Com o Google Security Operations, você pode pesquisar até um ano de dados corporativos armazenados na sua conta. Ele também inclui várias ferramentas que
permitem executar várias consultas de pesquisa da UDM e, depois, recuperar e compartilhar os resultados
dessas consultas.
Use a UDM para pesquisar até um ano de dados
É possível fazer uma pesquisa UDM com até um ano de dados. Para ajustar o período da pesquisa da UDM, siga estas etapas:
Acesse Investigação > Pesquisa do SIEM.
Clique no campo do seletor de tempo para abrir a caixa de diálogo.
Na guia Período (a padrão), ajuste o período selecionando uma das opções de Últimos 5 minutos a Último ano.
Use os campos Início e Término para escolher um período mais específico (por exemplo, as duas primeiras semanas de novembro).
Ajuste os horários selecionando valores específicos de início e término, por exemplo, 03:00 e 08:30.
Clique em Aplicar e em Executar pesquisa.
Fazer pesquisas simultâneas e gerenciar consultas de pesquisa
Para fazer pesquisas simultâneas e armazenar resultados, o recurso de histórico de pesquisa precisa estar
ativo. Para garantir que o histórico de pesquisa esteja ativado, siga estas etapas:
Acesse Investigação > Pesquisa do SIEM.
Clique em Histórico. Se a mensagem O histórico de pesquisa está desativado aparecer, siga para a próxima etapa. Se essa mensagem não aparecer, o Histórico de pesquisa já está ativado na sua conta.
Clique em
more_vert
e selecione Ativar o histórico de pesquisa.
Gerenciar consultas de pesquisa
Você pode executar várias pesquisas da UDM, recuperar resultados de pesquisas de consultas anteriores e compartilhar os resultados com outros membros da equipe:
Executar várias pesquisas do UDM: enquanto uma consulta de pesquisa está em andamento, é possível executar outras pesquisas no editor de consultas. O Google SecOps continua executando suas pesquisas anteriores e as novas em paralelo.
Ver resultados da consulta: role o histórico de consultas e selecione os resultados da pesquisa em até 24 horas após a execução de uma consulta. Clique em Histórico e selecione uma das suas consultas na lista.
As consultas em andamento são mostradas com um ícone de status circular. As consultas concluídas são mostradas com um ícone de marca de seleção verde e um contador que indica o número de eventos retornados pela consulta. Clique em uma consulta concluída para mostrar os resultados. Esses resultados são armazenados em cache e incluem apenas os
dados disponíveis durante a execução da consulta. No entanto, é possível clicar em
em cache
Executar novamente para executar a consulta com os dados mais recentes. Essa nova execução é adicionada ao histórico de pesquisa, e os resultados ficam disponíveis quando a consulta é concluída.
Compartilhar resultados da consulta: copie o URL dos resultados da consulta para compartilhar com outros usuários.
Quando os resultados da pesquisa são armazenados, os escopos RBAC do usuário que executou a pesquisa também são armazenados. Quando esses resultados são visualizados por outro usuário, o escopo de RBAC do leitor é comparado aos escopos armazenados. Se os escopos do leitor forem mais restritivos, um erro será exibido e ele não poderá ver os resultados.
Os resultados da pesquisa armazenada expiram 24 horas após a execução de uma consulta. No entanto, sua consulta de pesquisa ainda está disponível no painel Histórico. Você pode executar as pesquisas novamente, e os resultados ficam disponíveis por até 24 horas após a execução da consulta.
[[["Fácil de entender","easyToUnderstand","thumb-up"],["Meu problema foi resolvido","solvedMyProblem","thumb-up"],["Outro","otherUp","thumb-up"]],[["Difícil de entender","hardToUnderstand","thumb-down"],["Informações incorretas ou exemplo de código","incorrectInformationOrSampleCode","thumb-down"],["Não contém as informações/amostras de que eu preciso","missingTheInformationSamplesINeed","thumb-down"],["Problema na tradução","translationIssue","thumb-down"],["Outro","otherDown","thumb-down"]],["Última atualização 2025-08-21 UTC."],[[["\u003cp\u003eGoogle Security Operations allows searching up to one year of enterprise data using UDM.\u003c/p\u003e\n"],["\u003cp\u003eUsers can adjust the time range for UDM searches, from "Last 5 minutes" up to "Last year," and select a specific date and time range.\u003c/p\u003e\n"],["\u003cp\u003eThe platform supports running multiple UDM searches concurrently, with each query being processed in parallel.\u003c/p\u003e\n"],["\u003cp\u003eQuery results are stored and can be retrieved from the history within 24 hours of running them, with the option to rerun queries against the latest data.\u003c/p\u003e\n"],["\u003cp\u003eUsers can share query results by copying the URL, though access is subject to RBAC scope restrictions, ensuring data security.\u003c/p\u003e\n"]]],[],null,["# Use UDM Search time range and manage queries\n============================================\n\nSupported in: \nGoogle secops [SIEM](/chronicle/docs/secops/google-secops-siem-toc)\n| **Note:** This feature is covered by [Pre-GA Offerings Terms](https://chronicle.security/legal/service-terms/) of the Google Security Operations Service Specific Terms. Pre-GA features might have limited support, and changes to pre-GA features might not be compatible with other pre-GA versions. For more information, see the [Google SecOps Technical Support Service guidelines](https://chronicle.security/legal/technical-support-services-guidelines/) and the [Google SecOps Service Specific Terms](https://chronicle.security/legal/service-terms/).\n\n\u003cbr /\u003e\n\n| **Note:** This feature is not available to all customers in all regions.\n\n\u003cbr /\u003e\n\nGoogle Security Operations gives you the ability to search through up to a year of the\nenterprise data stored in your account. It also includes a number of tools that\nlet you run multiple UDM search queries and later retrieve and share the results\nof those queries.\n\nUse UDM to search up to a year of data\n--------------------------------------\n\nYou can conduct a UDM search on up to one year of your UDM data. To adjust the\ntime period for your UDM search, complete the following steps:\n\n1. Go to **Investigation \\\u003e SIEM Search**.\n2. Click the time selector field to open the time selector dialog.\n3. From the **Range** tab (the default tab), adjust the time range by selecting any of the options from **Last 5 minutes** to **Last year**.\n4. Use the **Start** and **End** fields to choose a more specific date range (for example, the first two weeks in November).\n5. Adjust the times by selecting specific start and end values, for example, 03:00 and 08:30.\n6. Click **Apply** and then click **Run Search**.\n\nRun concurrent searches and manage search queries\n-------------------------------------------------\n\nConcurrent searches and stored results require the search history feature to be\nactive. To ensure that search history is on, complete the following steps:\n\n1. Go to **Investigation \\\u003e SIEM Search**.\n\n2. Click **History** . If the **Search History Is Disabled** message is\n displayed, proceed to the next step. If you don't see this message, then\n **Search History** is already enabled for your account.\n\n3. Click more_vert and select **Opt into search history**.\n\n### Manage search queries\n\nYou can run multiple UDM searches, retrieve previous query search results, and\nshare your query results with other members of your team:\n\n- **Run multiple UDM searches**: While a search query is in progress, you can\n run additional searches in the query editor. Google SecOps continues\n running your previous searches and runs the new searches in parallel.\n\n- **View query results** : Scroll through the query history and select search\n results within 24 hours of running a query. Click **History** and select one\n of your queries from the list.\n\n In-progress queries are displayed with a circular status icon. Completed\n queries are displayed with a green check mark icon, along with a counter\n indicating the number of events returned by the query. Click a completed\n query to display the results. These results are cached and only include the\n data available at query run time. However, you can click cached **Rerun** to run the query against the latest data. This new run is\n added to the search history and the results are made available when the\n query completes.\n- **Share query results**: Copy the URL of the query results to share them\n with other users.\n\n When search results are stored, the RBAC scopes of the user who ran the\n search are stored with them. When these results are viewed by another user,\n the viewer's RBAC scope is compared to the stored scopes. If the viewer's\n scopes are more restrictive, an error is displayed and they won't be able to\n view the results.\n\n Stored search results expire 24 hours after a query is run. However, your\n search query is still available in the **History** pane. You can rerun your\n searches and the results are made available for up to 24 hours after the\n query run time.\n\n**Need more help?** [Get answers from Community members and Google SecOps professionals.](https://security.googlecloudcommunity.com/google-security-operations-2)"]]