搜索支持请求概览
本指南面向希望分析安全遥测数据(包括统一数据模型 [UDM] 事件、实体、支持请求和支持请求历史记录)的安全分析师。本文介绍了如何利用 Google Security Operations 中的 SIEM 搜索功能,将支持请求详细信息与其他安全数据无缝关联。通过遵循此方法,工作流程得以简化,减少了不同界面之间的上下文切换。成功完成可加快突发事件响应速度。
常见使用场景
本部分列出了 SIEM 搜索的常见使用场景。
分诊和支持请求优先级
根据状态、活动或相关提醒,高效识别安全支持请求并确定其优先级。 价值:使安全团队能够快速专注于最关键的突发事件,从而提高响应效率。
调查实体的时间轴
将支持请求数据与其他安全遥测数据(例如 UDM 事件和实体)相关联,以构建全面的突发事件时间轴。 价值:可更深入地了解安全事件,从而有助于进行全面调查并做出更明智的决策。
主要术语
- SIEM:安全信息和事件管理。指用于从各种来源收集和分析安全数据以检测威胁的工具和流程。
- SOAR:安全编排、Automation 和响应。指可帮助安全团队实现安全运维自动化、整合和简化的技术。
- UDM(统一数据模型):Google SecOps 中使用的一种标准化数据格式,用于以一致的方式表示来自各种来源的安全事件。
- 支持请求查看器:SIEM 搜索结果中的一项功能,可用于打开所选支持请求的详细视图。
- 列管理器:一种用于自定义搜索结果表格中显示的列的工具。
- 汇总面板:提供搜索结果中字段值的摘要和分布情况。
查询支持请求和支持请求历史记录
本部分提供了有关如何在 SIEM 搜索中为支持请求和支持请求历史记录构建查询的示例。
制定基本案例查询
- 操作/目标:查找所有未结的支持请求。
- 查询:
case.status = "OPENED" - 预期失败情况:语法不正确或没有匹配的未结支持请求。
- 纠正措施:仔细检查查询语法,确保系统中确实存在未结工单。
按特定活动类型搜索
- 操作/目标:查找包含“CASE_ALERT_DATA”墙活动的情况。
- 查询:
case.wall_activities.activity_type = "CASE_ALERT_DATA" - 预期失败情况:如果没有病例具有相应活动类型,或者字段名称不正确,则不会返回任何结果。
- 更正步骤:对照支持服务请求文档验证活动类型和字段名称。
将支持请求与提醒和实体数据相关联
- 操作/目标:确定与同时具有元数据 ID 和关联实体名称的提醒相关联的支持请求。
- 查询:
case.alerts.metadata.id != "" AND case.alerts.entities.name != "" - 预期失败:查询可能过于严格,导致没有结果。
- 纠正措施:单独测试查询的各个部分(例如
case.alerts.metadata.id != ""),以隔离问题。
查询案例历史记录中的优先级变更
- 操作/目标:查找显示案例优先级发生更改且记录了分配对象的历史条目。
- 查询:
case_history.case_activity = "PRIORITY_CHANGE" AND case_history.assignee.name != "" - 预期失败:没有匹配的历史记录条目或字段使用不正确。
- 更正步骤:确认案例历史记录中使用的确切字段名称和活动类型。
示例信息
以下示例展示了各种搜索可能性,包括其他查询、统计分析以及将数据导出到数据表格。
其他查询示例
- 根据受让人登录时间查找支持请求:
case.assignee.last_login_time.seconds = 1778696064 AND case.assignee.last_login_time.nanos = 732156760 AND case.assignee.deleted = false - 查找优先级为“信息”的案例历史记录条目:
case_history.priority = "PRIORITY_INFO" - 查找在特定时间发生的非突发事件的支持请求历史记录事件:
case_history.incident = false AND case_history.event_time.seconds = 1778749665 AND case_history.event_time.nanos = 664842769 - 查找字符串自定义字段不为空的支持请求:
case.custom_fields["soma_case_custom_field"].string_seq.string_vals!="" - 查找具有特定所有者自定义字段的客服请求:
case.custom_fields["owner"].string_seq.string_vals!="" - 查找 SLA 截止时间晚于特定时间戳的客服请求:
case.custom_fields["sla deadline"].time_val.seconds >= 1775726849
统计信息查询
- 支持请求数量:
- 查询:
case.display_name != "" - 结果:
$case_count = count(case.display_name)
- 查询:
- 支持请求历史记录数量:
- 查询:
case_history.name != "" - 结果:
$case_count = count(case_history.name)
- 查询:
- 自定义字段数量:
- 查询:
case.custom_fields["reporter"].string_seq.string_vals = "" nocase or case.custom_fields["reporter"].string_seq.string_vals = "" or case.custom_fields["reporter"].string_seq.string_vals = "" - 结果:
$case_count = count(case.name)
- 查询:
导出到 DT 查询
您可以将支持请求和支持请求历史记录中的搜索结果导出到数据表中,以供进一步分析。
- 导出支持请求数据:
- 查询:
case.name != "" - 结果和导出:
outcome: $x = case.name export: %new_case_table.write_row( testing: $x )
- 查询:
- 导出支持请求历史记录数据:
- 查询:
case_history.name != "" - 结果和导出:
outcome: $x = case_history.name export: %new_case_history_table.write_row( testing: $x )
- 查询:
- 导出自定义字段支持请求数据:
- 查询:
$impact = case.custom_fields["business impact"].string_seq.string_vals AND ($impact = "high" OR $impact = "critical") - 结果和导出:
match: case.response_platform_info.response_platform_id, case.display_name, case.environment, case.priority outcome: $Case_Count = count(case.name) export: %new_case_table123.write_row( testing: $Case_Count )
- 查询:
限制
以下限制适用于在 Google SecOps 搜索界面中搜索案例和案例历史记录:
- 提醒、墙活动和任务仅在从案例搜索结果透视到案例页面后可见,无法直接在搜索视图中查看。
- 搜索界面中不支持执行主动管理任务(例如,修改支持请求属性,如阶段、优先级、重要程度、问题状态;修改受让人;添加任务;或关闭支持请求)。
- 在搜索中,支持请求和支持请求历史记录数据是只读的。创建和修改案例的操作仍可在案例模块中完成。
- 不支持跨资源联接(例如,联接支持请求和支持请求历史记录以显示支持请求的历史快照)或同一资源类型内的联接(例如,多个支持请求记录)。
- 病例和病例历史记录搜索不支持显示流行程度和活动热图。
- 不提供直接的支持请求查找功能。
程序化 API 支持
用于搜索支持请求和支持请求历史记录的 Programmatic API 与现有的 Asynchronous Search API 的结构和工作流程保持一致。如需详细了解如何使用该 API,请参阅搜索 API 文档。
问题排查
本部分概述了性能预期,并针对搜索支持请求和支持请求历史记录时遇到的常见问题提供了自助式修复方案。
错误修复
提供的文本中未详细说明与支持请求和支持请求历史记录搜索相关的具体错误代码。如果您遇到错误,请确保您的查询符合前面所述的支持的语法和限制。
| 问题描述 | 修复 |
|---|---|
| 查询未返回任何结果 | 仔细检查查询语法、字段名称和过滤条件。验证是否存在符合您条件的数据。 |
| 尝试修改支持请求数据 | 案例和案例历史记录搜索是只读的。使用专用支持请求模块进行修改。 |
| 尝试加入不同的资源 | 不支持跨资源联接。分别查询 case 和 case_history。 |
验证和测试
如需验证查询是否成功,请执行以下操作:
- 查看搜索结果:检查结果表格,确保结果符合您根据查询得出的预期。
- 使用内置功能:利用列管理器等功能显示相关字段,并利用汇总面板了解数据分布,从而帮助确认查询的准确性。
- 导出和验证:使用 CSV 下载导出结果,并根据需要执行外部验证或分析。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。