排解擷取問題
支援語言:
Google SecOps
SIEM
本文說明在 Google Security Operations 中擷取及正規化資料時可能發生的錯誤,以及如何修正這些錯誤。請參閱下表,診斷擷取失敗問題、找出捨棄的記錄,以及評估下游影響。
本文說明下列擷取方法的錯誤:Google SecOps 轉送器、Google SecOps 擷取 API、Google SecOps API 饋給,以及第三方技術合作夥伴。
來源和擷取錯誤
您可能會在下列情況遇到錯誤:
- 從來源系統擷取資料。
- Google SecOps 轉送器或第三方動態饋給嘗試與外部 API 或資源通訊。
| HTTP 狀態碼 | 錯誤原因 | 標準化錯誤代碼 | 錯誤訊息 | Error description | 疑難排解 |
|---|---|---|---|---|---|
| 206 | 部分內容 | REMOTE_ |
部分內容導致遠端伺服器發生錯誤。 | 上游伺服器會傳回部分內容,而非 MICROSOFT_GRAPH_ALERT 動態饋給的完整資料集。 |
這是上游 API 問題。Google SecOps 會自動重試轉移作業。資料不會遺失,您無需採取任何動作。 |
| 400 | 錯誤的要求 | INVALID_ |
要求參數無效。 | 系統已連線至來源,但引數無效,因此動態饋給失敗。 | 請確認來源授權、必要角色,以及所有必填欄位是否都已正確填寫。檢查 ID、區域或名稱是否含有非法字元,並確認輪詢間隔等參數是否在限制範圍內。檢查動態饋給設定,並參閱動態饋給說明文件。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 |
| 401 | 未授權 | LOGIN_ |
驗證失敗,請驗證憑證,然後再試一次。 | 系統已建立連線,但授權失敗,因為憑證有誤或遺失。 | 驗證並重新輸入來源的憑證,確認憑證正確且未過期。 |
| 403 | 已禁止 | ACCESS_ |
存取遭拒,憑證的權限不足,無法存取這項資源。 | 系統已建立與來源的連線,但憑證缺少資源的必要權限。 | 確認服務、驗證帳戶或 API 金鑰具備資源所需的 Identity and Access Management (IAM) 角色或權限。詳情請參閱動態饋給設定。舉例來說,請在 Azure 入口網站中仔細檢查 Azure Event Hub 連線字串。或者,請參閱動態消息說明文件,瞭解必要權限。如要瞭解權限,請參閱「依來源類型設定」。 |
| 404 | 找不到相符的網址 | FILE_ |
找不到端點。驗證網址和資源詳細資料。 | 系統找不到特定檔案或端點。 | 請確認下列事項:
如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 |
| 429 | ACCESS_ |
動態饋給逾時。 | 來源會限制要求頻率。嘗試連線至來源的次數過多,因此動態饋給失敗。 | 這通常是暫時性問題。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。 | |
| 500 | 已建立與來源的連線,但來源未回應資料。 | 確認來源可用且有回應。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。 | |||
| 502 | 動態饋給發生閘道錯誤。 | 這項錯誤是暫時性的,應用程式會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。 | |||
| 503 | 暫時性連線問題。 | 來源或閘道無法回應或逾時。 | 確認來源可用且有回應。如果以程式輔助方式呼叫 API,請使用隨機指數輪詢。 | ||
| 504 | Google SecOps 無法連線至來源 IP 位址和通訊埠。 | 這項錯誤是暫時性的,應用程式會重試要求。 請確認下列事項:
如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 |
|||
| 一般憑證 | 無法驗證憑證。檢查設定詳細資料。 | 在 Google SecOps 控制台中,查看憑證集的一般設定詳細資料。 | |||
| CONNECTION_ |
系統已連線至來源,但動態饋給完成前連線已關閉。 | 這項錯誤是暫時性的,應用程式會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。 | |||
| CONNECTION_ |
無法連結至來源。 | 系統無法建立網路連線。應用程式無法連線至來源 IP 位址和通訊埠。 | 確認來源可用、防火牆未封鎖連線,且 IP 位址正確無誤。 請確認下列事項:
如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 |
||
| DNS_ |
DNS 錯誤。 | 系統無法解析來源主機名稱。 | 請確認動態饋給參數和來源名稱伺服器設定中的網址。檢查伺服器主機名稱是否有拼字錯誤。 | ||
| FILE_ |
系統已連線至來源,但檔案或資源發生問題。 | 請確認下列事項:
如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 |
|||
| GATEWAY_ |
Google SecOps 進行呼叫時,API 傳回閘道錯誤。 | 驗證動態饋給的來源詳細資料。應用程式會重試要求。 | |||
| INTERNAL_ |
發生內部錯誤,無法擷取資料。 | 如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 | |||
| INVALID_ |
動態饋給設定包含無效值。 | 檢查動態饋給設定是否有誤。如需正確語法,請參閱動態饋給說明文件。 | |||
| INVALID_ |
已建立來源連線,但回應不正確。 | 檢查動態饋給設定。進一步瞭解如何設定動態饋給。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 | |||
| INVALID_ |
密鑰不符。 | 檢查動態饋給中設定的密鑰,是否與 Google SecOps 在 HTTP 標頭中收到的密鑰不符。例如使用 HTTPS 推送擷取功能時。 | |||
| INVALID_ |
SSL 憑證無效。 | 系統無法驗證來源的 SSL 憑證。 | 檢查來源授權,並確認伺服器的憑證有效且可信任。 | ||
| NO_ |
已建立與來源的連線,但來源未回應。 | 確認來源可支援 Google SecOps 的要求。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 | |||
| REMOTE_ |
已建立與來源的連線,但來源未回應資料。 | 請確認來源可用,且會傳回資料。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 | |||
| REMOTE_ |
已與來源建立連線,但來源拒絕要求。 | 檢查動態饋給設定。詳情請參閱動態饋給說明文件。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。 | |||
| RESOURCE_ |
已超過配額或頻率限制。 | 檢查配額遭拒是否是因為要求量過高或資料量超出上限。來源傳送要求的頻率過高。監控配額用量,並在必要時與支援團隊聯絡。例如使用 Ingestion API 或 Google Workspace 時。 | |||
| SOCKET_ |
已建立與來源的連線,但連線在資料移轉完成前逾時。 | 這項錯誤是暫時性的,應用程式會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。 | |||
| TOO_ |
由於來源發生多個錯誤,動態饋給已逾時。 | 與 Google SecOps 支援團隊聯絡。 | |||
| TRANSIENT_ |
動態消息發生暫時性內部錯誤。 | 這項錯誤是暫時性的,應用程式會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。 | |||
| UNSAFE_ |
由於 IP 位址受到限制,應用程式無法建立連線。 | 這項錯誤是暫時性的,Google SecOps 會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。 |
剖析器和正規化錯誤
這些錯誤會在擷取後發生,也就是將原始記錄對應至統合式資料模型 (UDM) 的過程中。如果這裡發生錯誤,Google SecOps 可能會捨棄記錄,或者您可能無法使用 UDM 欄位搜尋記錄。
| 剖析器錯誤類型 | Error description | 疑難排解 |
|---|---|---|
| 規則運算式 | 剖析器無法處理規則運算式。 | 檢查剖析器邏輯。如需預先建構的剖析器,請與 Google SecOps 支援團隊聯絡。 |
| Invalid_config | 剖析器的設定檔有問題。 | 驗證並修正剖析器設定檔。 |
| 索引事件批次驗證錯誤 | 正規化資料未通過結構定義檢查。 | 請檢查剖析器對應至 UDM 欄位的對應,確保符合需求。 |
| 待處理工作量 | 系統延遲了正規化程序。 | 原始記錄檔正在佇列中等待處理。如果延遲問題持續發生,請與支援團隊聯絡。 |
| LOG_PARSING_DROPPED_NO_EVENTS | 剖析器未產生任何事件,因此系統捨棄記錄。 | 檢查原始記錄,確認其中包含應實際產生事件的資料。 |
| LOG_PARSING_DROPPED_BY_FILTER | 剖析器中的明確捨棄篩選器導致系統捨棄記錄。 | 查看剖析器程式碼中的篩選條件。對於沒有安全價值的記錄,這通常是有意為之。 |
| LOG_PARSING_DROPPED_BY_FILTER: TAG_MALFORMED_ENCODING | JSON 或 XML 編碼錯誤導致剖析失敗。 | 請確認記錄來源使用支援且格式正確的編碼。 |
| LOG_PARSING_NO_PARSER_FOUND | 系統沒有這個記錄類型的剖析器。 | 確認您已設定正確的 LogType,且該類型有運作中的剖析器。 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。