在搜尋功能調查偵測項目
本指南適用於想要在 Google Security Operations 搜尋功能中查詢、篩選及分析偵測項目的安全分析師。這項功能可讓您使用任何偵測屬性,搜尋所有快訊和非快訊偵測結果,並取得威脅調查的完整工作流程。
常見用途
本節列出一些常見用途。
以實體為基礎的威脅搜尋
目標:在特定時間範圍內,找出由特定實體 (例如主體 IP 位址或主機名稱) 觸發的所有偵測結果。
價值:可協助您找出環境中持續產生快訊的遭入侵實體。您不必手動檢查個別規則,只要執行一次搜尋,就能查看實體可疑活動的完整範圍。
精細屬性分析
目標:根據特定欄位 (例如特定網路連線類型或記錄來源) 搜尋偵測結果,而不只是規則名稱。
值:在偵測欄位中啟用目標搜尋。由於類似的網路行為可能會觸發多項規則,因此依特定屬性搜尋有助於找出相關安全發現項目,否則這些項目可能會埋藏在不同的規則集中。
識別事件範圍
目標:量化特定事件在過去一個月內導致偵測或警報的次數。
價值:可瞭解特定威脅的頻率和嚴重程度。這有助於判斷攻擊的完整情境,並決定偵測結果是持續性威脅還是孤立事件。
重要術語
搜尋:Google SecOps 的核心搜尋功能,用於分析安全性遙測資料。
偵測結果:系統根據套用至原始記錄和 UDM 事件的規則,產生的安全性發現。
事前準備
您必須為使用者帳戶指派標準 SecOps Search 權限和角色,才能執行查詢及查看偵測詳細資料。
對偵測結果執行搜尋
依序點選「調查」>「搜尋」。
在「搜尋」欄位中輸入搜尋查詢。系統會顯示符合搜尋查詢的偵測結果。
您可以使用下列功能分析搜尋結果:
偵測項目表格:顯示所選偵測項目的所有相關事件詳細資料,方便您進行深入調查。
匯總面板:依欄位值分組,提供查詢結果的摘要檢視畫面,方便您找出資料分布和模式。
資料欄管理工具:可自訂資料表介面,選取要顯示的特定欄位。
下載 CSV 檔案:將目前的結果集匯出為半形逗號分隔值 (CSV) 檔案,供外部使用。
分頁:將大型結果集劃分為可管理的小塊,以最佳化算繪和導覽作業,避免顯示過多內容。
搜尋查詢範例
本節列出可搜尋偵測結果的查詢範例。
找出特定規則的所有偵測結果:
detection.detection.rule_name = ""找出所有會發出快訊的偵測結果:
detection.detection.alert_state = "ALERTING"找出所有嚴重程度為中等的 GCTI 偵測結果:
detection.type = "GCTI_FINDING" AND detection.detection.severity = "MEDIUM"找出所有源自或與 SOAR 警告相關的偵測結果:
detection.id_namespace = "SOAR_ALERT"找出特定時間 (精確到奈秒) 後建立的所有偵測結果,並將意見回饋優先順序設為「重大」:
detection.created_time.nanos > 621828000 AND detection.feedback_summary.priority = "PRIORITY_CRITICAL"找出所有調查原因標示為惡意的偵測結果:
detection.investigation.reason = "REASON_MALICIOUS"基本偵測搜尋:
detection.detection.rule_name != "" detection.detection.rule_type = "SINGLE_EVENT" detection.detection.rule_name = /.+/匯出至資料表:
detection.detection.rule_name = /.+/ outcome: $x = detection.id export: %new_detection_table.write_row( testing: $x )統計查詢 (搜尋匯總結果):
detection.detection.rule_name != "" match: detection.detection.rule_name outcome: $detection_count = count(detection.id) order: $detection_count desc
啟用程式輔助 API
用於搜尋偵測結果的程式化 API 遵循與標準搜尋作業相同的結構和工作流程。詳情請參閱非同步搜尋 API。
查詢範例:
google.cloud.chronicle.v1main.SearchRequest {
parent: "projects/202560381606/locations/us/instances/ebdc4bb9-878b-11e7-8455-10604b7cb5c1"
query: "detection.id != \"\""
time_range: {
start_time: {
seconds: 1776338958
}
end_time: {
seconds: 1776417358
}
}
dialect: YL2
result_limit: 3
}
指定要用於排序的「集合」資料欄位時,請在欄位名稱前加上 detection。例如,使用 detection.id 而不是 collection.id。
查詢範例:
google.cloud.chronicle.v1main.ListSearchedResultsRequest {
parent: "projects/202560381606/locations/us/instances/ebdc4bb9-878b-11e7-8455-10604b7cb5c1/searchSessions/s-lro-981b7e6b-4031-4e69-98f6-91029685786c"
order_by: "detection.id"
}
延遲和限制
系統最多可支援 100,000 筆偵測結果的標準搜尋,以及 10,000 筆統計資料搜尋結果。
查詢支援的時間範圍上限為一年。
系統不支援涉及偵測欄位的聯結。
偵測搜尋作業須遵守標準的搜尋限制和配額。
偵測結果表格只會顯示與偵測結果相關的事件和實體。
已知問題
搜尋偵測結果時,結果表格不會顯示案件名稱。您可以點選特定資料列開啟「警報檢視器」,查看案件名稱,但無法直接依案件名稱查詢偵測結果。舉例來說,下列查詢會傳回空白結果:
detection.case_name != ""
疑難排解
請查看這些限制和配額,排解平台行為問題。
錯誤修正
請使用下表,將特定問題對應至可執行的修正措施。
| 問題 | 說明 | 修正 |
|---|---|---|
| 超過結果上限 | 查詢傳回超過 100,000 個結果 (或統計查詢的 10,000 個結果)。 | 使用篩選器修正搜尋查詢,或縮短時間範圍,即可縮小資料集範圍。 |
| 超出時間範圍 | 搜尋範圍超過 365 天。 | 調整搜尋參數中的開始和結束時間,使其間隔不超過一年。 |
| API 排序錯誤 | 使用集合 proto 欄位時,排序會失敗。 | 確認排序欄位的前置字串為 detection.,而非 collection.。
|
驗證和測試
如要判斷是否已啟用偵測搜尋功能,請在輸入查詢後,檢查「執行搜尋」按鈕是否仍處於停用狀態。如果支援,請聯絡支援團隊。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。已更新。附註:這個部分是我們遵循的新歷程導向文件範本。