監控資料來源的健康狀態

支援語言:

本指南適用於想在 Google Security Operations 中監控資料擷取、剖析和延遲健康狀態和狀態的安全性工程師。本文說明如何使用健康中心,找出、診斷及開始修正影響資料管道的問題。使用健康中心可快速偵測及解決問題,有助於維持資料品質,並確保有效監控安全性。

在 Google SecOps 中,您可以在健康中心集中監控所有已設定資料來源的狀態和健康情況。這項功能提供資料來源、記錄類型和延遲時間等重要資訊,有助於診斷及修正資料管道問題。

健康中心包含下列資訊:

  • 擷取磁碟區和擷取健康狀態
  • 將原始記錄的剖析量轉換為統合式資料模型 (UDM) 事件
  • 資料來源和記錄類型的延遲指標
  • 內容和介面連結,提供其他相關資訊和功能
  • 異常和失敗的來源與記錄類型

健康狀態中心會針對每位客戶偵測異常狀況和失敗情形。系統會使用統計方法,並回溯 15 天的資料,分析擷取資料。標示為「異常」的項目,代表 Google SecOps 擷取及處理的資料量突然增加或減少。異常情況可能表示剖析器有問題、供應商結構定義有變,或是資料管道發生變化。

重要術語

  • 健康中心:Google SecOps 的中央介面,可監控資料來源的狀態和健康情況。
  • 不規律:資料來源或剖析器出現資料量異常暴增或暴跌,或錯誤率大幅變化,且不規律偵測引擎偵測到這些情況。
  • 統合資料模型 (UDM):Google SecOps 用於表示安全事件的標準化資料結構。

事前準備

使用健康中心前,請確認您已獲派包含監控和報表所需身分與存取權管理 (IAM) 權限的角色。如果無法存取健康中心,請與管理員聯絡。

標準預先定義角色

一般來說,下列預先定義的 IAM 角色都包含 Health Hub 功能的存取權:

  • Chronicle API 管理員 (roles/chronicle.admin)
  • Chronicle API 編輯者 (roles/chronicle.editor)
  • Chronicle API 檢視器 (roles/chronicle.viewer)
  • Chronicle API 有限檢視者 (roles/chronicle.limitedViewer)

特定權限

與健康中心顯示資料 (例如擷取的位元組數和記錄計數) 相關聯的主要權限是 chronicle.instances.report。管理員、編輯者、檢視者和有限制檢視者角色都具備這項權限。

整合功能的其他權限

由於健康中心會整合其他 Google Cloud 服務,以便發出快訊及進行深入調查,因此您可能需要其他權限才能使用完整功能:

  • Cloud Monitoring:如要根據健康狀態中心顯示的健康狀態指標設定快訊,使用者必須在 Cloud Monitoring 中具備適當權限。
  • 特定功能存取權:直接從健康中心編輯動態消息或剖析器等動作,需要相應的編輯權限 (例如 chronicle.feeds.updatechronicle.parsers.activate)。

存取健康中心

  • 如要存取健康中心,請點選側邊導覽選單中的「健康中心」

健康中心是唯讀的預設資訊主頁,無法直接修改。如要自訂,請複製健康中心,然後修改重複的資訊主頁,以符合特定用途。

瞭解及使用健康中心介面

本節說明健康中心介面及其元件,方便您找出、診斷及開始修正影響資料管道的問題。

健康中心包含下列專區:

健康資訊小工具

健康中心會顯示下列小工具:

  • 大數字小工具

    • 正常來源:執行時沒有失敗或異常的資料來源數量。
    • 失敗的來源:需要立即處理的資料來源數量。
    • 不規則資料來源:不規則資料來源和剖析器的數量。
    • 健康狀態良好的剖析器:執行時未發生任何失敗的剖析器數量。
    • 剖析器失敗次數:需要立即處理的剖析器數量。
    • 異常剖析器:出現異常行為的剖析器數量。
  • 資料來源健康狀態總覽:折線圖,顯示一段時間內每天的正常異常失敗資料來源。

  • 剖析健康狀態總覽:折線圖,顯示一段時間內每天的「正常」、「不正常」和「失敗」剖析器曲線。

  • 擷取的記錄檔總數:折線圖,顯示一段時間內每天擷取的記錄檔數量。

  • 依記錄類型顯示剖析器失敗次數:這張折線圖會顯示每個剖析器的曲線,其中包含一段時間內每天的失敗健康狀態。在此情況下,失敗的健康狀態是由於剖析成功率極低所致。

監控資料來源和記錄類型的健康狀態

「健康狀態監控」部分包含下列表格:

「健康狀態 (依資料來源)」表格

「資料來源健康狀態」表格包含下列資料欄:

說明
Status 動態饋給的累計狀態 (「正常」、「異常」或「失敗」),取決於資料量、設定錯誤和 API 錯誤。
來源類型 來源類型 (擷取機制),例如 Ingestion API動態消息原生 Google Workspace 擷取Azure Event Hub 動態消息
名稱 動態饋給名稱。
記錄類型 記錄類型,例如 CS_EDRUDMGCP_CLOUDAUDITWINEVTLOG
最新問題詳細資料 指定時間範圍內最新問題的詳細資料,例如「無法剖析記錄檔」、「設定憑證問題」或「正規化問題」。所述問題可能是可採取行動的問題 (例如「驗證錯誤」),也可能是無法採取行動的問題 (例如 Internal_error)。如果問題無法採取行動,建議您向 Google SecOps 開啟支援案件。如果指定時間範圍內沒有任何問題,值會是空白或顯示 OK
問題持續時間 資料來源處於異常或失敗狀態的天數。如果「狀態」為「正常」,則值為空白或顯示 N/A
上次收集 上次收集資料的時間戳記。
注意:即使稍後擷取較舊的事件,這個值一律是最新的時間戳記。
上次擷取時間 上次成功擷取的時間戳記。您可以透過這項指標,判斷記錄檔是否已傳送至 Google SecOps。
設定上次更新時間 指標上次變更的時間戳記。您可以使用這個值,將設定更新與觀察到的異常或失敗情形相互關聯,協助判斷擷取或剖析問題的根本原因。
查看攝入詳細資料 內含「資訊主頁」連結,點選後會開啟新分頁,顯示「資料健康狀態深入分析」資訊主頁。「資料健康狀態深入分析」資訊主頁包含額外的歷來資訊,可供您深入分析。
編輯資料來源 連結:開啟新分頁,顯示相應的動態饋給設定,方便你修正設定相關的異常或失敗問題。
設定快訊 連結:開啟新分頁,顯示對應的 Cloud Monitoring 介面。您可以使用「狀態」和記錄檔量指標,設定以 API 為準的自訂快訊

依剖析器列出的健康狀態資料表

「依剖析器劃分的健康狀態」表格包含下列資料欄:

說明
Status 記錄類型的累計狀態 (「正常」、「異常」或「失敗」)。
最新問題詳細資料 指定時間範圍內最新剖析問題的詳細資料,例如「剖析記錄檔失敗」、「設定憑證問題」或「正規化問題」。所述問題可能是可採取行動的問題 (例如「驗證錯誤」),也可能是無法採取行動的問題 (例如 Internal_error)。如果問題無法採取行動,建議您向 Google SecOps 開啟支援案件。如果指定時間範圍內沒有任何問題,值會是空白或顯示 OK
上次擷取時間 上次成功擷取的時間戳記。這項指標可用來判斷記錄是否已傳送至 Google SecOps。
上次事件時間 最後一個標準化記錄的事件時間戳記。
注意:即使稍後擷取較舊的事件,這個值一律是最新的時間戳記。
上次正規化 記錄類型上次剖析和正規化動作的時間戳記。您可以根據這項指標,判斷原始記錄是否已成功轉換為 UDM 事件
設定上次更新時間 指標上次變更的時間戳記。您可以使用這個值,將設定更新與觀察到的異常或失敗情形相互關聯,協助判斷擷取或剖析問題的根本原因。
查看剖析詳細資料 內含「資訊主頁」連結,點選後會開啟新分頁,顯示「資料健康狀態深入分析」資訊主頁。「資料健康狀態深入分析」資訊主頁包含額外的歷來資訊,可供您深入分析。
編輯剖析器 連結,點選後會開啟新分頁,顯示對應的剖析器設定,方便您修正設定相關的異常或失敗問題。
設定快訊 連結,點選後會在新的分頁中開啟對應的 Cloud Monitoring 介面。

監控資料來源和記錄類型的延遲狀態

健康中心提供延遲狀態監控功能,可提升端對端可視性,並協助縮短延遲記錄的平均偵錯時間 (MTTD)。Google SecOps 會在來源層級和記錄類型層級計算延遲時間。

健康中心「延遲狀態監控」部分包含下列資料表:

依來源分類的延遲狀態表

「依來源顯示的延遲狀態」表格會顯示各個來源 (例如 Bindplane 收集器或第三方 API) 的延遲時間指標,並包含下列各欄:

說明
來源類型 擷取機制,例如 Ingestion API動態饋給
名稱 特定動態饋給或來源的名稱。
記錄類型 記錄類型,例如 CS_EDRWINEVTLOG
從來源到擷取的延遲時間 (P95) 原始記錄產生後,有 95% 的記錄抵達 Google SecOps 並完成擷取程序,所需時間上限。這項指標會測量事件 (原始記錄) 建立時間與擷取時間的差異。
SecOps 擷取延遲時間 (第 95 個百分位數) 從 Google SecOps 收集記錄到完全擷取記錄,所花費的最長時間。這項指標會測量收集時間與擷取時間的差異。
輪詢頻率 如果是以提取為基礎的機制,這表示 Google SecOps 檢查來源是否有新資料的頻率。
回溯期 如果是第三方 API,這表示系統在每次轉移期間擷取記錄的時間範圍。
查看 內含「資訊主頁」連結,點選後會開啟新分頁,並顯示已針對這個特定來源篩選的「資料健康狀態深入分析」資訊主頁。

「依記錄類型顯示的延遲狀態」表格

「依記錄類型顯示的延遲時間狀態」表格會顯示每種記錄類型的匯總延遲時間指標,並包含下列資料欄:

說明
記錄類型 要監控的記錄類型。
從來源到擷取的延遲時間 (P95) 特定記錄類型從產生事件到擷取的整體 P95 延遲時間,匯總所有來源的資料。
查看 內含「資訊主頁」連結,點選後會開啟新分頁,並顯示已針對這個特定記錄類型篩選的「資料健康狀態深入分析」資訊主頁。

找出並調查資料擷取和剖析問題 (深入探索)

本節說明如何使用健康中心,找出並調查一些常見的資料擷取和剖析問題。

調查動態消息執行作業和剖析器狀態

如要調查動態饋給執行和剖析器狀態,請按照下列步驟操作:

  1. 前往「依資料來源顯示健康狀態」或「依剖析器顯示健康狀態」表格,然後前往要調查狀態的項目所在列。
  2. 按一下「資訊主頁」連結。系統會開啟「資料健康深入分析」資訊主頁。資訊主頁會顯示該特定列的最近 2000 次動態消息執行作業,以及最近 200 個剖析器錯誤。

確認記錄檔已傳送至 Google SecOps

如要確認記錄是否已傳送至 Google SecOps,請按照下列步驟操作:

  • 查看「上次擷取」和「上次正規化」指標 (分別位於「資料來源的健康狀態」和「剖析器的健康狀態」表格中)。這些指標會顯示上次成功傳送資料的時間。
  • 查看擷取量指標 (依來源和記錄類型),瞭解擷取的資料量。

確認記錄檔已正確剖析

  • 如要確認記錄檔是否已正確剖析,請前往「依剖析器顯示的健康狀態」表格,並查看「上次正規化」指標。這項指標會顯示上次成功將原始記錄轉換為 UDM 事件的時間。

找出音量大幅變動的歌曲

如要找出顯著的音量變化,請按照下列步驟操作:

  • 查看「狀態」欄位,系統會根據資料量顯示資料的健康狀態 (「正常」或「失敗」)。
  • 查看「擷取的記錄總數」圖表,找出突然或持續的暴增或暴跌。

設定來源失敗快訊

健康中心會將「狀態」和記錄檔量指標饋送至 Cloud Monitoring。

如要為來源失敗設定快訊,請按照下列步驟操作:

  1. 在其中一個健康中心表格中,按一下相關的「快訊」連結,開啟 Cloud Monitoring 介面。
  2. 使用「狀態」和記錄量指標,設定以 API 為準的自訂快訊。

推斷記錄類型擷取作業的延遲

  • 如要推斷記錄類型擷取作業的延遲時間,請比較「上次事件時間」和「上次擷取時間」的時間戳記。如果「上次事件時間」明顯晚於「上次擷取時間」時間戳記,表示有延遲。健康中心會顯示每種記錄類型中,「上次擷取時間」與「上次事件時間」差異的第 95 個百分位數。th如果值偏高,表示 Google SecOps 管道內有延遲問題;如果值正常,則可能表示來源正在推送舊資料。
  • 如要查看過往的健康趨勢,請查看「資料來源健康狀態總覽」、「剖析健康狀態總覽」和「擷取的記錄總數」圖表,這些圖表會顯示資料健康狀態的過往趨勢,方便您觀察長期模式和異常情況。

找出資料擷取問題

如果懷疑資料來源無法傳送記錄,或記錄未顯示在 Google SecOps 中,請按照下列步驟操作,確認資料是否已成功傳送及處理:

  1. 檢查音量是否突然下降

    • 查看「擷取的記錄總數」小工具,找出記錄量長期突然或持續暴增/暴跌的情況。如果大幅下降,可能表示來源已中斷連線。
    • 查看「失敗」和「異常」資料來源。
  2. 確認資料擷取

    1. 在「資料來源的健康狀態」表格中,查看「上次擷取」指標。這個時間戳記會顯示上次成功擷取的時間,方便您判斷特定動態消息或 API 的記錄是否正積極傳送至 Google SecOps。
    2. 比較「上次擷取」指標與「上次收集」時間戳記,即可瞭解 Google SecOps 上次收到事件的時間 (即使酬載為空白)。
  3. 驗證記錄剖析和正規化

    即使資料已擷取,您仍須確保剖析器設定正確,並成功將記錄檔剖析為統合式資料模型 (UDM) 事件。

    1. 在「依剖析器劃分的健康狀態」表格中,查看「上次正規化」指標,確認上次成功將原始記錄轉換為 UDM 事件的時間。如果來源未擷取資料,健康狀態中心會將其標示為「異常」或「失敗」

    2. 如要進一步分析,請按一下「查看擷取詳細資料」欄中的「資訊主頁」連結,開啟「資料健康深入分析」資訊主頁。

  4. 分析特定動態消息的每日擷取事件

    1. 前往要調查的記錄類型「Data Health Deep Dive」資訊主頁。
    2. 查看「Ingestion - Events by Status」(擷取 - 依狀態劃分的事件) 表格,瞭解過去幾天擷取的記錄確切數量。這有助於確認降至零的過程是突然還是緩慢。
    3. 查看「依動態饋給 ID 記錄數量」和「依收集器 ID 和記錄類型記錄數量」圖表,篩選至單一動態饋給或收集器層級。
  5. 檢查暴增拒絕和配額限制:如果擷取的記錄數量低於預期,請查看「暴增限制圖表 - 配額限制」和「暴增拒絕圖表」。如要進一步瞭解爆量限制,請參閱「瞭解配額和爆量限制」。

調查延遲的記錄

記錄延遲可能發生在資料送達 Google SecOps 之前 (記錄來源),或 Google SecOps 擷取管道的某個位置。

如要調查延遲的記錄,請執行下列操作:

  1. 比較下列時間戳記,找出並測量延遲時間

    • 上次事件時間 (位於「依剖析器顯示的健康狀態」表格中):上次標準化記錄的事件時間戳記。
    • 上次資料收集時間 (位於「依資料來源顯示健康狀態」表格中):上次資料收集的時間戳記 (Google SecOps 收到事件的時間)。
    • 上次擷取時間 (兩個表格都有):上次成功擷取的時間戳記。
  2. 找出延遲的來源

    • 來源/網路延遲:如果「上次事件時間」和「上次收集時間」之間有很高的延遲時間,問題可能出在來源端。
    • Google SecOps 管道延遲:如果「依資料來源顯示健康狀態」表格中的「上次收集時間」與「上次擷取時間」之間有明顯延遲,表示資料已傳送至 Google SecOps,但處理過程有所延遲。如果收集時間和擷取時間之間的延遲時間較長,通常表示 Google SecOps 管道有問題,而這類情況可能會在配額用盡時發生。

    如要推斷整體延遲情形,請直接在「依剖析器顯示的健康狀態」表格中,檢查「上次事件時間」是否明顯落後於「上次擷取時間」時間戳記。

    如果時間戳記顯示收集和擷取之間有延遲,資料健康深入分析資訊主頁可協助您以圖表呈現流量,並找出不規律的動態饋給執行模式。

  3. 查看攝入處理量異常狀況

    1. 在「資料健康深入分析」資訊主頁中,查看「每小時的 LogType 擷取率」或「每小時的擷取率/記錄檔量」圖表。

    2. 尋找異常間隔,然後是大量尖峰,這通常表示收集器或來源延遲批次處理。

  4. 查看動態饋給執行頻率:查看「動態饋給執行記錄 (最近 2000 次執行)」和「執行記錄 (最近 2000 次執行)」圖表,確認排定的動態饋給執行作業是否以預期頻率執行。

找出並修正動態饋給和剖析錯誤

如果記錄因設定問題、憑證無效或結構定義變更而無法正確擷取或剖析,健康中心會將來源或剖析器標示為「不正常」或「失敗」

如要找出並修正動態饋給和剖析錯誤,請按照下列步驟操作:

  1. 找出可採取行動和無法採取行動的錯誤:查看「依資料來源顯示健康狀態」或「依剖析器顯示健康狀態」表格中的「最新問題詳細資料」欄,找出指定時間範圍內最新問題的詳細資料。這段文字會指出具體問題,協助您判斷該動作是可採取行動 (您可自行修正),還是不可採取行動 (需要支援)。「Forbidden 403: Permission denied」文字是可採取行動的錯誤範例,表示動態饋給設定中提供的驗證帳戶缺少必要權限。文字 Internal_error 是無法採取行動的錯誤範例。

  2. 執行下列任一操作

    • 如果錯誤無法解決,請向 Google SecOps 建立客服案件。
    • 如果錯誤可採取行動,請按照下列步驟操作

      1. 將錯誤與最近的設定變更建立關聯:如果錯誤是可採取行動的錯誤,請檢查「設定上次更新時間」時間戳記是否接近「上次擷取時間」時間戳記。如果「設定上次更新時間」時間戳記與「上次擷取時間」時間戳記相近,表示最近的設定更新可能是導致失敗的原因。這項關聯性有助於進行根本原因分析。
      2. 找出確切的失敗階段

        如果健康中心顯示狀態異常或失敗,建議前往「資料健康深入分析」資訊主頁,查看確切的歷史錯誤訊息,並找出事件細目發生錯誤的位置。

        1. 開啟「資料健康深入分析」資訊主頁,然後查看「擷取 - 依狀態分類的事件」表格。
        2. 比較擷取的記錄數量與特定錯誤欄:剖析錯誤驗證錯誤索引錯誤。這有助於判斷失敗是否發生在初始剖析、UDM 驗證或最終索引編製期間。
        3. 查看詳細的剖析器錯誤記錄:前往「剖析器錯誤記錄 (最近 200 個錯誤)」表格,查看近期問題的依時間排序記錄。
      3. 自行解決常見問題。使用連結直接編輯設定並修正常見問題 (另請參閱「自行修正資料健全度問題」):

        • 驗證或憑證有誤:如果看到授權錯誤,請按一下「資料來源健康狀態」表格中的「編輯資料來源」連結,然後使用正確的驗證憑證編輯資料來源設定。
        • 剖析或正規化失敗問題:如果記錄無法正確剖析或對應至 UDM,請按一下「依剖析器健康狀態」表格中的「編輯剖析器」連結,檢查剖析器設定,並視需要調整剖析器設定。
      4. 驗證修正項目:調整後,請監控健康中心,確認受影響的資料來源或剖析器的「狀態」變更為「正常」,且「最新問題詳細資料」欄位空白或顯示「正常」

找出並調查延遲問題 (深入探討)

本節說明如何使用健康狀態中心和「資料健康狀態深入分析」資訊主頁,找出並調查記錄延遲的根本原因。

如要調查延遲問題,並判斷延遲是源自於來源還是 Google SecOps 管道,請按照下列步驟操作:

  1. 在健康中心中,查看「Latency Status by Log Type」(依記錄類型顯示延遲狀態) 表格,找出任何「Source to Ingestion Latency」(從來源到擷取的延遲) 異常高的記錄類型。
  2. 依受影響的記錄類型篩選「延遲狀態 (依來源)」表格,找出導致延遲異常的特定來源。
  3. 按一下受影響來源或記錄類型的「資訊主頁」連結,開啟「資料健康狀態深入分析」資訊主頁。深入探索資訊主頁會顯示 P50、P90 和 P95 延遲時間的歷來折線圖。
  4. 比較所選時間範圍的「來源到擷取延遲」圖表和「SecOps 擷取延遲」圖表:
    • Google SecOps 管道延遲:如果「來源到擷取延遲」和「SecOps 擷取延遲」都出現尖峰,則延遲可能發生在 Google SecOps 處理期間。
    • 來源或網路發生延遲:如果「來源到擷取延遲」大幅增加,但「SecOps 擷取延遲」維持穩定且不受影響,則可判斷延遲是由到達 Google SecOps 之前的外部因素所造成 (例如 Bindplane 收集器積壓工作或來源 API 發生問題)。

自行修正資料健康狀態問題

如要自行修正資料健康度問題,請按照下列步驟操作:

  1. 請參閱下表找出問題和原因,並執行建議的補救措施:

    問題 原因 建議的修復方式
    驗證錯誤 動態饋給設定中提供的驗證帳戶缺少必要權限。 使用「資料來源健康狀態」表格中的「編輯資料來源」連結編輯資料來源設定,並修正驗證憑證。
    Internal_error Internal-error,也就是發生內部系統錯誤。 向 Google SecOps 提出支援案件。
    無法剖析記錄 系統在剖析原始記錄時發生問題。 檢查剖析器設定。使用「剖析器健康狀態」表格中的「編輯剖析器」連結,調整剖析器設定。
    設定憑證問題 設定中使用的憑證有問題。 使用「編輯資料來源」連結編輯資料來源設定,驗證並修正憑證。
    正規化問題 記錄檔無法順利轉換為 UDM 事件。 使用「編輯剖析器」連結檢查剖析器設定,確保記錄正確對應至 UDM 欄位。
  2. 變更資料來解決資料健康狀態問題後,請監控健康狀態中心,以便執行下列操作:

    • 確認受影響資料來源或剖析器的「狀態」變更為「正常」,且「最新問題詳細資料」欄位變成空白或顯示 OK
    • 查看圖表,確認擷取和剖析量是否已恢復正常。

瞭解異常偵測引擎

健康中心會使用 Google SecOps 異常偵測引擎,自動找出資料的重大變化,讓您快速偵測及解決潛在問題。

異常偵測引擎會回顧過去 15 天的資料,根據過去 24 小時與 15 天期間的比較結果進行計算,並每小時重新計算。

偵測資料擷取異常

Google SecOps 會分析每日數量變化,同時考量正常的每週模式。

異常偵測引擎會使用下列計算方式,偵測資料擷取作業中不尋常的暴增或暴跌情況:

  • 每日和每週比較:Google SecOps 會計算當天與前一天的擷取量差異,以及當天與過去一週平均量的差異。
  • 標準化:為瞭解這些變更的重要性,Google SecOps 會使用下列 z 分數公式將變更標準化:

    z = (x<sub>i</sub> − x_bar) / stdev

    其中

    • z 是個人差異的標準分數 (或 z 分數)
    • x<sub>i</sub> 是個人差異值
    • x_bar 是差異的平均值
    • stdev 是差異的標準差
  • 異常狀況標記:如果每日和每週的標準化變化都具統計顯著性,Google SecOps 就會標記異常狀況。具體來說,Google SecOps 會搜尋:

    • 下降:每日和每週的標準化差異都小於 -1.645。
    • 急遽變化:每日和每週的標準化差異都大於 1.645。

正規化比率

計算擷取事件與正規化事件的比率時,異常偵測引擎會採用綜合方法,確保只標記正規化比率的顯著下降。只有在符合下列兩項條件時,異常偵測引擎才會產生快訊:

  • 與前一天相比,標準化比率有顯著下降。
  • 就絕對值而言,跌幅也相當顯著,幅度達 0.05 以上。

剖析錯誤不規則偵測

如果資料剖析期間發生錯誤,異常狀況偵測引擎會使用比率法。如果剖析器錯誤占擷取事件總數的比例,比前一天增加 5 個百分點以上,異常偵測引擎就會觸發快訊。

疑難排解

以下說明健康中心中可能出乎意料或令人困惑的介面元素:

  • 在健康中心表格小工具中,如果欄位在所選時間範圍內沒有資料,系統會顯示破折號 (-),代表空值。舉例來說,如果動態饋給已成功擷取檔案,但檔案是空的,Google SecOps 就不會擷取資料,因此動態饋給的「上次擷取」時間會顯示破折號 (-),且動態饋給會顯示「正常」,除非擷取的資料量不規律。

  • 健康中心會根據所選時間範圍,顯示所有來源的歷來資料,包括已刪除的動態消息。如果動態饋給是在所選時間範圍內刪除,資訊主頁會顯示來源在刪除前的資料。如果來源是在所選時間範圍開始前刪除,系統就不會顯示該來源的資料。

  • 剖析的記錄總數可能會高於擷取的記錄總數,因為部分擷取的記錄會對應至多個標準化記錄。

  • 「資料來源健康狀態」表格中的「上次收集」時間戳記可能晚於「上次擷取」時間戳記。這是因為「上次收集時間」時間戳記表示 Google SecOps 收到事件的時間,即使酬載為空,系統也會記錄接收時間戳記,但如果酬載為空,系統就不會記錄接收時間戳記。

  • 依剖析器顯示的健康狀態表格中的「上次事件時間」可能晚於「上次擷取時間」時間戳記。這是因為「上次事件時間」表示 Google SecOps 收到事件的時間,即使酬載內容為空,系統仍會記錄接收時間戳記,但不會記錄酬載內容為空的事件。

後續步驟

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。