Gerar consultas de pesquisa de UDM com o Gemini
Você pode usar o Gemini para gerar consultas de pesquisa de UDM Gemini ou ao usar a pesquisa de UDM.
Para melhores resultados, o Google recomenda usar o painel do Gemini para gerar consultas de pesquisa.
Gerar uma consulta de pesquisa UDM usando o painel Gemini
- Faça login no Google SecOps e abra o painel do Gemini clicando no logotipo do Gemini.
Digite um comando de linguagem natural e pressione Enter. O processo O comando de idioma precisa estar em inglês.
Figura 1: abrir o painel do Gemini e inserir o comando
Analise a consulta de pesquisa do UDM gerada. Se a consulta de pesquisa gerada atender aos seus requisitos, clique em Executar pesquisa.
O Gemini gera um resumo dos resultados e ações sugeridas.
pelo Gemini para continuar a investigação.
Exemplos de comandos de pesquisa e perguntas complementares
Show me all failed logins for the last 3 days
Generate a rule to help detect that behavior in the future
Show me events associated with the principle user izumi.n
Who is this user?
Search for all of the events associated with the IP 198.51.100.121 in the last 3 hours
List all of the domains in the results set
What types of events were returned?
Show me events from my firewall in the last 24 hours
What were the 16 unique hostnames in the results set?
What were the 9 unique IPs associated with the results set?
Gerar uma consulta de pesquisa do UDM usando linguagem natural
Com o recurso de pesquisa de UDM do Google SecOps, é possível inserir uma consulta de linguagem sobre seus dados, e o Gemini pode traduzir isso em uma Consulta de pesquisa de UDM que pode ser executada em eventos de UDM.
Para melhores resultados, o Google recomenda usar o painel do Gemini para gerar consultas de pesquisa.
Para usar uma pesquisa em linguagem natural e criar uma consulta de UDM, conclua o seguintes etapas:
- Faça login no Google SecOps.
- Acesse a Pesquisa SIEM.
Digite uma instrução de pesquisa na barra de consulta de linguagem natural e clique em Generate Query. É necessário usar o inglês para a pesquisa.
Figura 2: insira uma pesquisa em linguagem natural e clique em "Gerar consulta"
Veja a seguir alguns exemplos de instruções que podem gerar uma Pesquisa UDM:
- network connections from 10.5.4.3 to google.com
- failed user logins over the last 3 days
- emails with file attachments sent to john@example.com or jane@example.com
- all Cloud service accounts created yesterday
- outbound network traffic from 10.16.16.16 or 10.17.17.17
- all network connections to facebook.com or tiktok.com
- service accounts created in Google Cloud yesterday
- Windows executables modified between 8 AM and 1 PM on May 1, 2023
- all activity from winword.exe on lab-pc
- scheduled tasks created or modified on exchange01 during the last week
- email messages that contain PDF attachments
- emails sent by or sent from admin@acme.com on September 1
- any files with the hash 44d88612fea8a8f36de82e1278abb02f
- all activity associated with user "sam@acme.com"
- yesterday
- within the last 5 days
- on Jan 1, 2023
Analise a consulta de pesquisa do UDM gerada.
(Opcional) Ajuste o período da pesquisa.
Clique em Executar pesquisa.
Analise os resultados da pesquisa para determinar se o evento está presente. Se necessário, usar filtros de pesquisa para restringir a lista de resultados.
Envie feedback sobre a consulta usando o feedback da Consulta gerada. ícones. Selecione uma destas opções:
- Se a consulta retornar os resultados esperados, clique no ícone "Gostei".
- Se a consulta não retornar os resultados esperados, clique no ícone de polegar para baixo.
- Opcional: inclua mais detalhes no campo Feedback.
- Para enviar uma consulta de pesquisa revisada da UDM que ajude a melhorar os resultados:
- Edite a consulta de pesquisa UDM que foi gerada.
- Clique em Enviar. Se você não reescreveu a consulta, o texto na caixa de diálogo solicita que você edite a consulta.
- Clique em Enviar. A consulta de pesquisa do UDM revisada será eliminada dados sensíveis e usados para melhorar os resultados.
Se a instrução de pesquisa incluir um termo baseado em tempo, o seletor de horário será ajustado automaticamente para corresponder. Por exemplo, isso se aplicaria seguintes pesquisas:
Se a instrução de pesquisa não puder ser interpretada, você verá a seguinte
mensagem:
"Não foi possível gerar uma consulta válida. Tente perguntar de
outra forma."
Excluir uma sessão de chat
Você pode excluir a sessão de conversa ou todas as sessões de chat. O Gemini mantém todos os históricos de conversas dos usuários com privacidade e adere para a IA responsável do Google Cloud práticas recomendadas de autenticação. O histórico do usuário nunca é usado para treinar modelos.
- No painel Gemini, selecione Delete chat no menu no canto superior direito.
- Clique em Excluir chat no canto inferior direito para excluir a conversa atual. sessão.
- (Opcional) Para excluir todas as sessões de chat, selecione Excluir todas as sessões de chat. e clique em Excluir todos os chats.
Gerar feedback
Você pode enviar feedback para as respostas geradas pela IA do Gemini assistência na investigação. Seu feedback ajuda o Google a melhorar o recurso e a saída gerada pelo Gemini.
- No painel Gemini, selecione o ícone de polegar para cima ou para baixo.
- (Opcional) Se você selecionar "Não gostei", poderá adicionar mais feedback sobre por que escolheu essa classificação.
- Clique em Enviar comentários.