פעולות של MSSP עם מספר דיירים

נתמך ב:

המדריך הזה עוזר לספקי שירותי אבטחה מנוהלים (MSSP), לאנליסטים של אבטחה ולצוותים שמגיבים לאירועים להריץ חיפושים בו-זמניים ולחקור איומים בכמה מקרים של לקוחות Google Security Operations. במאמר מוסבר איך להגדיר קבוצות של מופעים מאוחדים, איך להריץ שאילתות חיפוש ושאילתות סטטיסטיות במודל נתונים מאוחד (UDM) בין דיירים שונים, ואיך לעבור לדיירים מנוהלים ספציפיים. השיטה הזו מאפשרת לכם להימנע מהצורך להתחבר לכל דייר בנפרד, ולקבל תצוגה מרכזית של סביבות מבוזרות. כך אפשר לצמצם את התקורה התפעולית ולזרז את זיהוי האיומים ואת התגובה לאירועים בכל הדיירים.

החיפוש המאוחד מוטמע ישירות בדף חיפוש הקיים ב-UDM (חקירה > חיפוש) ולא בדף ניווט נפרד. הוא מחבר מכונה לניהול ייעודית לכמה מכונות מנוהלות באמצעות ההגדרות הקיימות של ניהול הזהויות והרשאות הגישה (IAM) ב- Google Cloud .

כשנכנסים למופע ניהול עם דיירים משנה מקושרים ותפקיד IAM נדרש של פדרציה, מופיע תפריט Instances בדף Search (התפריט הזה לא מופיע במופעים רגילים של דייר יחיד). כשבוחרים מופעים או קבוצות של יעד מהתפריט הזה ומפעילים שאילתת חיפוש, Google מאמתת את ההרשאה שלכם בכל המופעים של היעד, מפיצה את השאילתה ומחזירה תצוגה מאוחדת של אירועים תואמים ונתונים סטטיסטיים מצטברים שתויגו לפי קוד מופע המקור.

מונחים חשובים

המונחים הבאים חלים על חיפוש מאוחד ועל פעולות של ריבוי דיירים:

  • ניהול מופע: מופע מרכזי של Google SecOps עם ההרשאות הנדרשות לניהול מופעים מקושרים, לארגון קבוצות פדרציה ולביצוע חיפושים מאוחדים.
  • מופעים מנוהלים: מופעים מקושרים של Google SecOps שמגיבים לבקשות איחוד שהופעלו מהמופע המנהל.
  • תפריט המופעים: התפריט הנפתח לבחירה בחקירה > חיפוש שמאפשר לבחור אילו מופעים מנוהלים מקושרים או קבוצות מופעים לכלול בחיפוש מאוחד. התפריט הזה מופיע רק כשנכנסים למופע ניהול שיש לו דיירים משנה מקושרים בקטע SIEM settings > Linked Instances (הגדרות SIEM > מופעים מקושרים), ולחשבון שלכם יש תפקיד chronicle.googleapis.com/federationAdmin או chronicle.googleapis.com/federationViewer.
  • קוד מופע: המזהה הייחודי שמוקצה לכל מופע מנוהל (instance_code) שתויג באירועים שהוחזרו ובשורות סטטיסטיות מצטברות בתוצאות של חיפוש מאוחד.
  • אדמין של פדרציה: תפקיד ה-IAM ‏ (chronicle.googleapis.com/federationAdmin) שנדרש בפרויקט של מופע הניהול כדי ליצור קבוצות פדרציה ולבצע חיפושים מאוחדים.
  • צופה באיחוד: תפקיד ה-IAM ‏ (chronicle.googleapis.com/federationViewer) שמעניק גישה לקריאה בלבד כדי לצפות בהגדרות האיחוד ולהריץ חיפושים מאוחדים בלי ליצור או למחוק קבוצות.
  • נתונים סטטיסטיים מאוחדים: שאילתות צבירה סטטיסטיות מבוססות-UDM (כמו count או sum) שמופעלות בכמה מופעים מנוהלים, שבהן התוצאות מקובצות ומבודדות באופן מרומז לפי instance_code.

תרחישים נפוצים לדוגמה

בקטעים הבאים מתואר איך Federated Search מטפל בבידוד נתונים של דיירים מרובים ובעלויות תפעוליות בתהליכי עבודה מרכזיים של אבטחה.

איתור איומים בין דיירים שונים במאגרי נתונים נפרדים

  • יעד: להריץ שאילתת YARA-L אחת בכמה מופעים של לקוחות או חברות-בנות בו-זמנית כדי לזהות אינדיקטורים לפריצה (IOC) ואיומים ברחבי האינטרנט.
  • ערך: אין צורך להיכנס לדיירים נפרדים, ויש תצוגה מרכזית של נתונים מעבר לגבולות ארגוניים ולמחסני מידע אזוריים לצורכי תאימות.

תגובה לאירועים וטריאז' בקבוצות של מופעים

  • מטרה: ארגון של דיירים של לקוחות עם פרופילים דומים של איומים (לדוגמה, מוסדות פיננסיים) לקבוצות לוגיות של מופעים, והרצת חיפושים ממוקדים או צבירות סטטיסטיות בקבוצות האלה.
  • ערך: קיצור הזמן שנדרש לחקירה וצמצום התקורה של הניהול על ידי הגדרת היקף החיפוש אחר איומים לפלחי לקוחות ספציפיים וזיהוי הדיירים שנדרש עבורם תיקון מיידי.

שיתוף ממצאים עם אדמינים של דיירים

  • המטרה: לעבור ישירות מתוצאות חיפוש מאוחדות במופע הניהול לממשק של דייר מנוהל ספציפי ולשתף ממצאים ספציפיים עם האדמין המקומי של הדייר הזה.
  • ערך: מייעל את העברת הטיפול בין אנליסטים מרכזיים של MSSP לבין צוותי אבטחה מקומיים של לקוחות, תוך שמירה על בידוד הנתונים ברמת הדייר.

לפני שמתחילים

לפני שמגדירים קבוצות של מכונות וירטואליות או מריצים חיפושים מאוחדים, צריך לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • הרשאות: בפרויקט Google Cloud שמשויך למופע הניהול, מקצים למשתמשים אחד מתפקידי ה-IAM הבאים:

    • ‫chronicle.googleapis.com/federationAdmin (אדמין של חיפוש מאוחד): גישה מלאה לכל התכונות של חיפוש מאוחד, כולל יצירה ומחיקה של קבוצות מופעים.
    • ‫chronicle.googleapis.com/federationViewer (צפייה באיחוד): מאפשר גישה לקריאה בלבד להצגת הגדרות האיחוד ולביצוע חיפושים מאוחדים ללא שינוי קבוצות.
    • בנוסף, למשתמשים צריכה להיות ההרשאה chronicle.events.udmSearch כדי להריץ חיפושים ב-UDM בכל הדיירים המנוהלים.
  • בדיקת הסביבה:

    • היקף אזורי: כל המופעים של Google SecOps (המופעים המנהלים והמופעים המנוהלים) צריכים להיות באותו אזור Google Cloud .
    • היררכיה ארגונית: כל המופעים המשתתפים חייבים להיות שייכים לאותו Google Cloud ארגון. כל מופע מנוהל צריך להיות בתיקיית משנה של התיקייה Google Cloud של המופע המנהל (אם הפרויקט של המופע המנהל לא שייך לתיקייה Google Cloud כלשהי, הוא יכול לנהל את כל המופעים באותו Google Cloud ארגון).
    • אכיפת בקרת גישה: חיפוש מאוחד מכבד את ההגדרות של בקרת גישה מבוססת-תפקידים (RBAC) שמוגדרות בכל דייר משנה. המשתמשים יכולים לגשת רק לנתונים שההרשאות שהוקצו להם מאפשרות להם לגשת אליהם.

מגבלות

החיפוש המאוחד תומך בשאילתות YARA-L בסיסיות ובצבירות סטטיסטיות של UDM, ומחיל את הגבולות הפונקציונליים הבאים:

  • תכונות חיפוש שלא נתמכות בדייר יחיד:

    • חיפוש ביומן הגולמי (גם בגרסה הקודמת וגם בגרסה 2 של RLS)
    • חיפוש בתרשים הקשר של ישויות (ECG)
    • יצירת שאילתות YARA-L 2.0 באמצעות Gemini וסיכום Gemini
    • חיפוש UDM
    • דיירים שמשתמשים במפתחות הצפנה בניהול הלקוח (CMEK)
    • מסננים של מזהה הדייר עם החלה על חיפוש והפעלה
    • הציר Manage parser מהחלונית Event viewer
    • רשימות הפניות וטבלאות הנתונים
    • תצוגות קודמות של ישויות ומעבר לתצוגות קודמות מהחלונית סקירה כללית בחיפוש UDM
    • הכרטיסייה סקירה כללית והכרטיסייה התראות
    • סדר התוצאות והורדת התוצאות כקובץ CSV
    • שינוי ציר בטבלה אירועים
    • חיפושים מאוחדים מבוססי API (חיפוש מאוחד לא נתמך ב-Chronicle API)
  • הגבלות על נתונים משותפים:

    • אין אפשרות לאחד בין דיירים: אי אפשר לצבור נתונים מכמה דיירים למספר גלובלי אחד. כל תוצאה סטטיסטית נשארת מבודדת לדייר הספציפי שלה (לדוגמה, אם יש 10 דיירים, יוצגו 10 שורות ולא שורה אחת שמייצגת את הסכום של כל 10 הדיירים).
    • אין תמיכה בצירופים, בטבלאות נתונים או בשאילתות מרובות שלבים: אין תמיכה בשאילתות שמשתמשות בצירופים, בשאילתות מרובות שלבים או בטבלאות נתונים.
    • היקף: נתונים סטטיסטיים מאוחדים מוגבלים אך ורק לאירועי UDM. אין תמיכה באירועי אק"ג.
    • המחשה: הכרטיסייה המחשה (גרפים ותרשימים) מושבתת. התוצאות מוצגות רק בפורמט נתונים בטבלה.

הגדרה וניהול של קבוצות חיפוש מאוחדות

בתוך המכונה המנהלת, אפשר לראות את הדיירים המקושרים ולארגן אותם בקבוצות לוגיות של מכונות כדי לנהל לקוחות עם פרופילים דומים של איומים. בקטעים הבאים מוסבר איך לראות מופעים מקושרים ולנהל קבוצות.

צפייה במופעים המקושרים

לפני שיוצרים קבוצות או מריצים חיפושים, צריך לוודא שהדיירים המנוהלים מקושרים וגלויים למופע המנהל:

  1. נכנסים למכונת Google SecOps לניהול.
  2. עוברים אל SIEM settings > Linked Instances (הגדרות SIEM > מופעים מקושרים).
  3. מעיינים בטבלה של מופעים מקושרים, שבה מוצגים הפרטים הבאים לגבי כל דייר:

    • שם: השם המוצג של המכונה.
    • ‫ID: מזהה המופע.
    • קוד: קוד מזהה ייחודי שהוקצה למופע, שמופיע בתוצאות של חיפוש מאוחד.
    • קבוצות: קבוצות של מכונות שהוקצו לניהול.

יצירת קבוצה של חיפוש מאוחד

יוצרים קבוצות לוגיות של מופעים (לדוגמה, קיבוץ בנקים ואיגודי אשראי) כדי להריץ חיפושים מאוחדים מטורגטים בפלחים ספציפיים של לקוחות:

  1. נכנסים למכונת Google SecOps לניהול.
  2. לוחצים על הגדרות SIEM > מופעים מקושרים.
  3. לוחצים על ניהול קבוצות.
  4. לוחצים על הוספה.
  5. בשדה שם הקבוצה, מזינים שם שמתאר את הקבוצה.
  6. ברשימה Assign to instances, בוחרים את המכונות המנוהלות שרוצים לכלול בקבוצה.
  7. לוחצים על Save.

הרצת חיפוש מאוחד בכמה מופעים

אתם יכולים להריץ שאילתות YARA-L מהמופע המנהל כדי לחפש אירועים ולבדוק נתונים סטטיסטיים מצטברים של UDM בדיירים נבחרים. בקטעים הבאים מוסבר איך להריץ שאילתות מאוחדות ולנתח את התוצאות.

מריצים חיפוש מאוחד כדי לאחזר אירועים תואמים של UDM בכמה מופעים מנוהלים או קבוצות מופעים:

  1. נכנסים למופע הניהול. חשוב לוודא שלחשבון שלכם יש גישה למופע הניהול ולכל המופעים המנוהלים שמשויכים אליו.
  2. בסרגל הניווט, לוחצים על חקירה > חיפוש.
  3. לוחצים על Instances (מופיע בדף Search בניהול מופעים שהוגדרו לאיחוד) ובוחרים את המופעים או קבוצות המופעים שרוצים לכלול בחיפוש.
  4. בשדה החיפוש, מזינים שאילתת YARA-L ולוחצים על Run Search (הפעלת חיפוש).
  5. מגדירים את מגבלות התוצאות לפי הצורך:

    • המספר הכולל של התוצאות שמוחזרות בחיפוש מאוחד נקבע לפי גודל קבוצת התוצאות שהוגדר בהגדרות החיפוש (ברירת המחדל היא 30,000, אפשר להגדיר בין 1 ל-1,000,000).
    • אפשר גם להגדיר את מילת המפתח limit בשאילתת חיפוש, והיא תחול על כל מופע מטורגט בנפרד:

      ip != "" limit:5000
      

      אם בוחרים 10 מופעים, השאילתה הזו מאחזרת עד 5,000 אירועים מכל מופע, ומחזירה עד 50,000 אירועים בסך הכול.

  6. אפשר לעקוב אחרי ביצוע השאילתה בתפריט סיכום תוצאות, שבו מוצגים אינדיקטורים של סטטוס (פועל, הושלם או נכשל) לכל מופע מטורגט.

  7. סינון ובדיקה של התוצאות לפי קוד מופע:

    • כל אירוע בתוצאות החיפוש כולל עמודה Tenant (או instance code) שמזהה את המופע המנוהל של המקור.
    • אפשר להשתמש במסנן הדיירים בסרגל הצד או בתצוגת התקציר כדי לצמצם את התוצאות לדייר ספציפי.
    • לוחצים על אירוע כלשהו ברשימה כדי לראות את אירוע ה-UDM המלא ואת היומן הגולמי.

ניתוח נתונים סטטיסטיים מאוחדים ומעבר לניהול מופעים

מריצים שאילתות סטטיסטיות של UDM (כמו count או sum) בכמה מקרים כדי לאמת היפותזות לגבי איומים ולבצע חיתוך אנכי לפרטים של דיירים ספציפיים:

  1. בסרגל הניווט במופע הניהול, לוחצים על Investigation > Search (חקירה > חיפוש) ובוחרים את מופעי היעד או הקבוצות בתפריט Instances (מופעים).
  2. מזינים שאילתה סטטיסטית של UDM (באמצעות הקטעים match ו-outcome) ולוחצים על הפעלת החיפוש.

    • מנוע שאילתה לכמה מסדי נתונים מתאם את הצבירה בכל המופעים המטורגטים ומקבץ באופן מרומז את התוצאות לפי instance_code.
  3. בודקים את השורות המצטברות לכל מופע בתצוגת התוצאות הטבלאית.

  4. כדי לבדוק אירועים של דייר ספציפי בפירוט, בוחרים אחת מהפעולות הבאות:

    • לוחצים על Run UDM query (הפעלת שאילתת UDM) בכל שורה של תוצאה סטטיסטית כדי להתחיל את החיפוש הבסיסי ישירות במופע המנוהל המשויך בכרטיסייה חדשה בדפדפן.
    • בתפריט סיכום התוצאות, לוחצים על פתיחה בכרטיסייה חדשה לצד שורה של מופע כדי לפתוח כרטיסייה חדשה בדפדפן עם תוצאות החיפוש של המופע הזה בלבד.
  5. אחרי שמסיימים לבדוק את תוצאות החיפוש, לוחצים על סיום.

דוגמאות ומידע לעיון

בקטעים הבאים מופיעות דוגמאות לשאילתות YARA-L ולחקירות של כמה דיירים, כדי לייעל את איתור האיומים והתגובה לאירועים בכמה דיירים.

מעקב אחרי פעילות ההתחברות של משתמשים בקבוצות של מופעים

אנליסט אבטחה רוצה לחפש את כל האירועים מסוג USER_LOGIN בקבוצות המופעים New York ו-California:

  1. בסרגל הניווט של ניהול המופע, לוחצים על חקירה > חיפוש.
  2. לוחצים על Instances (מופעים) ובוחרים את קבוצות המופעים New York (ניו יורק) ו-California (קליפורניה).
  3. בשדה החיפוש, מזינים את שאילתת ה-UDM הבאה:

    metadata.event_type = "USER_LOGIN"
    
  4. לוחצים על הפעלת החיפוש.

  5. מעיינים בתוצאות בסיכום התוצאות:

    • כל אירוע כולל עמודה Tenant שבה מוצג קוד מופע המקור וכל האירועים מסוג USER_LOGIN שנמצאו בדיירים שנבחרו.
    • כדי לצמצם את התוצאות לדייר ספציפי בקבוצות שנבחרו, משתמשים במסנן הדיירים בסרגל הצד.
    • בסיכום מוצג מספר האירועים USER_LOGIN לכל דייר בקבוצות המופעים New York ו-California.

חקירת קובץ הפעלה חשוד בכל הדיירים

נציג תגובה לאירועים של לקוח עם כמה דיירים רוצה לחקור התראה לגבי קובץ הפעלה חשוד (malicious.exe) ב-instance1:

  1. ב-Investigation > Search ב-instance1, מריצים את שאילתת ה-UDM הבאה כדי לאמת את התוצאות:

    metadata.event_type = "FILE_OPEN" AND target.file.full_path = "<var>FILE_PATH</var>/malicious.exe"
    
  2. אחרי האימות, פותחים את המופע המנוהל, עוברים אל Investigation > Search ובוחרים את כל המופעים הרלוונטיים באמצעות התפריט Instances.

  3. מריצים מחדש את אותה שאילתה באמצעות חיפוש מאוחד כדי לסרוק את המופעים שנבחרו.

  4. בסיכום התוצאות מוצגות התוצאות של כל המופעים של הדייר. כל אירוע כולל קוד מופע, שמאפשר למשיב לזהות איפה ומתי הייתה גישה אל malicious.exe בכל הדיירים.

זיהוי התנהגות חריגה בהתחברות באמצעות נתונים סטטיסטיים מאוחדים

הדוגמה הבאה עוזרת לזהות התנהגות חריגה בכניסה לחשבון, כולל כניסות ממיקומים גיאוגרפיים לא רגילים וכניסות שמתרחשות בשעות לא אופייניות בכל המקרים המאוחדים:

  1. ב-Investigation > Search ב-instance1, מריצים את שאילתת ה-UDM הבאה כדי לאמת את התוצאות:

    // Filter for successful logins
    metadata.event_type = "USER_LOGIN"
    security_result.action = "ALLOW"
    
    $user = target.user.userid
    $machine = target.hostname
    $ip = principal.ip
    $country = principal.ip_geo_artifact.location.country_or_region
    
    // Match: Group by Machine
    match: $machine
    
    // Check for affected scope: How many unique IPs hit this machine?
    // Check for logins from multiple countries
    // Identify the time window of activity
    outcome:
      $total_logins = count(metadata.id)
      $unique_users = count_distinct($user)
      $unique_source_ips = count_distinct($ip)
      $distinct_countries = count_distinct($country)
      $first_login = min(metadata.event_timestamp.seconds)
      $last_login = max(metadata.event_timestamp.seconds)
    
    // Identify machines with the most unique users
    order: $unique_users desc
    
  2. אחרי האימות, פותחים את המופע המנוהל, עוברים אל Investigation > Search (חקירה > חיפוש) ובוחרים את כל המופעים הרלוונטיים באמצעות התפריט Instances (מופעים).

  3. מריצים מחדש את אותה שאילתה באמצעות חיפוש מאוחד כדי לסרוק את המופעים שנבחרו.

  4. בסיכום התוצאות מוצגות התוצאות של כל המופעים של הדייר. כל שורה כוללת קוד של מופע, שמספק לצייד האיומים מידע על חריגות בכניסה לכל מופע.

  5. כדי להתמקד במופע ספציפי, לוחצים על Run UDM query (הפעלת שאילתת UDM) כדי לבצע בדיקה מעמיקה יותר של התנהגות חשודה.

שיתוף הממצאים עם אדמין של דייר

בדוגמה הזו אפשר לראות איך חוקר מבודד ממצאים מחיפוש בדיירים שונים לדייר מנוהל יחיד, לפני שהוא משתף אותם עם האדמין המקומי של הדייר הזה. מכיוון שתוצאות החיפוש המאוחדות במופע הניהול כוללות מספר דיירים, צריך לעבור למופע המנוהל הספציפי (instance2) כדי לשתף רק את שאילתת החיפוש והאירועים שרלוונטיים ללקוח הזה:

  1. בסיכום התוצאות במופע הניהול, מאתרים את ההתאמות ל-instance2.
  2. לוחצים על פתיחה בכרטיסייה חדשה לצד instance2 כדי לפתוח את תוצאות החיפוש בממשק Google SecOps של הדייר הזה בכרטיסייה חדשה בדפדפן.
  3. בדף instance2, מוודאים שתוצאות החיפוש מוגבלות רק למופע הזה.
  4. לוחצים על שיתוף או על שמירה כדי לבצע אחת מהפעולות הבאות:

    • שיתוף החיפוש (השאילתה והתוצאות) עם משתמשים מקומיים שיש להם גישה ל-instance2.
    • שומרים את שאילתת החיפוש ב-instance2 לשימוש או לחקירה עתידיים.

פתרון בעיות

בקטעים הבאים מפורטים מגבלות ארכיטקטוניות, זמן האחזור הצפוי ותיקונים בשירות עצמי לבעיות נפוצות בחיפוש מאוחד.

השהיה, מכסות ומגבלות של שירותים

כדי לשמור על הביצועים בסביבות מרובות דיירים, חיפוש מאוחד אוכף את מכסות השירות ומגבלות העיבוד הבאות:

  • השהיה בזיהוי דיירים: מופעים שנוצרו או הועברו לאחרונה מופיעים אוטומטית ברשימה Linked Instances תוך 5 דקות אחרי שהם ממוקמים בתיקייה שמוגדרת לשימוש בפדרציה.
  • מגבלת מופעים: כל שאילתת חיפוש מאוחדת יכולה לטרגט עד 150 מופעים.
  • מגבלת קבוצות: אפשר ליצור עד 100 קבוצות של מכונות לכל דייר.
  • מגבלה על קצב השליחה של שאילתות: אפשר להריץ עד 30 שאילתות חיפוש מאוחדות בשעה לכל ארגון Google Cloud . חריגה מהמגבלה הזו תחזיר שגיאת HTTP 409.
  • מגבלת תוצאות השאילתה: חיפוש מאוחד מחזיר עד מיליון שורות של תוצאות, שמחולקות באופן שווה בין כל הדיירים של Google SecOps שהשאילתה מכוונת אליהם.
  • מגבלת התוצאות של שאילתות סטטיסטיקה מאוחדת: שאילתות סטטיסטיקה מאוחדת מחזירות עד 60,000 שורות בפורמט טבלאי.
  • טווח הזמן של השאילתה: כל שאילתת חיפוש מאוחדת יכולה לחפש בטווח זמן של עד 30 ימים.

תיקון שגיאות

בטבלה הבאה מפורטות בעיות נפוצות בחיפוש מאוחד ופתרונות לבעיות האלה:

קוד בעיה או שגיאה תיאור תיקון פרקטי
HTTP 409 חרגת ממגבלת קצב השאילתות: הארגון חרג מהמקסימום של 30 שאילתות חיפוש מאוחדות בשעה. כדאי לחכות עד לאיפוס של חלון המכסה השעתית לפני שמריצים חיפושים מאוחדים נוספים, או להריץ שאילתות ייעודיות ישירות על מופעים מנוהלים בודדים.
חסר דייר במופעים מקושרים הדייר לא מוצג ברשימת הפדרציה: מופע שנוצר לאחרונה או הועבר לא מופיע בקטע SIEM settings > Linked Instances. ממתינים עד 5 דקות לסנכרון הגילוי האוטומטי. אם המופע עדיין לא מופיע, צריך לוודא שהוא נמצא באותו Google Cloud ארגון ואזור, ובתיקיית משנה של התיקייה של המופע המנהל Google Cloud .
ההרשאה נדחתה או שאין הרשאה אין אפשרות להריץ שאילתה לכמה מסדי נתונים או לנהל קבוצות: אין לכם גישה למופע הניהול, ליצירת קבוצות או לשאילתה של דייר מנוהל. צריך לוודא שיש לחשבון שלכם הרשאה chronicle.googleapis.com/federationAdmin (או federationViewer) בפרויקט הניהול, הרשאה chronicle.events.udmSearch וגישה ל-RBAC של הנתונים בכל דייר משנה שמטרגטים.
שגיאה בהידור השאילתה תחביר שאילתה לא נתמך: השאילתה נכשלת כשמנסים להשתמש בצירופים, בטבלאות נתונים, ברשימות הפניה או בשדות ECG. מסירים שאילתות איחוד, טבלאות נתונים, רשימות הפניות והפניות ל-אק"ג מהשאילתה לכמה מסדי נתונים, או עוברים למופע של דייר יחיד באמצעות הרצת שאילתת UDM כדי להריץ חיפושים מתקדמים של דייר יחיד.

אימות ובדיקה

לפני שמריצים חיפוש מורכב ב-YARA-L או שאילתה סטטיסטית ב-150 מופעים מנוהלים לכל היותר, צריך קודם לאמת את תחביר השאילתה ומיפוי השדות במופע יחיד:

  1. עוברים אל חקירה > חיפוש במופע מנוהל יחיד (לדוגמה, instance1) ומריצים את שאילתת YARA-L בטווח זמן קצר.
  2. מוודאים שהשדות, סוגי האירועים והמשתנים הסטטיסטיים של התוצאות מתקמפלים בצורה תקינה ומחזירים את התוצאות הצפויות.
  3. אחרי שמאמתים את השאילתה במופע יחיד, עוברים אל Investigation > Search במופע הניהול, בוחרים את קבוצות המופעים של היעד בתפריט Instances ומריצים את השאילתה המאומתת בכל הדיירים המנוהלים.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.