Visão geral da extração automática
Este documento fornece uma visão geral de como os dados são extraídos automaticamente para melhorar a capacidade de ingerir, processar e analisar dados.
O Google Security Operations usa analisadores pré-criados para extrair e estruturar dados de registro usando o esquema do modelo de dados unificado (UDM). Gerenciar e manter esses analisadores pode ser difícil devido a várias limitações: extração de dados incompleta, número crescente de analisadores para gerenciar e necessidade de atualizações frequentes à medida que os formatos de registro evoluem.
Para resolver esses desafios, use o recurso de extração automática. Esse recurso extrai automaticamente pares de chave-valor de registros formatados em JSON e XML ingeridos no Google SecOps. Ele também é compatível com registros formatados em Syslog que incluem uma mensagem JSON. Esses dados extraídos são armazenados em um campo UDM do tipo mapa chamado extracted. Em seguida, você pode usar esses dados em consultas de pesquisa da UDM, painéis nativos e regras da YARA-L.
Como prática recomendada, as pesquisas de UDM que usam campos extraídos precisam incluir metadata.log_type
na consulta para melhorar o desempenho da consulta de pesquisa.
O benefício da extração automática é a redução da dependência de analisadores, garantindo que os dados permaneçam disponíveis, mesmo quando um analisador não está presente ou não consegue analisar um registro.
Analisar e extrair dados do registro bruto
Análise: o Google SecOps tenta analisar os registros usando um analisador específico para o tipo de registro, se disponível. Se não houver um analisador específico ou se a análise falhar, o Google SecOps usará um analisador geral para extrair informações básicas, como carimbo de data/hora de ingestão, tipo de registro e rótulos de metadados.
Extração de dados: a extração automática não é ativada por padrão. Ative e selecione os campos específicos (pontos de dados) que você quer extrair dos registros.
Enriquecimento de eventos: o Google SecOps combina os dados analisados e os campos formatados de maneira personalizada para criar eventos enriquecidos, fornecendo mais contexto e detalhes.
Transferência de dados downstream: esses eventos enriquecidos são enviados para outros sistemas para análise e processamento adicionais.
- Quando há um analisador:a extração automática padrão não ocorre. É necessário ativar explicitamente os campos específicos necessários, conforme explicado na seção Trabalhar com extratores.
- Quando não há um analisador:a extração automática é iniciada e extrai os primeiros 100 campos.
Trabalhar com extratores
Com os extratores, é possível extrair campos de todas as origens de registros compatíveis e otimizar o gerenciamento de registros. Ao usar extratores, é possível reduzir o tamanho dos eventos, melhorar a eficiência da análise e ter mais controle sobre a extração de dados. Isso é especialmente útil para gerenciar novos tipos de registros ou minimizar o tempo de processamento.
É possível criar extratores usando o menu Configurações do SIEM ou fazendo uma pesquisa de log bruto.
Criar extratores
Acesse o painel Extrair outros campos usando um dos seguintes métodos:
- Clique em Configurações do SIEM > Analizadores e faça o seguinte:
- Na tabela PARSERS que aparece, identifique um analisador (origem do registro) e clique em Menu > Extend Parser > Extract Additional Fields.
- Use a verificação de registros brutos e faça o seguinte:
- Selecione as fontes de registros (analisadores) necessárias no menu Fontes de registros.
- Nos resultados de registros brutos, selecione uma origem do registro para abrir o painel DADOS DO EVENTO.
- No painel DADOS DE EVENTO, clique em Gerenciar analisador > Estender analisador > Extrair outros campos.
- Use a pesquisa do UDM
e faça o seguinte:
- Na guia EVENTOS dos resultados da pesquisa da UDM, selecione uma origem de registro para abrir o painel Visualizador de eventos.
- Na guia Registro bruto, clique em Gerenciar analisador > Estender analisador > Extrair outros campos.
- Clique em Configurações do SIEM > Analizadores e faça o seguinte:
Na guia Selecionar extratores do painel Extrair campos adicionais, selecione os campos de registro brutos necessários. Por padrão, é possível selecionar até 100 campos. Se não houver mais campos disponíveis para extração, uma mensagem de aviso será exibida.
Clique na guia Registro bruto de referência para conferir os dados de registro brutos e visualizar a saída da UDM.
Clique em Salvar.
O extrator recém-criado é rotulado como EXTRACTOR.
Os campos extraídos são mostrados na saída da UDM comoextracted.field{"fieldName"}.
Ver detalhes do extrator
- Acesse a linha do extrator na tabela PARSERS e clique em Menu > Estender analisador > Ver extensão.
- Na página VER ANALISADORES PERSONALIZADOS, clique na guia Extensões e campos extraídos.
Essa guia mostra informações sobre extensões de analisador e campos de extrator. É possível modificar ou remover campos e visualizar a saída do analisador na página VER ANALISADORES PERSONALIZADOS.
Limitações
- Se o tamanho de um evento UDM em lote exceder 8,2 MB, os registros brutos e todos os campos extraídos serão descartados.
- Se um único evento de UDM exceder 500 KB, os campos extraídos serão descartados.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.