden, wobei die Ergebnisse implizit nach instance_code gruppiert und isoliert werden.

Gängige Anwendungsfälle

In den folgenden Abschnitten wird beschrieben, wie die föderierte Suche auf Mandantendaten-Silos und den Betriebsaufwand in wichtigen Sicherheits-Workflows reagiert.

Mandantenübergreifende Bedrohungssuche in Datensilos

  • Ziel: Eine einzelne YARA-L-Abfrage gleichzeitig für mehrere Kunden- oder Tochtergesellschaftsinstanzen ausführen, um Kompromittierungsindikatoren (IOCs) und internetweite Bedrohungen zu erkennen.
  • Vorteil: Sie müssen sich nicht in einzelnen Mandanten anmelden und erhalten einen zentralen Überblick über Organisationsgrenzen und regionale Compliance-Silos hinweg.

Incident Response und Triage in Instanzgruppen

  • Ziel: Organisieren Sie Mandanten mit ähnlichen Bedrohungsprofilen (z. B. Finanzinstitute) in logischen Instanzgruppen und führen Sie gezielte Suchvorgänge oder statistische Aggregationen für diese Gruppen aus.
  • Wert: Verkürzt die Untersuchungszeit und den Verwaltungsaufwand, indem Threat Hunts auf bestimmte Kundensegmente beschränkt werden und ermittelt wird, welche Mandanten sofortige Abhilfe erfordern.

Gemeinsame Weitergabe von Ergebnissen an Mandantenadministratoren

  • Ziel: Sie können direkt von den Ergebnissen der föderierten Suche in der Verwaltungsinstanz zur Benutzeroberfläche eines einzelnen verwalteten Mandanten wechseln und bestimmte Ergebnisse mit dem lokalen Administrator dieses Mandanten teilen.
  • Vorteil: Optimiert die Übergabe zwischen zentralen MSSP-Analysten und lokalen Kundensicherheitsteams und sorgt gleichzeitig für die Datenisolation auf Mandantenebene.

Hinweis

Bevor Sie Instanzgruppen konfigurieren oder föderierte Suchvorgänge ausführen, müssen die folgenden Voraussetzungen erfüllt sein:

  • Berechtigungen: Weisen Sie Nutzern im Google Cloud -Projekt, das mit Ihrer Verwaltungsinstanz verknüpft ist, eine der folgenden IAM-Rollen zu:

    • chronicle.googleapis.com/federationAdmin (Administrator für föderierte Suche): Gewährt vollständigen Zugriff auf alle Funktionen der föderierten Suche, einschließlich des Erstellens und Löschens von Instanzgruppen.
    • chronicle.googleapis.com/federationViewer (Federation Viewer): Gewährt schreibgeschützten Zugriff zum Aufrufen von Föderationskonfigurationen und zum Ausführen von föderierten Suchvorgängen, ohne Gruppen zu ändern.
    • Nutzer benötigen außerdem die Berechtigung chronicle.events.udmSearch, um UDM-Suchanfragen für verwaltete Mandanten auszuführen.
  • Umgebungsprüfung:

    • Regionaler Bereich: Alle beteiligten Google SecOps-Instanzen (verwaltende und verwaltete) müssen sich in derselben Google Cloud Region befinden.
    • Organisationshierarchie: Alle teilnehmenden Instanzen müssen derselben Google Cloud Organisation angehören. Jede verwaltete Instanz muss sich in einem Unterordner des Google Cloud -Ordners der verwaltenden Instanz befinden. Wenn das Projekt der verwaltenden Instanz nicht Teil eines Google Cloud -Ordners ist, kann es alle Instanzen innerhalb derselben Google Cloud -Organisation verwalten.
    • Durchsetzung der Zugriffssteuerung: Bei der föderierten Suche werden die Einstellungen für die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) für Daten berücksichtigt, die für jeden untergeordneten Mandanten konfiguriert sind. Nutzer können nur auf Daten zugreifen, die durch ihre zugewiesenen Rollen erlaubt sind.

Beschränkungen

Federated Search unterstützt einfache YARA-L-Abfragen und statistische UDM-Aggregationen und erzwingt die folgenden funktionalen Grenzen:

  • Nicht unterstützte Funktionen für die Suche in einem einzelnen Mandanten:

    • Rohlogsuche (sowohl Legacy als auch RLSv2)
    • Suche im Entitätskontextdiagramm (Entity Context Graph, ECG)
    • YARA-L 2.0-Abfragegenerierung mit Gemini und Gemini-Zusammenfassung
    • UDM-Lookup
    • Mandanten, die kundenverwaltete Verschlüsselungsschlüssel (Customer Managed Encryption Keys, CMEK) verwenden
    • Mandanten-ID-Filter mit Auf Suche und Ausführung anwenden
    • Der Pivot Parser verwalten im Bereich Ereignisanzeige
    • Referenzlisten und Datentabellen
    • Alte Ansichten für Entitäten und Umstellung auf alte Ansichten über den Bereich Übersicht in der UDM-Suche
    • Tab Übersicht und Tab Benachrichtigungen
    • Ergebnisse sortieren und als CSV-Datei herunterladen
    • Pivotieren in der Tabelle Ereignisse
    • API-basierte föderierte Suche (die föderierte Suche wird in der Chronicle API nicht unterstützt)
  • Einschränkungen bei föderierten Statistiken:

    • Keine tenantübergreifende Zusammenführung: Sie können Daten aus mehreren Mandanten nicht zu einer einzigen globalen Zahl zusammenfassen. Jedes statistische Ergebnis ist auf den jeweiligen Mandanten beschränkt. Sie sehen also beispielsweise 10 Zeilen für 10 Mandanten und nicht eine Zeile, die die Summe aller 10 Mandanten darstellt.
    • Keine Unterstützung für Joins, Datentabellen oder mehrstufige Abfragen: Abfragen mit Joins, mehrstufige Abfragen oder Datentabellen werden nicht unterstützt.
    • Umfang: Föderierte Statistiken sind streng auf UDM-Ereignisse beschränkt. EGK-Ereignisse werden nicht unterstützt.
    • Visualisierung: Der Tab Visualisieren (Grafiken und Diagramme) ist deaktiviert. Die Ergebnisse werden nur in einem tabellarischen Datenformat bereitgestellt.

Gruppen für die föderierte Suche konfigurieren und verwalten

In Ihrer Verwaltungsinstanz können Sie verknüpfte Mandanten aufrufen und in logischen Instanzgruppen organisieren, um Kunden mit ähnlichen Bedrohungsprofilen zu verwalten. In den folgenden Abschnitten wird beschrieben, wie Sie verknüpfte Instanzen aufrufen und Gruppen verwalten.

Verknüpfte Instanzen ansehen

Prüfen Sie, ob Ihre verwalteten Mandanten verknüpft sind und für die verwaltende Instanz sichtbar sind, bevor Sie Gruppen erstellen oder Suchvorgänge ausführen:

  1. Melden Sie sich in Ihrer verwaltenden Google SecOps-Instanz an.
  2. Rufen Sie die SIEM-Einstellungen > Verknüpfte Instanzen auf.
  3. Sehen Sie sich die Tabelle der verknüpften Instanzen an. Sie enthält die folgenden Details für jeden Mandanten:

    • Name: Anzeigename der Instanz.
    • ID: Instanz-ID.
    • Code: Eindeutiger Kennungscode, der der Instanz zugewiesen ist und in den Ergebnissen der föderierten Suche angezeigt wird.
    • Gruppen: Instanzgruppen, die für die Verwaltung zugewiesen sind.

Gruppe für die föderierte Suche erstellen

Erstellen Sie logische Instanzgruppen (z. B. durch Gruppieren von Banken und Kreditgenossenschaften), um gezielte föderierte Suchvorgänge für bestimmte Kundensegmente auszuführen:

  1. Melden Sie sich in Ihrer verwaltenden Google SecOps-Instanz an.
  2. Klicken Sie auf SIEM-Einstellungen > Verknüpfte Instanzen.
  3. Klicken Sie auf Gruppen verwalten.
  4. Klicken Sie auf Hinzufügen.
  5. Geben Sie im Feld Gruppenname einen aussagekräftigen Namen für die Gruppe ein.
  6. Wählen Sie in der Liste Instanzen zuweisen die verwalteten Instanzen aus, die in die Gruppe aufgenommen werden sollen.
  7. Klicken Sie auf Speichern.

Föderierte Suche über mehrere Instanzen hinweg ausführen

Sie können YARA-L-Abfragen über Ihre Verwaltungsinstanz ausführen, um Ereignisse zu suchen und aggregierte UDM-Statistiken für ausgewählte Mandanten zu prüfen. In den folgenden Abschnitten wird erläutert, wie Sie föderierte Abfragen ausführen und Ergebnisse analysieren.

Führen Sie eine föderierte Suche aus, um übereinstimmende UDM-Ereignisse in mehreren verwalteten Instanzen oder Instanzgruppen abzurufen:

  1. Melden Sie sich in Ihrer verwaltenden Instanz an. Prüfen Sie, ob Ihr Konto Zugriff auf die verwaltende Instanz und alle zugehörigen verwalteten Instanzen hat.
  2. Klicken Sie in der Navigationsleiste auf Untersuchung > Suche.
  3. Klicken Sie auf Instanzen (auf der Seite Suchen für die Verwaltung von für die Föderation konfigurierten Instanzen) und wählen Sie die einzelnen Instanzen oder Instanzgruppen aus, die in die Suche einbezogen werden sollen.
  4. Geben Sie im Suchfeld eine YARA-L-Abfrage ein und klicken Sie auf Suche ausführen.
  5. Konfigurieren Sie die Ergebnislimits nach Bedarf:

    • Die Gesamtzahl der Ergebnisse, die bei einer föderierten Suche zurückgegeben werden, wird durch die in den Sucheinstellungen konfigurierte Größe des Ergebnissatzes bestimmt (Standardwert: 30.000; konfigurierbar zwischen 1 und 1.000.000).
    • Sie können das Keyword limit auch in einer Suchanfrage konfigurieren. Es wird dann auf jede Zielinstanz einzeln angewendet:

      ip != "" limit:5000
      

      Wenn Sie 10 Instanzen auswählen, werden mit dieser Abfrage bis zu 5.000 Ereignisse aus jeder Instanz abgerufen, also insgesamt bis zu 50.000 Ereignisse.

  6. Behalten Sie die Ausführung von Abfragen im Menü Zusammenfassung der Ergebnisse im Blick. Dort werden Statusanzeigen (Wird ausgeführt, Abgeschlossen oder Fehlgeschlagen) für jede Zielinstanz angezeigt.

  7. Ergebnisse nach Instanzcode filtern und prüfen:

    • Jedes Ereignis in den Suchergebnissen enthält eine Spalte Tenant (oder Instanzcode), in der die verwaltete Quellinstanz angegeben ist.
    • Verwenden Sie den Mandantenfilter in der Seitenleiste oder der Snapshot-Ansicht, um die Ergebnisse auf einen bestimmten Mandanten einzugrenzen.
    • Klicken Sie auf ein beliebiges aufgeführtes Ereignis, um das vollständige UDM-Ereignis und das Rohprotokoll aufzurufen.

Zusammengefasste Statistiken analysieren und zu verwalteten Instanzen wechseln

Führen Sie statistische UDM-Abfragen (z. B. count oder sum) für mehrere Instanzen aus, um Bedrohungshypothesen zu validieren und bestimmte Mandanten genauer zu untersuchen:

  1. Klicken Sie in der Navigationsleiste der Verwaltungsinstanz auf Untersuchung > Suche und wählen Sie im Menü Instanzen die Zielinstanzen oder -gruppen aus.
  2. Geben Sie eine statistische UDM-Abfrage ein (mit den Abschnitten match und outcome) und klicken Sie auf Suche ausführen.

    • Die Engine für föderierte Abfragen orchestriert die Aggregation über alle Zielinstanzen hinweg und gruppiert die Ergebnisse implizit nach instance_code.
  3. Sehen Sie sich die aggregierten Zeilen pro Instanz in der tabellarischen Ergebnisansicht an.

  4. Wenn Sie die Ereignisse eines bestimmten Mandanten genauer untersuchen möchten, wählen Sie eine der folgenden Pivot-Aktionen aus:

    • Klicken Sie in einer beliebigen Zeile mit statistischen Ergebnissen auf UDM-Abfrage ausführen, um die zugrunde liegende Suche direkt in der zugehörigen verwalteten Instanz in einem neuen Browsertab zu starten.
    • Klicken Sie im Menü Zusammenfassung der Ergebnisse neben einer Instanzzeile auf  In neuem Tab öffnen, um einen neuen Browsertab mit den Suchergebnissen für diese Instanz zu öffnen.
  5. Klicken Sie auf Fertig, wenn Sie die Suchergebnisse durchgesehen haben.

Beispiele und Referenzinformationen

In den folgenden Abschnitten finden Sie Beispielabfragen für YARA-L und Beispiele für die mandantenübergreifende Untersuchung, um die Suche nach Bedrohungen und die Incident Response zu optimieren.

Nutzeranmeldeaktivitäten in Instanzgruppen verfolgen

Ein Sicherheitsanalyst möchte in den Instanzgruppen New York und California nach allen USER_LOGIN-Ereignissen suchen:

  1. Klicken Sie in der Navigationsleiste der Verwaltungsinstanz auf Untersuchung > Suche.
  2. Klicken Sie auf Instanzen und wählen Sie die Instanzgruppen New York und California aus.
  3. Geben Sie im Suchfeld die folgende UDM-Abfrage ein:

    metadata.event_type = "USER_LOGIN"
    
  4. Klicken Sie auf Suche ausführen.

  5. Sehen Sie sich die Ergebnisse in der Zusammenfassung der Ergebnisse an:

    • Jedes Ereignis enthält die Spalte Mandant mit dem Quellinstanzcode und allen USER_LOGIN-Ereignissen, die in den ausgewählten Mandanten gefunden wurden.
    • Verwenden Sie den Mandantenfilter in der Seitenleiste, um die Ergebnisse auf einen bestimmten Mandanten in den ausgewählten Gruppen zu beschränken.
    • In der Zusammenfassung wird die Anzahl der USER_LOGIN-Ereignisse pro Mandant in den Instanzgruppen New York und Kalifornien angezeigt.

Verdächtige ausführbare Dateien tenantübergreifend untersuchen

Ein Mitarbeiter des Incident-Response-Teams für einen Mandanten mit mehreren Mandanten möchte eine Warnung zu einer verdächtigen ausführbaren Datei (malicious.exe) auf instance1 untersuchen:

  1. Führen Sie unter Untersuchung > Suche auf instance1 die folgende UDM-Abfrage aus, um die Ergebnisse zu validieren:

    metadata.event_type = "FILE_OPEN" AND target.file.full_path = "<var>FILE_PATH</var>/malicious.exe"
    
  2. Öffnen Sie nach der Validierung die verwaltende Instanz, rufen Sie Untersuchung > Suche auf und wählen Sie im Menü Instanzen alle relevanten Instanzen aus.

  3. Führen Sie dieselbe Abfrage noch einmal mit der föderierten Suche aus, um die ausgewählten Instanzen zu durchsuchen.

  4. In der Zusammenfassung der Ergebnisse werden die Ergebnisse für alle Mandanteninstanzen angezeigt. Jedes Ereignis enthält einen Instanzcode, mit dem der Antwortende ermitteln kann, wo und wann auf malicious.exe in allen Mandanten zugegriffen wurde.

Anomales Anmeldeverhalten mit föderierten Statistiken erkennen

Das folgende Beispiel hilft, anomales Anmeldeverhalten zu erkennen, einschließlich Anmeldungen von ungewöhnlichen geografischen Standorten und Anmeldungen zu untypischen Zeiten in allen verbundenen Instanzen:

  1. Führen Sie unter Untersuchung > Suche auf instance1 die folgende UDM-Abfrage aus, um die Ergebnisse zu validieren:

    // Filter for successful logins
    metadata.event_type = "USER_LOGIN"
    security_result.action = "ALLOW"
    
    $user = target.user.userid
    $machine = target.hostname
    $ip = principal.ip
    $country = principal.ip_geo_artifact.location.country_or_region
    
    // Match: Group by Machine
    match: $machine
    
    // Check for affected scope: How many unique IPs hit this machine?
    // Check for logins from multiple countries
    // Identify the time window of activity
    outcome:
      $total_logins = count(metadata.id)
      $unique_users = count_distinct($user)
      $unique_source_ips = count_distinct($ip)
      $distinct_countries = count_distinct($country)
      $first_login = min(metadata.event_timestamp.seconds)
      $last_login = max(metadata.event_timestamp.seconds)
    
    // Identify machines with the most unique users
    order: $unique_users desc
    
  2. Öffnen Sie nach der Validierung die verwaltende Instanz, rufen Sie Untersuchung > Suche auf und wählen Sie im Menü Instanzen alle relevanten Instanzen aus.

  3. Führen Sie dieselbe Abfrage noch einmal mit der föderierten Suche aus, um die ausgewählten Instanzen zu durchsuchen.

  4. In der Zusammenfassung der Ergebnisse werden die Ergebnisse für alle Mandanteninstanzen angezeigt. Jede Zeile enthält einen Instanzcode, der den Threat Hunter über Anmeldeanomalien in jeder Instanz informiert.

  5. Konzentrieren Sie sich auf eine bestimmte Instanz, indem Sie auf UDM-Abfrage ausführen klicken, um verdächtiges Verhalten genauer zu untersuchen.

Ergebnisse mit einem Mandantenadministrator teilen

In diesem Beispiel wird gezeigt, wie ein Ermittler Ergebnisse aus einer mandantenübergreifenden Suche auf einen einzelnen verwalteten Mandanten eingrenzt, bevor er sie mit dem lokalen Administrator dieses Mandanten teilt. Da die Ergebnisse der föderierten Suche in der verwaltenden Instanz mehrere Mandanten umfassen, wechseln Sie zur spezifischen verwalteten Instanz (instance2), um nur die Suchanfrage und Ereignisse freizugeben, die für diesen Kunden relevant sind:

  1. Suchen Sie in der Zusammenfassung der Ergebnisse Ihrer verwaltenden Instanz nach den Übereinstimmungen für instance2.
  2. Klicken Sie neben instance2 auf  In neuem Tab öffnen, um die Suchergebnisse in einem neuen Browsertab in der Google SecOps-Oberfläche dieses Mandanten zu öffnen.
  3. Prüfen Sie auf der Seite instance2, ob die Suchergebnisse ausschließlich auf diese Instanz beschränkt sind.
  4. Klicken Sie auf Teilen oder Speichern, um eine der folgenden Aktionen auszuführen:

    • Geben Sie die Suche (Abfrage und Ergebnisse) für lokale Nutzer frei, die Zugriff auf instance2 haben.
    • Speichern Sie die Suchanfrage in instance2 zur späteren Verwendung oder Untersuchung.

Fehlerbehebung

In den folgenden Abschnitten werden architektonische Einschränkungen, die erwartete Latenz und Selfservice-Lösungen für häufige Probleme mit der föderierten Suche beschrieben.

Latenz, Dienstkontingente und Limits

Für die föderierte Suche gelten die folgenden Dienstkontingente und Verarbeitungslimits, um die Leistung in Multi-Tenant-Umgebungen aufrechtzuerhalten:

  • Latenz bei der Mandantenerkennung: Neu erstellte oder verschobene Instanzen werden innerhalb von 5 Minuten nach dem Platzieren in einem Ordner mit Föderationsbereich automatisch in der Liste Verknüpfte Instanzen angezeigt.
  • Instanzlimit: Jede föderierte Suchanfrage kann auf maximal 150 Instanzen ausgerichtet sein.
  • Gruppenlimit: Sie können maximal 100 Instanzgruppen pro Mandant erstellen.
  • Ratenbegrenzung für Abfragen: Sie können maximal 30 föderierte Suchanfragen pro Stunde und Google Cloud -Organisation ausführen. Bei Überschreitung dieses Limits wird ein HTTP 409-Fehler zurückgegeben.
  • Grenzwert für Abfrageergebnisse: Bei einer föderierten Suche werden maximal 1.000.000 Zeilen mit Ergebnissen zurückgegeben, die gleichmäßig auf die Gesamtzahl der Google SecOps-Mandanten verteilt werden, auf die die Abfrage ausgerichtet ist.
  • Ergebnislimit für föderierte Statistiken: Bei Abfragen für föderierte Statistiken werden maximal 60.000 Zeilen im Tabellenformat zurückgegeben.
  • Zeitraum für Abfragen: Bei jeder föderierten Suchanfrage kann ein maximaler Zeitraum von 30 Tagen durchsucht werden.

Fehlerbehebung

Verwenden Sie die folgende Tabelle, um häufige Probleme mit der föderierten Suche zu diagnostizieren und zu beheben:

Problem oder Fehlercode Beschreibung Praktisch umsetzbare Lösung
HTTP 409 Abfrageratenlimit überschritten: Die Organisation hat das Limit von 30 föderierten Suchanfragen pro Stunde überschritten. Warten Sie, bis das stündliche Kontingentfenster zurückgesetzt wird, bevor Sie weitere föderierte Suchvorgänge ausführen, oder führen Sie gezielte Abfragen direkt für einzelne verwaltete Instanzen aus.
Mandant fehlt in Verknüpfte Instanzen Mandant nicht in der Föderationsliste sichtbar: Eine neu erstellte oder verschobene Instanz wird nicht unter SIEM-Einstellungen > Verknüpfte Instanzen angezeigt. Warten Sie bis zu 5 Minuten, bis die automatische Erkennung synchronisiert wird. Wenn die Instanz weiterhin fehlt, prüfen Sie, ob sie sich in derselben Google Cloud Organisation und Region befindet und in einem Unterordner des Google Cloud -Ordners der verwaltenden Instanz liegt.
Berechtigung verweigert oder nicht autorisiert Föderierte Abfrage kann nicht ausgeführt oder Gruppen können nicht verwaltet werden: Sie können nicht auf die Verwaltungsinstanz zugreifen, Gruppen erstellen oder einen verwalteten Mandanten abfragen. Prüfen Sie, ob Ihr Konto die Berechtigung chronicle.googleapis.com/federationAdmin (oder federationViewer) für das Verwaltungsprojekt, die Berechtigung chronicle.events.udmSearch und den RBAC-Datenzugriff für jeden Ziel-Untermieter hat.
Fehler bei der Abfragekompilierung Nicht unterstützte Abfragesyntax: Die Abfrage schlägt fehl, wenn versucht wird, Joins, Datentabellen, Referenzlisten oder EKG-Felder zu verwenden. Entfernen Sie Joins, Datentabellen, Referenzlisten und EKG-Referenzen aus der föderierten Abfrage oder wechseln Sie zu einer Single-Tenant-Instanz, indem Sie UDM-Abfrage ausführen verwenden, um erweiterte Single-Tenant-Suchvorgänge auszuführen.

Validierung und Tests

Bevor Sie eine komplexe YARA-L-Suche oder statistische Abfrage für bis zu 150 verwaltete Instanzen ausführen, sollten Sie die Abfragesyntax und die Feldzuordnungen zuerst auf einer einzelnen Instanz validieren:

  1. Rufen Sie auf einer einzelnen verwalteten Instanz (z. B. instance1) Untersuchung > Suche auf und führen Sie Ihre YARA-L-Abfrage für einen kurzen Zeitraum aus.
  2. Prüfen Sie, ob die UDM-Felder, Ereignistypen und statistischen Ergebnisvariablen fehlerfrei kompiliert werden und die erwarteten Ergebnisse zurückgeben.
  3. Nachdem Sie die Abfrage auf einer einzelnen Instanz validiert haben, rufen Sie auf der Verwaltungsinstanz Untersuchung > Suche auf, wählen Sie im Menü Instanzen Ihre Zielinstanzgruppen aus und führen Sie die validierte Abfrage für alle verwalteten Mandanten aus.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten