Definiciones de marcas de tiempo
En este documento, se explican las marcas de tiempo comunes para eventos y detecciones. Para obtener más información sobre las marcas de tiempo, consulta la función Date.
Las siguientes marcas de tiempo se relacionan con eventos:
- Marca de tiempo del evento: Es la hora en que ocurrió un evento y se almacena en el campo
metadata.event_timestampde UDM. Las reglas y las búsquedas de UDM usan el campometadata.event_timestamppara las consultas. - Marca de tiempo recopilada: Es la hora en que la infraestructura de recopilación local, como el reenvío, recopiló un evento y comenzó el tránsito a Google Security Operations.
Esta se almacena en el campo
metadata.collected_timestampde UDM. Los retrasos en la recopilación y el transporte entre los recopiladores locales y Google Security Operations afectan el momento en que llegan los registros, pero no representan la latencia de transferencia. - Marca de tiempo transferida: Es la hora en que Google Security Operations recibió y transfirió un evento. Esta se almacena en el campo
metadata.ingested_timestampde UDM. Incluso si un registro llega horas después de sumetadata.event_timestampometadata.collected_timestampdebido a retrasos en el reenvío o el tránsito de la red, Google Security Operations suele transferir e indexar el registro poco después de su llegada.
Marcas de tiempo de indexación y disponibilidad de datos
Además de las marcas de tiempo de eventos, recopilación y transferencia, es fundamental comprender cuándo los datos se pueden buscar y usar por completo en Google Security Operations. Esto implica el proceso de indexación, que hace que los registros transferidos y los eventos de UDM estén disponibles para varias funciones de análisis y detección.
En la siguiente sección, se describe la disponibilidad de datos en relación con el proceso de indexación:
Disponibilidad de búsqueda de registros sin procesar: Los registros sin procesar están disponibles para la búsqueda con la función de búsqueda de registros sin procesar muy rápido después de la transferencia. Este método de búsqueda analiza directamente el texto de registro original y sin analizar para tu consulta. La disponibilidad esperada para la búsqueda de registros sin procesar suele ser de segundos a unos minutos después de que el registro llega al punto de transferencia de Google SecOps.
Disponibilidad de búsqueda de UDM: Después de que se transfieren los registros sin procesar, se analizan y normalizan para convertirlos en eventos de modelo de datos unificado (UDM). Posteriormente, estos eventos de UDM se indexan. Los datos de UDM indexados son necesarios para una búsqueda de UDM y están disponibles para la consulta, por lo general, entre 2 y 15 minutos después de la transferencia inicial. Un tiempo promedio más preciso es de alrededor de 5 minutos desde que se envían los datos al servicio de transferencia de Google SecOps.
Disponibilidad de reglas de detección: El motor de detección usa eventos de UDM. Para que las reglas en tiempo real y programadas se evalúen con datos nuevos, los eventos de UDM deben analizarse, normalizarse e indexarse. La ejecución de reglas suele ocurrir entre 5 y 10 minutos después de que el evento llega al punto de transferencia de Google SecOps, según el tipo de regla y la programación.
Cómo detectar retrasos:
Cuando diagnostiques la latencia percibida, distingue entre la latencia de recopilación y la latencia de transferencia:
- Latencia de recopilación (retraso en el transporte): Compara
metadata.event_timestampometadata.collected_timestampconmetadata.ingested_timestamp. Una gran brecha indica retrasos en la fuente del archivo de registro local, el reenviador o la ruta de red antes de llegar a Google SecOps. - Latencia de transferencia y de indexación: Supervisa la diferencia de tiempo entre
metadata.ingested_timestamp(cuando Google SecOps recibió el evento) y el momento en que el evento se puede consultar con la búsqueda de UDM o está disponible para la ejecución de reglas.
Si bien las marcas de tiempo específicas de finalización de la indexación no se exponen directamente como campos de UDM, los tiempos de disponibilidad documentados para la búsqueda de UDM y el motor de detección proporcionan una guía para la latencia de indexación. Las desviaciones significativas del período esperado de 2 a 15 minutos después de metadata.ingested_timestamp podrían indicar retrasos en el procesamiento.
Las siguientes marcas de tiempo se almacenan con las detecciones:
- Período de detección: Para las reglas con una sección
match, se crea una detección durante el período, llamado el período de detección. Las marcas de tiempo de los eventos que activaron la detección se encuentran dentro del período de detección. - Marca de tiempo de detección: Para las reglas con una sección
match, la marca de tiempo de detección es la hora de finalización del período de detección. De lo contrario, la marca de tiempo de detección es lametadata.event_timestampdel evento que generó la detección. - Marca de tiempo de creación de detección: Es la fecha y la hora en que el motor de detección creó la detección.
Dónde aparecen las marcas de tiempo en la aplicación
En las siguientes secciones, se define dónde puedes ver estas marcas de tiempo en la IU.
Visualizador de eventos de UDM
Para abrir la vista Evento de UDM, haz lo siguiente:
- Realiza una búsqueda de UDM.
- En la pestaña Eventos, selecciona un evento para abrir el visualizador de eventos
En el panel Evento de UDM , se muestran los siguientes datos:
- La marca de tiempo del evento se almacena en el campo
metadata.event_timestampde UDM (1). - La marca de tiempo transferida se almacena en el campo
metadata.ingested_timestampde UDM (2).
- La marca de tiempo del evento se almacena en el campo
Panel de detecciones
Para abrir la vista Detecciones, haz lo siguiente:
- Abre Detecciones > Reglas y detecciones y, luego, haz clic en el botón Panel.
Haz clic en el vínculo del nombre de la regla en la columna Nombre de la regla. Aparecerá el panel Detecciones , que muestra lo siguiente:
- La marca de tiempo de detección aparece en las filas que identifican una detección (1).
- La marca de tiempo del evento aparece en las filas que identifican eventos (2).
Vista de alerta
Para abrir la vista Alerta, haz lo siguiente:
- Abre Detecciones > Alertas y IOC.
- En la pestaña Alertas, haz clic en el vínculo del nombre de la alerta en la columna Nombre.
Haz clic en la pestaña Descripción general para mostrar lo siguiente:
- La marca de tiempo de creación de la alerta (o detección) aparece en el panel Detalles de la alerta > campo Creado (1).
- El período de detección aparece en el panel Resumen de detección > campo Período de detección (2).
- La marca de tiempo de detección aparece en el panel Resumen de detección > campo Alertas detectadas a las (3).
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.