Suche verstehen
Dieser Leitfaden richtet sich an Sicherheitsanalysten, die Sicherheitsdaten in ihrem Unternehmen in Google Security Operations über die Seite SIEM Search abfragen, in Beziehung setzen und analysieren möchten. Die Seite SIEM Search (SIEM-Suche) dient als zentraler Navigationshub für alle unterstützten Datenstreams und enthält zusätzliche Telemetrie- und Sicherheitsstatusquellen. Dieser Leitfaden enthält Anleitungen und Erläuterungen zu allen grundlegenden Funktionen und Features der Seite SIEM Search (SIEM-Suche).
Schlüsselterminologie
- Unified Data Model (UDM): Ein standardisiertes Datenformat, das in Google SecOps verwendet wird, um Sicherheitsereignisse aus verschiedenen Quellen einheitlich darzustellen.
- Ereignis: Ein Ereignis wird aus einer Rohprotokollquelle generiert, die in Google SecOps aufgenommen und vom Aufnahme- und Normalisierungsprozess von Google SecOps verarbeitet wird. Aus einem einzelnen Rohprotokollquellen-Datensatz können mehrere Ereignisse generiert werden. Ein Ereignis stellt eine Reihe sicherheitsrelevanter Datenpunkte dar, die aus diesem Rohlog generiert werden. Im Kontext der Seite SIEM Search (SIEM-Suche) sind Ereignisse normalisierte UDM-Ereignis-Telemetriedaten und Rohprotokolleinträge, die Ihrer Suchanfrage entsprechen.
- Benachrichtigung: Im Kontext der Seite SIEM Search (SIEM-Suche) wird eine Benachrichtigung als Regelerkennung mit aktivierter Benachrichtigung definiert. Weitere Informationen
- Rohlogs: Rohdaten der Log-Telemetrie, die nicht geparst wurden. Das primäre Diagnoseziel ist die Überwachung des Zustands von Aufnahme und Parsing.
- Joins: Mit Joins werden Rohdaten aus mehreren Quellen auf Grundlage gemeinsamer Feldwerte in Beziehung gesetzt und kombiniert. Durch das Verknüpfen von zusammengehörigen Ereignissen, Entitäten und anderen Daten können Sie komplexe Angriffsszenarien untersuchen. Sie können nach statistischen Joins suchen, für die ein Abgleichbereich zum Aggregieren von Ergebnissen erforderlich ist, oder nach Daten-Joins, mit denen die vollständigen Ereignis- oder Entitätsdaten abgerufen und ohne Aggregation angezeigt werden. Weitere Informationen finden Sie unter Joins in Suchvorgängen und Dashboards anwenden und Joins ohne Abschnitt für Übereinstimmungen implementieren.
- Statistiken: UDM-Ereignisse, deren Ergebnisse für die statistische Analyse gruppiert sind. Weitere Informationen finden Sie unter Suchdaten mit Statistiken analysieren.
- Vorgänge und Vorgangsverlauf: Sicherheitsvorgänge und Audit-Logs für den Vorgangsverlauf, die Sie mit anderen Sicherheitsdaten in Beziehung setzen können. Weitere Informationen finden Sie unter Suchvorgänge – Übersicht.
- Suchleiste für Anfragen in natürlicher Sprache: Die Leiste oben auf der Seite SIEM Search (SIEM-Suche), in die Sie eine Suchanweisung in natürlicher Sprache eingeben können.
- Abfrageeditor: Das Feld auf der Seite SIEM-Suche unter der Suchleiste für Abfragen in natürlicher Sprache, in dem Sie Abfragen manuell erstellen und in dem der Abfragecode angezeigt wird.
Hinweis
Ihrem Nutzerkonto müssen die standardmäßigen Berechtigungen und Rollen für Google SecOps Search zugewiesen sein, damit Sie Abfragen ausführen und Details zu erkannten Bedrohungen aufrufen können.
Für die folgenden erweiterten Suchfunktionen sind je nach verwendeter Funktion zusätzliche detaillierte Berechtigungen für Ihr Nutzerkonto oder Ihre IAM-Rolle (Identity and Access Management) erforderlich:
- Für erweiterte oder angereicherte Ereignisdetails ist
chronicle.events.fetchEnrichedEventerforderlich. - Zum Speichern von Suchanfragen und Bearbeiten von Suchansichten sind
chronicle.savedSearches.updateundchronicle.searchViews.updateerforderlich. - Zum Aufrufen von Log-Parsern und Schemas sind
chronicle.parsers.listundchronicle.parsers.geterforderlich. - Für die Suche im Fallverlauf sind
chronicle.cases.getundchronicle.cases.listerforderlich. - Zum Erstellen, Freigeben, Ändern und Verwalten von gespeicherten benutzerdefinierten Spaltengruppen in Ihrer Organisation sind alle fünf der folgenden Berechtigungen erforderlich:
chronicle.googleapis.com/savedColumnSets.create,chronicle.googleapis.com/savedColumnSets.update,chronicle.googleapis.com/savedColumnSets.delete,chronicle.googleapis.com/savedColumnSets.listundchronicle.googleapis.com/savedColumnSets.get.
Suchseite öffnen
So öffnen Sie die Seite SIEM Search:
- In Google SecOps anmelden
- Klicken Sie in der Navigationsleiste auf Untersuchung > SIEM-Suche.

Abbildung 1. Beispiel für die Seite SIEM Search (SIEM-Suche), auf der Ereignistrends untersucht werden.
Erzwingung des Umfangs der Daten-RBAC
Die Google SecOps Search-Engine erzwingt auf allen Tabs die Filterung des RBAC-Bereichs (Role-Based Access Control, rollenbasierte Zugriffssteuerung) für Daten. Sie sehen nur UDM-Ereignisse, Rohlogs, Benachrichtigungen, Erkennungen und Fälle, die explizit den Ihrer Nutzerrolle zugewiesenen Datenbereichen entsprechen.
Allgemeine Einstellungen für die Suchseite konfigurieren
Die allgemeinen Einstellungen der Seite SIEM Search sind nutzerspezifisch.
Sie können die folgenden allgemeinen Einstellungen für die Seite SIEM Search (SIEM-Suche) konfigurieren:
Maximale Anzahl von Suchergebnissen angeben
So geben Sie die maximale Anzahl der Suchergebnisse an:
- Klicken Sie auf der Seite SIEM Search (SIEM-Suche) auf die Einstellungen Settings (Einstellungen) und wählen Sie Maximum Results (Maximale Ergebnisse) aus.
Wählen Sie die Option Maximale Anzahl zurückzugebender Ergebnisse aus. Die Optionen sind
1k,30k,100k,1Mundcustom(mit Werten zwischen1und1M). Der Standardwert ist30k.Klicken Sie auf Übernehmen.
Ein- und Ausblenden des Abfrageeditors festlegen
Sie können den Abfrageeditor so konfigurieren, dass er nach dem Ausführen einer Suche automatisch minimiert wird, um den verfügbaren Bildschirmplatz für die Anzeige der Suchergebnisse zu maximieren. Bei der Einstellung Standard bleibt der Abfrageeditor nach der Ausführung einer Suche maximiert.
So aktivieren Sie die Funktion zum automatischen Minimieren:
- Klicken Sie auf der Seite SIEM Search (SIEM-Suche) auf die Einstellungen Settings (Einstellungen) und wählen Sie Query Editor (Abfrageeditor) aus.
- Wählen Sie im Dialogfeld Abfrageeditor die Option Abfrageeditor automatisch minimieren aus.
Suchanfrage erstellen
In den folgenden Abschnitten wird beschrieben, wie Sie eine Suchanfrage erstellen.
Sie haben folgende Möglichkeiten, eine Suchanfrage zu erstellen:
- Geben Sie Ihre Suchanweisung in natürlicher Sprache ein und verwenden Sie Gemini, um die Abfrage im YARA-L 2.0-Dialekt zu generieren. Sie müssen Englisch verwenden.
- Erstellen Sie Ihre Abfrage manuell im Abfrageeditor. Verwenden Sie dazu entweder YARA-L 2.0 oder SQL (GoogleSQL).
Abfrage mit natürlicher Sprache erstellen
So erstellen Sie eine Abfrage in natürlicher Sprache:
Klicken Sie auf der Seite SIEM Search auf die Suchleiste für natürliche Sprache und geben Sie eine Suchanfrage auf Englisch ein.
Die folgenden Aussagen sind Beispiele, die eine nützliche Suche auslösen könnten:
- network connections from 10.5.4.3 to google.com
- failed user logins over the last 3 days
- emails with file attachments sent to john@example.com or jane@example.com
- all Cloud service accounts created yesterday
- outbound network traffic from 10.16.16.16 or 10.17.17.17
- all network connections to facebook.com or tiktok.com
- service accounts created in Google Cloud yesterday
- Windows executables modified between 8 AM and 1 PM on May 1, 2026
- all activity from winword.exe on lab-pc
- scheduled tasks created or modified on exchange01 during the last week
- email messages that contain PDF attachments
- emails sent by or sent from admin@acme.com on July 1
- any files with the hash 44d88612fea8a8f36de82e1278abb02f
- all activity associated with user "sam@acme.com"
- yesterday
- within the last 5 days
- on July 1, 2026
Klicken Sie auf Abfrage erstellen. Wenn Gemini die Suchanweisung interpretieren kann, wird eine gültige Anfrage im YARA-L 2.0-Dialekt generiert und im Anfrageeditor angezeigt. Wenn die Suchanfrage nicht interpretiert werden kann, werden Sie aufgefordert, es anders zu versuchen. Wenn der Abfrageausdruck gültig ist, wird der Button Suche ausführen verfügbar.
Optional: Passen Sie den Suchzeitraum mit den Parametern für den Zeitraum an.
Klicken Sie auf Suche ausführen. Die Suchergebnisse werden angezeigt.
Optional: Sie können die Ergebnisse eingrenzen, indem Sie manuell oder über die Suchleiste für Anfragen in natürlicher Sprache zusätzliche Suchfilter hinzufügen und die Suche noch einmal ausführen.
Wenn die Suchanweisung einen zeitbasierten Begriff enthält, werden die Parameter für den Zeitraum automatisch entsprechend angepasst. Das gilt beispielsweise für Suchanfragen mit den folgenden Begriffen:
Abfrage manuell im Abfrageeditor erstellen
Informationen zu den verschiedenen Arten von Abfragen, die auf der Seite SIEM Search unterstützt werden, und zur Syntax für die Erstellung finden Sie in den folgenden Dokumenten:
- Weitere Informationen zur YARA-L 2.0-Suchsyntax finden Sie unter Suchsyntax verstehen.
- Informationen zum Erstellen von Join-Abfragen finden Sie unter Joins in Suchvorgängen und Dashboards anwenden und Joins ohne Match-Abschnitt implementieren.
- Informationen zum Erstellen von statistischen (STATS-)Abfragen finden Sie unter Suchdaten mit Statistiken analysieren.
- Informationen zum Erstellen von Case History-Abfragen finden Sie unter Fälle und Fallverlauf über die Suchseite suchen.
So erstellen Sie eine Abfrage manuell:
- Klicken Sie auf der Seite SIEM Search (SIEM-Suche) in den Abfrageeditor.
- Wählen Sie den Abfragedialekt aus:
- YL2 (Standard): Verwenden Sie die standardmäßige YARA-L 2.0-Syntax für die schnelle Suche nach Ereignissen, das Filtern von Entitäten und die Verhaltenskorrelation.
- SQL: Im SQL-Modus (GoogleSQL) können Sie BigQuery-kompatible Abfragen ausführen, komplexe Joins mit mehreren Tabellen für UDM und Entity Context Graph (ECG) erstellen und erweiterte Aggregationen direkt in der Console ausführen.
Geben Sie Ihre Abfrage in den Abfrageeditor ein und beachten Sie dabei Folgendes:
- Automatische Vorschläge und Vervollständigung: Wenn Sie eine Anfrage mit der Option YL2 eingeben, werden mit der Funktion für automatische Vorschläge und Vervollständigung basierend auf Ihrer Eingabe gültige Felder vorgeschlagen.
- UDM Lookup: Wenn Sie beim Schreiben einer Abfrage den genauen Feldnamen oder ‑wert nicht kennen, können Sie UDM Lookup verwenden.
- Syntaxkompilierungsfehler: Wenn im Abfrageeditor ein Syntaxkompilierungsfehler erkannt wird, wird direkt unter dem problematischen Text eine rote geschlängelte Linie angezeigt. Bewegen Sie den Mauszeiger auf den unterstrichenen Text, um die genaue Fehlerbeschreibung aufzurufen. Im Abfrageeditor wird jeweils nur ein Fehler hervorgehoben. Sie müssen Fehler also nacheinander beheben.
Legen Sie den Zeitraum für die Abfrage mit den Parametern für den Zeitraum fest.
Wenn der Abfrageausdruck gültig ist, klicken Sie auf Suchen ausführen. Die Suchergebnisse werden angezeigt.
Optional: Sie können die Ergebnisse eingrenzen, indem Sie manuell oder über die Console zusätzliche Suchfilter hinzufügen und die Suche noch einmal ausführen.
Zeitraum für die Suche angeben
Geben Sie den Zeitraum für die Suche im Menü Zeitraum an.
Der maximale Zeitraum einer Suche ist immer durch die Konfiguration der Protokollaufbewahrung Ihres Mandanten begrenzt.
Maximale Anzahl von Zeiträumen:
- UDM: 365 Tage.
- RAW: 365 Tage
- JOIN: Bei Inner Joins: 90 Tage. Für INNER JOIN-Vorgänge ohne Abgleichsbedingung: 14 Tage. Bei Outer Joins: 14 Tage.
- STATISTIKEN: 90 Tage.
- FALL und FALLVERLAUF: 90 Tage, begrenzt durch die Aufbewahrungslimits für Fälle oder einen vollständigen Fallverlaufszyklus.
Google SecOps bewertet die Konfiguration Ihrer Suchanfrage und wendet den maximalen Zeitraum basierend auf dem Suchtyp und den Suchbedingungen an. Beispiel: Eine STATS-Abfrage mit einem Outer Join hat einen kleineren maximalen Zeitraum als eine STATS-Abfrage ohne Outer Join.
So legen Sie den Zeitraum fest:
Wählen Sie auf der Seite SIEM Search (SIEM-Suche) neben Time Range (Zeitraum) aus der Liste den Modus aus.
- Absolut: Mit einem absoluten Zeitraum können Sie eine feste Start- und Endzeit auswählen.
- Relativ: Verwenden Sie einen relativen Zeitraum, um rückwärts von der aktuellen Zeit zu suchen. Der Zeitpunkt, zu dem Sie auf Suche ausführen klicken, wird als Endzeit für Ihre Abfrage festgelegt.
Wenn Sie Absolut ausgewählt haben, gehen Sie so vor:
- Klicken Sie auf calendar_month calendar, um das Dialogfeld Zeitraum festlegen zu öffnen.
- Führen Sie einen der folgenden Schritte aus:
- Wählen Sie den Tab Bereich aus, um die Zeit mit einer der folgenden Methoden zu konfigurieren:
- Voreinstellungen verwenden: Wählen Sie in der Seitenleiste einen voreingestellten Zeitraum aus, z. B. Letzte 3 Tage oder Gesamte Zeit. Bei Gesamter Zeitraum wird der gesamte Aufbewahrungszeitraum durchsucht.
- Datumsangaben auswählen: Klicken Sie im Kalender auf ein Start- und ein Enddatum.
- Uhrzeiten festlegen: Wählen Sie bestimmte Uhrzeiten über die Zeitmenüs unter den Kalendern aus.
- Wenn Sie einen Datums- und Zeitbereich basierend auf einem Ereignis angeben möchten, klicken Sie auf den Tab Ereigniszeit, wählen Sie ein Datum im Kalender aus und konfigurieren Sie den Zeitraum:
- Genaue Uhrzeit: Klicken Sie auf das Feld Ereignis, um die genaue Uhrzeit auszuwählen oder einzugeben, zu der das Ereignis stattgefunden hat.
- Zeitpuffer: Wählen Sie einen vordefinierten Zeitraum aus der Liste aus.
- Wählen Sie den Tab Bereich aus, um die Zeit mit einer der folgenden Methoden zu konfigurieren:
- Klicken Sie auf Übernehmen.
Wenn Sie Relativ ausgewählt haben, gehen Sie so vor:
- Geben Sie eine Ganzzahl in das Textfeld ein.
- Wählen Sie im Menü eine Zeiteinheit aus: Sekunden, Minuten, Stunden, Tage, Wochen, Monate oder Jahre.
Automatische Vorschläge zum Erstellen von Abfragen verwenden
Wenn Sie eine Abfrage schreiben, werden im Abfrageeditor automatisch Vorschläge angezeigt, die Ihnen helfen, die Abfrage effizient zu erstellen.
Vorschläge aufrufen und auswählen
Während Sie tippen, wird eine Liste mit Feldvorschlägen angezeigt, die Ihrem Text entsprechen. Sie enthält die folgenden Optionen:
- Feld auswählen: Verwenden Sie die Aufwärts- oder Abwärtspfeiltaste, um in der Liste zu navigieren, und drücken Sie die Eingabetaste, um ein Feld auszuwählen.
- Metadaten ansehen: Nachdem Sie mit den Aufwärts- oder Abwärtspfeiltasten einen Vorschlag ausgewählt haben, klicken Sie auf chevron_right, um die Feldbeschreibung aufzurufen.
- Felder inkrementell ausfüllen: Der Editor schlägt die unmittelbaren untergeordneten Elemente des aktuellen Felds vor und blendet das eingegebene Präfix aus, um Platz auf dem Bildschirm zu sparen. Danach folgen alle anderen übereinstimmenden Felder in alphabetischer Reihenfolge.
- Operatoren und Werte vervollständigen: Nachdem Sie ein Feld ausgewählt haben, schlägt der Editor basierend auf dem Datentyp des Felds gültige Operatoren vor, z. B.
=und!=. Bei aufgezählten Feldern werden im Editor Vorschläge für alle gültigen Werte (z. B.NETWORK_EVENT) angezeigt, nachdem Sie einen Operator und ein doppeltes Anführungszeichen (") eingegeben haben.
Ranking von Vorschlägen
Im Abfrageeditor werden Vorschläge in drei Kategorien unterteilt, damit Sie Felder schnell finden:
- Kürzlich verwendete Felder: Die sieben Vorschläge oben basieren auf Feldern, die Sie vor Kurzem verwendet haben und die mit dem eingegebenen Feld übereinstimmen. Diese Liste wird im Verlauf Ihrer Browsersitzung auf den Seiten SIEM Search (SIEM-Suche), Rules & Detections (Regeln & Erkennungen) und Dashboards gespeichert. Wenn Sie Ihren Cache leeren oder den Browser wechseln, wird dieser Verlauf zurückgesetzt.
- Unmittelbare untergeordnete Elemente: In der nächsten Gruppe von Vorschlägen werden nur die untergeordneten Elemente der ersten Ebene des aktuellen Felds angezeigt.
- Globale Übereinstimmungen: Im letzten Abschnitt werden alle übereinstimmenden Felder alphabetisch angezeigt.
Einstellungen für die automatische Vervollständigung verwalten
So verwalten Sie global, wie automatische Vorschläge in Google SecOps angezeigt werden:
Klicken Sie auf Ihren Profilavatar und wählen Sie Nutzereinstellungen aus der Liste aus. Das Dialogfeld Nutzereinstellungen wird angezeigt.
Klicken Sie im Dialogfeld auf Automatische Vervollständigung.
Wenn Sie die im Abfrageeditor angezeigten automatischen Vorschläge steuern möchten, passen Sie die folgenden Einstellungen an:
- Vorschläge während der Eingabe aktivieren: Aktiviert die automatische Vervollständigung.
- Kürzlich verwendete Felder zuerst einstufen: Die zuletzt verwendeten Felder werden oben in der Liste angezeigt.
- Unmittelbare untergeordnete Felder vorschlagen: Verschachtelte Felder werden inkrementell vervollständigt, jeweils ein untergeordneter Knoten.
- Alle verfügbaren Pfade vorschlagen: Zeigt die vollständigen, erweiterten Pfade für alle Vorschläge für verschachtelte Felder an.
Klicken Sie auf Speichern.
UDM-Feld für eine Suchanfrage finden (UDM-Lookup)
Wenn Sie eine Suchanfrage schreiben, wissen Sie möglicherweise nicht den genauen Namen oder Wert des UDM-Felds, das Sie einfügen möchten. Mit der Funktion UDM Lookup (UDM-Suche) können Sie schnell einen UDM-Feldnamen finden, der einen Textstring im Namen enthält oder einen bestimmten Stringwert speichert. Sie können ein oder mehrere Ergebnisse auswählen, die von UDM Lookup zurückgegeben werden, und sie als Ausgangspunkt für eine Suchanfrage verwenden, sie an eine vorhandene Anfrage anhängen oder in die Zwischenablage kopieren.
So verwenden Sie UDM Lookup:
Klicken Sie auf der Seite SIEM Search (SIEM-Suche) auf UDM Lookup (UDM-Suche). Das Dialogfeld UDM Lookup wird geöffnet.
Wählen Sie eine oder beide der folgenden Optionen unter Abgleichen mit aus, um den Umfang der zu durchsuchenden Daten festzulegen:
- UDM-Felder: Suchen Sie nach Text, der mit Feldnamen übereinstimmt, z. B.
network.dns.questions.nameoderprincipal.ip. - Werte: Suchen Sie nach Textstrings in gespeicherten Protokollwerten, z. B.
dnsodergoogle.com.
- UDM-Felder: Suchen Sie nach Text, der mit Feldnamen übereinstimmt, z. B.
Klicken Sie in das Feld Suche Genauen String zum Abgleichen eingeben und geben Sie den String ein, der abgeglichen werden soll. Während der Eingabe werden Suchergebnisse im Dialogfeld angezeigt.
Die Ergebnisse variieren je nachdem, ob der Abgleich mit UDM-Feldern oder Werten erfolgt:
Wenn Sie nach UDM-Feldern mit Abgleichen mit suchen, wird eine genaue Übereinstimmung zurückgegeben, die sich an einer beliebigen Stelle in der Schemadefinition befindet.

Abbildung 2. Suchen Sie im Dialogfeld UDM-Lookup nach Namen von UDM-Feldern, die mit Abgleichen mit übereinstimmen.
Wenn Sie mit Abgleichen mit Werten suchen, wird die aufgenommene Log-Telemetrie durchsucht und es werden zwei Arten von Ergebnissen zurückgegeben:
Vollständige Übereinstimmungen: Bei gängigen Textfeldern wie Anwendungen, Hostnamen, URLs, IP-Adressen und Nutzernamen zeigt UDM Lookup den vollständigen übereinstimmenden Wert an. Ihr Suchstring wird gelb hervorgehoben. Außerdem wird der Zeitstempel der letzten Logaufnahme angezeigt.
Mögliche Wertübereinstimmungen: Bei Feldern, die langen, komplexen oder unstrukturierten Text enthalten (z. B. Befehlszeilen, Beschreibungen, Erkennungsfelder und benutzerdefinierte Felder), gibt UDM Lookup an, dass der Suchbegriff in diesem Feld in Ihren bisherigen Telemetriedaten vorkommt. Anstelle eines einzelnen vollständigen Werts wird im Ergebnis der UDM-Feldname gefolgt von
(Possible value match)angezeigt.

Abbildung 3. Suchen Sie im Dialogfeld UDM Lookup nach Match On Values.
In der Ergebnisliste haben Sie folgende Möglichkeiten:
- Klicken Sie auf den Namen eines UDM-Felds, um eine Beschreibung des Felds aufzurufen.
- Wählen Sie ein oder mehrere Ergebnisse aus, indem Sie das Kästchen neben dem Namen des UDM-Felds anklicken.
- Klicken Sie auf die Schaltfläche Zurücksetzen, um die Auswahl aller ausgewählten Felder in der Ergebnisliste aufzuheben.
Führen Sie einen der folgenden Schritte aus:
Klicken Sie auf UDM kopieren, um die ausgewählten Ergebnisse in die Zwischenablage zu kopieren. Sie können das Dialogfeld UDM Lookup schließen und den Inhalt der Zwischenablage in den Abfrageeditor einfügen.
Wenn Sie die ausgewählten Ergebnisse an die Abfrage im Abfrageeditor anhängen möchten, klicken Sie auf An Suche anhängen. Google SecOps wandelt die ausgewählten Ergebnisse dann in eine Suchanfrage als UDM-Feldname oder Name-Wert-Paar um.
Wenn Sie mehrere Ergebnisse anhängen, fügt Google SecOps jedes Ergebnis mit dem Operator
ORam Ende der vorhandenen Abfrage im Abfrageeditor hinzu.Der angehängte Abfragestring hängt vom Typ des von UDM Lookup zurückgegebenen Abgleichs ab:
Wenn das Ergebnis mit einem Textstring in einem UDM-Feldnamen übereinstimmt, wird der vollständige UDM-Feldname an die Abfrage angehängt. Beispiel:
principal.artifact.network.dhcp.client_hostnameWenn das Ergebnis eine Übereinstimmung mit dem vollständigen Wert ist, enthält das Name/Wert-Paar eine Bedingung für die genaue Gleichheit mit dem vollständigen Wert.
Wenn das Ergebnis Mögliche Wertübereinstimmung lautet, enthält das Name-Wert-Paar den UDM-Feldnamen und einen regulären Ausdruck, der Ihren Suchbegriff enthält (ohne Berücksichtigung der Groß- und Kleinschreibung).
Bearbeiten Sie die Abfrage bei Bedarf im Abfrageeditor.
Suchverhalten und Feldabdeckung bei UDM Lookup
Mit UDM Lookup können Sie Feldnamen ermitteln und in Ihren aufgenommenen Logdaten nach bisherigen Werten suchen. In diesem Abschnitt wird beschrieben, wie die Suche in beiden Modi funktioniert. Außerdem finden Sie hier Abfragebeispiele und Informationen zu den Grenzen der Feldabdeckung.
Suchmodi: UDM-Felder im Vergleich zu Werten
UDM Lookup bietet zwei verschiedene Suchmodi:
UDM-Felder: Bei der Suche nach Abgleichen mit UDM-Feldern wird die UDM-Schemadefinition durchsucht, damit Sie den richtigen Feldpfad finden. Feldnamen sind für alle Datentypen verfügbar, einschließlich Textfelder (
principal.hostname), numerische Ports (target.port), boolesche Flags (security_result.is_alert) und Ereigniskategorien (metadata.event_type).Beispiel: Wenn Sie
porteingeben, werden Felder wienetwork.ip_port,principal.port,target.portundsrc.portangezeigt.Werte-Modus: Bei der Suche mit Abgleichen mit Werten werden Ihre aufgenommenen Ereignisprotokolle nach übereinstimmenden Textwerten durchsucht:
- Suche nach genau passenden Werten: Bei allgemeinen Kennungen und Textfeldern (z. B. Hostnamen, IP-Adressen, Domains und Nutzernamen) wird mit UDM Lookup der genaue Wert in Ihren Daten gesucht und eine Gleichheitsbedingung generiert (z. B.
principal.hostname = "example.com"). - Mögliche Wertübereinstimmung (regulärer Ausdruck): Bei langen Texten, Befehlszeilen, URLs, Registrierungsschlüsseln und Dateipfaden gibt UDM Lookup eine Mögliche Wertübereinstimmung mit einem regulären Ausdruck zurück (z. B.
principal.process.command_line = /powershell/ NOCASE).
- Suche nach genau passenden Werten: Bei allgemeinen Kennungen und Textfeldern (z. B. Hostnamen, IP-Adressen, Domains und Nutzernamen) wird mit UDM Lookup der genaue Wert in Ihren Daten gesucht und eine Gleichheitsbedingung generiert (z. B.
Lücken bei der Feldabdeckung und direkte Suche
Wenn Sie nach Werten suchen, werden mit UDM Lookup Textfelder in rohen, nicht angereicherten Ereignisdaten durchsucht. Bei bestimmten Datentypen und Identifier-Feldern mit hohem Volumen werden im Modus Werte keine Übereinstimmungen zurückgegeben. Wenn Sie nach diesen Feldern suchen möchten, geben Sie den Ausdruck direkt in den Abfrageeditor ein.
Dieser Abschnitt enthält Folgendes:
- Numerische, boolesche, Zeitstempel- und Bytefelder
- Ausgeschlossene Kennungsfelder
- Felder mit möglichen Wertübereinstimmungen (reguläre Ausdrücke)
- Angereicherte Felder und Entity Graph
Numerische, boolesche, Zeitstempel- und Byte-Felder
Bei der Suche nach UDM-Lookup-Werten werden keine Übereinstimmungen für Datentypen zurückgegeben, die keine Textdatentypen sind. Wenn Sie in diesen Feldern suchen möchten, geben Sie die Bedingung direkt in die Suchleiste ein:
| Feldkategorie | Beispiel für UDM-Felder | Beispiel für eine direkte Suche |
|---|---|---|
| Portnummern und Statuscodes | network.ip_port, principal.port, target.port, network.http.response_code |
network.ip_port = 443network.http.response_code = 403 |
| Messwerte und Risikobewertungen | security_result.risk_score, network.sent_bytes, network.received_bytes |
security_result.risk_score >= 80network.sent_bytes > 50000000 |
| Boolesche Flags | security_result.is_alert, network.dns.answers.is_authoritative |
security_result.is_alert = true |
| Vordefinierte Enums | metadata.event_type, network.ip_protocol |
metadata.event_type = "USER_LOGIN"network.ip_protocol = "TCP" |
| Zeitstempel | metadata.event_timestamp.seconds, metadata.ingested_timestamp |
Mit dem Zeitraum-Menü oder mit einer Abfrage filtern: metadata.event_timestamp.seconds > 1700000000 |
| Ereignis-IDs (Rohbyte) | metadata.id |
metadata.id = "..." |
| Geografische Koordinaten | principal.location.latitude, principal.location.longitude |
Nach regionalen Standortfeldern filtern: principal.location.country_or_region = "US" |
Ausgeschlossene Kennungsfelder
Die folgenden Felder mit hoher Entropie und Sitzungstracking geben keine Übereinstimmungen zurück, wenn Sie nach Werten suchen:
| Ausgeschlossene Feldkategorie | UDM-Felder | Beispiel für eine direkte Suche |
|---|---|---|
| Prozess-IDs | *.pid (z. B. principal.process.pid, target.process.pid), *.product_specific_process_id |
target.process.pid = "4128" |
| Sitzungs- und Verbindungs-IDs | network.session_id, network.parent_session_id, metadata.product_log_id |
network.session_id = "sess-9481" |
| IDs von Erkennungsregeln | security_result.rule_id |
security_result.rule_id = "rule_suspicious_login" |
| Ressourcen- und Asset-IDs | *.resource.id (einschließlich Cloud-ARNs und ‑URIs), *.asset_id |
target.resource.id = "arn:aws:s3:::my-bucket" |
| Labels für Datenaufnahme | metadata.base_labels.*, metadata.enrichment_labels.* |
metadata.base_labels.log_types = "WINEVTLOG" |
Felder mit möglichen Wertübereinstimmungen (reguläre Ausdrücke)
Für Felder, die lange, komplexe Strings mit vielen Pfadtrennzeichen oder Argumenten enthalten, gibt UDM Lookup einen regulären Ausdruck vom Typ Possible value match (/.../ NOCASE) anstelle einer genauen Übereinstimmung des vollständigen Werts zurück:
- Befehlszeilen:
principal.process.command_line,target.process.command_line - Dateipfade:
principal.process.file.full_path,target.file.full_path - Web- und Netzwerk-URLs:
principal.url,target.url,network.http.referral_url - Registrierungsschlüssel:
principal.registry.registry_key,target.registry.registry_key - Freiformbeschreibungen:
metadata.description,security_result.description,security_result.summary - User-Agent-Strings:
network.http.user_agent - Dynamische benutzerdefinierte Felder:
additional.fields.value.*
Angereicherte Felder und Entitätsdiagramm
Bei der UDM-Suche werden Rohdaten aus Logs durchsucht, die nach dem 10. August 2023 erfasst wurden. Es werden keine Werte zurückgegeben aus:
- Downstream-Anreicherungen: Dazu gehören beispielsweise die GeoIP-Standortauflösung, WHOIS-Daten, Safe Browsing-Ergebnisse oder VirusTotal-Bewertungen. Wenn Sie danach suchen möchten, filtern Sie direkt nach dem angereicherten Feldpfad (z. B.
target.ip_geo_artifact.country_or_region = "US"). - Entity Graph-Objekte: Daten im
graph.*-Namespace. - Verlaufsdaten vor dem Stichtag: Protokolle, die vor dem 10. August 2023 erfasst wurden. Wenn Sie ältere Daten durchsuchen möchten, verwenden Sie direkte Suchanfragen auf der Seite Suchen.
Datentabellen in einer Suche verwenden
Sie können die Funktion Datentabellen in einer Suche verwenden. So können Sie Ihre eigenen vorhandenen Datenbanken mit Bedrohungsinformationen in Verbindung mit einer Suche verwenden, um nach Bedrohungen in Ihrem Unternehmen zu suchen.
Wenn Sie beispielsweise eine Datenbank mit dem Namen suspicious mit einer Spalte mit IP-Adressen haben, die bekanntermaßen problematisch sind, können Sie in der Suchanfrage auf diese Datenbank verweisen, anstatt einzelne IP-Adressen manuell in die Abfrage einzugeben:
events:
$e.principal.ip in %suspicious.ip
Sie können Ihre Ergebnisse eingrenzen, indem Sie zusätzlich zu IP-Adressen nach bestimmten Metadaten suchen. Wenn Sie sich beispielsweise speziell für Änderungen an Nutzerressourcen interessieren, können Sie Folgendes tun:
events:
$e.metadata.event_type = "USER_RESOURCE_UPDATE_CONTENT"
$e.principal.ip in %suspicious.ip
Sie können eine Suche auf zusammenhängende UDM-Felder eingrenzen und mehrere Datentabellenspalten abgleichen. Im folgenden Beispiel wird nach NETWORK_CONNECTION-Ereignissen gesucht, bei denen das Sicherheitsergebnis ALLOW ist. Anschließend werden diese Ereignisse mit der Spalte hostnames und der Spalte ip in der Datentabelle badApps abgeglichen.
events:
$e.metadata.event_type = "NETWORK_CONNECTION"
$e.security_result.action = "ALLOW"
$e.target.asset.asset_id = $assetid
// Event hostname matches at least one value in table column hostname.
$e.target.hostname in %badApps.hostname
// Event IP matches at least one value in table column ip.
$e.target.ip in %badApps.ip
Datentabellenzeilen in einer Suche ansehen
Wenn Sie eine Datentabelle in einer YARA-L 2.0-Suche verwenden, verweisen die Ergebnisse auf die Datentabellenzeilen, die mit den übereinstimmenden Ereignissen verknüpft sind. Diese Ergebnisse werden im Bereich „Ereignisse“ angezeigt. Wenn Sie die Ergebnisse aufrufen, sehen Sie den aktuellen Status der Datentabelle und ihrer Zeilen.
Mit dem Spaltenmanager können Sie auswählen, welche Datentabelle und Spalten in den Ergebnissen angezeigt werden sollen.
Weitere Informationen finden Sie unter Datentabellen verwenden.
Abfrageausführung verstehen
Wenn die Abfrage im Abfrageeditor gültig ist, wird in der Google SecOps Console der Button Suche ausführen aktiviert.
Nachdem Sie auf Suche ausführen geklickt haben, wird die laufende Abfrage mit einem kreisförmigen Statussymbol angezeigt.
Während eine Suche läuft, können Sie mit einigen Einschränkungen zusätzliche (gleichzeitige) Suchvorgänge im Abfrageeditor ausführen. Google SecOps führt Ihre bisherigen Suchanfragen weiterhin aus und die neuen Suchanfragen werden parallel ausgeführt.
klicken.Abgeschlossene Abfragen werden mit einem grünen Häkchensymbol und einem Zähler angezeigt, der die Anzahl der von der Abfrage zurückgegebenen Ereignisse angibt.
Klicken Sie auf eine abgeschlossene Abfrage, um die Ergebnisse aufzurufen. Die Suchergebnisse werden unter dem Abfrageeditor angezeigt.
Die Suchergebnisse werden im Cache gespeichert und enthalten nur die Daten, die zum Zeitpunkt der Ausführung der Abfrage verfügbar waren.
Suchverlauf verwalten
Ihr Suchverlauf wird in Ihrem Google SecOps-Konto gespeichert.
Wenn Sie Ihren Suchverlauf verwalten möchten, klicken Sie auf der Seite SIEM Search (SIEM-Suche) auf History (Verlauf), um das Dialogfeld zu öffnen, und gehen Sie so vor:
- Hier sehen Sie eine Liste aller Suchanfragen in Ihrem Verlauf.
- Klicken Sie auf ein Element in der Liste, um es in den Abfrageeditor zu laden.
- Geben Sie Text in die Suchleiste ein, um in Ihrem Verlauf nach einer Suche zu suchen.
- Sie können die Suche filtern, indem Sie neben der Suchleiste auf Filter klicken und die Suche nach Sprache filtern. Diese enthält die Filter YL2 und SQL. Außerdem können Sie nach
ANDSuchtyp filtern. Diese enthält die Filter UDM, Rohlog und Statistiken. - Sie können festlegen, ob nur gespeicherte Ergebnisse von abgeschlossenen und laufenden Suchen angezeigt werden sollen (über das Kästchen Nur gespeicherte Ergebnisse von abgeschlossenen und laufenden Suchen anzeigen).
- Löschen Sie den Suchverlauf.
- Wenn Sie den Suchverlauf löschen möchten, klicken Sie auf Mehr und wählen Sie Verlauf löschen aus.
So deaktivieren oder reaktivieren Sie den Suchverlauf:
Wenn Sie den Suchverlauf deaktivieren möchten, klicken Sie auf Suchverlauf deaktivieren und wählen Sie dann Nur deaktivieren aus, um den Suchverlauf zu deaktivieren, oder Deaktivieren und löschen, um den Suchverlauf zu deaktivieren und den gespeicherten Suchverlauf zu löschen.
Wenn Sie den Suchverlauf zuvor deaktiviert haben, können Sie ihn wieder aktivieren, indem Sie auf Suchverlauf aktivieren klicken.
Informationen zum Löschen einzelner Suchanfragen aus Ihrem Suchverlauf finden Sie unter Gespeicherte Suche löschen.
Messwertabfrage speichern und verwenden
Google SecOps klassifiziert Messwertabfragen mit dem Badge STATS.
- Wenn Sie eine Suche als Messwert speichern möchten, klicken Sie neben Suche ausführen auf Mehr und dann auf Als Messwert speichern. Die Seite Regeln und Erkennungen wird geöffnet und Ihre Messwertabfrage wird auf dem Tab Messwerte angezeigt. Anschließend können Sie den Messwert speichern oder deaktivieren. Nach dem Speichern kann eine Messwertabfrage nicht mehr bearbeitet oder gelöscht werden. Messwerte können jederzeit deaktiviert werden.
Mit einer Messwertabfrage können Sie typische Verhaltensmuster ermitteln und ungewöhnliche Aktivitäten erkennen. Wenn Sie im Abfrageeditor eine Messwertabfrage haben, mit der wichtige betriebliche Trends erfasst werden, klicken Sie auf Mehr > Als Messwert speichern. Dadurch wird die Abfrage als kontinuierlicher Zeitreihenmesswert gespeichert, der in benutzerdefinierte Dashboards eingebettet oder in Schwellenwertbenachrichtigungen referenziert werden kann.
Beispiel für eine Messwertabfrage:
metric metric_1784196814306 {
(metadata.event_type = "NETWORK_FLOW" OR
metadata.event_type = "NETWORK_CONNECTION" OR
metadata.event_type = "NETWORK_DNS" OR
metadata.event_type = "NETWORK_HTTP")
outcome:
$timestamp = timestamp.get_timestamp(metadata.event_timestamp.seconds)
$hostname = principal.hostname
$event_type = metadata.event_type
$user = principal.user.userid
$principal_process = principal.process.file.full_path
$principal_cmdline = principal.process.command_line
$target_process = target.process.file.full_path
$target_cmdline = target.process.command_line
$target_url = target.url
$target_ip = target.ip[0]
order:
$timestamp
}
Suchanfragen verwalten (Search Manager)
Verwenden Sie das Dialogfeld Suchmanager, um Ihre Suchvorgänge zu verwalten.
- Klicken Sie auf der Seite SIEM Search (SIEM-Suche) auf Search Manager (Suchmanager), um den Search Manager (Suchmanager) zu öffnen.
Logos für Suchtypen
Auf dem Tab Gespeichert im Search Manager werden alle gespeicherten Suchanfragen aufgelistet. Außerdem wird ein Symbol mit dem Suchtyp angezeigt: UDM, RAW, JOIN, STATS, CASE und CASE HISTORY.
Search Manager-Aktionen
Auf dem Tab Gespeichert haben Sie folgende Möglichkeiten:
- Gespeicherte Suchanfragen filtern: Klicken Sie neben der Suchleiste auf Filtern und filtern Sie die Suchanfragen nach Quelle mit den Optionen Von Google SecOps definiert, Von mir erstellt und Für mich freigegeben
ANDSprache mit den Optionen YL2 und SQL. - Suchanfragen sortieren: Klicken Sie neben der Suchleiste auf list_arrow Sortieren und sortieren Sie nach Name (A–Z), Name (Z–A), Älteste – Neueste oder Neueste – Älteste.
- Suche hinzufügen: Klicken Sie neben der Suchleiste auf add_2 Hinzufügen und erstellen Sie eine neue Suche im angrenzenden Feld UDM-Suche. Das Feld UDM-Suche unterstützt dieselben Tools zum Bearbeiten von UDM und zur automatischen Vervollständigung wie beim manuellen Erstellen einer Abfrage im Abfrageeditor.
- Suchanfragen freigeben oder löschen, die Sie erstellt haben.
- Von Ihnen erstellte Suche bearbeiten: Wenn auf dem Tab Gespeichert eine Suche ausgewählt ist, wird im Feld SUCHE die Abfrage zusammen mit dem Feld Titel und dem Feld Beschreibung angezeigt. Das Feld UDM-Suche unterstützt dieselben Tools zum Bearbeiten von UDM und zur automatischen Vervollständigung wie beim manuellen Erstellen einer Abfrage im Abfrageeditor.
Suche speichern
Gespeicherte Suchanfragen und der Suchverlauf:
- Sie werden in Ihrem Google SecOps-Konto gespeichert.
- Nur für den jeweiligen Nutzer sichtbar und zugänglich, es sei denn, Sie verwenden die Funktion Suche freigeben, um Ihre Suche für Ihre Organisation freizugeben.
So speichern Sie eine Suche:
Führen Sie auf der Seite SIEM Search (SIEM-Suche) einen der folgenden Schritte aus:
- Wenn sich im Abfrageeditor eine gültige Abfrage befindet, klicken Sie neben Suche ausführen auf das Dreipunkt-Menü Mehr und dann auf Suche speichern. Das Dialogfeld Search Manager wird geöffnet.
- Klicken Sie auf Search Manager. Das Dialogfeld Search Manager wird geöffnet.
Geben Sie im Feld Titel einen Namen für die Suche ein. Google empfiehlt, der gespeicherten Suche einen aussagekräftigen Namen und eine Beschreibung in einfachem Text zu geben, die angibt, wonach Sie suchen.
Optional: Geben Sie im Feld Beschreibung eine Beschreibung für die Suche ein.
Optional: Geben Sie Platzhaltervariablen im Format
${an. Verwenden Sie dabei dasselbe Format wie für Variablen in YARA-L. Wenn Sie einer Suche eine Variable hinzufügen, müssen Sie auch einen Prompt einfügen, damit der Nutzer weiß, welche Informationen er eingeben muss, bevor er die Suche ausführt. Alle Variablen müssen mit Werten gefüllt werden, bevor eine Suche ausgeführt wird.} Sie können Ihrer Suche beispielsweise
metadata.vendor_name = ${vendor_name}hinzufügen. Für${vendor_name}müssen Sie einen Prompt für zukünftige Nutzer hinzufügen, z. B.Enter the name of the vendor for your search. Jedes Mal, wenn ein Nutzer diese Suche in Zukunft aufruft, wird er aufgefordert, den Namen des Anbieters einzugeben, bevor die Suche ausgeführt wird.Klicken Sie abschließend auf Änderungen speichern.
- Wenn Sie gespeicherte Suchanfragen aufrufen möchten, klicken Sie auf Search Manager und dann auf den Tab Gespeichert.
Gespeicherte Suchanfrage abrufen und ausführen
So rufen Sie eine gespeicherte Suche ab und führen sie aus:
- Klicken Sie auf der Seite SIEM Search (SIEM-Suche) auf Search Manager (Suchmanager) und wählen Sie links in der Liste Saved (Gespeichert) eine Suche aus.
- Optional: Wenn Sie eine Suche löschen möchten, klicken Sie auf Mehr und wählen Sie Suche löschen aus. Sie können nur Suchanfragen löschen, die Sie erstellt haben.
- Sie können den Namen und die Beschreibung der Suche ändern. Klicken Sie auf Änderungen speichern, wenn Sie fertig sind.
- Klicken Sie auf Suche laden. Die Suche wird in das Hauptsuchfeld geladen.
- Klicken Sie auf Suche ausführen.
Gespeicherte Suchanfrage löschen
Sie können nur Suchanfragen löschen, die Sie erstellt haben.
So löschen Sie eine gespeicherte Suche:
- Klicken Sie auf der Seite SIEM Search (SIEM-Suche) auf Search Manager (Suchmanager) und wählen Sie links in der Liste Saved (Gespeichert) eine Suche aus.
- Klicken Sie auf Mehr und wählen Sie Suchanfrage löschen aus.
- Klicken Sie auf Suchanfrage löschen.
Suche teilen oder Freigabe beenden
Mit freigegebenen Suchanfragen können Sie Suchanfragen mit Ihrem Team teilen. Sie können Inhalte nicht nur mit einer Person teilen. Wenn Sie Ihre Suche freigeben, wird sie für Ihre gesamte Organisation freigegeben.
Sie können keine freigegebene Suche bearbeiten, die nicht von Ihnen erstellt wurde.
So teilen Sie eine Suche:
- Klicken Sie auf der Seite SIEM Search (SIEM-Suche) auf Search Manager (Suchmanager) und wählen Sie links eine Suche aus der Liste Saved (Gespeichert) aus.
- Klicken Sie auf die Suche, die Sie teilen möchten.
- Klicken Sie rechts neben der Suche auf das Dreipunkt-Menü Mehr. Ein Dialogfeld mit der Option zum Teilen Ihrer Suche wird angezeigt.
- Klicken Sie auf Mit Ihrer Organisation teilen. Ein Dialogfeld wird angezeigt, in dem steht: „Wenn Sie Ihre Suche teilen, ist sie für Personen in Ihrer Organisation sichtbar. Möchten Sie die Inhalte wirklich teilen?“
- Klicken Sie auf Freigeben.
Wenn die Suche nur für Sie sichtbar sein soll, klicken Sie auf Mehr und dann auf Freigabe beenden. Wenn Sie die Freigabe beenden, können nur Sie diese Suche nutzen.
Suchergebnisse – Übersicht
Wenn Sie auf der Seite SIEM Search auf Run Search (Suche ausführen) klicken, wird Ihre Anfrage in Google Security Operations in Ihrer Umgebung ausgewertet. Die Ergebnisse werden unter dem Abfrageeditor kategorisiert und angezeigt.
Die UI-Elemente für Suchergebnisse variieren je nach Suchtyp (UDM, RAW, JOIN, STATS, CASE oder CASE HISTORY).
Auf der Seite SIEM Search (SIEM-Suche) werden die folgenden Tabs für Suchergebnisse angezeigt:
- Ergebnisse: Werden für alle Suchtypen angezeigt.
- Benachrichtigungen und Erkennungen: Wird nur für UDM-, RAW- und JOIN-Suchergebnisse angezeigt.
- Übersicht: Wird nur für UDM-, RAW- und JOIN-Suchergebnisse angezeigt.
- Visualisieren: Wird nur für STATS-Suchergebnisse angezeigt.
Der Titel jedes Ergebnis-Tabs enthält die Anzahl in Klammern, z. B. Ergebnisse (1.118) oder Ergebnisse (100.000+), wenn die Anzahl der Ergebnisse das angegebene Maximum (in diesem Fall 100.000) überschreitet.
Wenn Sie zwischen Tabs klicken, wird die Ansicht Ihres Arbeitsbereichs sofort geändert, während Ihre Suchanfrage und Ihr Zeitraum beibehalten werden.
Informationen auf dem Tab „Ergebnisse“ ansehen und verwalten
Der Tab Ergebnisse ist Ihr primärer Arbeitsbereich zum Ansehen und Verwalten von Suchergebnissen. Auf dem Tab Ergebnisse können Sie Folgendes tun:
- Detaillierte Protokollsuche
- Rohdaten der Telemetrie ansehen
- Pivot-Tabellen aus Ereignisdaten erstellen
- Verteilungen von Feldwerten mit hoher Häufigkeit analysieren
- Daten in CSV-Dateien exportieren
Der Tab Ergebnisse enthält je nach Suchtyp die folgenden Elemente:
- Tabbed Panels mit den folgenden Diagrammen:
- Diagramm Aktivität im Zeitverlauf: Wird für UDM-, JOIN-, CASE- und CASE HISTORY-Suchergebnisse angezeigt.
- Diagramm Trend im Zeitverlauf: Wird für RAW-Suchergebnisse angezeigt.
- Tab Häufigkeit: Wird für UDM-Suchergebnisse angezeigt.
- Tabelle Aktivitäts-Heatmap: Wird für UDM-Suchergebnisse angezeigt.
- Bereich Zusammenfassungen: Wird für alle Arten von Suchergebnissen angezeigt.
Bereiche mit den folgenden Tabellen, je nach Suchtyp:
- Tabelle Ereignisse und Untertab Pivot: Werden nur für UDM-Suchergebnisse angezeigt. In der Tabelle Ereignisse werden normalisierte UDM-Ereignis-Telemetriedaten und Rohprotokolleinträge angezeigt, die Ihrer Anfrage im ausgewählten Zeitraum entsprechen. Auf dem Untertab Pivot können Sie eine Pivot-Tabelle erstellen und verwenden, um mehrdimensionale mathematische Gruppierungen und Zusammenfassungen (
sum,count,avg,stddev) für die Ereignisergebnisse durchzuführen. - Rohlogs: Werden nur für RAW-Suchergebnisse angezeigt.
- Statistiken: Werden nur für STATS-Suchergebnisse angezeigt.
- JOINs: Werden nur für JOIN-Suchergebnisse angezeigt.
- Fälle: Wird nur für CASE-Suchergebnisse angezeigt.
- Fallverlauf: Wird nur für CASE- und CASE HISTORY-Suchergebnisse angezeigt.
Informationen zu den unterstützten Funktionen und Tools für diese Tabellen finden Sie unter Häufig verwendete Tools für Tabellen. Zu den unterstützten Funktionen gehören unter anderem das Verwalten der Spalten in der Tabelle, die auf dem Tab angezeigt wird, und das Herunterladen von Suchergebnissen.
- Tabelle Ereignisse und Untertab Pivot: Werden nur für UDM-Suchergebnisse angezeigt. In der Tabelle Ereignisse werden normalisierte UDM-Ereignis-Telemetriedaten und Rohprotokolleinträge angezeigt, die Ihrer Anfrage im ausgewählten Zeitraum entsprechen. Auf dem Untertab Pivot können Sie eine Pivot-Tabelle erstellen und verwenden, um mehrdimensionale mathematische Gruppierungen und Zusammenfassungen (
Diagramm „Aktivität im Zeitverlauf“ verwenden
Der Tab Aktivität im Zeitverlauf enthält ein Diagramm (ein Histogramm) des Ereignis- und Warnvolumens im Zeitverlauf.
Die Breite der einzelnen Balken hängt vom gesuchten Zeitraum ab. Wenn die Suche beispielsweise 24 Stunden an Daten umfasst, steht jeder Balken für 10 Minuten. Dieses Diagramm wird dynamisch aktualisiert, wenn Sie die vorhandene Suche ändern.
Das Diagramm unterstützt Folgendes:
- Zeitbereich anpassen: Ziehen Sie die Schieberegler auf der Zeitachse, um den sichtbaren Zeitraum sofort einzugrenzen. Das Ergebnisraster und der Bereich Zusammenfassungen werden aktualisiert, ohne dass die Abfrage noch einmal für das Backend ausgeführt wird.
- Ereignisse und Benachrichtigungen für den Zeitraum eines einzelnen Balkens ansehen: Klicken Sie auf einen Balken, um den Fokus des Diagramms, des Bereichs Aggregationen und des Tabs Erkennungen auf den Zeitraum dieses Balkens einzugrenzen. Dadurch wird ein Filter erstellt, der neben dem Button Filter hinzufügen filter_list angezeigt wird. Wenn Sie alle Ergebnisse wieder anzeigen lassen möchten, löschen Sie den Filter.
- Pop-up mit Details: Wenn Sie auf einen der Balken klicken, wird ein Pop-up mit der Uhrzeit und den Werten für Abgefragte Ereignisse, Gefilterte Ereignisse, Abgefragte Benachrichtigungen und Gefilterte Benachrichtigungen geöffnet.
Diagramm „Trend im Zeitverlauf“ verwenden
Der Tab Trend im Zeitverlauf enthält ein Diagramm (ein Histogramm) des Rohlogvolumens im Zeitverlauf. Die Breite der einzelnen vertikalen Balken wird dynamisch an den gesamten Suchzeitraum angepasst. Bei einem Suchzeitraum von 24 Stunden kann beispielsweise jeder Balken 10 Minuten darstellen.
Das Diagramm unterstützt Folgendes:
- Zeitbereich anpassen: Ziehen Sie die Schieberegler auf der Zeitachse, um den sichtbaren Zeitraum sofort einzugrenzen. Das Ergebnisraster und der Bereich Zusammenfassungen werden aktualisiert, ohne dass die Abfrage noch einmal für das Backend ausgeführt wird.
- Anzeigen, wie viele geparste, nicht geparste und unbekannte Logs im Zeitfenster eines einzelnen Balkens erkannt wurden: Unbekannt bedeutet, dass ein oder mehrere Logs zu diesem Zeitpunkt erkannt wurden, aber die Anzahl nicht ermittelbar ist. Klicken Sie auf einen Balken, um den Fokus des Diagramms und des Bereichs Zusammenfassungen auf den Zeitraum dieses Balkens einzugrenzen. Dadurch wird ein Filter erstellt, der neben dem Button Filter hinzufügen filter_list angezeigt wird. Wenn Sie alle Ergebnisse wieder anzeigen lassen möchten, löschen Sie den Filter.
- Pop-up mit Details: Wenn Sie auf einen der Balken klicken, wird ein Pop-up mit der Uhrzeit und den Werten für Abgefragte Ereignisse, Gefilterte Ereignisse, Abgefragte Benachrichtigungen und Gefilterte Benachrichtigungen geöffnet.
Tab „Häufigkeit“ verwenden
Der Tab Häufigkeit wird nur angezeigt, wenn Ihre Suche eine Domain enthält.
Auf dem Tab Prävalenz sehen Sie die Prävalenz von Domains, die mit Ihrer Suche in Ihrem Unternehmen verknüpft sind. Sie enthält eine Liste von Domains mit geringer Prävalenz und ein interaktives Diagramm. Der Tab wird nur angezeigt, wenn Ihre UDM-Suche eine Domain enthält.
Die Liste der Domains mit geringer Prävalenz enthält die folgenden Spalten:
Domains mit niedriger Verbreitung: Hier werden die Domainnamen angezeigt, die mit Ihren Suchergebnissen verknüpft sind. Klicken Sie auf arrow_upward, um die Domains alphabetisch (Z bis A) zu sortieren, und auf arrow_downward für alphabetisch (A bis Z).
Verbreitung ≤ 10: Hier wird die Gesamtzahl der Vorkommen für jede Domain mit einer Verbreitung von höchstens 10 angezeigt. Klicken Sie auf arrow_upward, um die Anzahl numerisch in absteigender Reihenfolge zu sortieren, und auf arrow_downward für aufsteigende Reihenfolge.
Bewegen Sie den Mauszeiger im Diagramm auf einen Kreis, um die entsprechende Domain aufzurufen und Ihre Suche auf Ereignisse einzugrenzen, die mit dieser Domain verknüpft sind.
Tab „Aktivitäts-Heatmap“ verwenden
Auf dem Tab Aktivitäts-Heatmap werden Ereignisdaten in einem visuellen Zeitachsenraster dargestellt, um zu verdeutlichen, wo Ereignisse im angegebenen Zeitraum am stärksten konzentriert sind. Auf der Y-Achse werden die Datumsangaben innerhalb des Suchzeitraums und auf der X-Achse die Tageszeit in stündlichen Intervallen (von 00:00 bis 23:00 Uhr) angezeigt.
Eine Legende mit Farbverlauf gibt das Volumen der Ereignisse in einer bestimmten Stunde an. Hellere Farben stehen für weniger Ereignisse und dunklere Farben für eine höhere Dichte. Sie können auch den Dichteindikator anpassen, um stündliche Zeitblöcke ein- oder auszublenden. Dazu müssen Sie den horizontalen Schieberegler anpassen. Klicken Sie im Seitenbereich auf die Aufwärts- oder Abwärtspfeile, um durch die Datumsangaben zu scrollen und den gewünschten Zeitraum anzupassen.
Suchergebnisse mit dem Bereich „Aggregationen“ eingrenzen
Im Bereich Zusammenfassungen werden Werte mit hoher Häufigkeit zusammengefasst. Sie können damit Ihre Suchergebnisse verfeinern.
Der Bereich Aggregationen enthält zwei minimierbare Listen: UDM-Felder (eine Liste der übereinstimmenden UDM-Felder) und eine weitere Liste von Feldern, die dem Suchtyp entspricht (z. B. Log-Felder für Rohlog-Suchen, Statistikfelder, Fallfelder usw.). Bei UDM-Suchanfragen enthält der Bereich Aggregationen die Liste UDM-Felder und die Liste Gruppierte Felder.
Wenn Sie ein Feld oben in der Liste Zusammenfassungen anpinnen möchten, bewegen Sie den Mauszeiger auf das Feld und klicken Sie auf das Symbol keep Beibehalten.
Über das Suchfeld im Bereich können Sie nach bestimmten Feldern oder Feldwerten suchen.
In jedem Feld wird die Anzahl der Übereinstimmungen angezeigt, d. h. die Anzahl der Datensätze, die denselben Wert für dieses Feld haben. Die Inhalte der Listen sind nach der Anzahl der Übereinstimmungen sortiert, von der höchsten bis zur niedrigsten. Bei gleicher Anzahl von Übereinstimmungen erfolgt die Sortierung in alphabetischer Reihenfolge. Sie können in den Listen nach Feldern suchen und ein Feld einblenden.
So filtern Sie Suchergebnisse mit Aggregationen:
Wählen Sie im Bereich Aggregationen ein Feld aus einer Liste aus, um die Listenwerte für dieses Feld aufzurufen.
Wählen Sie einen Wert aus der Liste aus und klicken Sie auf more_vert Mehr.
Wählen Sie eine Filteroption aus:
- Nur anzeigen: Die entsprechende angrenzende Tabelle wird aktualisiert und enthält nur übereinstimmende Datensätze. Der Filter
= "value"wird neben dem Button Filter hinzufügen für filter_list angezeigt. - Filtern: Die entsprechende angrenzende Tabelle wird aktualisiert, indem die übereinstimmenden Datensätze herausgefiltert werden. Der Filter
!= "value"wird neben dem Button Filter hinzufügen in filter_list angezeigt. - Kopieren: Das Feld-Wert-Paar wird in die Zwischenablage kopiert.

Abbildung 4. Beispiel für das Filtern von Feldern über den Bereich Aggregationen

Abbildung 5. filter_list Schaltfläche Filter hinzufügen mit zwei vorhandenen Filtern (einer wird angezeigt, der andere in der Liste +1 Weitere).
- Nur anzeigen: Die entsprechende angrenzende Tabelle wird aktualisiert und enthält nur übereinstimmende Datensätze. Der Filter
Optional: Wenn Sie im vorherigen Schritt Nur anzeigen oder Filtern ausgewählt haben und den Filter automatisch in den Abfrageeditor einfügen und die Suche noch einmal ausführen möchten, klicken Sie auf Auf Suche anwenden und ausführen.
Gruppierte Felder im Bereich „Aggregationen“ auf dem Tab „Ergebnisse“ verwenden
Der Bereich Aggregationen für UDM-Suchanfragen enthält die Liste Gruppierte Felder. Gruppierte Felder fungieren als leistungsstarke Kategorie-Aliase, mit denen verwandte UDM-Felder kombiniert werden können, ohne dass Sie jedes Feld einzeln eingeben müssen. Weitere Informationen zu gruppierten Feldern finden Sie unter Gruppierte Felder durchsuchen.
| Alias für gruppiertes Feld | Zugeordnete UDM-Felder, die im Alias enthalten sind |
|---|---|
domain |
about.administrative_domainabout.asset.network_domainnetwork.dns.questions.namenetwork.dns_domainprincipal.administrative_domainprincipal.asset.network_domaintarget.administrative_domaintarget.asset.hostnametarget.asset.network_domaintarget.hostname |
email |
intermediary.user.email_addressesnetwork.email.fromnetwork.email.toprincipal.user.email_addressessecurity_result.about.user.email_addressestarget.user.email_addresses |
file_path |
principal.file.full_pathprincipal.process.file.full_pathprincipal.process.parent_process.file.full_pathtarget.file.full_pathtarget.process.file.full_pathtarget.process.parent_process.file.full_path |
hash |
about.file.md5about.file.sha1about.file.sha256principal.process.file.md5principal.process.file.sha1principal.process.file.sha256security_result.about.file.sha256target.file.md5target.file.sha1target.file.sha256target.process.file.md5target.process.file.sha1target.process.file.sha256 |
hostname |
intermediary.hostnameobserver.hostnameprincipal.asset.hostnameprincipal.hostnamesrc.asset.hostnamesrc.hostnametarget.asset.hostnametarget.hostname |
ip |
intermediary.ipobserver.ipprincipal.artifact.ipprincipal.asset.ipprincipal.ipsrc.artifact.ipsrc.asset.ipsrc.iptarget.artifact.iptarget.asset.iptarget.ip |
namespace |
principal.namespacesrc.namespacetarget.namespace |
process_id |
principal.process.parent_process.pidprincipal.process.parent_process.product_specific_process_idprincipal.process.pidprincipal.process.product_specific_process_idtarget.process.parent_process.pidtarget.process.parent_process.product_specific_process_idtarget.process.pidtarget.process.product_specific_process_id |
user |
about.user.useridobserver.user.useridprincipal.user.user_display_nameprincipal.user.useridprincipal.user.windows_sidsrc.user.useridtarget.user.user_display_nametarget.user.useridtarget.user.windows_sid |
Bereich „Ereignisse“ verwenden
Im Bereich Ereignisse können Sie die Ereignisse, die Ihrer UDM-Suche entsprechen, ansehen, sortieren und verwalten.
Informationen zu den unterstützten Funktionen und Tools für den Bereich Ereignisse finden Sie unter Häufig verwendete Tools für Tabellen. Zu den unterstützten Funktionen gehören unter anderem das Verwalten der Spalten in der Tabelle, die auf dem Tab angezeigt wird, und das Herunterladen von Suchergebnissen.
Nachdem Sie eine Suche ausgeführt haben, werden in der Tabelle Ereignisse standardmäßig wichtige Spalten (Schnellfelder) angezeigt, z. B. Ereignisstatus, Zeitstempel, Typ (udm.metadata.event_type), Zusammenfassung, Nutzer (udm.principal.user.userid oder target.user.userid) und Hostname (udm.principal.hostname oder target.hostname). Je nach Suchbereich und Protokollquelle können in der Tabelle auch dynamisch relevante Schnellfelder wie Aktion (udm.security_result.action) angezeigt werden.
Granulare Details eines einzelnen Ereignisses prüfen (Ereignisanzeige und Rohlog-Korrelation)
Wenn Sie sich die detaillierten Informationen zu einem einzelnen Ereignis ansehen möchten, klicken Sie in die entsprechende Zeile. Die Ereignisanzeige wird geöffnet.
Weitere Informationen finden Sie unter Event Viewer für UDM- und RAW-Ergebnisse verwenden.
Tab „Pivot“: Pivot-Tabelle erstellen
Mit einer Pivot-Tabelle können Sie mehrdimensionale mathematische Gruppierungen und Zusammenfassungen für Ihre Suchergebnisse erstellen.
So öffnen und konfigurieren Sie eine Pivot-Tabelle:
- Führen Sie eine UDM-Suche aus.
- Klicken Sie auf dem Tab Ergebnisse auf den Untertab Pivot. Der Bereich Pivot-Einstellungen wird geöffnet.
Klicken Sie unter Gruppieren nach auf Hinzufügen Feld, um bis zu fünf UDM-Felder für die Zeilengruppierung auszuwählen. Je nach Feldtyp werden spezielle Transformationsoptionen angezeigt:
- Stringfelder: Option zum Erzwingen von Kleinbuchstaben. Sie können die Ergebnisse mit der Standard-Groß-/Kleinschreibung oder nur in Kleinbuchstaben anzeigen lassen, indem Sie im Menü Kleinbuchstaben auswählen.
- Hostname-Felder:
- Registrierte Domain: Es wird nur der registrierte Domainname angezeigt, z. B.
google.com,nytimes.comoderyoutube.com. - Top-N-Level-Domain: Geben Sie an, welche Ebene der Domain angezeigt werden soll.
Wenn Sie beispielsweise den Wert
1verwenden, wird nur die Top-Level-Domain angezeigt (z. B.com,govoderedu). Wenn Sie den Wert3verwenden, werden die nächsten beiden Ebenen der Domainnamen angezeigt (z. B.google.co.uk).
- Registrierte Domain: Es wird nur der registrierte Domainname angezeigt, z. B.
- IP-Felder: Option zum Gruppieren nach CIDR-Präfixlänge in Bits. Für IPv4-Adressen können Sie einen Wert zwischen 1 und 32 angeben. Für IPv6-Adressen können Sie Werte bis zu 128 angeben.
- Zeitstempelfelder: Option zum Gruppieren nach Zeitauflösung (Millisekunden, Sekunden, Minuten, Stunden, Tage).
Geben Sie unter Werte einen Wert für den Pivot aus der Liste der Felder in den Ergebnissen an. Sie können bis zu fünf Werte angeben.
Für jedes Feld, das Sie für Werte angeben, müssen Sie eine der folgenden Optionen für Zusammenfassen nach auswählen:
- Durchschn. (Durchschnitt)
- Anzahl
- Anzahl der unterschiedlichen Werte
- Max
- Min.
- Summe
- Stddev (Standardabweichung)
Die Optionen für Zusammenfassen sind nicht universell mit den Feldern für Gruppieren nach kompatibel. Die Optionen Summe, Durchschnitt, Standardabweichung, Min. und Max. können beispielsweise nur auf numerische Felder angewendet werden. Wenn Sie versuchen, eine inkompatible Zusammenfassen-Option mit einem Gruppieren nach-Feld zu verknüpfen, wird eine Fehlermeldung angezeigt.
Geben Sie einen Wert für Ereignisanzahl an, um die Anzahl der Ereignisse zurückzugeben, die für diese bestimmte Suche und Pivot-Tabelle ermittelt wurden.
Geben Sie unter Sortieren nach ein oder mehrere UDM-Felder an und wählen Sie mit der Option Aufsteigend oder Absteigend eine oder mehrere Sortierungen aus.
Wenn Sie fertig sind, klicken Sie auf Anwenden. Die Ergebnisse werden im Bereich Pivot angezeigt.
Optional: Wenn Sie den Inhalt der Pivot-Tabelle herunterladen und speichern möchten, lesen Sie den Abschnitt Suchergebnisse aus einer Tabelle herunterladen.
Bereich „Rohdatenprotokolle“ verwenden
Im Bereich Rohlogs können Sie die Logs, die Ihrer Suche entsprechen, ansehen, sortieren und verwalten. Dabei werden rohe, nicht geparste Log-Telemetriedaten ausgewertet. Das primäre Diagnoseziel ist das Monitoring des Status von Aufnahme und Parsing. Das bedeutet, dass überwacht wird, wie viele Logs geparst wurden, wie viele nicht geparst wurden und wie viele unbekannt sind. „Unbekannt“ bedeutet, dass zu einem bestimmten Zeitpunkt ein oder mehrere Logs erkannt wurden, die Anzahl aber nicht ermittelt werden kann.
Informationen zu den unterstützten Funktionen und Tools für diesen Tab finden Sie unter Häufig verwendete Tools für Tabellen. Zu den unterstützten Funktionen gehören unter anderem das Verwalten der Spalten in der Tabelle, die auf dem Tab angezeigt wird, und das Herunterladen von Suchergebnissen.
Granulare Details eines einzelnen Rohlogs prüfen (Ereignisanzeige und Rohlog-Korrelation)
Wenn Sie sich detaillierte Informationen zu einem einzelnen Rohlog ansehen möchten, klicken Sie in die entsprechende Zeile. Die Ereignisanzeige wird geöffnet.
Weitere Informationen finden Sie unter Event Viewer für UDM- und RAW-Ergebnisse verwenden.
Bereich „Statistiken“ verwenden
Im Bereich Statistiken können Sie die Statistiken, die Ihrer Suche entsprechen, ansehen, sortieren und verwalten.
Im Bereich Statistiken wird nur eine Spaltenauswahl unterstützt, in der Sie Spalten hinzufügen oder entfernen können.
Informationen zu den unterstützten Funktionen und Tools für diesen Tab finden Sie unter Häufig verwendete Tools für Tabellen. Unterstützte Funktionen sind unter anderem das Herunterladen von Suchergebnissen.
Bereich „Joins“ verwenden
Im Bereich Joins können Sie die Elemente, die Ihrer Suche entsprechen, ansehen, sortieren und verwalten.
Informationen zu den unterstützten Funktionen und Tools für diesen Tab finden Sie unter Häufig verwendete Tools für Tabellen. Zu den unterstützten Funktionen gehören unter anderem das Verwalten der Spalten in der Tabelle, die auf dem Tab angezeigt wird, und das Herunterladen von Suchergebnissen.
Bereich „Fälle“ verwenden
Im Bereich Cases (Anfragen) können Sie die Anfragen, die Ihrer Suche entsprechen, ansehen, sortieren und verwalten.
Informationen zu den unterstützten Funktionen und Tools für diesen Tab finden Sie unter Häufig verwendete Tools für Tabellen. Zu den unterstützten Funktionen gehören unter anderem das Verwalten der Spalten in der Tabelle, die auf dem Tab angezeigt wird, und das Herunterladen von Suchergebnissen.
Bereich „Kundenserviceverlauf“ verwenden
Im Bereich Case History (Fallverlauf) können Sie die Fallverläufe, die Ihrer Suche entsprechen, ansehen, sortieren und verwalten.
Informationen zu den unterstützten Funktionen und Tools für diesen Tab finden Sie unter Häufig verwendete Tools für Tabellen. Zu den unterstützten Funktionen gehören unter anderem das Verwalten der Spalten in der Tabelle, die auf dem Tab angezeigt wird, und das Herunterladen von Suchergebnissen.
Ereignisanzeige für UDM- und RAW-Ergebnisse verwenden
- Wenn Sie sich detaillierte Informationen zu einem einzelnen Ereignis oder Rohlog ansehen möchten, klicken Sie in eine Zeile der Tabelle Ereignisse oder Rohlogs. Die Ereignisanzeige wird geöffnet.
Die Ereignisanzeige enthält die folgenden Tabs:
- Ereignisfelder
- Rohlog
- Benachrichtigungen: Werden nur für UDM-Ergebnisse aus der Tabelle Ereignisse angezeigt.
- Entitäten
Tab „Ereignisfelder“ verwenden
Standardmäßig werden auf dem Tab Ereignisfelder UDM-Ereignisfelder in einer hierarchischen Baumstruktur angezeigt, die mit Ausgewählt gekennzeichnet ist.
Auf dem Tab Ereignisfelder haben Sie folgende Möglichkeiten:
- Felddefinition ansehen Bewegen Sie den Mauszeiger auf den Feldnamen, um die Definition aufzurufen.
- Sie können ein Feld anpinnen, um schnell darauf zuzugreifen. Wählen Sie in der Liste Ausgewählt ein Feld aus und klicken Sie auf beibehalten. Das Feld wird dann in der Liste Angepinnt angezeigt. Felder bleiben in der Liste Ausgewählt und ihre Hierarchie in der Angepinnten Liste wird in punktgetrennter Notation mit dem Präfix
udm(z. B.udm.metadata.event_type) angezeigt. - Spalten hinzufügen oder mehrere Felder kopieren Klicken Sie das Kästchen neben einem Knoten oder Feld an und wählen Sie dann Zu Spalten hinzufügen oder Kopieren aus.
Führen Sie folgende Aktionen durch:
- Filter: Wenden Sie die folgenden Filter auf ausgewählte Elemente (check_box) in der Liste Ausgewählt an:
- Felder
- Nicht angereicherte Felder anzeigen
- Angereicherte Felder anzeigen
- Zusätzliche Felder anzeigen
- Extrahierte Felder anzeigen
- Quellen für die Anreicherung: Die verfügbaren Optionen hängen vom Ereignis ab.
- Felder
- Kopieren: Die ausgewählten UDM-Felder und UDM-Werte werden in die Systemzwischenablage kopiert.
- Spalten hinzufügen: Das UDM-Feld wird als Spalte hinzugefügt.
- Filter: Wenden Sie die folgenden Filter auf ausgewählte Elemente (check_box) in der Liste Ausgewählt an:
Jedes UDM-Feld ist mit einem Symbol gekennzeichnet, das angibt, ob das Feld angereicherte oder nicht angereicherte Daten enthält. Die Symbolbeschriftungen sind:
- U: Nicht angereicherte Felder enthalten Werte, die während der Normalisierung mit Daten aus dem ursprünglichen Rohlog ausgefüllt wurden.
E: Angereicherte Felder enthalten Werte, die von Google SecOps eingefügt werden, um zusätzlichen Kontext zu Artefakten in einer Kundenumgebung bereitzustellen. Weitere Informationen finden Sie unter Ereignis- und Entitätsdaten mit Google SecOps anreichern.
Bei der Anzeige jedes angereicherten Felds können alle zugehörigen Quellen angezeigt werden. Diese Informationen sind für die Validierung und Fehlerbehebung nützlich und können für Prüfungs- und Compliancezwecke erforderlich sein. Sie können Felder auch nach der Quelle der Anreicherung filtern.

Abbildung 6. Angereicherte und nicht angereicherte UDM-Felder auf dem Tab Ereignisfelder der Ereignisanzeige, in der die Quellen angereicherter Felder zu sehen sind.

Abbildung 7. Mit dem Filter auf dem Tab Ereignisfelder können Sie Felder nach verschiedenen Attributen ein- oder ausblenden.
Tab „Rohprotokoll“ verwenden
Auf dem Tab Rohlog wird das ursprüngliche Rohsignal in einem der folgenden Formate angezeigt:
- Rohdaten
- JSON
- XML
- CSV
- Hex/ASCII
Tab „Benachrichtigungen“ verwenden
Auf dem Tab Benachrichtigungen werden die mit dem Ereignis verknüpften Benachrichtigungen angezeigt.
Der Tab Benachrichtigungen wird nur für UDM-Ergebnisse aus der Tabelle Ereignisse angezeigt.
Tab „Entitäten“ verwenden
Auf dem Tab Entitäten werden die mit dem Ereignis verknüpften Entitäten angezeigt.
Klicken Sie auf ein Element, um das Dialogfeld Elementkontext aufzurufen. Es kann die folgenden Elemente enthalten:
- Assetname
- Erstmals erfasst
- Zuletzt erfasst
- IP-Adressen
- MAC-Adressen
- Anzahl der Benachrichtigungen
- Höchste Benachrichtigungsanzahl nach Regel
- Balkendiagramm für Benachrichtigungen im Zeitverlauf
- Link Benachrichtigungen und IOCs öffnen
- Link In Tab „Benachrichtigungen“ ansehen
Informationen auf dem Tab „Benachrichtigungen und Erkennungen“ ansehen und verwalten
Auf dem Tab Benachrichtigungen und Erkennungen haben Sie folgende Möglichkeiten:
- Bedrohungssuche für alle Regelausführungen
- Vergleich von Triggern für umsetzbare Warnungen mit verhaltensbezogenen Vorläufern mit geringem Rauschen
- Eingrenzung von Vorfallgrenzen in einer konsolidierten Ansicht
Auf dem Tab Benachrichtigungen und Erkennungen werden sowohl Benachrichtigungen als auch Erkennungen angezeigt, die Ihren aktiven Suchkriterien entsprechen. Wenn Sie sowohl Benachrichtigungen als auch Erkennungen auf einem Tab kombinieren, können Sie Benachrichtigungen mit hohem Schweregrad direkt neben den zugrunde liegenden Treffern von Verhaltensregeln untersuchen, um Vorläufer mit geringem Rauschen zu erkennen, die den Benachrichtigungsschwellenwert nicht unabhängig überschritten haben.
Benachrichtigungen sind UDM-Ereignisse und Telemetriedaten von Drittanbieter-Connectors, die mit Benachrichtigungsschwellenwerten oder Benachrichtigungen mit hohem Schweregrad gekennzeichnet sind. Die Anzahl der Benachrichtigungen enthält UDM-Log-Telemetriedaten, die eine Benachrichtigungsregel ausgelöst haben (alert_state = "ALERTING"), sowie Benachrichtigungen mit hoher Priorität, die von Sicherheits-Connectors von Drittanbietern (z. B. CrowdStrike oder SOAR-Webhooks) aufgenommen wurden.
Erkennungen sind alle Ausgaben der Regelausführung mit (ALERTING) und ohne (NOT_ALERTING) Benachrichtigungen, die von YARA-L 2.0-Regeln in Ihrer Umgebung generiert werden. Auf dem Tab werden die umfassenden Ausgaben der Regelausführung angezeigt, die von Ihrer YARA-L 2.0-Erkennungs-Engine für Treffer von Regeln mit und ohne Benachrichtigungen generiert wurden. Jede regelgenerierte Benachrichtigung ist auch eine Erkennung (ALERTING). Die Anzahl der Erkennungen umfasst jedoch auch alle informativen, Hintergrund- oder nicht benachrichtigenden Regelübereinstimmungen (NOT_ALERTING).
Die Anzahl im Tab-Header kategorisiert Übereinstimmungen bei der Regelausführung nach Benachrichtigungsstatus. Wenn die Tabellenüberschrift beispielsweise Benachrichtigungen (43) & Erkennung (0) lautet, bedeutet das, dass es 43 Übereinstimmungen mit alerting_rule = true und null nicht benachrichtigende (NOT_ALERTING) Regelausführungen gibt.
Der Tab Benachrichtigungen und Erkennungen enthält die folgenden Bereiche:
Diagramm „Trend im Zeitverlauf“ verwenden
Der Tab Trend im Zeitverlauf auf dem Tab Benachrichtigungen und Erkennungen enthält ein Diagramm (ein Histogramm) des Erkennungsvolumens im Zeitverlauf. Die Breite der einzelnen vertikalen Balken wird dynamisch an den gesamten Suchzeitraum angepasst. Bei einem Suchzeitraum von 24 Stunden kann beispielsweise jeder Balken 10 Minuten darstellen.
Im Diagramm werden alle Übereinstimmungen bei der Regelausführung im Zeitverlauf in einer einzigen aggregierten Reihe mit dem Label Erkennungen zusammengefasst.
Das Diagramm unterstützt Folgendes:
- Zeitbereich anpassen: Ziehen Sie die Schieberegler auf der Zeitachse, um den sichtbaren Zeitraum sofort einzugrenzen. Das Ergebnisraster und die Aggregationen werden aktualisiert, ohne dass die Abfrage noch einmal für das Backend ausgeführt wird.
- Aggregationen und Erkennungen für das Zeitfenster einer einzelnen Leiste ansehen: Klicken Sie auf eine Leiste, um den Fokus des Diagramms, des Tabs Aggregationen und des Tabs Erkennungen auf das Zeitfenster dieser Leiste einzugrenzen. Dadurch wird ein Filter erstellt, der neben dem Button Filter hinzufügen filter_list angezeigt wird. Löschen Sie den Filter, um wieder alle Ergebnisse zu sehen.
- Pop-up-Fenster mit Details: Wenn Sie auf einen der Balken klicken, wird ein Dialogfeld mit der Uhrzeit und den Werten für Abgefragte Erkennungen und Gefilterte Erkennungen geöffnet.
Bereich „Aggregationen“ verwenden, um Erkennungen zu optimieren
Der Inhalt des Bereichs Zusammenfassungen auf dem Tab Benachrichtigungen und Erkennungen fasst Werte für Erkennungsergebnisse mit hoher Häufigkeit zusammen, mit denen Sie Ihre Suchergebnisse verfeinern können.
Der Bereich Zusammenfassungen enthält drei minimierbare Listen: Erkennungsfelder, UDM-Felder (eine Liste der übereinstimmenden UDM-Felder) und Entitätsfelder.
In jedem Feld wird die Anzahl der Übereinstimmungen angezeigt, d. h. die Anzahl der Warnungserkennungen, die denselben Wert für dieses Feld haben. Die Inhalte der Listen sind nach der Anzahl der Übereinstimmungen sortiert, von der höchsten bis zur niedrigsten. Bei gleicher Anzahl von Übereinstimmungen erfolgt die Sortierung in alphabetischer Reihenfolge. Sie können in den Listen nach Feldern suchen und ein Feld einblenden.
Sie können ein Feld oben in der Liste Aggregationen anpinnen, indem Sie den Mauszeiger auf ein Feld bewegen und auf das Symbol Beibehalten Beibehalten klicken.
Ergebnisse der Benachrichtigungsermittlung im Bereich „Aggregationen“ ansehen
Über das Suchfeld im Bereich Aggregationen können Sie nach bestimmten Feldern oder Feldwerten suchen. So können Sie sich auf die Benachrichtigungen konzentrieren, die für Sie am wichtigsten sind.
Die folgenden wichtigen Benachrichtigungsattribute können zum Filtern von Benachrichtigungen im Bereich Aggregationen verwendet werden:
- Fall
- Name
- Priorität
- Schweregrad
- Status
- Einstufung
Ergebnisse der Benachrichtigungserkennung im Bereich „Aggregationen“ filtern
So filtern Sie Ergebnisse der Benachrichtigungserkennung mit Aggregationen:
Wählen Sie im Bereich Aggregationen ein Feld aus einer Liste aus, um eine Liste mit Werten für dieses Feld aufzurufen.
Wählen Sie einen Wert aus der Liste aus und klicken Sie auf more_vert Mehr.
Wählen Sie eine Filteroption aus:
- Nur anzeigen: Die Tabelle Erkennungen wird aktualisiert und enthält nur noch übereinstimmende Benachrichtigungen. Der Filter
= "value"wird neben dem Button filter_list Filter hinzufügen angezeigt. - Filtern: Die Tabelle Erkennungen wird aktualisiert und enthält nur noch die übereinstimmenden Benachrichtigungen. Der Filter
!= "value"wird neben dem Button Filter hinzufügen filter_list angezeigt. - Größer als (nur für Ganzzahlfelder): Die Tabelle Erkennungen wird aktualisiert und enthält jetzt Warnungen mit einem Wert, der größer als dieser ist. Der Filter
> "value"wird neben dem Button filter_list Filter hinzufügen angezeigt. - Größer oder gleich (nur für Ganzzahlfelder): Die Tabelle Erkennungen wird aktualisiert und zeigt Warnungen mit einem Wert an, der größer oder gleich diesem Wert ist. Der Filter
>= "value"wird neben dem Button filter_list Filter hinzufügen angezeigt. - Weniger als (nur für Ganzzahlfelder): Die Tabelle Erkennungen wird aktualisiert und zeigt Warnungen mit einem Wert an, der kleiner als dieser ist. Der Filter
< "value"wird neben dem Button filter_list Filter hinzufügen angezeigt. - Kleiner oder gleich (nur für Ganzzahlfelder): Die Tabelle Erkennungen wird aktualisiert und zeigt Warnungen mit einem Wert an, der kleiner oder gleich diesem Wert ist. Der Filter
<= "value"wird neben dem Button Filter hinzufügen in der filter_list angezeigt. - Kopieren: Das Feld-Wert-Paar wird in die Zwischenablage kopiert.
- Nur anzeigen: Die Tabelle Erkennungen wird aktualisiert und enthält nur noch übereinstimmende Benachrichtigungen. Der Filter
- Wenn Sie einen Filter löschen und die Ergebnisse der Benachrichtigungsermittlung aktualisieren möchten, löschen Sie den Filter, der neben dem Button filter_list Filter hinzufügen angezeigt wird.
Bereich „Erkennungen“ verwenden
Im Bereich Erkennungen können Sie die Elemente, die Ihrer Suche entsprechen, ansehen, sortieren und verwalten.
Informationen zu den unterstützten Funktionen und Tools für diesen Tab finden Sie unter Häufig verwendete Tools für Tabellen. Zu den unterstützten Funktionen gehören unter anderem das Verwalten der Spalten in der Tabelle, die auf dem Tab angezeigt wird, und das Herunterladen von Suchergebnissen.
Detaillierte Informationen zu einer einzelnen Benachrichtigung ansehen (Benachrichtigungsansicht)
- Wenn Sie sich die detaillierten Informationen zu einer einzelnen Benachrichtigung ansehen möchten, klicken Sie in der Tabelle Erkennungen auf eine Zeile. Die Benachrichtigungsansicht wird geöffnet.
Die Benachrichtigungsansicht enthält die folgenden Tabs:
- Erkennungsfelder
- Details
- Variablen
Wenn Sie in der Google SecOps Console eine andere Seite mit Details zur Benachrichtigung aufrufen möchten, klicken Sie auf Details ansehen.
Tab „Erkennungsfelder“ verwenden
Standardmäßig werden auf dem Tab Erkennungsfelder Erkennungsfelder in einer hierarchischen Baumstruktur angezeigt, die mit Ausgewählt gekennzeichnet ist.
Auf dem Tab Erkennungsfelder haben Sie folgende Möglichkeiten:
- Felddefinition ansehen Bewegen Sie den Mauszeiger auf den Feldnamen, um die Definition aufzurufen.
- Sie können ein Feld anpinnen, um schnell darauf zuzugreifen. Wählen Sie in der Liste Ausgewählt ein Feld aus und klicken Sie auf beibehalten. Das Feld wird dann in der Liste Angepinnt angezeigt. Felder bleiben in der Liste Ausgewählt und ihre Hierarchie in der Angepinnten Liste wird in punktgetrennter Notation mit dem Präfix
collection(z. B.collection.created_time) angezeigt. - Spalten hinzufügen oder mehrere Felder kopieren Klicken Sie das Kästchen neben einem Knoten oder Feld an und wählen Sie dann Zu Spalten hinzufügen oder Kopieren aus.
Führen Sie folgende Aktionen durch:
- Filter auf die Liste Ausgewählt anwenden
- Spalten hinzufügen: Das Feld wird als Spalte hinzugefügt.
- Kopieren: Die ausgewählten Felder und Werte werden in die Zwischenablage des Systems kopiert.
Tab „Details“ verwenden
Auf dem Tab Details werden die Details der Benachrichtigung angezeigt. Die Menge der Detailfelder variiert je nach der jeweiligen Benachrichtigung.
Beispiel für Detailfelder:
- Name (immer Benachrichtigung)
- Typ
- Schweregrad
- Risikobewertung
- Status
- Priorität
- Erkannt
- Erkennungszeitfenster
- Erstellt
- Regel
- Regelsatz
- Beschreibung
- Tags
Tab „Variablen“ verwenden
Auf dem Tab Variablen werden das Feld, der Typ und der Wert jeder mit der Benachrichtigung verknüpften Variablen angezeigt.
Tab „Entitäten“ verwenden
Der Tab Entitäten wird nur angezeigt, wenn dem Hinweis eine Entität zugeordnet ist.
Auf dem Tab Entitäten werden die mit der Benachrichtigung verknüpften Entitäten angezeigt.
Klicken Sie auf ein Element, um das Dialogfeld Elementkontext aufzurufen. Es kann die folgenden Elemente enthalten:
- Assetname
- Erstmals erfasst
- Zuletzt erfasst
- IP-Adressen
- MAC-Adressen
- Anzahl der Benachrichtigungen
- Höchste Benachrichtigungsanzahl nach Regel
- Balkendiagramm für Benachrichtigungen im Zeitverlauf
- Link Benachrichtigungen und IOCs öffnen
- Link In Tab „Benachrichtigungen“ ansehen
Informationen auf dem Tab „Übersicht“ ansehen und verwalten
Auf dem Tab Übersicht haben Sie folgende Möglichkeiten:
- Entitätsverlauf prüfen (First seen, Last seen, MAC addresses)
- Prüfen, ob sich beobachtete Indikatoren mit aktiven Fällen oder Benachrichtigungen für Sicherheitsvorgänge überschneiden
Auf dem Tab Übersicht werden das konsolidierte Entity Context Graph (ECG), Asset- oder Nutzerdetails und die Untersuchungsübersicht für Indicators of Compromise (IOCs) oder Entitäten angezeigt, die Ihrem aktiven Suchzeitraum entsprechen. Die angezeigten Informationen variieren je nach Informationstyp.
Auf dem Tab Übersicht werden Entitätsinformationen in einem der folgenden vordefinierten Informationstypen angezeigt:
Asset-Details auf dem Tab „Übersicht“ ansehen
Wenn die Abfrage eine Bedingung enthält, die ein bestimmtes Asset zurückgibt, z. B. principal.hostname="laptop-will" oder principal.ip="10.0.0.76", wird auf dem Tab Übersicht die Asset-Ansicht mit Informationen in den folgenden Bereichen angezeigt:
- Zusammenfassung der Suche: Hier werden die folgenden Informationen angezeigt:
- Details zur Einheit, einschließlich der IP-Adresse und MAC-Adresse, die dem Asset während des Suchzeitraums zugeordnet waren. Die IP-Adresse und die MAC-Adresse können auch verwendet werden, um eine Einheit zu identifizieren. Wenn Sie darauf klicken, werden zusätzliche Informationen in der Einheitenansicht angezeigt. Außerdem wird angezeigt, wann das Asset zum ersten Mal in Ihrem Unternehmen und wann es zuletzt gesehen wurde. Sie können auf einen der beiden Zeitstempel (erster oder letzter) klicken, um eine neue Suche mit diesem Zeitpunkt auszuführen.
- Details zu Benachrichtigungen, einschließlich eines Diagramms mit der Anzahl der Benachrichtigungen, in denen die Entität im Suchzeitraum vorkam. Im Bereich wird auch eine Teilmenge von Regeln mit der höchsten Anzahl von Benachrichtigungen aufgeführt.
- Klicken Sie auf Benachrichtigungen und IOCs öffnen, um alle Benachrichtigungen zu sehen, die im selben Suchzeitraum generiert wurden.
- Klicken Sie auf Auf dem Tab „Benachrichtigungen“ ansehen, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche nach der ausgewählten Einheit zu starten.
- Klicken Sie auf einen der Balken im Diagramm, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche für die ausgewählte Einheit mit dem Zeitraum des angeklickten Balkens zu starten.
- Klicken Sie auf den Link Mehr ansehen, um die Ansicht Entitätsfelder zu öffnen und alle mit dem Asset verknüpften Entitätsfelder aufzurufen. Wenn Sie ein Entitätsfeld in die Zwischenablage kopieren möchten, klicken Sie auf das Kästchen neben dem Entitätsfeld, dann auf Aktionen ansehen und schließlich auf Entität kopieren. Klicken Sie das Kästchen oben an, um alle Entitäten auszuwählen.
- Relevante IOCs: Hier werden die mit dem Asset verknüpften IOCs angezeigt. IOCs mit einem höheren Schweregrad werden zuerst angezeigt. Wenn Sie auf den IOC-Namen klicken, wird rechts die Entitätsansicht geöffnet.
- Verknüpfte Entitäten: Hier werden andere Entitäten angezeigt, die mit diesem Asset verknüpft sind, z. B. Nutzer, die sich im Asset angemeldet haben. Im Bereich werden der Typ der Entität, der Zeitpunkt, zu dem sie zum ersten Mal in der Umgebung erkannt wurde, und der Zeitpunkt, zu dem sie zuletzt erkannt wurde, angezeigt. Außerdem werden alle Namespaces angezeigt, die mit einem Asset verknüpft sind. Klicken Sie auf eine Entität, um den Bereich Entitätskontext zu öffnen. Klicken Sie auf Gesamten Zeitraum anzeigen, um die zugehörigen Entitäten für den gesamten verfügbaren Zeitraum anstelle des in der UDM-Suche angegebenen Bereichs anzuzeigen.
- Entitätskontext: Hier werden Details zur Entität angezeigt, die Sie im Bereich Zugeordnete Entitäten ausgewählt haben. In diesem Bereich werden je nach Art der Entität, die Sie im Bereich Zugeordnete Entitäten ausgewählt haben (z. B. Nutzer oder Domain), unterschiedliche Informationen angezeigt.
Domänendetails auf dem Tab „Übersicht“ ansehen
Wenn die Abfrage eine Bedingung enthält, die eine bestimmte Domain angibt, z. B. target.hostname="example.com", werden auf dem Tab Übersicht die Domain-Details mit Informationen in den folgenden Bereichen angezeigt:
- Zusammenfassung der Suche: Hier werden die folgenden Informationen angezeigt:
- Details zur Domain, einschließlich der WHOIS-Informationen, die mit der registrierten Domain verknüpft sind, des ersten und des letzten (aktuellsten) Zeitpunkts, zu dem sie in Ihrem Unternehmen gesehen wurde. Klicken Sie auf VT-Kontext, um Informationen zur Domain von VirusTotal aufzurufen.
- Details zu Benachrichtigungen, einschließlich eines Diagramms mit der Anzahl der Benachrichtigungen, in denen die Entität im Suchzeitraum vorkam. Im Bereich wird auch eine Teilmenge von Regeln mit der höchsten Anzahl von Benachrichtigungen aufgeführt.
- Klicken Sie auf Benachrichtigungen und IOCs öffnen, um alle Benachrichtigungen zu sehen, die im selben Suchzeitraum generiert wurden.
- Klicken Sie auf Auf dem Tab „Benachrichtigungen“ ansehen, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche nach der ausgewählten Einheit zu starten.
- Klicken Sie auf einen der Balken im Diagramm, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche für die ausgewählte Einheit mit dem Zeitraum des angeklickten Balkens zu starten.
- Klicken Sie auf den Link Mehr ansehen, um die Ansicht Entitätsfelder zu öffnen und alle mit der Domain verknüpften Entitätsfelder aufzurufen. Wenn Sie ein Entitätsfeld in die Zwischenablage kopieren möchten, klicken Sie auf das Kästchen neben dem Entitätsfeld, dann auf Aktionen ansehen und schließlich auf Entität kopieren. Klicken Sie das Kästchen oben an, um alle Entitäten auszuwählen.
- Aufgelöste IPs: Hier werden alle aufgelösten IP-Adressen angezeigt, die in Ihrem Unternehmen für den vollständig qualifizierten Domainnamen (FQDN) verwendet wurden. Wenn Sie beispielsweise nach
target.hostname="test.altostrat.com"suchen, werden in den Suchergebnissen möglicherweise zwei aufgelöste IP-Adressen (198.51.100.81und203.0.113.81) angezeigt. - Subdomains und Domains auf gleicher Ebene: Hier werden alle zugehörigen Subdomains angezeigt, die in Ihrem Unternehmen für einen bestimmten FQDN gefunden wurden. Viele Angreifer verwenden für ihre Angriffe dieselbe Domain und Subdomain. Wenn Sie beispielsweise nach
target.hostname="sandbox.altostrat.com"suchen, werden in diesem Bereich zwei Subdomains angezeigt:test.sandbox.altostrat.comundstaging.sandbox.altostrat.com. - Häufigkeit von Assets: Hier sehen Sie die Anzahl der Assets in Ihrem Unternehmen, die für den gesamten Zeitraum der in Ihrem Google Security Operations-Konto gespeicherten Daten mit der Domain verbunden waren. Jeder Balken im Diagramm steht für die Anzahl der eindeutigen Assets in Ihrem Unternehmen, die an einem UTC-Tag eine Verbindung zur Domain hergestellt haben. Wenn Sie den Mauszeiger auf einen Balken bewegen, werden die zugehörigen Einheiten für den UTC-Tag angezeigt, der durch den Balken dargestellt wird. Klicken Sie auf den Namen der Einheit, um die Zusammenfassung und Übersicht der Einheit im Kontextbereich auf der rechten Seite aufzurufen. Klicken Sie auf Ereignisse ansehen, um die Ereignisse im Zusammenhang mit der ausgewählten Organisationseinheit auf dem Tab „Suchereignisse“ aufzurufen.
- Zugehörige Entitäten: Hier werden andere Entitäten angezeigt, die mit dieser Domain in Verbindung stehen, z. B. Assets, über die auf diese Domain zugegriffen wurde. Die Liste enthält den Typ der Identität, wann sie zum ersten Mal in Ihrem Unternehmen gesehen wurde und wann sie zuletzt gesehen wurde. Klicken Sie auf eine Entität, um den Bereich Entitätskontext zu öffnen.
- Entitätskontext: Hier werden Details zur Entität angezeigt, die Sie im Bereich Zugeordnete Entitäten ausgewählt haben. In diesem Bereich werden je nach Art der Entität, die Sie im Bereich Zugeordnete Entitäten ausgewählt haben (z. B. IP-Adresse oder Domain), unterschiedliche Informationen angezeigt.
Dateidetails ansehen
Wenn die Abfrage eine Bedingung enthält, die eine einzelne Datei zurückgibt, z. B. principal.process.file.md5="a00000a75f2a35130aa7a7aaa09aaa7a", werden auf dem Tab Übersicht die Datei-Details mit Informationen in den folgenden Bereichen angezeigt:
- Zusammenfassung der Suche: Hier werden die folgenden Informationen angezeigt:
- Details zur Datei, einschließlich Hash-Werte, Dateigröße, wann sie zum ersten Mal in Ihrem Unternehmen gesehen wurde und wann sie zuletzt gesehen wurde. Klicken Sie auf VT-Kontext, um Informationen zur Datei von VirusTotal aufzurufen.
- Details zu Benachrichtigungen, einschließlich eines Diagramms mit der Anzahl der Benachrichtigungen, in denen die Entität im Suchzeitraum vorkam. Im Bereich wird auch eine Teilmenge von Regeln mit der höchsten Anzahl von Benachrichtigungen aufgeführt.
- Klicken Sie auf Benachrichtigungen und IOCs öffnen, um alle Benachrichtigungen zu sehen, die im selben Suchzeitraum generiert wurden.
- Klicken Sie auf Auf dem Tab „Benachrichtigungen“ ansehen, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche nach der ausgewählten Einheit zu starten.
- Klicken Sie auf einen der Balken im Diagramm, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche für die ausgewählte Einheit mit dem Zeitraum des angeklickten Balkens zu starten.
- Klicken Sie auf den Link Mehr ansehen, um die Ansicht Entitätsfelder zu öffnen und alle Entitätsfelder aufzurufen, die mit der Datei verknüpft sind. Wenn Sie ein Entitätsfeld in die Zwischenablage kopieren möchten, klicken Sie auf das Kästchen neben dem Entitätsfeld, dann auf Aktionen ansehen und schließlich auf Entität kopieren. Klicken Sie das Kästchen oben an, um alle Entitäten auszuwählen.
- Relevante IOCs: Hier werden IOCs angezeigt, die mit der Datei verknüpft sind. IOCs mit einem höheren Schweregrad werden zuerst angezeigt. Wenn Sie auf den IOC-Namen klicken, wird rechts die Entitätsansicht geöffnet.
- Häufigkeit von Assets: Hier sehen Sie die Anzahl der Assets in Ihrem Unternehmen, die dem Dateinamen für den gesamten Zeitraum der in Ihrem Google SecOps-Konto gespeicherten Daten zugeordnet sind.
- Zugehörige Einheiten: Hier werden andere Einheiten angezeigt, auf die sich diese Datei bezieht, z. B. ein Asset, in dem diese Datei ausgeführt wurde, oder Nutzer, die auf die Datei zugegriffen haben. Die Liste enthält den Typ der Identität, wann sie zum ersten Mal in Ihrem Unternehmen gesehen wurde und wann sie zuletzt gesehen wurde. Klicken Sie auf eine Einheit, um den Bereich Einheitenkontext zu öffnen.
- VirusTotal-Attribute und ‑Metadaten: Hier werden Informationen zur Datei aus der VirusTotal-Datenbank angezeigt. Klicken Sie auf Weitere Informationen, um ein VirusTotal-Dialogfeld zu öffnen und zusätzliche Informationen zur Datei aufzurufen.
- Zugehörige Entitäten: Hier werden je nach Art der Entität, die Sie im Bereich Zugehörige Entitäten ausgewählt haben (z. B. Nutzer oder Asset), unterschiedliche Informationen angezeigt.
- Entitätskontext: Hier werden Details zur Entität angezeigt, die Sie im Bereich Zugeordnete Entitäten ausgewählt haben. In diesem Bereich werden je nach Art der Entität, die Sie im Bereich Zugeordnete Entitäten ausgewählt haben (z. B. Nutzer oder Asset), unterschiedliche Informationen angezeigt.
IP-Details auf dem Tab „Übersicht“ ansehen
Wenn die Abfrage eine Bedingung enthält, die eine bestimmte externe IP-Adresse zurückgibt, z. B. target.ip="203.0.113.254", werden auf dem Tab Übersicht die IP-Details mit Informationen in den folgenden Bereichen angezeigt:
- Zusammenfassung der Suche: Hier werden die folgenden Informationen angezeigt:
- Details zur IP-Adresse, einschließlich des ersten und letzten (aktuellsten) Zeitpunkts, zu dem sie in Ihrem Unternehmen gesehen wurde. Klicken Sie auf VT Context, um Informationen zu dieser IP-Adresse von VirusTotal aufzurufen.
- Details zu Benachrichtigungen, einschließlich eines Diagramms mit der Anzahl der Benachrichtigungen, in denen die Entität im Suchzeitraum vorkam. Im Bereich wird auch eine Teilmenge von Regeln mit der höchsten Anzahl von Benachrichtigungen aufgeführt.
- Klicken Sie auf Benachrichtigungen und IOCs öffnen, um alle Benachrichtigungen zu sehen, die im selben Suchzeitraum generiert wurden.
- Klicken Sie auf Auf dem Tab „Benachrichtigungen“ ansehen, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche nach der ausgewählten Einheit zu starten.
- Klicken Sie auf einen der Balken im Diagramm, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche für die ausgewählte Einheit mit dem Zeitraum des angeklickten Balkens zu starten.
- Klicken Sie auf den Link Weitere Informationen, um die Ansicht Entitätsfelder zu öffnen und alle mit der IP-Adresse verknüpften Entitätsfelder aufzurufen. Wenn Sie ein Entitätsfeld in die Zwischenablage kopieren möchten, klicken Sie auf das Kästchen neben dem Entitätsfeld, dann auf Aktionen ansehen und schließlich auf Entität kopieren. Klicken Sie das Kästchen oben an, um alle Entitäten auszuwählen.
- Relevante IOCs: Hier werden IOCs angezeigt, die mit der IP-Adresse verknüpft sind. IOCs mit einem höheren Schweregrad werden zuerst angezeigt. Wenn Sie auf den IOC-Namen klicken, wird rechts die Entitätsansicht geöffnet.
- Häufigkeit von Assets: Hier sehen Sie die Anzahl der Assets in Ihrem Unternehmen, die im angegebenen Zeitraum mit der IP-Adresse verbunden waren.
- Zugehörige Entitäten: Hier werden andere Entitäten angezeigt, die mit dieser IP-Adresse verknüpft sind, z. B. Domains, für die die IP-Adresse registriert ist. Die Liste enthält den Typ der Identität, wann sie zum ersten Mal in Ihrem Unternehmen gesehen wurde und wann sie zuletzt gesehen wurde. Klicken Sie auf eine Entität, um den Bereich Entitätskontext zu öffnen.
- Entitätskontext: Hier werden Details zur Entität angezeigt, die Sie im Bereich Zugeordnete Entitäten ausgewählt haben. In diesem Bereich werden je nach Art der Entität, die Sie im Bereich Zugeordnete Entitäten ausgewählt haben (z. B. Domain oder Asset), unterschiedliche Informationen angezeigt. Wenn der Link angezeigt wird, klicken Sie auf VT-Kontext, um Informationen zur Einheit von VirusTotal aufzurufen.
Nutzerdetails auf dem Tab „Übersicht“ ansehen
Wenn die Abfrage eine Bedingung enthält, die einen bestimmten Nutzer zurückgibt, z. B. principal.user.userid="alice", werden auf dem Tab Übersicht die Nutzerdetails mit Informationen in den folgenden Bereichen angezeigt:
- Zusammenfassung der Suche: Hier werden die folgenden Informationen angezeigt:
- Details zur Identität, einschließlich des vollständigen Namens, des ersten und letzten (aktuellsten) Zeitpunkts, an dem sie in Ihrem Unternehmen gesehen wurde, der Berufsbezeichnung und der E-Mail-Adresse.
- Details zu Benachrichtigungen, einschließlich eines Diagramms mit der Anzahl der Benachrichtigungen, in denen die Entität im Suchzeitraum vorkam. Im Bereich wird auch eine Teilmenge von Regeln mit der höchsten Anzahl von Benachrichtigungen aufgeführt.
- Klicken Sie auf Benachrichtigungen und IOCs öffnen, um alle Benachrichtigungen zu sehen, die im selben Suchzeitraum generiert wurden.
- Klicken Sie auf Auf dem Tab „Benachrichtigungen“ ansehen, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche nach der ausgewählten Einheit zu starten.
- Klicken Sie auf einen der Balken im Diagramm, um auf dieser Seite zum Tab Benachrichtigungen und Erkennungen zu wechseln und eine neue Suche für die ausgewählte Einheit mit dem Zeitraum des angeklickten Balkens zu starten.
- Klicken Sie auf den Link Mehr ansehen, um die Ansicht Entitätsfelder zu öffnen und alle Entitätsfelder aufzurufen, die mit dem Nutzer verknüpft sind. Wenn Sie ein Entitätsfeld in die Zwischenablage kopieren möchten, klicken Sie auf das Kästchen neben dem Entitätsfeld, dann auf Aktionen ansehen und schließlich auf Entität kopieren. Klicken Sie das Kästchen oben an, um alle Entitäten auszuwählen.
- Zugeordnete Entitäten: Hier werden Entitäten angezeigt, die mit diesem Nutzer in Verbindung stehen, z. B. Domains, mit denen der Nutzer Kontakt aufgenommen hat, oder Assets, auf die der Nutzer zugegriffen hat. Die Liste enthält den Typ der Identität, wann sie zum ersten Mal in Ihrem Unternehmen gesehen wurde und wann sie zuletzt gesehen wurde. Klicken Sie auf eine Entität, um den Bereich Entitätskontext zu öffnen.
- Entitätskontext: Hier werden Details zur Entität angezeigt, die Sie im Bereich Zugeordnete Entitäten auswählen. Die Informationen in diesem Bereich variieren je nach Art des Rechtssubjekts (z. B. Asset oder Domain).
Informationen auf dem Tab „Visualisieren“ ansehen und verwalten
Auf dem Tab Visualisieren können Sie die Daten aus Ihren STATS-Suchergebnissen in ein Diagramm, eine Grafik oder eine Tabelle umwandeln.
Gängige Tools für Tabellen verwenden
Auf der Seite SIEM Search werden in den meisten Feldern, die eine einzelne Tabelle enthalten, dieselben allgemeinen Funktionen und Tools unterstützt.
In diesem Abschnitt werden die folgenden gängigen Funktionen und Tools beschrieben:
- Suchfeld Über das Suchfeld können Sie in der angrenzenden Tabelle nach übereinstimmenden Ergebnissen suchen.
- Tabellenspalten verwalten und Spaltengruppen freigeben (Spaltenmanager)
- Schaltfläche Zeilenumbruch – Zeilenumbruch aufheben Es ist hilfreich, Text umzubrechen, um lange Strings in einer Spalte vollständig zu sehen.
- Suchergebnisse aus einer Tabelle herunterladen
- Tool für Zeilen pro Seite unten in der Tabelle. Mit diesem Tool können Sie die Stabilität und Leistung des Browsers verbessern, wenn eine große Anzahl von Ergebnisdatensätzen (Zeilen) geladen wird. Google SecOps bietet paginierte Suchergebnisse. In der Liste Zeilen pro Seite in der Tabelle Ereignisse können Sie die Anzahl der Zeilen auswählen, die pro Seite angezeigt werden sollen (25 bis 1.000 Ereignisse).
Tabellenspalten verwalten und Spaltengruppen freigeben (Spaltenmanager)
Wenn Sie eine einheitliche Ansicht für die Analyse von Ereignisdaten verwenden möchten, können Sie benutzerdefinierte Spaltengruppen für die folgenden Tabellen auf der Seite SIEM-Suche erstellen, speichern und freigeben:
- Gehen Sie im Bereich Ergebnisse für die folgenden Tabellen so vor: Ereignisse, Rohlogs, Joins
- Auf dem Tab Benachrichtigungen und Erkennungen in der Tabelle Erkennungen.
Damit Sie diese Funktion nutzen können, müssen Ihrem Nutzerkonto oder Ihrer IAM-Rolle (Identity and Access Management) alle fünf der folgenden Berechtigungen zugewiesen sein:
chronicle.googleapis.com/savedColumnSets.createchronicle.googleapis.com/savedColumnSets.updatechronicle.googleapis.com/savedColumnSets.deletechronicle.googleapis.com/savedColumnSets.listchronicle.googleapis.com/savedColumnSets.get
Spaltengruppe erstellen
Die Schritte zum Erstellen eines Spaltensatzes variieren leicht, je nachdem, mit welcher Tabelle Sie arbeiten.
So erstellen Sie ein Spaltenset für die Tabelle Events, Rohlogs oder Joins:
- Klicken Sie auf Spalten, um den Spaltenmanager zu öffnen.
- Klicken Sie auf das Symbol filter_alt Filter, um festzulegen, ob nicht anwendbare Spalten angezeigt werden sollen.
- Klicken Sie auf die Ein/Aus-Schaltfläche Auswahl anzeigen, um auf dem Tab Ereignisspalten nur die ausgewählten Spalten anzeigen zu lassen.
- Fügen Sie auf dem Tab Ereignisspalten Spalten für Ihre Spaltenauswahl hinzu oder entfernen Sie sie. Sie können Felder in ein- und ausblendbaren Bereichen durchsuchen oder nach ihnen suchen. Die Bereiche variieren je nach Art des Suchergebnisses, z. B. Schnellfelder (die häufigsten Felder pro Datentyp), Gruppierte Felder, Alle Ereignisfelder und Alle Entitätsfelder. Aktivieren oder deaktivieren Sie die Kästchen, um Spalten ein- oder auszublenden.
- Ordnen Sie die Spalten an und klicken Sie dann auf Speichern. Das Dialogfeld Spaltengruppe speichern wird geöffnet.
- Wählen Sie eine der folgenden Optionen aus:
- Speichern: Geben Sie einen neuen Namen für die Spaltenauswahl ein.
- Ersetzen: Wenn Sie ein zuvor gespeichertes Set geändert haben, können Sie das vorhandene Set mit Ihren Änderungen überschreiben.
- Klicken Sie auf Speichern. Das Spaltenset wird auf dem Tab Spaltensets aufgeführt.
So erstellen Sie ein Spaltenset für die Tabelle Erkennungen:
- Klicken Sie auf Spalten, um den Spaltenmanager zu öffnen.
- Klicken Sie auf das Symbol filter_alt Filter, um festzulegen, ob nicht anwendbare Spalten angezeigt werden sollen.
Wählen Sie in der Liste Tabellentyp den Tabellentyp aus, für den Sie ein Spaltenset erstellen möchten:
- Erkennungen
- Ereignisse
- Entitäten (Tabellenzeilen maximieren, um Spalten anzuzeigen)
Änderungen an einem bestimmten Tabellentyp gelten nur für Tabellen und untergeordnete Tabellen dieses Typs.
Klicken Sie auf den Schalter Auswahl anzeigen, um nur die ausgewählten Spalten auf dem entsprechenden Tab (Spalten für Erkennungen, Spalten für Ereignisse oder Spalten für Entitäten) anzeigen zu lassen.
Fügen Sie auf dem entsprechenden Tab Spalten für Ihren Spaltensatz hinzu oder entfernen Sie sie. Sie können Felder in ein- und ausblendbaren Bereichen durchsuchen oder nach ihnen suchen. Die Bereiche variieren je nach Art des Suchergebnisses. Aktivieren oder deaktivieren Sie die Kästchen, um Spalten ein- oder auszublenden.
Ordnen Sie die Spalten an und klicken Sie dann auf Speichern. Das Dialogfeld Spaltengruppe speichern wird geöffnet.
Wählen Sie eine der folgenden Optionen aus:
- Speichern: Geben Sie einen neuen Namen für die Spaltenauswahl ein.
- Ersetzen: Wenn Sie ein zuvor gespeichertes Set geändert haben, können Sie das vorhandene Set mit Ihren Änderungen überschreiben.
Klicken Sie auf Speichern. Das Spaltenset wird auf dem Tab Spaltensets aufgeführt.
Spaltengruppe teilen
So geben Sie ein Spaltenset für alle anderen Nutzer in Ihrem Google SecOps-Mandanten frei:
- Klicken Sie auf Spalten, um den Spaltenmanager zu öffnen.
- Fügen Sie auf dem Tab Ereignisspalten Spalten für Ihre Spaltenauswahl hinzu oder entfernen Sie sie. Sie können Felder in ein- und ausblendbaren Bereichen durchsuchen oder danach suchen. Die Bereiche variieren je nach Art des Suchergebnisses, z. B. Schnellfelder (die häufigsten Felder pro Datentyp), Gruppierte Felder, Alle Ereignisfelder und Alle Entitätsfelder. Aktivieren oder deaktivieren Sie die Kästchen, um Spalten ein- oder auszublenden.
- Ordnen Sie die Spalten an und klicken Sie dann auf Teilen. Das Dialogfeld Spaltengruppe freigeben wird geöffnet.
- Wählen Sie eine der folgenden Optionen aus:
- Neue Gruppe freigeben: Geben Sie einen neuen Namen für die freizugebende Spaltengruppe ein.
- Vorhandene teilen: Wählen Sie in der Liste ein zuvor gespeichertes Set aus.
- Klicken Sie auf Freigeben. Das Spaltenset wird auf dem Tab Spaltensets mit dem Logo SHARED aufgeführt.
Gespeicherte Spaltengruppe laden
So laden Sie einen gespeicherten Satz von Spalten:
- Klicken Sie auf Spalten, um den Spaltenmanager zu öffnen.
- Wählen Sie den Tab Spaltengruppen aus.
- Wählen Sie das zu ladende Spaltenset aus und klicken Sie auf Anwenden.
Gespeicherte Spaltengruppe löschen
So löschen Sie eine gespeicherte Spaltengruppe:
- Klicken Sie auf Spalten, um den Spaltenmanager zu öffnen.
- Wählen Sie den Tab Spaltengruppen aus.
- Wählen Sie das Spaltenset aus und klicken Sie auf das Dreipunkt-Menü > Löschen.
Suchergebnisse aus einer Tabelle herunterladen
Sie können eine CSV-Datei herunterladen und speichern, die den Inhalt einer Tabelle auf der Seite SIEM Search (SIEM-Suche) enthält. Für die Tabelle Ereignisse oder eine Pivot-Tabelle gibt es auch die Möglichkeit, die ursprünglichen Rohlogs zu bündeln. So erhalten Sie eine genaue Korrelation zwischen geparsten UDM-Datensätzen und ihrer Quelltelemetrie. Diese Funktion ist für Teams gedacht, die eine externe Analyse, Prüfpfade für die Compliance, eine Beziehung zwischen normalisierten Daten und der ursprünglichen Aufnahme oder eine externe Korrelation benötigen.
So laden Sie Suchergebnisse (bis zur angegebenen maximalen Anzahl von Suchergebnissen) aus der Tabelle Ereignisse herunter:
- Optional: Mit dem Spaltenmanager können Sie angeben, welche UDM-Felder in die CSV-Datei aufgenommen werden sollen. Die Spalte Rohdatenprotokoll wird basierend auf Ihrer Auswahl angehängt.
Klicken Sie oben in der Tabelle auf Herunterladen und wählen Sie eine der folgenden Optionen aus:
- Als CSV-Datei herunterladen: Mit dieser Option werden die übereinstimmenden Ereignisse heruntergeladen (entsprechend der angezeigten genauen Anzahl der angegebenen Ereignisse).
- Als CSV-Datei herunterladen (mit Rohdatenlogs): Die entsprechenden Ereignisse werden heruntergeladen und die ursprünglichen, nicht geparsten Log-Strings werden als separate Spalte neben jedem normalisierten UDM-Datensatz angehängt (entsprechend der angezeigten genauen Anzahl der angegebenen Ereignisse).
Speichern Sie die Datei.
So laden Sie Suchergebnisse (bis zur angegebenen maximalen Anzahl von Suchergebnissen) aus Tabellen auf dem Tab Ergebnis herunter, die nicht zum Bereich Ereignisse oder Pivot gehören:
- Klicken Sie oben in der Tabelle auf Herunterladen und wählen Sie Als CSV-Datei herunterladen aus. Dadurch werden die entsprechenden Ergebnisse heruntergeladen (entsprechend der angezeigten genauen Anzahl der angegebenen Ereignisse).
- Speichern Sie die Datei.
So laden Sie Suchergebnisse (bis zur angegebenen maximalen Anzahl von Suchergebnissen) aus der Tabelle Erkennungen herunter:
- Klicken Sie oben in der Tabelle auf Herunterladen und wählen Sie Als CSV-Datei herunterladen aus. Dadurch werden die entsprechenden Ergebnisse heruntergeladen (entsprechend der angezeigten genauen Anzahl der angegebenen Ereignisse).
- Speichern Sie die Datei.
Unterstützte Felder beim Speichern einer CSV-Datei
Sie können die folgenden Felder als CSV-Datei von der Plattform herunterladen:
userhostnameprocess nametimestampraw log: Nur gültig, wenn Rohlogs für den Kunden aktiviert sind- Alle Felder, die mit
udm.additionalbeginnen
Gültige Feldtypen beim Speichern einer CSV-Datei
Sie können die folgenden Feldtypen in eine CSV-Datei herunterladen:
doublefloatint32uint32int64uint64boolstringenumbytesgoogle.protobuf.Timestampgoogle.protobuf.Duration
Nicht unterstützte Felder beim Speichern einer CSV-Datei
Felder, die eines der folgenden Kriterien erfüllen, können nicht als CSV-Datei heruntergeladen werden:
- Feldtyp: Datentypen, die im UDM-Proto als „Message“ oder „Group“ definiert sind.
- Feldtiefe: Felder, die mehr als 10 Ebenen tief verschachtelt sind.
Bestimmte Felder der Benutzeroberfläche: Die folgenden Felder, die in der Benutzeroberfläche angezeigt werden, werden für den direkten Download nicht unterstützt:
Ereignisfelder:
- Ereignisstatus
- Ereigniszusammenfassung
Ereignistyp
Entitätskontextgraph:
- Zuerst erfasst
- Zuletzt erfasst
- Zeitstempel
Föderierte Suche:
- Instanzcode
Limits und Kontingente
In Google SecOps werden Limits für Suchanfragen erzwungen, um die Plattformstabilität und eine konsistente Leistung über programmatische und Weboberflächen hinweg zu gewährleisten. Diese Limits gelten sowohl für Backstory- als auch für Chronicle-APIs.
Kontingente für Suche und APIs
Für die Anzahl der Suchanfragen und gleichzeitigen Vorgänge pro Mandant gelten die folgenden Limits:
- Abfragen pro Stunde (QPH): Über die Webkonsolenoberfläche sind maximal 1.000 QPH möglich, über den programmatischen API-Zugriff maximal 2.000 QPH.
Einfache Abfragen (weniger als 24 Stunden, eine Quelle, keine Statistiken): Maximales Limit für die Nebenläufigkeit von 180 gleichzeitigen Abfragen pro Mandant.
Wenn Ihr Pool für einfache Abfragen erschöpft ist, werden Ihre Vorgänge automatisch in Ihr verfügbares Kontingent für komplexe Abfragen übertragen.
Komplexe Abfragen (über mehr als 24 Stunden, mit mehreren Quellen oder mit Statistiken): Maximales Limit für die Nebenläufigkeit von 180 gleichzeitigen Abfragen pro Mandant.
UDM-Feld-Promptlimit: In einer einzelnen Abfrage dürfen im Prompt maximal 100 UDM-Felder referenziert werden.
Kontingentfehler
Wenn ein Limit erreicht ist, wird in der Weboberfläche eine dauerhafte Benachrichtigung über einen Kontingentfehler angezeigt. Für den programmatischen Zugriff geben API-Aufrufe (z. B. instances.udmSearch) einen HTTP-Statusfehler 429 RESOURCE_EXHAUSTED mit einer google.rpc.QuotaFailure-Meldung zurück, in der das spezifische Limit beschrieben wird, das Sie überschritten haben.
Grenzen für Ergebnismengen und Anzeige
Um eine gleichbleibende Plattformstabilität und schnelle Reaktionszeiten über Web- und API-Schnittstellen hinweg zu gewährleisten, gelten bei Google SecOps die folgenden Einschränkungen:
| Suchtyp oder Datenquelle | Maximale Anzahl der zurückgegebenen Ergebnisse | Anzeigeverhalten in der Webkonsole |
|---|---|---|
| UDM-Ereignissuche (Ergebnisse > Ereignisse) | 1.000.000 Datensätze | Zeigt die neuesten Datensätze in paginierten Zeilen an (25 bis 1.000 pro Seite). Mit Sucheinstellungen > Maximale Anzahl der zurückzugebenden Ergebnisse können Sie das Backend-Limit anpassen (1 bis 1.000.000, Standardwert 30.000). |
| Entitätskontextdiagramm und Übersicht (Übersicht) | 1.000.000 Datensätze | Auf dem Tab Übersicht sind sie in unabhängige Ansichten Zeitlich begrenzt und Zeitlos unterteilt, mit separater Paginierung. Auf dem Tab Zeitlich begrenzt werden Entitäten mit einem definierten Zeitraum angezeigt. Auf dem Tab Zeitlos werden Entitäten ohne bestimmten Zeitraum angezeigt. |
| Datentabellen und Joins | 1.000.000 Datensätze | Korrelierte Zeilen werden im Bereich Ergebnisse > Ereignisse basierend auf der Konfiguration des Spaltenmanagers angezeigt. |
| Fälle und Fallverlauf | 1.000.000 Datensätze | Sie werden direkt in den Bereichen Fälle und Fallverlauf angezeigt.Sie werden im Kontext von Übersicht oder bei Verwendung von Fälle durchsuchen-Abfragen angezeigt. |
| Statistiken (Ergebnisse > Statistiken) | 100.000 Datensätze (nur Benutzeroberfläche und API für Vorgänge mit langer Ausführungszeit) | Diagramme rendern die wichtigsten Werte, um die Lesbarkeit zu verbessern. Wenn die visuellen Grenzwerte überschritten werden, wird eine Warnung angezeigt. |
| Pivot-Aggregationen (Ergebnisse > Pivot) | 100.000 Datensätze | Diagramme rendern die wichtigsten Werte, um die Lesbarkeit zu verbessern. Wenn die visuellen Grenzwerte überschritten werden, wird eine Warnung angezeigt. |
| Regelerkennungen (Benachrichtigungen und Erkennungen) | 100.000 Datensätze | Sie werden direkt auf dem kombinierten Tab Benachrichtigungen und Erkennungen angezeigt. |
Suchergebnisse optimieren und verfeinern
In diesem Abschnitt werden Leistungsbeschränkungen und Erwartungen beschrieben. Außerdem finden Sie hier Self-Service-Lösungen für häufige Probleme mit der Seite SIEM Search in Google Security Operations.
Leistungsoptimierung und Best Practices
So optimieren Sie die Abfragegeschwindigkeit und minimieren das Risiko von Zeitüberschreitungen:
- Zeitfenster eingrenzen: Der Zeitfilter ist der effektivste Filter. Das Abfragen des genauen 2-Stunden-Fensters eines Vorfalls geht exponentiell schneller als die Suche in einem 30-Tage-Fenster.
- Genaue UDM-Felder anstelle von gruppierten Aliasen abfragen: Gruppierte Felder (
ip = "1.2.3.4") sind zwar praktisch, zwingen die Engine jedoch, mehr als 15 zugrunde liegende Felder (principal.ip,target.ip,observer.ip) zu prüfen. Wenn Sie wissen, dass eine IP-Adresse zum Zielserver gehört, fragen Sietarget.ip = "1.2.3.4"direkt ab. - Platzhalter am Anfang von regulären Ausdrücken vermeiden: Bei Abfragen, die mit einem Platzhalter (
principal.hostname = /.*server-.*/) beginnen, können keine Indexsuchvorgänge ausgeführt werden. Stattdessen werden vollständige Tabellenscans erzwungen. Verankern Sie Ihren regulären Ausdruck nach Möglichkeit (principal.hostname = /^prod-server-.*/). - Indexierte Metadaten nutzen: Filtern Sie frühzeitig in Ihrer
AND-Kette nachmetadata.event_type(NETWORK_CONNECTION,PROCESS_LAUNCH,USER_LOGIN) odermetadata.log_type, um irrelevante Log-Quellen sofort zu entfernen. limit: Nfür schnelle Stichprobenerhebung und schnelle Vorschauen verwenden: Sie können das Keywordlimit: Ndirekt in Ihre Abfrage einfügen (z. B.metadata.event_type = "USER_LOGIN" limit: 50), um schnelle Stichprobenerhebung und Vorschauen zu erhalten.
Best Practices für allgemeine Suchanfragen
Wenn Ihre Suche zu weit gefasst ist, wird in Google SecOps eine Warnmeldung angezeigt, dass nicht alle Suchergebnisse angezeigt werden können. In solchen Fällen ruft das System nur die neuesten Ergebnisse ab, bis zum Suchlimit von einer Million Ereignissen und 1.000 Benachrichtigungen. Es gibt jedoch möglicherweise viele weitere übereinstimmende Ereignisse und Benachrichtigungen, die nicht angezeigt werden.
Um alle relevanten Ergebnisse zu erhalten, können Sie Ihre Suche mit zusätzlichen Filtern eingrenzen, z. B.:
- Verkleinern Sie den Zeitraum, um die Dataset-Größe zu reduzieren.
- Verwenden Sie spezifische Suchanfragen oder Filter anstelle von allgemeinen Begriffen.
- Fragen Sie präzise UDM-Felder anstelle von gruppierten Feldern ab, wenn Sie Ergebnisse für ein einzelnes Feld benötigen.
Abfragen debuggen und optimieren
In diesem Abschnitt wird beschrieben, wie Sie Abfragen debuggen und optimieren.
Laufzeitfehler ansehen
Wenn bei Ihrer Abfrage ein Fehler auftritt, wird die entsprechende Laufzeitfehlermeldung dauerhaft im Bereich Ergebnisse angezeigt. So bleibt der Fehlerkontext sichtbar, was Ihnen bei der Fehlerbehebung hilft.
Suchergebnisse einschränken
Sie können die Suchergebnisse begrenzen, indem Sie das Keyword limit mit der maximalen Anzahl der Suchergebnisse hinzufügen, die angezeigt werden sollen. Das ist nützlich, um schnelle Vorschauen von Daten zu generieren, die Leistung zu optimieren oder wenn Sie nur eine Teilmenge der Ergebnisse benötigen. Wenn Sie Ihrer Suche beispielsweise limit: 25 hinzufügen, werden die Ergebnisse auf maximal 25 begrenzt.
Große Datasets untersuchen
Google SecOps unterstützt die Rückgabe und Navigation von bis zu 1 Million Ergebnissen. So können Sie große Datasets direkt in der Weboberfläche untersuchen, ohne Ergebnisse exportieren zu müssen. Bei umfangreichen Suchvorgängen sind die sichtbaren Felder standardmäßig begrenzt.
Ergebniseinschränkungen für Datenquellen
In der folgenden Tabelle ist die maximale Anzahl der Ergebnisse aufgeführt, die für jede Datenquelle zurückgegeben werden:
| Suchtyp oder Datenquelle | Maximale Anzahl von Ereignissen oder Zeilen in den Suchergebnissen |
|---|---|
| UDM | 1.000.000 |
| ECG | 1.000.000 |
| Datentabelle | 1.000.000 |
| UDM-Join | 1.000.000 |
| UDM-zu-EKG-Join | 1.000.000 |
| UDM-Join mit Datentabelle | 1.000.000 |
| Fälle und Fallverlauf | 1.000.000 |
| Statistik | 100.000 |
| Erkennungen | 100.000 |
Filter hinzufügen, um die Anfrage zu verfeinern
So fügen Sie einen Filter hinzu, um Ihre Abfrage zu verfeinern:
- Klicken Sie auf der Seite SIEM Search (SIEM-Suche) auf filter_listAdd filter (Filter hinzufügen). Ein Dialogfeld wird geöffnet, in dem Sie ein Feld auswählen und Feldwerte einblenden (
=) oder herausfiltern (!=) können. Dialogparameter konfigurieren

Abbildung 8. Beispiel für das Filterdialogfeld
Klicken Sie auf Übernehmen. Der Filter wird neben dem Button filter_list Filter hinzufügen angezeigt und alle Suchergebnisse werden entsprechend gefiltert.
Optional: Führen Sie einen der folgenden Schritte aus:
- Wenn Sie den Filter automatisch in den Abfrageeditor einfügen und die Suche ausführen möchten, klicken Sie auf Auf Suche anwenden und ausführen.
- Wenn Sie den Filter löschen möchten, klicken Sie auf Löschen.
Fehlerbehebung
Wenn Sie eine allgemeine Fehlermeldung wie Error: Search has encountered an error and could not load data erhalten, gehen Sie so vor, um das Problem zu beheben:
- Stellen Sie über ein anderes Netzwerk eine Verbindung zu Google SecOps her. Verwenden Sie beispielsweise eine Cloud-VM, um Netzwerkprobleme zu identifizieren.
- Achten Sie darauf, dass Chronicle API-Aufrufe durch die Firewall-, Proxykonfiguration oder Richtlinie Ihrer Organisation zugelassen werden.
- Prüfen Sie, ob für Search API-Aufrufe ein Datenlimit konfiguriert ist, da bei Suchanfragen große Datasets zurückgegeben werden können.
- Prüfen Sie, ob Zeitüberschreitungen konfiguriert sind. Suchanfragen können asynchron ausgeführt werden und es kann länger dauern, bis Daten zurückgegeben werden. Wenn Zeitlimits festgelegt sind, muss die Dauer ausreichend sein, z. B. 60 Minuten, bevor die Zeit für die Abfrage abläuft.
Wenn der Fehler weiterhin auftritt, wende dich an den Kundensupport.
Nächste Schritte
Weitere Informationen zu Suchanfragen finden Sie unter:
- Suchsyntax enthält Details und Beispiele zur YL2-Syntax, die zum Erstellen und Abfragen von Datenwerten, Escapes und Operatoren im Abfrageeditor erforderlich ist.
- Best Practices für die Suche
- Fälle und Fallverlauf in der einheitlichen Suche suchen
- UDM-Suchanfragen mit Gemini generieren:
- Kontextbezogene Daten in der Suche verwenden
Weitere Informationen zu Suchergebnissen finden Sie hier:
- Entitäten mit der UDM-Suche untersuchen
- Im Artikel Erkennungen in der Suche untersuchen wird beschrieben, wie Sie den Tab Warnungen und Erkennungen auf der Seite SIEM-Suche verwenden.
- Unter Datenverfügbarkeit für die Suche wird der Lebenszyklus der Datenaufnahme beschrieben, einschließlich des End-to-End-Datenflusses und der Latenz. Außerdem wird erläutert, wie sich diese Faktoren auf die Verfügbarkeit von kürzlich aufgenommenen Daten für Abfragen und Analysen auswirken.
- Unter UDM-Suche im Vergleich zu Regelergebnissen wird beschrieben, wie Sie die Ergebnisse von UDM-Suchanfragen mit Live-Erkennungsregeln vergleichen.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten