Definições de carimbo de data/hora

Compatível com:

Este documento explica os carimbos de data/hora comuns para eventos e detecções. Para mais informações sobre carimbos de data/hora, consulte a função Data.

Os carimbos de data/hora a seguir estão relacionados a eventos:

  • Carimbo de data/hora do evento: hora em que um evento ocorreu e foi armazenado no campo metadata.event_timestamp UDM. As regras e as pesquisas do UDM usam o campo metadata.event_timestamp para consultas.
  • Carimbo de data/hora da coleta: hora em que um evento foi coletado pela infraestrutura de coleta local, como o encaminhador, e começou a ser transmitido para o Google Security Operations. Ele é armazenado no campo metadata.collected_timestamp do UDM. Os atrasos na coleta e no transporte entre os coletores locais e o Google Security Operations afetam o momento em que os registros chegam, mas não representam a latência de ingestão.
  • Carimbo de data/hora da ingestão: hora em que um evento foi recebido e ingerido pelo Google Security Operations. Ele é armazenado no campo metadata.ingested_timestamp do UDM. Mesmo que um registro chegue horas após o metadata.event_timestamp ou metadata.collected_timestamp devido a atrasos no encaminhamento ou no trânsito de rede, o Google Security Operations normalmente ingere e indexa o registro logo após a chegada.

Carimbos de data/hora de indexação e disponibilidade de dados

Além dos carimbos de data/hora de evento, coleta e ingestão, é fundamental entender quando os dados ficam totalmente pesquisáveis e utilizáveis no Google Security Operations. Isso envolve o processo de indexação, que disponibiliza registros ingeridos e eventos do UDM para vários recursos de análise e detecção.

A seção a seguir descreve a disponibilidade de dados em relação ao processo de indexação:

  • Disponibilidade de pesquisa de registros brutos:os registros brutos ficam disponíveis para pesquisa usando o recurso de pesquisa de registros brutos muito rapidamente após a ingestão. Esse método de pesquisa verifica diretamente o texto de registro original e não analisado da consulta. A disponibilidade esperada para a pesquisa de registros brutos geralmente é de segundos a alguns minutos após a chegada do registro ao ponto de ingestão do Google SecOps.

  • Disponibilidade de pesquisa do UDM:depois que os registros brutos são ingeridos, eles passam por análise e normalização para serem convertidos em eventos do modelo de dados unificados (UDM, na sigla em inglês). Em seguida, esses eventos do UDM passam por indexação. Os dados indexados do UDM são necessários para uma pesquisa do UDM e ficam disponíveis para consulta normalmente entre 2 e 15 minutos após a ingestão inicial. Um tempo médio mais preciso é de cerca de 5 minutos a partir do momento em que os dados são enviados ao serviço de ingestão do Google SecOps.

  • Disponibilidade de regras de detecção:os eventos do UDM são usados pelo mecanismo de detecção. Para que as regras em tempo real e programadas sejam avaliadas em relação a novos dados, os eventos do UDM precisam ser analisados, normalizados e indexados. A execução de regras normalmente ocorre entre 5 e 10 minutos após a chegada do evento ao ponto de ingestão do Google SecOps, dependendo do tipo e do agendamento da regra.

Como detectar atrasos :

Ao diagnosticar a latência percebida, distinga entre latência de coleta e latência de ingestão:

  • Latência de coleta (atraso no transporte) : compare metadata.event_timestamp ou metadata.collected_timestamp com metadata.ingested_timestamp. Uma grande lacuna indica atrasos que ocorrem na origem do registro local, no encaminhador ou no caminho de rede antes de chegar ao Google SecOps.
  • Latência de ingestão e indexação:monitore a diferença de tempo entre metadata.ingested_timestamp (quando o Google SecOps recebeu o evento) e quando o evento fica consultável usando a pesquisa do UDM ou disponível para execução de regras.

Embora os carimbos de data/hora de conclusão de indexação específicos não sejam expostos diretamente como campos do UDM, os tempos de disponibilidade documentados para a pesquisa do UDM e o mecanismo de detecção fornecem um guia para a latência de indexação. Desvios significativos da janela esperada de 2 a 15 minutos após metadata.ingested_timestamp podem indicar atrasos no processamento.

Os carimbos de data/hora a seguir são armazenados com detecções:

  • Janela de detecção: para regras com uma seção match, uma detecção é criada no período, chamada de a janela de detecção. Os carimbos de data/hora dos eventos que acionaram a detecção estão dentro da janela de detecção.
  • Carimbo de data/hora da detecção: para regras com uma seção match, o carimbo de data/hora da detecção é o horário de término da janela de detecção. Caso contrário, o carimbo de data/hora da detecção é o metadata.event_timestamp do evento que gerou a detecção.
  • Carimbo de data/hora da detecção criada: data e hora em que a detecção foi criada pelo mecanismo de detecção.

Onde os carimbos de data/hora aparecem no aplicativo

As seções a seguir definem onde você pode visualizar esses carimbos de data/hora na UI.

Visualizador de eventos do UDM

Para abrir a visualização Evento do UDM, faça o seguinte:

  1. Faça uma pesquisa do UDM.
  2. Na guia Eventos, selecione um evento para abrir o visualizador de eventos
  3. O painel Evento do UDM mostra os seguintes dados:

    • O carimbo de data/hora do evento é armazenado no campo metadata.event_timestamp do UDM (1).
    • O carimbo de data/hora ingerido é armazenado no campo metadata.ingested_timestamp do UDM (2).

    Visualização de eventos do UDM

Painel de detecções

Para abrir a visualização Detecções, faça o seguinte:

  1. Abra Detecções > Regras e detecções e clique no botão Painel.
  2. Clique no link do nome da regra na coluna Nome da regra. O painel Detecções aparece e mostra o seguinte:

    • O carimbo de data/hora da detecção aparece em linhas que identificam uma detecção (1).
    • O carimbo de data/hora do evento aparece em linhas que identificam eventos (2).

    Visualização de detecções

Visualização de alertas

Para abrir a visualização Alerta, faça o seguinte:

  1. Abra Detecções > Alertas e IOCs.
  2. Na guia Alertas, clique no link do nome do alerta na coluna Nome.
  3. Clique na guia Visão geral para mostrar o seguinte:

    • O carimbo de data/hora do alerta (ou detecção) criado aparece no painel Detalhes do alerta > campo Criado (1).
    • A janela de detecção aparece no painel Resumo da detecção > campo Janela de detecção (2).
    • O carimbo de data/hora da detecção aparece no painel Resumo da detecção > campo Alertas detectados em (3).

    Visualização de alertas

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.