查看 UDM 和資料表查詢

支援的國家/地區:

本文適用於安全營運中心 (SOC) 管理員和分析師,他們希望使用精選的儀表板監控威脅情勢和系統健康狀態。這些儀表板是預先定義的,可讓您掌握各種安全用途的資訊。本文件提供一系列精選的資訊主頁,以及 UDM 和資料表來源類型適用的基礎查詢。

您可以在查詢編輯器中使用這些查詢,或將其做為自訂小工具的基準。 如要瞭解如何建立及管理資訊主頁,請參閱「管理資訊主頁」。

資訊主頁名稱 說明 圖表名稱 查詢
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
依嚴重程度分類的安全漏洞
metadata.log_type = /ARMIS_VULNERABILITIES|FINGERPRINT_JS|NUCLEUS_VULNERABILITY|QUALYS_ASSET_CONTEXT|QUALYS_SCAN|QUALYS_VIRTUAL_SCANNER|QUALYS_VM|RAPID7_INSIGHT|RAPID7_NEXPOSE|SNYK_SDLC|SPUR_FEEDS|STACKHAWK|SUBLIMESECURITY|SYMANTEC_SA|TENABLE_IO|TENABLE_OT|TENABLE_SC|TRENDMICRO_VISION_ONE_CONTAINER_VULNERABILITIES|UPGUARD|URLSCAN_IO/ nocase
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Severity =
    if (principal.asset.vulnerabilities.severity != "UNKNOWN_SEVERITY",
        principal.asset.vulnerabilities.severity,
    if (target.asset.vulnerabilities.severity != "UNKNOWN_SEVERITY",
        target.asset.vulnerabilities.severity,
    if (extensions.vulns.vulnerabilities.severity != "UNKNOWN_SEVERITY",
        extensions.vulns.vulnerabilities.severity,
    "UNKNOWN_SEVERITY")))

match:
    $Severity

outcome:
    $Count = count(strings.coalesce(extensions.vulns.vulnerabilities.name, extensions.vulns.vulnerabilities.description, extensions.vulns.vulnerabilities.vendor_vulnerability_id,
                                          principal.asset.vulnerabilities.name, target.asset.vulnerabilities.name, additional.fields["ScanReference"]))

order:
    $Severity desc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
依記錄類型顯示一段時間內的權限變更
metadata.event_type = "RESOURCE_PERMISSIONS_CHANGE"
or metadata.event_type = "USER_CHANGE_PERMISSIONS"
or metadata.event_type = "USER_RESOURCE_UPDATE_PERMISSIONS"
security_result.action = "ALLOW"
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Log_Type = metadata.log_type
$Date = timestamp.get_date(metadata.event_timestamp.seconds)

match:
    $Date, $Log_Type

outcome:
    $Count = count(metadata.id)

order:
    $Date asc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
按動作劃分的 MFA 事件
(re.regex(metadata.product_name, "MULTI-FACTOR_AUTHENTICATION") or re.regex(additional.fields["AuthenticationRequirement"], `multiFactorAuthentication`) nocase or re.regex(security_result.detection_fields.value, `MFA`) nocase )
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname,target.asset.hostname) in %ePHI_assets.Hostname

$Action = security_result.action
$Date = timestamp.get_date(metadata.event_timestamp.seconds)

match:
    $Date, $Action

outcome:
    $Count = count(metadata.id)

order:
    $Date asc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
一段時間內的登入事件 (按動作劃分)
metadata.event_type = "USER_LOGIN"
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Action = security_result.action
$Date = timestamp.get_date(metadata.event_timestamp.seconds)

match:
    $Date, $Action

outcome:
    $Count = count(metadata.id)

order:
    $Date asc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
前 10 個違反資料遺失防護政策的 ePHI 主機
metadata.log_type = /DLP|ACCELLION|CODE42_INCYDR|GUARDIUM|TRIPWIRE_FIM/ nocase
metadata.product_event_type = /Violation/ nocase
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Severity = security_result.severity
$Hostname= strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname)

match:
    $Hostname, $Severity

outcome:
    $Count = count(metadata.id)

order:
    $Count desc

limit:
    10
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
一段時間內 EDR 警告的嚴重程度
metadata.log_type = /EDR|CS_ALERTS|CS_DETECTS|FIREEYE_HX|MICROSOFT_DEFENDER_ENDPOINT|MICROSOFT_DEFENDER_IDENTITY|SENTINEL_DV/ nocase
strings.coalesce(security_result.rule_name, security_result.threat_name) != ""
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Severity = security_result.severity
$Date = timestamp.get_date(metadata.event_timestamp.seconds)

match:
    $Date, $Severity

outcome:
    $Count = count(metadata.id)

order:
    $Date asc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
備份事件 (按動作劃分)
(metadata.log_type = /COHESITY|DRUVA_BACKUP|VEEAM|VERITAS_NETBACKUP/ nocase or metadata.log_type = "RUBRIK")
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Date = timestamp.get_date(metadata.event_timestamp.seconds)
$Action = security_result.action

match:
    $Date, $Action

outcome:
    $Count = count(metadata.id)

order:
    $Date asc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
依動作劃分的密碼變更次數
metadata.event_type = "USER_CHANGE_PASSWORD"
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Log_Type = metadata.log_type
$Action = security_result.action
$Date = timestamp.get_date(metadata.event_timestamp.seconds)

match :
    $Date, $Action

outcome :
    $Count = count(metadata.id)

order:
    $Date asc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
近期備份事件 (過去 24 小時)
(metadata.log_type = /COHESITY|DRUVA_BACKUP|VEEAM|VERITAS_NETBACKUP/ nocase or metadata.log_type = "RUBRIK")
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Description = strings.coalesce(metadata.description, security_result.description, security_result.summary)
$Log_Type = metadata.log_type
$Event_Type = metadata.event_type
$Security_Event_Type = metadata.product_event_type
$Action = security_result.action

match:
    $Description, $Security_Event_Type, $Event_Type, $Action, $Log_Type

outcome:
    $Count = count(metadata.id)
    $Date = timestamp.get_timestamp(max(metadata.event_timestamp.seconds), "%F %T ")

order:
    $Date desc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
最近的 EDR 警報 (過去 24 小時)
metadata.log_type = /EDR|CS_ALERTS|CS_DETECTS|FIREEYE_HX|MICROSOFT_DEFENDER_ENDPOINT|MICROSOFT_DEFENDER_IDENTITY|SENTINEL_DV/ nocase
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Log_Type = metadata.log_type
$EDR_Alerts = strings.coalesce(security_result.rule_name, security_result.threat_name)
$EDR_Alerts != ""
$Severity = security_result.severity
$User = strings.coalesce(principal.user.user_display_name, principal.user.email_addresses, principal.user.userid, target.user.userid, target.user.user_display_name, target.user.email_addresses)
$Hostname = strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname)

match:
    $EDR_Alerts, $Hostname, $User, $Severity, $Log_Type

outcome:
    $Count = count(metadata.id)
    $Date = timestamp.get_timestamp(max(metadata.event_timestamp.seconds), "%F %T")

order:
    $Date desc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
最近建立的使用者帳戶 (過去 24 小時)
metadata.event_type = "USER_CREATION"
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Log_Type = metadata.log_type
$Source_IP = strings.coalesce(principal.ip, principal.asset.ip)
$Source_Hostname = strings.coalesce(principal.hostname, principal.asset.hostname)
$Initiator = strings.coalesce(principal.user.userid, principal.user.user_display_name, principal.user.email_addresses)
$User_Created = strings.coalesce(target.user.userid, target.user.user_display_name, target.user.email_addresses)
$Action = security_result.action

match:
    $Initiator, $User_Created, $Source_Hostname, $Source_IP, $Action, $Log_Type

outcome:
    $Count = count(metadata.id)
    $Date = timestamp.get_timestamp(max(metadata.event_timestamp.seconds), "%F %T ")

order:
    $Date desc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
依記錄類型劃分的加密通訊強度
(((target.resource.attribute.labels.key  = "keyProperties_type" or target.resource.attribute.labels.key  = "requestParameters.keySpec" or target.resource.attribute.labels.key = /key/ nocase) and target.resource.attribute.labels.value  = /^(RSA-)|DES|RC4|MD5|SHA1|SHA-1/) or network.tls.cipher = /^(RSA-)|DES|RC4|MD5|SHA1|SHA-1/)
strings.coalesce(principal.hostname, principal.asset.hostname,  target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Date = timestamp.get_date(metadata.event_timestamp.seconds)
$Log_Type = metadata.log_type

match:
    $Date, $Log_Type

outcome:
    $Count = count(metadata.id)

order:
    $Date asc
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
使用者最近變更密碼 (過去 24 小時)
metadata.event_type = "USER_CHANGE_PASSWORD"
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Log_Type = metadata.log_type
$Security_Event_Type = metadata.product_event_type
$User = strings.coalesce(principal.user.userid, principal.user.user_display_name, principal.user.email_addresses, target.user.userid, target.user.user_display_name, target.user.email_addresses)
$Source_Hostname = strings.coalesce(principal.hostname, principal.asset.hostname)
$Source_IP = strings.coalesce(principal.ip, principal.asset.ip)
$Action = security_result.action

match :
    $User, $Source_Hostname, $Source_IP, $Security_Event_Type, $Action, $Log_Type

outcome :
    $Date = timestamp.get_timestamp(max(metadata.event_timestamp.seconds ), "%F %T")
    $Count = count(metadata.id)

order :
    $Date desc

健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
前 10 大軟體即服務 (SaaS) 應用程式
strings.coalesce(security_result.category_details, security_result.rule_name) = /saas/ nocase
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Application = target.application
$Log_Type = metadata.log_type

match:
   $Application, $Log_Type

outcome:
    $Count = count(metadata.id)

order:
    $Count desc

limit:
    10
健康保險流通與責任法案資訊主頁 即時監控《健康保險流通與責任法案》法規遵循和安全指標。提供 PHI 存取權和潛在風險的相關資訊,確保資料機密性和完整性。
注意:您必須先建立 ePHI_assets.Hostname 資料表,圖表才會填入資料。
前 10 項重要作業
(metadata.log_type  = /AZURE_KEYVAULT_AUDIT|AKEYLESS_VAULT|GCP_CLOUDAUDIT/ or target.application = "kms.amazonaws.com")
strings.coalesce(principal.hostname, principal.asset.hostname, target.hostname, target.asset.hostname) in %ePHI_assets.Hostname

$Security_Event_Type = metadata.product_event_type
$Log_Type = strings.coalesce(metadata.log_type, target.application)

match:
    $Security_Event_Type, $Log_Type

outcome:
    $Count = count(metadata.id)

order:
    $Count desc

limit:
    10

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。