Analisar novamente dados históricos (repetição de registros)
Este guia é destinado a engenheiros de segurança e de detecção que querem analisar novamente dados de registros históricos no Google Security Operations usando a repetição de registros. Ele explica como validar uma configuração de analisador ativa e solicitar uma tarefa de repetição de registros do back-end usando o suporte do Google Cloud para preencher novamente os mapeamentos de campos atualizados do modelo de dados unificado (UDM) em até 180 dias de telemetria histórica. Ao seguir esse método, você pode aplicar analisadores predefinidos atualizados, analisadores personalizados ou extensões de analisador a registros brutos armazenados quando novas instruções de mapeamento são aplicadas apenas a registros recém-ingeridos. A conclusão bem-sucedida melhora a caça a ameaças históricas e a cobertura de regras de detecção sem exigir a nova ingestão manual de registros dos endpoints de origem.
Casos de uso comuns
A nova análise de registros históricos aborda os seguintes cenários operacionais:
Normalização retroativa de campos
- Objetivo: preencher os campos de UDM recém-mapeados em registros históricos depois de ativar uma atualização de analisador predefinido, um analisador personalizado ou uma extensão de analisador.
- Valor: mantém a capacidade de pesquisa consistente em dados históricos e em tempo real sem exigir nova ingestão manual dos endpoints de origem.
Caça a ameaças na Análise de registros
- Objetivo: consultar registros históricos usando atributos do UDM recém-mapeados para investigar atividades anteriores de adversários.
- Valor: acelera a resposta a incidentes ao mostrar indicadores históricos de comprometimento (IOCs, na sigla em inglês) que antes não eram mapeados no texto do registro bruto.
Avaliação histórica da regra de detecção
- Objetivo: avaliar as regras de detecção da YARA-L em relação a dados de registros anteriores que exigem campos específicos e normalizados do UDM.
- Valor: evita falsos negativos ao avaliar a lógica de detecção atualizada em relação a eventos históricos.
Terminologia importante
- Repetição de registros: o serviço de back-end no Google SecOps que reprocessa registros brutos armazenados usando uma configuração de analisador ativa para gerar registros UDM atualizados.
- Modelo de dados unificado (UDM): o esquema padronizado usado pelo Google SecOps para normalizar a telemetria de segurança em pesquisas, painéis e regras de detecção.
- Repositório bruto imutável: a camada de armazenamento subjacente que retém registros brutos originais e não modificados para compliance, auditoria e reparsing histórico.
Antes de começar
Antes de solicitar uma tarefa de repetição de registros, confirme se você atende aos seguintes requisitos:
Permissões: você precisa ter as seguintes permissões:
- Ver e gerenciar configurações de analisadores no Google SecOps, como a função Editor da API Chronicle.
- Crie casos de suporte no console do Google Cloud , como o papel de editor de suporte técnico,
roles/cloudsupport.techSupportEditor.
Verificação do ambiente: confirme se você tem o ID da instância do cliente do Google SecOps e o ID do projeto Google Cloud associado.
Limitações
A repetição de registros opera dentro dos seguintes limites de capacidade de suporte:
- Período de retenção compatível: é possível solicitar uma nova análise histórica de até 180 dias (6 meses) de dados de registros históricos.
- É necessário um analisador ativo: a repetição de registros aplica apenas a versão ativa do analisador. Não é possível usar configurações de analisador em rascunho, inativas ou arquivadas.
- Especificação de escopo: a nova análise é limitada a tipos de registros específicos e carimbos de data/hora de início e término definidos no formato RFC 3339 UTC.
- Armazenamento bruto imutável: a repetição de registros gera apenas registros UDM normalizados. Os registros brutos originais permanecem inalterados no repositório bruto imutável.
Solicitar uma tarefa de repetição de registros
Siga estas etapas para validar seu analisador e enviar uma solicitação de repetição de registros.
Validar a configuração do analisador ativo
Confirme se o analisador ou a extensão de analisador de destino está ativo e normalizando a telemetria em tempo real antes de solicitar uma nova análise histórica.
- No console do Google SecOps, acesse Configurações do SIEM > Analistas.
Localize o tipo de registro de destino e verifique se o analisador pré-criado, o analisador personalizado ou a extensão de analisador atualizados têm o status Ativo e normalizam os registros ativos recebidos conforme o esperado.
Enviar o caso de suporte
Envie um tíquete de suporte com os parâmetros de escopo necessários para que o suporte do Google Cloud possa iniciar o job de reprodução de back-end.
- Abra um caso de suporte usando o Google Cloud console.
Na descrição do caso de suporte, inclua os seguintes detalhes:
- Identificador da instância: o ID da instância do cliente do Google SecOps e o ID do projeto Google Cloud associado.
- Tipo de registro: o rótulo
log_typeespecífico a ser analisado novamente (por exemplo,PAN_FIREWALLou<var>CUSTOM_LOG_TYPE</var>). - Período de tempo de destino: os carimbos de data/hora exatos de início e término no formato UTC RFC 3339 (por exemplo,
2026-06-01T00:00:00Za2026-08-31T23:59:59Z), dentro do limite de 180 dias. - Detalhes do analisador: a versão ativa do analisador, o nome do analisador personalizado ou o ID da extensão do analisador a ser aplicado. A repetição de registros aplica apenas a versão ativa.
- Justificativa comercial: um breve resumo do requisito, como normalização retroativa de campos ou investigação de incidentes.
Exemplos e informações de referência
Use o modelo nesta seção para preparar sua solicitação de suporte.
Modelo de solicitação de caso de suporte
Copie e preencha o modelo a seguir ao enviar a descrição do seu caso de suporte:
Request type: Google SecOps Log Replay (historical re-parsing)
Customer instance ID: <YOUR_INSTANCE_ID>
Google Cloud project ID: <YOUR_PROJECT_ID>
Target log_type: <LOG_TYPE_LABEL>
Start timestamp (RFC 3339 UTC): 2026-06-01T00:00:00Z
End timestamp (RFC 3339 UTC): 2026-08-31T23:59:59Z
Active parser or extension ID: <ACTIVE_PARSER_NAME_OR_EXTENSION_ID>
Business justification: Retroactive UDM field normalization for active parser update
Solução de problemas
Esta seção descreve as expectativas de desempenho e oferece correções de autoatendimento para problemas comuns de repetição de registros.
Latência e limites
Depois que o suporte do Google Cloud inicia a tarefa de reprodução de registros, o processo é executado de forma assíncrona no back-end. O tempo de processamento depende do volume geral de registros na janela de tempo especificada. À medida que a tarefa processa os registros brutos históricos, os registros UDM recém-gerados substituem incrementalmente os registros UDM anteriores para esse período. Não envie solicitações de suporte duplicadas para o mesmo tipo de registro e período enquanto uma tarefa de repetição estiver em execução.
Correção de erros
Use esta tabela para resolver problemas comuns ao solicitar ou validar uma tarefa de reprodução de registros.
| Problema | Descrição | Corrigir |
|---|---|---|
| Solicitação rejeitada devido a um analisador inativo | O analisador personalizado ou a extensão de analisador solicitada está no status Rascunho ou Pendente. | Em Configurações do SIEM > Analisadores, ative a configuração do analisador, verifique se os registros ativos são analisados conforme o esperado e reenvie o caso de suporte. |
| Solicitação rejeitada devido ao limite de período | O carimbo de data/hora de início solicitado é de mais de 180 dias atrás. | Ajuste os carimbos de data/hora de início e término na descrição do caso de suporte para que fiquem dentro do período de retenção de 180 dias. |
| Campos atualizados do UDM ausentes na pesquisa | Os resultados da pesquisa da UDM para o período de tempo desejado ainda não mostram os novos mapeamentos de campo. | Aguarde a conclusão da tarefa assíncrona de repetição do back-end para processar todo o período e verifique a sintaxe da consulta na Pesquisa do SIEM. |
Validação e teste
Depois que o suporte do Google Cloud confirmar que a tarefa de repetição de registros foi concluída, verifique os registros UDM atualizados no seu ambiente:
- No console do Google SecOps, acesse Investigação > Pesquisa do SIEM.
- Defina o seletor de período para corresponder aos carimbos de data/hora de início e término históricos da sua solicitação de reprodução.
- Execute uma consulta de pesquisa da UDM segmentando os campos recém-mapeados da UDM para seu
log_typee confirme se os eventos históricos mostram os atributos normalizados.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.