buttercupgames error OR fail*
buttercupgames
。OR
來確保兩個關鍵字都被搜索。*
來擴展搜索結果index=main fail | chart count by host
*
)可替代任何其他字符,用於匹配字符串中的字符。index=main fail*
時間範圍選擇器:選擇特定的時間範圍(如過去30天)以提高查詢的針對性。
結果視圖:
host!=www1
以排除特定主機。特徵 | 優點 | 缺點 |
---|---|---|
查詢效率 | 精確的查詢可以快速返回結果 | 廣泛的查詢可能導致性能下降,返回大量不必要的結果 |
靈活性 | 使用SPL可進行複雜查詢,支持多種搜索選項 | 需要學習和熟悉SPL語法 |
時間範圍選擇 | 可以針對特定時間範圍進行查詢,提高查詢的針對性 | 如果未正確設置,可能漏掉重要的事件 |
查詢與 Chronicle Security Operations / Google SecOps 相關的事件
可以搜索的字段包括:
UDM查詢:
metadata.event_type = "USER_LOGIN" AND security_result.action = "BLOCK"
metadata.event_type
指定事件類型,這裡查找用戶登錄事件。
security_result.action
指定安全行動,這裡表示登錄被阻止或失敗。
raw logs原始日誌查詢:
結果視圖:
特徵 | 優點 | 缺點 |
---|---|---|
查詢效率 | UDM搜索針對標準化數據,能快速返回結果 | 原始日誌搜索可能較慢,且需要更多的處理時間 |
靈活性 | 使用YARA-L和UDM格式可進行複雜查詢 | 需要學習和熟悉YARA-L語法及UDM格式 |
數據完整性 | 能夠查詢所有標準化和未標準化的數據 | 可能會漏掉某些未標準化的數據 |
特徵 | Splunk | Google SecOps (Chronicle) |
---|---|---|
查詢語言 | 使用SPL(Search Processing Language)進行查詢 | 使用YARA-L語言和UDM(Unified Data Model)進行查詢 |
查詢效率 | 精確的查詢可快速返回結果;廣泛查詢可能導致性能下降 | UDM搜索針對標準化數據,能快速返回結果;原始日誌搜索較慢 |
靈活性 | 支持多種搜索選項,使用管道和通配符進行複雜查詢 | 使用YARA-L和UDM格式可進行複雜查詢 |
時間範圍選擇 | 可以針對特定時間範圍進行查詢,提高查詢的針對性 | UDM搜索支持針對特定事件類型進行查詢 |
數據完整性 | 依賴於索引的數據,可能漏掉某些未標準化的數據 | 能夠查詢所有標準化和未標準化的數據 |
查詢結果視圖 | 提供時間線和事件查看器,顯示符合查詢的事件 | 提供搜索條件概覽和條形圖時間線顯示事件趨勢 |
排除特定主機 | 可以使用host!=www1 排除特定主機 |
支持快速過濾器,進一步過濾搜索結果 |