監控資料來源的健康狀態
本指南適用於想在 Google Security Operations 中監控資料擷取、剖析和延遲健康狀態和狀態的安全性工程師。本文說明如何使用健康中心,找出、診斷及開始修正影響資料管道的問題。使用健康中心可快速偵測及解決問題,有助於維持資料品質,並確保有效監控安全性。
在 Google SecOps 中,您可以在健康中心集中監控所有已設定資料來源的狀態和健康情況。這項功能提供資料來源、記錄類型和延遲時間等重要資訊,有助於診斷及修正資料管道問題。
健康中心包含下列資訊:
- 擷取磁碟區和擷取健康狀態
- 將原始記錄的剖析量轉換為統合式資料模型 (UDM) 事件
- 資料來源和記錄類型的延遲指標
- 內容和介面連結,提供其他相關資訊和功能
- 異常和失敗的來源與記錄類型
健康狀態中心會針對每位客戶偵測異常狀況和失敗情形。系統會使用統計方法,並回溯 15 天的資料,分析擷取資料。標示為「異常」的項目,代表 Google SecOps 擷取及處理的資料量突然增加或減少。異常情況可能表示剖析器有問題、供應商結構定義有變,或是資料管道發生變化。
重要術語
- 健康中心:Google SecOps 的中央介面,可監控資料來源的狀態和健康情況。
- 不規律:資料來源或剖析器出現資料量異常暴增或暴跌,或錯誤率大幅變化,且不規律偵測引擎偵測到這些情況。
- 統合資料模型 (UDM):Google SecOps 用於表示安全事件的標準化資料結構。
事前準備
使用健康中心前,請確認您已獲派包含監控和報表所需身分與存取權管理 (IAM) 權限的角色。如果無法存取健康中心,請與管理員聯絡。
標準預先定義角色
一般來說,下列預先定義的 IAM 角色都包含 Health Hub 功能的存取權:
- Chronicle API 管理員 (
roles/chronicle.admin) - Chronicle API 編輯者 (
roles/chronicle.editor) - Chronicle API 檢視器 (
roles/chronicle.viewer) - Chronicle API 有限檢視者 (
roles/chronicle.limitedViewer)
特定權限
與健康中心顯示資料 (例如擷取的位元組數和記錄計數) 相關聯的主要權限是 chronicle.instances.report。管理員、編輯者、檢視者和有限制檢視者角色都具備這項權限。
整合功能的其他權限
由於健康中心會整合其他 Google Cloud 服務,以便發出快訊及進行深入調查,因此您可能需要其他權限才能使用完整功能:
- Cloud Monitoring:如要根據健康狀態中心顯示的健康狀態指標設定快訊,使用者必須在 Cloud Monitoring 中具備適當權限。
- 特定功能存取權:直接從健康中心編輯動態消息或剖析器等動作,需要相應的編輯權限 (例如
chronicle.feeds.update或chronicle.parsers.activate)。
存取健康中心
- 如要存取健康中心,請點選側邊導覽選單中的「健康中心」。
健康中心是唯讀的預設資訊主頁,無法直接修改。如要自訂,請複製健康中心,然後修改重複的資訊主頁,以符合特定用途。
瞭解及使用健康中心介面
本節說明健康中心介面及其元件,方便您找出、診斷及開始修正影響資料管道的問題。
健康中心包含下列專區:
健康資訊小工具
健康中心會顯示下列小工具:
大數字小工具:
- 正常來源:執行時沒有失敗或異常的資料來源數量。
- 失敗的來源:需要立即處理的資料來源數量。
- 不規則資料來源:不規則資料來源和剖析器的數量。
- 健康狀態良好的剖析器:執行時未發生任何失敗的剖析器數量。
- 剖析器失敗次數:需要立即處理的剖析器數量。
- 異常剖析器:出現異常行為的剖析器數量。
資料來源健康狀態總覽:折線圖,顯示一段時間內每天的正常、異常和失敗資料來源。
剖析健康狀態總覽:折線圖,顯示一段時間內每天的「正常」、「不正常」和「失敗」剖析器曲線。
擷取的記錄檔總數:折線圖,顯示一段時間內每天擷取的記錄檔數量。
依記錄類型顯示剖析器失敗次數:這張折線圖會顯示每個剖析器的曲線,其中包含一段時間內每天的失敗健康狀態。在此情況下,失敗的健康狀態是由於剖析成功率極低所致。
監控資料來源和記錄類型的健康狀態
「健康狀態監控」部分包含下列表格:
「健康狀態 (依資料來源)」表格
「資料來源健康狀態」表格包含下列資料欄:
| 欄 | 說明 |
|---|---|
| Status | 動態饋給的累計狀態 (「正常」、「異常」或「失敗」),取決於資料量、設定錯誤和 API 錯誤。 |
| 來源類型 | 來源類型 (擷取機制),例如 Ingestion API、動態消息、原生 Google Workspace 擷取或 Azure Event Hub 動態消息。 |
| 名稱 | 動態饋給名稱。 |
| 記錄類型 | 記錄類型,例如 CS_EDR、UDM、GCP_CLOUDAUDIT 或 WINEVTLOG。 |
| 最新問題詳細資料 | 指定時間範圍內最新問題的詳細資料,例如「無法剖析記錄檔」、「設定憑證問題」或「正規化問題」。所述問題可能是可採取行動的問題 (例如「驗證錯誤」),也可能是無法採取行動的問題 (例如 Internal_error)。如果問題無法採取行動,建議您向 Google SecOps 開啟支援案件。如果指定時間範圍內沒有任何問題,值會是空白或顯示 OK。 |
| 問題持續時間 | 資料來源處於異常或失敗狀態的天數。如果「狀態」為「正常」,則值為空白或顯示 N/A。 |
| 上次收集 | 上次收集資料的時間戳記。 注意:即使稍後擷取較舊的事件,這個值一律是最新的時間戳記。 |
| 上次擷取時間 | 上次成功擷取的時間戳記。您可以透過這項指標,判斷記錄檔是否已傳送至 Google SecOps。 |
| 設定上次更新時間 | 指標上次變更的時間戳記。您可以使用這個值,將設定更新與觀察到的異常或失敗情形相互關聯,協助判斷擷取或剖析問題的根本原因。 |
| 查看攝入詳細資料 | 內含「資訊主頁」連結,點選後會開啟新分頁,顯示「資料健康狀態深入分析」資訊主頁。「資料健康狀態深入分析」資訊主頁包含額外的歷來資訊,可供您深入分析。 |
| 編輯資料來源 | 連結:開啟新分頁,顯示相應的動態饋給設定,方便你修正設定相關的異常或失敗問題。 |
| 設定快訊 | 連結:開啟新分頁,顯示對應的 Cloud Monitoring 介面。您可以使用「狀態」和記錄檔量指標,設定以 API 為準的自訂快訊 |
依剖析器列出的健康狀態資料表
「依剖析器劃分的健康狀態」表格包含下列資料欄:
| 欄 | 說明 |
|---|---|
| Status | 記錄類型的累計狀態 (「正常」、「異常」或「失敗」)。 |
| 最新問題詳細資料 | 指定時間範圍內最新剖析問題的詳細資料,例如「剖析記錄檔失敗」、「設定憑證問題」或「正規化問題」。所述問題可能是可採取行動的問題 (例如「驗證錯誤」),也可能是無法採取行動的問題 (例如 Internal_error)。如果問題無法採取行動,建議您向 Google SecOps 開啟支援案件。如果指定時間範圍內沒有任何問題,值會是空白或顯示 OK。 |
| 上次擷取時間 | 上次成功擷取的時間戳記。這項指標可用來判斷記錄是否已傳送至 Google SecOps。 |
| 上次事件時間 | 最後一個標準化記錄的事件時間戳記。 注意:即使稍後擷取較舊的事件,這個值一律是最新的時間戳記。 |
| 上次正規化 | 記錄類型上次剖析和正規化動作的時間戳記。您可以根據這項指標,判斷原始記錄是否已成功轉換為 UDM 事件。 |
| 設定上次更新時間 | 指標上次變更的時間戳記。您可以使用這個值,將設定更新與觀察到的異常或失敗情形相互關聯,協助判斷擷取或剖析問題的根本原因。 |
| 查看剖析詳細資料 | 內含「資訊主頁」連結,點選後會開啟新分頁,顯示「資料健康狀態深入分析」資訊主頁。「資料健康狀態深入分析」資訊主頁包含額外的歷來資訊,可供您深入分析。 |
| 編輯剖析器 | 連結,點選後會開啟新分頁,顯示對應的剖析器設定,方便您修正設定相關的異常或失敗問題。 |
| 設定快訊 | 連結,點選後會在新的分頁中開啟對應的 Cloud Monitoring 介面。 |
監控資料來源和記錄類型的延遲狀態
健康中心提供延遲狀態監控功能,可提升端對端可視性,並協助縮短延遲記錄的平均偵錯時間 (MTTD)。Google SecOps 會在來源層級和記錄類型層級計算延遲時間。
健康中心「延遲狀態監控」部分包含下列資料表:
依來源分類的延遲狀態表
「依來源顯示的延遲狀態」表格會顯示各個來源 (例如 Bindplane 收集器或第三方 API) 的延遲時間指標,並包含下列各欄:
| 欄 | 說明 |
|---|---|
| 來源類型 | 擷取機制,例如 Ingestion API 或動態饋給。 |
| 名稱 | 特定動態饋給或來源的名稱。 |
| 記錄類型 | 記錄類型,例如 CS_EDR 或 WINEVTLOG。 |
| 從來源到擷取的延遲時間 (P95) | 原始記錄產生後,有 95% 的記錄抵達 Google SecOps 並完成擷取程序,所需時間上限。這項指標會測量事件 (原始記錄) 建立時間與擷取時間的差異。 |
| SecOps 擷取延遲時間 (第 95 個百分位數) | 從 Google SecOps 收集記錄到完全擷取記錄,所花費的最長時間。這項指標會測量收集時間與擷取時間的差異。 |
| 輪詢頻率 | 如果是以提取為基礎的機制,這表示 Google SecOps 檢查來源是否有新資料的頻率。 |
| 回溯期 | 如果是第三方 API,這表示系統在每次轉移期間擷取記錄的時間範圍。 |
| 查看 | 內含「資訊主頁」連結,點選後會開啟新分頁,並顯示已針對這個特定來源篩選的「資料健康狀態深入分析」資訊主頁。 |
「依記錄類型顯示的延遲狀態」表格
「依記錄類型顯示的延遲時間狀態」表格會顯示每種記錄類型的匯總延遲時間指標,並包含下列資料欄:
| 欄 | 說明 |
|---|---|
| 記錄類型 | 要監控的記錄類型。 |
| 從來源到擷取的延遲時間 (P95) | 特定記錄類型從產生事件到擷取的整體 P95 延遲時間,匯總所有來源的資料。 |
| 查看 | 內含「資訊主頁」連結,點選後會開啟新分頁,並顯示已針對這個特定記錄類型篩選的「資料健康狀態深入分析」資訊主頁。 |
找出並調查資料擷取和剖析問題 (深入探索)
本節說明如何使用健康中心,找出並調查一些常見的資料擷取和剖析問題。
調查動態消息執行作業和剖析器狀態
如要調查動態饋給執行和剖析器狀態,請按照下列步驟操作:
- 前往「依資料來源顯示健康狀態」或「依剖析器顯示健康狀態」表格,然後前往要調查狀態的項目所在列。
- 按一下「資訊主頁」連結。系統會開啟「資料健康深入分析」資訊主頁。資訊主頁會顯示該特定列的最近 2000 次動態消息執行作業,以及最近 200 個剖析器錯誤。
確認記錄檔已傳送至 Google SecOps
如要確認記錄是否已傳送至 Google SecOps,請按照下列步驟操作:
- 查看「上次擷取」和「上次正規化」指標 (分別位於「資料來源的健康狀態」和「剖析器的健康狀態」表格中)。這些指標會顯示上次成功傳送資料的時間。
- 查看擷取量指標 (依來源和記錄類型),瞭解擷取的資料量。
確認記錄檔已正確剖析
- 如要確認記錄檔是否已正確剖析,請前往「依剖析器顯示的健康狀態」表格,並查看「上次正規化」指標。這項指標會顯示上次成功將原始記錄轉換為 UDM 事件的時間。
找出音量大幅變動的歌曲
如要找出顯著的音量變化,請按照下列步驟操作:
- 查看「狀態」欄位,系統會根據資料量顯示資料的健康狀態 (「正常」或「失敗」)。
- 查看「擷取的記錄總數」圖表,找出突然或持續的暴增或暴跌。
設定來源失敗快訊
健康中心會將「狀態」和記錄檔量指標饋送至 Cloud Monitoring。
如要為來源失敗設定快訊,請按照下列步驟操作:
- 在其中一個健康中心表格中,按一下相關的「快訊」連結,開啟 Cloud Monitoring 介面。
- 使用「狀態」和記錄量指標,設定以 API 為準的自訂快訊。
推斷記錄類型擷取作業的延遲
- 如要推斷記錄類型擷取作業的延遲時間,請比較「上次事件時間」和「上次擷取時間」的時間戳記。如果「上次事件時間」明顯晚於「上次擷取時間」時間戳記,表示有延遲。健康中心會顯示每種記錄類型中,「上次擷取時間」與「上次事件時間」差異的第 95 個百分位數。th如果值偏高,表示 Google SecOps 管道內有延遲問題;如果值正常,則可能表示來源正在推送舊資料。
查看歷來健康趨勢
- 如要查看過往的健康趨勢,請查看「資料來源健康狀態總覽」、「剖析健康狀態總覽」和「擷取的記錄總數」圖表,這些圖表會顯示資料健康狀態的過往趨勢,方便您觀察長期模式和異常情況。
找出資料擷取問題
如果懷疑資料來源無法傳送記錄,或記錄未顯示在 Google SecOps 中,請按照下列步驟操作,確認資料是否已成功傳送及處理:
檢查音量是否突然下降:
- 查看「擷取的記錄總數」小工具,找出記錄量長期突然或持續暴增/暴跌的情況。如果大幅下降,可能表示來源已中斷連線。
- 查看「失敗」和「異常」資料來源。
確認資料擷取:
- 在「資料來源的健康狀態」表格中,查看「上次擷取」指標。這個時間戳記會顯示上次成功擷取的時間,方便您判斷特定動態消息或 API 的記錄是否正積極傳送至 Google SecOps。
- 比較「上次擷取」指標與「上次收集」時間戳記,即可瞭解 Google SecOps 上次收到事件的時間 (即使酬載為空白)。
驗證記錄剖析和正規化:
即使資料已擷取,您仍須確保剖析器設定正確,並成功將記錄檔剖析為統合式資料模型 (UDM) 事件。
在「依剖析器劃分的健康狀態」表格中,查看「上次正規化」指標,確認上次成功將原始記錄轉換為 UDM 事件的時間。如果來源未擷取資料,健康狀態中心會將其標示為「異常」或「失敗」。
如要進一步分析,請按一下「查看擷取詳細資料」欄中的「資訊主頁」連結,開啟「資料健康深入分析」資訊主頁。
分析特定動態消息的每日擷取事件:
- 前往要調查的記錄類型「Data Health Deep Dive」資訊主頁。
- 查看「Ingestion - Events by Status」(擷取 - 依狀態劃分的事件) 表格,瞭解過去幾天擷取的記錄確切數量。這有助於確認降至零的過程是突然還是緩慢。
- 查看「依動態饋給 ID 記錄數量」和「依收集器 ID 和記錄類型記錄數量」圖表,篩選至單一動態饋給或收集器層級。
檢查暴增拒絕和配額限制:如果擷取的記錄數量低於預期,請查看「暴增限制圖表 - 配額限制」和「暴增拒絕圖表」。如要進一步瞭解爆量限制,請參閱「瞭解配額和爆量限制」。
調查延遲的記錄
記錄延遲可能發生在資料送達 Google SecOps 之前 (記錄來源),或 Google SecOps 擷取管道的某個位置。
如要調查延遲的記錄,請執行下列操作:
比較下列時間戳記,找出並測量延遲時間:
- 上次事件時間 (位於「依剖析器顯示的健康狀態」表格中):上次標準化記錄的事件時間戳記。
- 上次資料收集時間 (位於「依資料來源顯示健康狀態」表格中):上次資料收集的時間戳記 (Google SecOps 收到事件的時間)。
- 上次擷取時間 (兩個表格都有):上次成功擷取的時間戳記。
找出延遲的來源:
- 來源/網路延遲:如果「上次事件時間」和「上次收集時間」之間有很高的延遲時間,問題可能出在來源端。
- Google SecOps 管道延遲:如果「依資料來源顯示健康狀態」表格中的「上次收集時間」與「上次擷取時間」之間有明顯延遲,表示資料已傳送至 Google SecOps,但處理過程有所延遲。如果收集時間和擷取時間之間的延遲時間較長,通常表示 Google SecOps 管道有問題,而這類情況可能會在配額用盡時發生。
如要推斷整體延遲情形,請直接在「依剖析器顯示的健康狀態」表格中,檢查「上次事件時間」是否明顯落後於「上次擷取時間」時間戳記。
如果時間戳記顯示收集和擷取之間有延遲,資料健康深入分析資訊主頁可協助您以圖表呈現流量,並找出不規律的動態饋給執行模式。
查看攝入處理量異常狀況:
在「資料健康深入分析」資訊主頁中,查看「每小時的 LogType 擷取率」或「每小時的擷取率/記錄檔量」圖表。
尋找異常間隔,然後是大量尖峰,這通常表示收集器或來源延遲批次處理。
查看動態饋給執行頻率:查看「動態饋給執行記錄 (最近 2000 次執行)」和「執行記錄 (最近 2000 次執行)」圖表,確認排定的動態饋給執行作業是否以預期頻率執行。
找出並修正動態饋給和剖析錯誤
如果記錄因設定問題、憑證無效或結構定義變更而無法正確擷取或剖析,健康中心會將來源或剖析器標示為「不正常」或「失敗」。
如要找出並修正動態饋給和剖析錯誤,請按照下列步驟操作:
找出可採取行動和無法採取行動的錯誤:查看「依資料來源顯示健康狀態」或「依剖析器顯示健康狀態」表格中的「最新問題詳細資料」欄,找出指定時間範圍內最新問題的詳細資料。這段文字會指出具體問題,協助您判斷該動作是可採取行動 (您可自行修正),還是不可採取行動 (需要支援)。「Forbidden 403: Permission denied」文字是可採取行動的錯誤範例,表示動態饋給設定中提供的驗證帳戶缺少必要權限。文字
Internal_error是無法採取行動的錯誤範例。執行下列任一操作:
- 如果錯誤無法解決,請向 Google SecOps 建立客服案件。
如果錯誤可採取行動,請按照下列步驟操作:
- 將錯誤與最近的設定變更建立關聯:如果錯誤是可採取行動的錯誤,請檢查「設定上次更新時間」時間戳記是否接近「上次擷取時間」時間戳記。如果「設定上次更新時間」時間戳記與「上次擷取時間」時間戳記相近,表示最近的設定更新可能是導致失敗的原因。這項關聯性有助於進行根本原因分析。
找出確切的失敗階段:
如果健康中心顯示狀態異常或失敗,建議前往「資料健康深入分析」資訊主頁,查看確切的歷史錯誤訊息,並找出事件細目發生錯誤的位置。
- 開啟「資料健康深入分析」資訊主頁,然後查看「擷取 - 依狀態分類的事件」表格。
- 比較擷取的記錄數量與特定錯誤欄:剖析錯誤、驗證錯誤和索引錯誤。這有助於判斷失敗是否發生在初始剖析、UDM 驗證或最終索引編製期間。
- 查看詳細的剖析器錯誤記錄:前往「剖析器錯誤記錄 (最近 200 個錯誤)」表格,查看近期問題的依時間排序記錄。
自行解決常見問題。使用連結直接編輯設定並修正常見問題 (另請參閱「自行修正資料健全度問題」):
- 驗證或憑證有誤:如果看到授權錯誤,請按一下「資料來源健康狀態」表格中的「編輯資料來源」連結,然後使用正確的驗證憑證編輯資料來源設定。
- 剖析或正規化失敗問題:如果記錄無法正確剖析或對應至 UDM,請按一下「依剖析器健康狀態」表格中的「編輯剖析器」連結,檢查剖析器設定,並視需要調整剖析器設定。
驗證修正項目:調整後,請監控健康中心,確認受影響的資料來源或剖析器的「狀態」變更為「正常」,且「最新問題詳細資料」欄位空白或顯示「正常」。
找出並調查延遲問題 (深入探討)
本節說明如何使用健康狀態中心和「資料健康狀態深入分析」資訊主頁,找出並調查記錄延遲的根本原因。
調查延遲趨勢並找出根本原因
如要調查延遲問題,並判斷延遲是源自於來源還是 Google SecOps 管道,請按照下列步驟操作:
- 在健康中心中,查看「Latency Status by Log Type」(依記錄類型顯示延遲狀態) 表格,找出任何「Source to Ingestion Latency」(從來源到擷取的延遲) 異常高的記錄類型。
- 依受影響的記錄類型篩選「延遲狀態 (依來源)」表格,找出導致延遲異常的特定來源。
- 按一下受影響來源或記錄類型的「資訊主頁」連結,開啟「資料健康狀態深入分析」資訊主頁。深入探索資訊主頁會顯示 P50、P90 和 P95 延遲時間的歷來折線圖。
- 比較所選時間範圍的「來源到擷取延遲」圖表和「SecOps 擷取延遲」圖表:
- Google SecOps 管道延遲:如果「來源到擷取延遲」和「SecOps 擷取延遲」都出現尖峰,則延遲可能發生在 Google SecOps 處理期間。
- 來源或網路發生延遲:如果「來源到擷取延遲」大幅增加,但「SecOps 擷取延遲」維持穩定且不受影響,則可判斷延遲是由到達 Google SecOps 之前的外部因素所造成 (例如 Bindplane 收集器積壓工作或來源 API 發生問題)。
自行修正資料健康狀態問題
如要自行修正資料健康度問題,請按照下列步驟操作:
請參閱下表找出問題和原因,並執行建議的補救措施:
問題 原因 建議的修復方式 驗證錯誤 動態饋給設定中提供的驗證帳戶缺少必要權限。 使用「資料來源健康狀態」表格中的「編輯資料來源」連結編輯資料來源設定,並修正驗證憑證。 Internal_error Internal-error,也就是發生內部系統錯誤。向 Google SecOps 提出支援案件。 無法剖析記錄 系統在剖析原始記錄時發生問題。 檢查剖析器設定。使用「剖析器健康狀態」表格中的「編輯剖析器」連結,調整剖析器設定。 設定憑證問題 設定中使用的憑證有問題。 使用「編輯資料來源」連結編輯資料來源設定,驗證並修正憑證。 正規化問題 記錄檔無法順利轉換為 UDM 事件。 使用「編輯剖析器」連結檢查剖析器設定,確保記錄正確對應至 UDM 欄位。 變更資料來解決資料健康狀態問題後,請監控健康狀態中心,以便執行下列操作:
- 確認受影響資料來源或剖析器的「狀態」變更為「正常」,且「最新問題詳細資料」欄位變成空白或顯示
OK。 - 查看圖表,確認擷取和剖析量是否已恢復正常。
- 確認受影響資料來源或剖析器的「狀態」變更為「正常」,且「最新問題詳細資料」欄位變成空白或顯示
瞭解異常偵測引擎
健康中心會使用 Google SecOps 異常偵測引擎,自動找出資料的重大變化,讓您快速偵測及解決潛在問題。
異常偵測引擎會回顧過去 15 天的資料,根據過去 24 小時與 15 天期間的比較結果進行計算,並每小時重新計算。
偵測資料擷取異常
Google SecOps 會分析每日數量變化,同時考量正常的每週模式。
異常偵測引擎會使用下列計算方式,偵測資料擷取作業中不尋常的暴增或暴跌情況:
- 每日和每週比較:Google SecOps 會計算當天與前一天的擷取量差異,以及當天與過去一週平均量的差異。
標準化:為瞭解這些變更的重要性,Google SecOps 會使用下列 z 分數公式將變更標準化:
z = (x<sub>i</sub> − x_bar) / stdev其中
z是個人差異的標準分數 (或 z 分數)x<sub>i</sub>是個人差異值x_bar是差異的平均值stdev是差異的標準差
異常狀況標記:如果每日和每週的標準化變化都具統計顯著性,Google SecOps 就會標記異常狀況。具體來說,Google SecOps 會搜尋:
- 下降:每日和每週的標準化差異都小於 -1.645。
- 急遽變化:每日和每週的標準化差異都大於 1.645。
正規化比率
計算擷取事件與正規化事件的比率時,異常偵測引擎會採用綜合方法,確保只標記正規化比率的顯著下降。只有在符合下列兩項條件時,異常偵測引擎才會產生快訊:
- 與前一天相比,標準化比率有顯著下降。
- 就絕對值而言,跌幅也相當顯著,幅度達 0.05 以上。
剖析錯誤不規則偵測
如果資料剖析期間發生錯誤,異常狀況偵測引擎會使用比率法。如果剖析器錯誤占擷取事件總數的比例,比前一天增加 5 個百分點以上,異常偵測引擎就會觸發快訊。
疑難排解
以下說明健康中心中可能出乎意料或令人困惑的介面元素:
在健康中心表格小工具中,如果欄位在所選時間範圍內沒有資料,系統會顯示破折號 (
-),代表空值。舉例來說,如果動態饋給已成功擷取檔案,但檔案是空的,Google SecOps 就不會擷取資料,因此動態饋給的「上次擷取」時間會顯示破折號 (-),且動態饋給會顯示「正常」,除非擷取的資料量不規律。健康中心會根據所選時間範圍,顯示所有來源的歷來資料,包括已刪除的動態消息。如果動態饋給是在所選時間範圍內刪除,資訊主頁會顯示來源在刪除前的資料。如果來源是在所選時間範圍開始前刪除,系統就不會顯示該來源的資料。
剖析的記錄總數可能會高於擷取的記錄總數,因為部分擷取的記錄會對應至多個標準化記錄。
「資料來源健康狀態」表格中的「上次收集」時間戳記可能晚於「上次擷取」時間戳記。這是因為「上次收集時間」時間戳記表示 Google SecOps 收到事件的時間,即使酬載為空,系統也會記錄接收時間戳記,但如果酬載為空,系統就不會記錄接收時間戳記。
依剖析器顯示的健康狀態表格中的「上次事件時間」可能晚於「上次擷取時間」時間戳記。這是因為「上次事件時間」表示 Google SecOps 收到事件的時間,即使酬載內容為空,系統仍會記錄接收時間戳記,但不會記錄酬載內容為空的事件。
後續步驟
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。