安全云脑_日志查询与分析

安全云脑的安全分析功能支持云服务安全日志数据采集、数据检索、数据消费功能,提供专业级的安全分析能力,实现对云负载、各类应用及数据的安全保护。

其主要功能如下:

数据采集

● 支持扩展至每日PB级数据采集接入能力。

● 预集成云上关键安全日志,降低云化环境安全日志采集复杂性。

● 丰富安全生态产品南向集成,集中安全管理。

数据存储

● 支持扩展至PB级海量数据存储。

● 支持180天安全审计日志存储。

数据分析

● TB级数据秒级检索。

● 支持用户基于安全场景的灵活数据检测规则配置。

● 支持超大流量数据流式关联。

数据收集成功后,您可以在查询分析页面对收集到的日志数据进行实时查询分析。

本章节将介绍如何对日志数据进行查询分析,请根据您的需要选择查询分析方式:

● 输入查询条件进行查询分析

● 使用保留字段进行查询分析

● 操作查询分析结果

输入查询条件进行查询分析

1、登录管理控制台。

2、在页面左上角单击,选择“安全与合规 > 安全云脑”,进入安全云脑管理页面。

3、在左侧导航栏选择“工作空间”,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。

4、在左侧导航栏选择“威胁运营 > 安全分析”,进入安全分析页面。

5、在左侧数据空间导航栏中,单击数据空间名称,展开数据管道列后,再单击管道名称,右侧将显示管道数据的检索页面。

6、在管道数据检索页面,输入查询分析语句。

查询分析语句由查询语句和分析语句构成,格式为查询语句|分析语句。

7、单击“15分钟(相对)”,设置查询时间范围后,单击“确定”。

您可以选择相对时间(15分钟、1小时、24小时),或自定义查询时间。

8、单击“查询/分析”,查看查询分析结果。

使用保留字段进行查询分析

1、设置查询条件。

接入数据默认保留字段详细说明请参见保留字段

● 单击左侧可选字段前的,并单击待筛选或待排查字段名称后的(筛选某字段值)或(排除某字段值),查询框中将按照已筛选或排查的字段进行查询。

● 如果您已展开某时间点的具体日志数据,需要筛选某些字段,可以单击该字段名称前的(筛选某字段值)或(排除某字段值),查询框中将按照已筛选或排查的字段进行查询。

2、默认查询并显示最近15分钟内数据。如果需要查询其他时间段日志数据,则需要设置查询时间,并单击“查询分析”。

操作查询分析结果

安全云脑通过原始日志、日志分布直方图、图表统计形式展示查询分析结果。

● 日志分布直方图

此处将展示查询到的日志在时间上的分布情况,同时,将鼠标放在柱状图上,可查看该数据块代表的时间和日志命中次数。

● 原始日志

在“原始日志”页签将展示当前查询结果。

(1)设置显示日志数据信息:

a.页面中默认展示最近15分钟内的日志数据,如果需要展示其他时间数据,可以在右上角选择展示的时间。

b.如需查看某时间所有字段中的数据,可单击表格中对应时间前方的展开所有数据,默认展示以表格形式展示数据。

如需查看JSON格式数据,可以选择“JSON”页签,页面将展示JSON格式的数据。

c.如需在列表中展示/筛选某些字段信息,可在右侧可选字段中选择需展示的字段,并单击字段名称后的,该字段将显示在右侧日志数据列表中。

d.字段选中后,如需调整显示先后顺序,可在右侧日志数据列表的表头列单击该字段名称后的(向左移一列)、(向右移一列)按钮来进行调整。

e.字段选中后,如需取消,可在右侧日志数据列表的表头列单击该字段名称后的按钮来进行取消,或左侧在“选定字段”单击该字段名称后的按钮来取消显示。

(2)导出日志:在原始日志页签,在页面右上方单击图标,系统将自动下载当前原始日志表格到本地。

● 图表统计

查询语句查询后,在“图表统计”页签可以查看可视化的查询分析结果。

图表统计是安全云脑根据查询分析语句渲染出的结果,提供有表格、线图、柱状图、饼图等多种图表类型,详细信息请参见图表统计概述


安全云脑实用文档

活动规则

活动对象:华为云电销客户及渠道伙伴客户可参与消费满送活动,其他客户参与前请咨询客户经理

活动时间: 2020年8月12日-2020年9月11日

活动期间,华为云用户通过活动页面购买云服务,或使用上云礼包优惠券在华为云官网新购云服务,累计新购实付付费金额达到一定额度,可兑换相应的实物礼品。活动优惠券可在本活动页面中“上云礼包”等方式获取,在华为云官网直接购买(未使用年中云钜惠活动优惠券)或参与其他活动的订单付费金额不计入统计范围内;

  • 安全云脑的数据来源是什么?

  • 安全云脑与其他安全服务之间的关系与区别?

  • 安全云脑支持跨帐号使用吗?

  • 安全云脑如何变更版本规格?

  • 安全云脑可以免费使用吗?

  • 安全云脑与主机安全服务的区别是什么?