Filtrer les données dans la vue d'analyse des journaux bruts

L'analyse des journaux bruts vous permet d'examiner vos journaux bruts non analysés. Lorsque vous exécutez une Google Security Operations examine d'abord les données de sécurité qui ont été ingérées et analysées. Si les informations que vous recherchez sont introuvables, vous pouvez utiliser Analyse des journaux bruts pour examiner vos journaux bruts non analysés. Vous pouvez également utiliser des pour examiner de plus près les journaux bruts.

Utilisez l'analyse des journaux bruts pour examiner les artefacts qui apparaissent dans les journaux, mais qui ne le sont pas. dont les suivantes:

  • Noms d'utilisateur
  • Noms de fichiers
  • Clés de registre
  • Arguments de ligne de commande
  • Données brutes liées aux requêtes HTTP
  • Noms de domaine basés sur des expressions régulières
  • Noms et adresses des éléments

Pour utiliser l'analyse des journaux bruts dans Google Security Operations, procédez comme suit:

  1. Saisissez une chaîne de recherche dans la barre de recherche sur la page de destination ou la barre de menu en haut de l'interface utilisateur de Google Security Operations. Cliquez sur RECHERCHER.

  2. Sélectionnez Raw Log Scan (Analyse du journal brut) dans le menu. Google Security Operations ouvre les options d'analyse des journaux bruts.

  3. Indiquez les heures de début et de fin (par défaut, une semaine), puis cliquez sur RECHERCHER :

    Dans la vue Recherche dans le journal brut, les filtres sont basés sur un ensemble limité d'événements. comme DNS, Webproxy, EDR et Alert. Les filtres n'incluent pas d'informations sur d'autres types d'événements tels que GENERIC, EMAIL et USER. La vue "Raw Log Scan" (Analyse du journal brut) s'affiche.

    Vous pouvez utiliser des expressions régulières pour rechercher et faire correspondre des jeux de caractères dans vos données de sécurité à l'aide de Google Security Operations. Les expressions régulières permettent vous affinez votre recherche à l'aide de fragments d'informations, en utilisant un nom de domaine complet, par exemple.

    Les options de filtrage procédural suivant sont disponibles dans l'analyse de journaux bruts vue:

    • TYPE D'ÉVÉNEMENT
    • SOURCE DU JOURNAL
    • ÉTAT DE LA CONNEXION RÉSEAU
    • TLD