檢查資料擷取健康狀態

支援的國家/地區:

本指南適用於想要監控資料擷取健康狀態,以及排解 Google Security Operations 內問題的安全性工程師。本文說明如何使用健康狀態中心設定 Cloud Monitoring 快訊來追蹤資料來源和剖析器的狀態,以及使用無聲主機監控 (SHM) 來偵測收集器是否可能停止運作。

使用這些監控工作流程有助於找出、診斷及修正資料管道問題,並區分使用者可修正 (可採取行動) 的問題,以及需要支援團隊協助解決 (無法採取行動) 的問題。成功設定可確保資料流程順暢,這對有效執行資安營運和分析至關重要。

常見用途

本節涵蓋擷取監控的常見用途。

主動健康檢查

  • 目標:查看所有已設定資料來源的狀態和健康度。
  • 價值:在潛在擷取問題影響安全性可視性前偵測到問題。

警示回應

  • 目標:調查並修正自動快訊標記的資料來源或剖析器問題。
  • 價值:盡量減少資料遺失或延遲,確保資料可用於及時偵測和回應威脅。

重要術語

  • 健康中心:Google SecOps 的中央資訊主頁,可監控所有已設定資料來源和剖析器的狀態與健康情況。
  • Cloud Monitoring: Google Cloud 用於根據指標 (包括 Google SecOps 擷取的指標) 建立警示政策的服務。
  • 無聲主機監控:監控方法,用於找出環境中無聲的主機。
  • 可解決的問題:通常可透過變更設定 (例如更新憑證) 自行解決的擷取問題。
  • 無法採取行動的問題:需要 Google 支援團隊協助解決的擷取問題 (例如內部系統錯誤)。
  • 剖析器:可將原始記錄資料正規化為統一資料模型 (UDM) 結構的元件。

事前準備

請確認您具備必要的 Identity and Access Management (IAM) 角色和權限,可存取 Google SecOps 執行個體、查看健康狀態中心,以及在 Cloud Monitoring 中設定快訊。

監控資料擷取作業

本節將詳細說明監控資料擷取的各種方法。

使用健康中心監控

使用健康中心一覽整體資料健康狀態,並查看每個動態饋給、資料來源和記錄類型的核心健康狀態。這有助於找出異常和失敗的來源與剖析器,不必設定自訂外部快訊。

  1. 在 Google SecOps 側邊導覽選單中,按一下「健康中心」
  2. 查看「失敗的來源」和「失敗的剖析器」的大數字小工具,找出需要立即處理的元件。
  3. 檢查「資料來源健康狀態」表格。查看「最新問題詳細資料」欄,瞭解錯誤說明,例如 Config credential issueNormalization issue
  4. 按一下表格中提供的「編輯資料來源」或「編輯剖析器」連結,直接前往各自的設定頁面進行修正。
  5. 檢查時間戳記,例如「上次事件時間」和「上次擷取時間」,確認資料是否已如預期擷取。
  6. 套用修正措施後,請監控健康中心中的特定資料來源或剖析器,確保修正措施成功。

設定自動擷取快訊

設定監控,在擷取值達到特定預先定義的層級時觸發快訊。這樣一來,您就能將電子郵件通知整合至現有工作流程,主動修正損壞的動態饋給,或偵測無聲記錄來源。

  1. 在「健康中心」中,按一下「設定快訊」連結,系統會將您導向監控介面。
  2. 建立警告政策:
    • 選取指標: 在「Chronicle Collector」>「Ingestion」下方選擇指標,例如「Total ingested log count」或「Total ingested log size」
    • 新增 collector_idlog_type 篩選器,將快訊範圍縮小至特定來源。
  3. 如要偵測無聲轉寄者,請選取「Metric absence」做為條件類型。設定在記錄檔停止流動指定時間 (例如 60 分鐘) 時觸發快訊。

疑難排解

本節將詳細說明各種資料擷取問題的疑難排解方法。

常見問題

  • 管道延遲:如果「上次事件時間」和「上次擷取時間」時間戳記之間有明顯延遲,表示可能發生延遲。「健康中心」會顯示這項差異的第 95th 個百分位數。高值表示管道延遲,正常值則可能表示來源正在傳送歷來資料。
  • 攝取量暴增或暴跌:系統會使用 z 分數標準化來標記異常狀況。如果每日和每週的標準化差異都小於 -1.645,系統就會標示為下降。
  • 剖析失敗:如果剖析器錯誤相對於擷取事件總數的比例,比前一天增加 5 個百分點以上,就會觸發快訊。使用「健康中心」中的連結,調查剖析器設定。

如要進一步瞭解如何找出資料擷取和剖析問題,請參閱「找出並調查資料擷取和剖析問題」。

延遲時間、服務配額和限制

  • 資料重新整理:「健康中心」和「資料擷取」資訊主頁上的資訊大約每 15 分鐘會重新整理一次。

錯誤修正

如需錯誤訊息和解決方案的完整清單,請參閱「排解擷取問題」。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。