重新剖析歷來資料 (記錄檔重播)
本指南適用於想使用記錄重播功能,在 Google Security Operations 中重新剖析歷來記錄資料的資安工程師和偵測工程師。本文說明如何驗證有效的剖析器設定,以及如何透過 Google Cloud 支援服務要求後端記錄重播工作,在最多 180 天的歷史遙測資料中,回填更新後的統合式資料模型 (UDM) 欄位對應。如果使用這個方法,當新的對應指示僅適用於新擷取的記錄時,您就能將更新的預建剖析器、自訂剖析器或剖析器擴充功能套用至儲存的原始記錄。成功完成後,系統會改善過往的威脅搜尋和偵測規則涵蓋範圍,不必從來源端點手動重新擷取記錄。
常見用途
重新剖析歷史記錄檔可解決下列作業情境:
回溯欄位正規化
- 目標:啟用預建剖析器更新、自訂剖析器或剖析器擴充功能後,在歷來記錄中回填新對應的 UDM 欄位。
- 價值:在歷史資料和即時資料中維持一致的搜尋能力,不必從來源端點手動重新擷取資料。
在記錄檔探索工具中進行威脅搜尋
- 目標:使用新對應的 UDM 屬性查詢歷來記錄,調查過去的攻擊者活動。
- 價值:顯示先前在原始記錄文字中未對應的入侵指標 (IOC),加快事件應變速度。
評估歷來偵測規則
- 目標:根據過去的記錄資料評估 YARA-L 偵測規則,這些資料需要特定的正規化 UDM 欄位。
- 值:在根據歷來事件評估更新的偵測邏輯時,可避免誤判為負面事件。
重要術語
- 記錄重播:Google SecOps 中的後端服務,可透過有效的剖析器設定重新處理儲存的原始記錄,產生更新的 UDM 記錄。
- 統合資料模型 (UDM):Google SecOps 用於正規化安全性遙測資料的標準化結構定義,方便搜尋、製作資訊主頁和建立偵測規則。
- 不可變更的原始存放區:基礎儲存層,可保留原始且未經修改的原始記錄,以利法規遵循、稽核和重新剖析歷來記錄。
事前準備
提出記錄重播工作要求前,請確認您符合下列條件:
權限:您必須具備下列權限:
- 在 Google SecOps 中查看及管理剖析器設定 (例如 Chronicle API 編輯器角色)。
- 在 Google Cloud 控制台建立客服案件 (例如技術支援編輯者角色,
roles/cloudsupport.techSupportEditor)。
環境檢查:確認您擁有 Google SecOps 客戶執行個體 ID 和相關聯的 Google Cloud 專案 ID。
限制
記錄重播功能有下列支援範圍限制:
- 支援的保留期限:您最多可以要求重新剖析 180 天 (6 個月) 的記錄資料。
- 必須啟用剖析器:記錄重播功能只會套用已啟用的剖析器版本。您無法使用草稿、已停用或已封存的剖析器設定。
- 範圍規格:重新剖析的範圍為特定記錄類型,以及以 RFC 3339 世界標準時間格式定義的開始和結束時間戳記。
- 不可變更的原始儲存空間:記錄重播只會重新產生正規化的 UDM 記錄。原始未經處理的記錄檔會保留在不可變更的原始存放區中。
要求記錄重播工作
如要驗證剖析器並提交記錄重播要求,請完成下列步驟。
驗證有效的剖析器設定
確認目標剖析器或剖析器擴充功能已啟用,並在要求重新剖析歷史資料前,先將即時遙測資料標準化。
- 在 Google SecOps 控制台中,依序前往「SIEM Settings」(SIEM 設定) >「Parsers」(剖析器)。
找出目標記錄類型,並確認更新後的預建剖析器、自訂剖析器或剖析器擴充功能狀態為「有效」,且能正常將即時傳入的記錄檔正規化。
提交客服案件
提交支援單,並附上必要的範圍參數,支援團隊即可啟動後端重播工作。 Google Cloud
- 使用Google Cloud 控制台建立支援案件。
在客服案件說明中,請納入下列詳細資料:
- 執行個體 ID:您的 Google SecOps 客戶執行個體 ID 和相關聯的 Google Cloud 專案 ID。
- 記錄類型:要重新剖析的特定
log_type標籤 (例如PAN_FIREWALL或<var>CUSTOM_LOG_TYPE</var>)。 - 目標時間範圍:RFC 3339 世界標準時間格式的精確開始和結束時間戳記 (例如
2026-06-01T00:00:00Z到2026-08-31T23:59:59Z),且在支援的 180 天限制內。 - 剖析器詳細資料:要套用的有效剖析器版本、自訂剖析器名稱或剖析器擴充功能 ID (記錄重播只會套用有效版本)。
- 業務理由:簡要說明需求,例如追溯欄位正規化或事件調查。
範例和參考資訊
請使用本節的範本準備支援要求。
客服案件要求範本
提交客服案件說明時,請複製並填入下列範本:
Request type: Google SecOps Log Replay (historical re-parsing)
Customer instance ID: <YOUR_INSTANCE_ID>
Google Cloud project ID: <YOUR_PROJECT_ID>
Target log_type: <LOG_TYPE_LABEL>
Start timestamp (RFC 3339 UTC): 2026-06-01T00:00:00Z
End timestamp (RFC 3339 UTC): 2026-08-31T23:59:59Z
Active parser or extension ID: <ACTIVE_PARSER_NAME_OR_EXTENSION_ID>
Business justification: Retroactive UDM field normalization for active parser update
疑難排解
本節將說明效能期望值,並提供常見記錄重播問題的自助修正方式。
延遲與限制
Google Cloud 支援團隊啟動記錄重播工作後,程序會在後端非同步執行。處理時間取決於指定時間範圍內的記錄總量。這項工作會處理歷來原始記錄,因此新產生的 UDM 記錄會逐步取代該時間範圍的舊 UDM 記錄。在重播工作執行期間,請勿針對相同記錄類型和時間範圍提交重複的支援要求。
錯誤修正
請參閱下表,解決要求或驗證記錄重播工作時的常見問題。
| 問題 | 說明 | 修正 |
|---|---|---|
| 要求遭拒,因為剖析器已停用 | 要求的自訂剖析器或剖析器擴充功能處於「草稿」或「待處理」狀態。 | 在「SIEM 設定」>「剖析器」中,啟用剖析器設定,確認即時記錄檔可正常剖析,然後重新提交支援案件。 |
| 因時間範圍限制而遭拒 | 要求的開始時間戳記早於 180 天前。 | 在客服案件說明中調整開始和結束時間戳記,使其落在支援的 180 天保留期限內。 |
| 搜尋結果中缺少更新後的 UDM 欄位 | 目標時間範圍的 UDM 搜尋結果尚未顯示新的欄位對應。 | 等待非同步後端重播工作處理完完整時間範圍,並在 SIEM 搜尋中驗證查詢語法。 |
驗證和測試
Google Cloud 支援團隊確認記錄重播工作完成後,請在環境中驗證更新後的 UDM 記錄:
- 在 Google SecOps 控制台中,依序前往「調查」>「SIEM 搜尋」。
- 將時間範圍挑選器設為與重播要求中的歷史開始和結束時間戳記相符。
- 針對新對應的
log_typeUDM 欄位執行 UDM 搜尋查詢,確認歷來事件顯示標準化屬性。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。