在搜尋功能調查偵測項目

支援的國家/地區:

本指南適用於想要在 Google Security Operations 搜尋功能中查詢、篩選及分析偵測項目的安全分析師。這項功能可讓您使用任何偵測屬性,搜尋所有快訊和非快訊偵測結果,並取得威脅調查的完整工作流程。

常見用途

本節列出一些常見用途。

以實體為基礎的威脅搜尋

目標:在特定時間範圍內,找出由特定實體 (例如主體 IP 位址或主機名稱) 觸發的所有偵測結果。

價值:可協助您找出環境中持續產生快訊的遭入侵實體。您不必手動檢查個別規則,只要執行一次搜尋,就能查看實體可疑活動的完整範圍。

精細屬性分析

目標:根據特定欄位 (例如特定網路連線類型或記錄來源) 搜尋偵測結果,而不只是規則名稱。

值:在偵測欄位中啟用目標搜尋。由於類似的網路行為可能會觸發多項規則,因此依特定屬性搜尋有助於找出相關安全發現項目,否則這些項目可能會埋藏在不同的規則集中。

識別事件範圍

目標:量化特定事件在過去一個月內導致偵測或警報的次數。

價值:可瞭解特定威脅的頻率和嚴重程度。這有助於判斷攻擊的完整情境,並決定偵測結果是持續性威脅還是孤立事件。

重要術語

  • 搜尋:Google SecOps 的核心搜尋功能,用於分析安全性遙測資料。

  • 偵測結果:系統根據套用至原始記錄和 UDM 事件的規則,產生的安全性發現。

事前準備

您必須為使用者帳戶指派標準 SecOps Search 權限和角色,才能執行查詢及查看偵測詳細資料。

對偵測結果執行搜尋

  1. 登入 Google SecOps

  2. 依序點選「調查」>「搜尋」

  3. 在「搜尋」欄位中輸入搜尋查詢。系統會顯示符合搜尋查詢的偵測結果。

    您可以使用下列功能分析搜尋結果:

    • 偵測項目表格:顯示所選偵測項目的所有相關事件詳細資料,方便您進行深入調查。

    • 匯總面板:依欄位值分組,提供查詢結果的摘要檢視畫面,方便您找出資料分布和模式。

    • 資料欄管理工具:可自訂資料表介面,選取要顯示的特定欄位。

    • 下載 CSV 檔案:將目前的結果集匯出為半形逗號分隔值 (CSV) 檔案,供外部使用。

    • 分頁:將大型結果集劃分為可管理的小塊,以最佳化算繪和導覽作業,避免顯示過多內容。

搜尋查詢範例

本節列出可搜尋偵測結果的查詢範例。

  • 找出特定規則的所有偵測結果:

      detection.detection.rule_name = ""
    
  • 找出所有會發出快訊的偵測結果:

      detection.detection.alert_state = "ALERTING"
    
  • 找出所有嚴重程度為中等的 GCTI 偵測結果:

    
      detection.type = "GCTI_FINDING" AND detection.detection.severity = "MEDIUM"
    
    
  • 找出所有源自或與 SOAR 警告相關的偵測結果:

    
      detection.id_namespace = "SOAR_ALERT"
    
    
  • 找出特定時間 (精確到奈秒) 後建立的所有偵測結果,並將意見回饋優先順序設為「重大」:

    
      detection.created_time.nanos > 621828000 AND detection.feedback_summary.priority = "PRIORITY_CRITICAL"
    
    
  • 找出所有調查原因標示為惡意的偵測結果:

    
      detection.investigation.reason = "REASON_MALICIOUS"
    
    
  • 基本偵測搜尋:

    
      detection.detection.rule_name != ""
    
      detection.detection.rule_type = "SINGLE_EVENT"
    
      detection.detection.rule_name = /.+/
    
    
  • 匯出至資料表:

    
      detection.detection.rule_name = /.+/
    
      outcome:
        $x = detection.id
      export:
      %new_detection_table.write_row(
        testing: $x
      )
    
    
  • 統計查詢 (搜尋匯總結果):

    
      detection.detection.rule_name != ""
      match:
      detection.detection.rule_name
      outcome:
      $detection_count = count(detection.id)
      order:
      $detection_count desc
    
    

啟用程式輔助 API

用於搜尋偵測結果的程式化 API 遵循與標準搜尋作業相同的結構和工作流程。詳情請參閱非同步搜尋 API

查詢範例


  google.cloud.chronicle.v1main.SearchRequest {
    parent: "projects/202560381606/locations/us/instances/ebdc4bb9-878b-11e7-8455-10604b7cb5c1"
    query: "detection.id != \"\""
    time_range: {
      start_time: {
        seconds: 1776338958
      }
      end_time: {
        seconds: 1776417358
      }
    }
    dialect: YL2
    result_limit: 3
  }

指定要用於排序的「集合」資料欄位時,請在欄位名稱前加上 detection。例如,使用 detection.id 而不是 collection.id

查詢範例


  google.cloud.chronicle.v1main.ListSearchedResultsRequest {
    parent: "projects/202560381606/locations/us/instances/ebdc4bb9-878b-11e7-8455-10604b7cb5c1/searchSessions/s-lro-981b7e6b-4031-4e69-98f6-91029685786c"
    order_by: "detection.id"
  }

延遲和限制

  • 系統最多可支援 100,000 筆偵測結果的標準搜尋,以及 10,000 筆統計資料搜尋結果。

  • 查詢支援的時間範圍上限為一年。

  • 系統不支援涉及偵測欄位的聯結。

  • 偵測搜尋作業須遵守標準的搜尋限制和配額

  • 偵測結果表格只會顯示與偵測結果相關的事件和實體。

已知問題

搜尋偵測結果時,結果表格不會顯示案件名稱。您可以點選特定資料列開啟「警報檢視器」,查看案件名稱,但無法直接依案件名稱查詢偵測結果。舉例來說,下列查詢會傳回空白結果:


  detection.case_name != ""

疑難排解

請查看這些限制和配額,排解平台行為問題。

錯誤修正

請使用下表,將特定問題對應至可執行的修正措施。

問題 說明 修正
超過結果上限 查詢傳回超過 100,000 個結果 (或統計查詢的 10,000 個結果)。 使用篩選器修正搜尋查詢,或縮短時間範圍,即可縮小資料集範圍。
超出時間範圍 搜尋範圍超過 365 天。 調整搜尋參數中的開始和結束時間,使其間隔不超過一年。
API 排序錯誤 使用集合 proto 欄位時,排序會失敗。 確認排序欄位的前置字串為 detection.,而非 collection.

驗證和測試

如要判斷是否已啟用偵測搜尋功能,請在輸入查詢後,檢查「執行搜尋」按鈕是否仍處於停用狀態。如果支援,請聯絡支援團隊

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。已更新。附註:這個部分是我們遵循的新歷程導向文件範本。