ניהול של אבני בניין להעשרת נתונים
במאמר הזה מוסבר איך בלוקים להעשרת נתונים מאפשרים לכם לשלוט בתהליך העשרת הנתונים ברמת פירוט גבוהה. תהליך ההעשרה שמוגדר כברירת מחדל משתמש בנתונים הקשריים ממקורות שונים, מנתח את הנתונים ומחליף את נתוני השדות של Unified Data Model (UDM) בהתאם ללוגיקה פנימית. תהליך ברירת המחדל בדרך כלל פועל כצפוי. עם זאת, במקרים מסוימים, דריסת נתוני השדות של UDM גורמת להתנהגות לא צפויה, כמו הפעלה לא תקינה של כללים במנוע הזיהוי.
הגדרה של בלוקים להעשרת נתונים וצפייה בהם
רק משתמשים ב-Google Security Operations עם הרשאות אדמין ב-Chronicle ועריכה יכולים להגדיר בלוקים של העשרה. כל המשתמשים ב-Google SecOps יכולים לראות את הממשק של בלוקים של העשרה.
ההגדרה הבסיסית של בלוק העשרה דורשת שלושה פרמטרים עוקבים: סוג ההעשרה, סוג יומן היעד ומקור. האפשרויות שזמינות לסוג יומן היעד תלויות בסוג ההעשרה שנבחר, והאפשרויות שזמינות למקור תלויות בסוג יומן היעד שנבחר.
אי אפשר למחוק בלוק העשרה.
אפשר להפעיל, להשבית ולהפעיל מחדש בלוקים של העשרה.
תיבת הדו-שיח בלוקים להעשרת התוכן כוללת את הכרטיסיות בלוקים מופעלים ובלוקים מושבתים. בטבלאות בשני הכרטיסיות מוצגים פרמטרי ההגדרה הבסיסיים של בלוק ההעשרה, התאריך לפי שעון UTC שבו הבלוק הופעל לאחרונה והסיבה (האופציונלית) לחסימה שצוינה על ידי המשתמש. הטבלה בכרטיסייה חסימות מושבתות כוללת את התאריך לפי שעון UTC שבו החסימה הושבתה.
לוגיקה מעודכנת של חסימת זמן להעשרה
שינוי בסטטוס של בלוק העשרה מתעדכן תוך 5 עד 10 דקות.
ההשפעה העיקרית של הפעלה או השבתה של בלוק היא שעת ההתחלה המסונכרנת שלו:
הפעלת חסימה (הסרת העשרה): מערכת Google SecOps מסירה את ההעשרה מכל השדות המשויכים החל מ-00:00:00 UTC של התאריך הנוכחי, והפעולה נמשכת קדימה.
השבתת חסימה (העשרה מחדש): Google SecOps מעשיר מחדש את כל השדות המשויכים החל מ-00:00:00 UTC של התאריך הנוכחי, וממשיך להעשיר את השדות בהמשך.
דוגמה: ביום שלישי, 16 בספטמבר, בשעה 23:59:59 לפי שעון UTC, מפעילים בלוק העשרה. מערכת Google SecOps מסירה את כל השדות המשויכים שהועשרו החל מ-00:00:00 ביום שלישי, 16 בספטמבר (UTC), וממשיכה להטמיע את חסימת ההעשרה גם בהמשך. ביום רביעי, 17 בספטמבר, בשעה 09:00:00 UTC, השבתת את בלוק ההעשרה. מערכת Google SecOps מעשירה מחדש את כל השדות המשויכים החל מיום רביעי, 17 בספטמבר, בשעה 00:00:00 UTC, וממשיכה להעשיר את כל הנתונים הרלוונטיים בהמשך.
יצירה והפעלה של בלוק העשרה
כדי ליצור ולהפעיל בלוק העשרה:
- עוברים אל הגדרות > Enrichment Blocks (בלוקים להעשרת נתונים).
קובעים את ההגדרות הבאות:
ברשימה סוג ההעשרה בוחרים באחת מהאפשרויות הבאות:
- כל הסוגים. ההגדרה חלה על כל הפריטים ברשימה, שמתמלאת על סמך סוגי הנתונים והיומנים ש-Google SecOps קולט.
- נכס. אם האפשרות הזו לא מופיעה בבלוק ההעשרה, היא מבצעת את הפעולות הבאות:
- שולף שדות כמו
hostname,asset_id,mac,ip(אםasset_idריק). - מעשיר שדות שכוללים כל דבר מתחת ל-
Asset(לדוגמה,hostname,asset_id,macאוip) מ-Noun. - משתמש במקורות להעשרת נתונים, כמו
DHCPו-Asset Context(לדוגמה,Tanium AssetאוCrowdStrike).
- שולף שדות כמו
- GeoIP. אם האפשרות הזו לא מופיעה בבלוק ההעשרה, היא מבצעת את הפעולות הבאות:
- מחולץ שדות, כמו
ipאם הוא ציבורי או ניתן לניתוב. - העשרה של שדות שכוללים את
artifact.ip, artifact.location, artifact.network, location. - משתמש במקורות להעשרה משירות Google GeoIP.
- מחולץ שדות, כמו
- Google Threat Intel. אם האפשרות הזו לא מופיעה בבלוק ההעשרה, היא מבצעת את הפעולות הבאות:
- מחלץ שדות רלוונטיים.
- מעשיר את השדות
Fileאוprocess.file. - משתמש במקורות להעשרת נתונים ממטא-נתונים של קבצים ב-VirusTotal.
- תהליך. אם האפשרות הזו לא מופיעה בבלוק ההעשרה, היא מבצעת את הפעולות הבאות:
- מחולץ שדות, כמו
process.product_specific_process_id. - העשרה של שדות, כולל כל מה שמופיע בקטע
Process. - משתמש במקורות להעשרת נתונים, כמו יומני EDR (לדוגמה, מ-CrowdStrike או מ-SentinelOne).
- מחולץ שדות, כמו
- משתמש. אם האפשרות הזו לא מופיעה בבלוק ההעשרה, היא מבצעת את הפעולות הבאות:
- הפונקציה מחלצת שדות, כמו
user.email_addresses,user.userid,user.windows_sid,user.employee_id,user.product_object_id. - מעשיר שדות שכוללים כל דבר מתחת ל-
User. - משתמש במקורות להעשרת נתונים, כמו יומני הקשר של המשתמש (לדוגמה, מ-Workday או מ-Windows AD).
- הפונקציה מחלצת שדות, כמו
מהרשימה סוג יומן היעד בוחרים את האפשרות הנדרשת, בהתאם לסוג ההעשרה שנבחר. אפשרויות לדוגמה כוללות All Types, Windows_Sysmon, CB_EDR ו-BRO_JSON.
ברשימה מקור, בוחרים את האפשרות הרצויה. האפשרויות הזמינות תלויות בסוג יומן היעד שנבחר. אפשרויות לדוגמה כוללות All Types, INFOBLOX_DHCP, WINDOWS_AD ו-VIRUSTOTAL_FILE_METADATA.
לוחצים על הפעלת חסימה כדי לפתוח את תיבת הדו-שיח הפעלת חסימה ולהציג את ההגדרה מהשלבים הקודמים.
אופציונלי: בשדה הסיבה לחסימה, מזינים את הסיבה לחסימת ההעשרה.
אחרי שבודקים את המידע, לוחצים על הפעלת החסימה. בטבלה Enabled Blocks מוצגת שורה עבור בלוק ההעשרה המופעל.
אחרי כ-5 עד 10 דקות, Google SecOps מטמיע את בלוק ההעשרה (כלומר, מבטל את ההעשרה של כל השדות המועשרים המשויכים) החל מהשעה 00:00:00 בתאריך הנוכחי לפי שעון UTC ואילך. אחרי הזמן הזה, מומלץ לוודא שהתוצאות הן כצפוי.
השבתה של בלוק העשרה
כדי להשבית בלוק העשרה:
- עוברים אל הגדרות > Enrichment Blocks (בלוקים להעשרת נתונים).
- בכרטיסייה Enabled Blocks (בלוקים מופעלים), מוצאים את בלוק ההעשרה, לוחצים על More (עוד) באותה שורה ובוחרים באפשרות Disable Block (השבתת הבלוק). תיפתח תיבת דו-שיח לאישור.
בודקים את המידע ולוחצים על השבתת החסימה. בטבלה Disabled Blocks מוצגת שורה של בלוק ההעשרה שהושבת, והשורה התואמת מוסרת מהטבלה Enabled Blocks.
אחרי כ-5 עד 10 דקות, Google SecOps מעשיר מחדש את כל השדות המשויכים החל מהשעה 00:00:00 בתאריך הנוכחי (UTC) ואילך. אחרי הזמן הזה, מומלץ לוודא שהתוצאות הן כצפוי.
הפעלה מחדש של בלוק העשרה
כדי להפעיל מחדש בלוק העשרה:
- עוברים אל הגדרות > Enrichment Blocks (בלוקים להעשרת נתונים).
- בכרטיסייה Disabled Blocks (בלוקים מושבתים), מוצאים את בלוק ההעשרה, לוחצים על More (עוד) באותה שורה ובוחרים באפשרות Enable Block (הפעלת הבלוק). תיפתח תיבת דו-שיח לאישור.
בודקים את המידע ולוחצים על הפעלת החסימה. בטבלה Enabled Blocks מוצגת שורה של בלוק ההעשרה שהופעל מחדש, והשורה התואמת מוסרת מהטבלה Disabled Blocks.
אחרי כ-5 עד 10 דקות, Google SecOps מטמיע את בלוק ההעשרה (כלומר, מבטל את ההעשרה של כל השדות המועשרים המשויכים) החל מהשעה 00:00:00 בתאריך הנוכחי לפי שעון UTC ואילך. אחרי הזמן הזה, מומלץ לוודא שהתוצאות הן כצפוי.
דוגמה לתהליך עבודה של בלוק העשרה
בתהליך העבודה הזה נדגים איך להשתמש בבלוק העשרה כדי לפתור בעיה שבה הפעלה של כלל מסוים לא בוצעה בצורה תקינה בגלל החלפה של נתונים לא רצויים:
- אימות הכלל: קיבלתם התראה וקבעתם שהיא הופעלה שלא בצדק. אתם מאשרים שהלוגיקה של הכלל נכונה – הכלל לא מתאים להחרגה.
- זיהוי מקור היומן: בודקים את ההתראה ומבינים שתנאי הטריגר התקיימו ביומן של CrowdStrike.
בדיקת מקור ההעשרה: משתמשים בכלי לבדיקת אירועים כדי לזהות איזה מקור חיצוני שינה את השדה הקריטי. בשלבים הבאים נסביר איך לפתוח את הכלי Event Viewer (אבל יש גם דרכים אחרות):
- במסוף Google SecOps, עוברים אל Detections (זיהויים) > Alerts & IOCs (התראות ואינדיקטורים של פריצות).
- בוחרים את הזיהוי של ההפעלה הלא תקינה ומבצעים פירוט יתר עד לרמת האירוע.
- לוחצים על חותמת הזמן של האירוע כדי לפתוח את Event Viewer. הכרטיסייה שדות אירועים מוצגת כברירת מחדל. כל שדה מועשר מזוהה באמצעות E, והרחבת הצומת מציגה את מקורות ההעשרה.
- בכרטיסייה Event Fields (שדות אירוע), מרחיבים את הצומת של השדה המועשר הבעייתי כדי לזהות את המקור. הבנתם שהשדה שהפעיל את ההתראה עבר העשרה על ידי Okta.
יצירה והפעלה של בלוק העשרה: יצירה והפעלה של בלוק העשרה שמשבית את נתוני
Userמ-Okta כמקור להעשרה ביומני CrowdStrike.אימות הפתרון: אחרי שממתינים 5-10 דקות עד שהבלוק של העשרת הנתונים ייכנס לתוקף, מוודאים שההתראה כבר לא מופעלת שלא בצדק.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.