Gerenciar analisadores sintáticos pré-criados
Este documento fornece orientações sobre como gerenciar analisadores no Google Security Operations. Ele detalha como lidar com atualizações de analisadores pré-criados, criar extensões de analisador e controlar o acesso ao gerenciamento de analisadores.
O que são analisadores?
No Google Security Operations, um analisador é um conjunto de instruções que transforma dados de registro brutos de várias fontes no formato do modelo de dados unificado (UDM). A normalização de registros brutos em UDM é essencial porque permite que o Google SecOps analise, pesquise e correlacione eventos de segurança de maneira eficaz em todos os dados ingeridos, independente do formato original do registro. Para uma visão geral da análise de registros, consulte Visão geral da análise de registros.
Por que os analisadores são necessários?
Os analisadores são cruciais para tornar seus dados de segurança utilizáveis no Google SecOps. Sem a análise adequada, os registros brutos permanecem não estruturados e não podem ser pesquisados, correlacionados com outros eventos de segurança ou usados por regras de detecção. O processo de normalização enriquece os dados brutos, mapeando campos-chave em um esquema padronizado que impulsiona os recursos analíticos do Google SecOps.
Quais analisadores aparecem na plataforma?
A página Analisadores na plataforma do Google SecOps mostra analisadores pré-criados apenas para os tipos de registros em que você já ingeriu dados. Se você ainda não ingeriu nenhum registro de um tipo específico, o analisador predefinido correspondente não vai aparecer na plataforma.
Por exemplo, tipos de registros como UDM (ingeridos usando a API udmevents ou sem registros brutos) e determinados registros do Mandiant (ingeridos usando a API CreateEntities) não exigem nem têm analisadores associados porque já estão em um formato estruturado. Consequentemente, eles não serão listados na página Analistas.
Para conferir um analisador sintático pré-criado na plataforma, verifique se você ingeriu dados para esse tipo de registro específico.
Este documento aborda os seguintes aspectos principais do gerenciamento de analisadores:
- Gerenciar atualizações de analisadores sintáticos pré-criados
- Gerenciar versões de analisadores pré-criados
- Criar uma extensão
- Controlar o acesso ao gerenciamento de analisadores
Tipos de analisadores
Entender os tipos de analisadores e as funções deles:
| Tipo de analisador | Descrição |
|---|---|
| Pré-criado | Analisadores criados pelo Google SecOps que incluem mapeamentos integrados para transformar dados de registro originais em campos do UDM. |
| Pré-criado estendido | Um analisador pré-criado criado por clientes com instruções de mapeamento adicionais para extrair mais dados de um registro bruto original e inserir no registro do UDM. |
| Personalizado | Um analisador que não é pré-criado e tem instruções de mapeamento de dados personalizadas para transformar dados de registro originais em campos da UDM. Para mais informações, consulte Configurar analisadores personalizados. |
| Estendido personalizado | Um analisador personalizado com instruções de mapeamento adicionais que usa uma extensão de analisador para extrair mais dados de um registro bruto original e inserir no registro do UDM. |
Gerenciar atualizações de analisadores sintáticos pré-criados
O Google SecOps geralmente atualiza os analisadores pré-criados na quarta semana de cada mês. Essas atualizações são disponibilizadas primeiro para clientes em acesso antecipado e teste. Quando as próximas atualizações do analisador estiverem disponíveis, elas serão marcadas como Pendente na lista de analisadores. Você pode examinar a diferença entre as versões mais antigas e mais recentes do analisador, ativar a atualização do analisador antecipadamente para testá-la ou pular a atualização e criar um analisador personalizado.
Para conferir a atualização pendente, faça o seguinte:
Faça login na sua instância do Google SecOps.
Selecione Configurações > Configurações do SIEM > Analizadores.
Clique em Filtrar.
Selecione Pré-criado, Ativo e Pré-criado estendido na lista.
Uma lista de analisadores ativos (padrão) e pré-criados é exibida. As próximas atualizações do analisador são marcadas como Pendente na coluna Atualização.
Clique em Menu e selecione Ver atualização pendente na lista.
A página Comparar analisadores é exibida. Aqui, você pode conferir:
A diferença de código entre a versão atual e a próxima do analisador
Analise o impacto da próxima versão do analisador nas suas regras de detecção
Os registros de mudanças na guia Registros de mudanças
O evento do UDM gerado para o registro bruto amostrado
A data e a hora em que o analisador foi criado
A data e a hora em que o código do analisador foi atualizado pela última vez
Você pode ativar a atualização do analisador antes, pular a atualização e criar um analisador personalizado ou esperar que a atualização seja aplicada automaticamente durante a quarta semana do mês.
Ativar a atualização do analisador com antecedência
Com o recurso de gerenciamento de analisadores, é possível ativar a atualização do analisador antecipadamente. Por exemplo, se você quiser testar.
Para ativar a atualização do analisador antes do tempo, siga estas etapas:
Na página Comparar analisadores, clique em Ativar atualização do analisador.
A caixa de diálogo Confirmar atualização do analisador aparece.
Clique em Confirmar.
O analisador é ativado para o processo de normalização após 20 minutos.
Pular atualizações do analisador pré-criado
Para pular as atualizações atuais e futuras do analisador pré-criado, crie um analisador personalizado da seguinte forma:
Na página Comparar analisadores, clique em Ignorar atualização.
A janela Pular atualização e criar analisador personalizado vai aparecer.
Clique em Criar analisador personalizado.
Em Tipo de analisador para começar, selecione o Analisador pré-criado atual ou a Atualização pendente do analisador.
Clique em Criar.
A versão selecionada é ativada para o processo de normalização após 20 minutos. Ele aparece como Personalizado e Ativo na lista de analisadores da página Analisadores. A versão pré-criada anterior aparece como Pré-criada e Inativa.
Reverter uma atualização antecipada do analisador pré-criado
Se você ativou a atualização do analisador antes do tempo, ainda é possível reverter para a versão anterior até a quarta semana do mês, quando a atualização é ativada automaticamente.
Para voltar à versão anterior do analisador, siga estas etapas:
No menu de aplicativos , selecione Configurações > Analistas.
Clique em Menu ao lado do analisador que você quer reverter.
Clique em Visualizar.
A página Ver analisador sintático pré-criado é exibida.
Clique em Reverter para a versão anterior.
A caixa de diálogo Reverter para anterior aparece. Clique em Comparar analisadores na caixa de diálogo para ver a diferença entre as versões atual e anterior.
Clique em Confirmar para reverter o analisador para a versão anterior.
O analisador é revertido para a versão anterior após 20 minutos.
Analisar o impacto da próxima versão do analisador
Com a verificação de impacto, você avalia o impacto potencial da próxima versão do analisador nas suas regras de detecção antes de aplicar as mudanças. Para as regras afetadas negativamente, siga os links para investigar e atualizar as regras de acordo com a situação.
Para regras de evento único, a análise verifica as detecções geradas pelas suas regras nos últimos 30 dias. Ele executa as versões atual e futura do analisador nos eventos correspondentes a essas detecções. Esse processo regenera as detecções para verificar se há incompatibilidades.
Para regras de vários eventos, a análise usa uma amostra dos seus eventos em vez de todos eles para realizar uma análise heurística. Se os eventos não corresponderem, essa análise vai marcar o resultado como Potencialmente com falha.
Para executar uma análise do impacto da próxima versão do analisador nas suas regras de detecção, faça o seguinte:
- No console do Google SecOps, acesse Configurações > Configurações do SIEM > Analizadores.
- Selecione um Tipo de registro específico (analisador predefinido).
- Selecione uma das opções de atualização do analisador: Atualizar para a versão mais recente, Reverter para a última versão usada ou Ativar uma versão candidata.
- Acesse a guia Impacto do analisador e clique em Verificar impacto nas regras. A verificação de impacto pode levar algum tempo.
Após a conclusão, o sistema vai mostrar o seguinte:
- Metadados do analisador e uma lista de regras afetadas pela nova versão, detalhando o tipo de regra e os campos de UDM que mostram diferenças.
O sistema categoriza as regras afetadas negativamente da seguinte forma:
- Com falha: o novo analisador não gerou uma detecção, mas o analisador atual gerou.
- Potencialmente com falha: regras (incluindo multieventos) em que os campos da UDM na lógica da regra mudaram. Você precisa investigar mais essas regras.
Para cada uma delas, siga o link para o editor de regras e investigue e edite a regra para que ela funcione com a nova versão do analisador.
Gerenciar versões de analisadores sintáticos pré-criados
O Google SecOps fornece e mantém analisadores pré-criados para garantir que seus registros sejam analisados corretamente. Você pode controlar como as novas versões do analisador são aplicadas no seu ambiente para atender às necessidades da organização.
Nesta seção, descrevemos o ciclo de vida completo do gerenciamento de versões do analisador no Google SecOps. Isso inclui ativar e desativar atualizações automáticas, comparar a lógica entre versões, atualizar manualmente para novas versões e reverter para versões anteriores.
Ativar e desativar as atualizações automáticas do analisador
Se você desativar as atualizações automáticas, o analisador vai permanecer na versão atual até que você ative as atualizações automáticas ou faça uma atualização manual. Para desativar as atualizações automáticas, faça o seguinte:
No menu de aplicativos , selecione Configurações > Analistas.
Clique em Menu para o analisador predefinido necessário.
Clique em Desativar atualizações automáticas.
Quando as atualizações automáticas estão ativadas, o analisador é atualizado a cada novo lançamento estável. Para ativar as atualizações automáticas, faça o seguinte:
No menu de aplicativos , selecione Configurações > Analistas.
Clique em Menu para o analisador predefinido necessário.
Clique em Ativar atualizações automáticas.
Atualizar manualmente uma versão do analisador
Se as atualizações automáticas estiverem desativadas, você poderá escolher quando atualizar um analisador para uma nova versão. Assim, você pode revisar as mudanças antes de aplicá-las.
No menu de aplicativos , selecione Configurações > Analistas.
Clique em Menu para o analisador necessário.
Selecione Atualizar para a versão mais recente.
A página Comparar analisadores é exibida. É possível ver:
A diferença de código entre a versão atual e a nova do analisador.
A guia Registro de alterações, que resume as mudanças.
A saída da UDM para o registro bruto amostrado. Para testar a saída com um registro diferente, clique em Editar para editar o registro bruto coletado.
A data e a hora em que o código do analisador foi atualizado pela última vez.
Clique em Atualizar analisador para atualizar para a versão mais recente.
Reverter uma versão do analisador
É possível reverter um analisador para a versão usada por último, independente do status de atualização automática. Para reverter uma versão do analisador, faça o seguinte:
No menu de aplicativos , selecione Configurações > Analistas.
Clique em Menu para o analisador necessário.
Selecione Reverter para a última versão usada.
A página Comparar analisadores é exibida. É possível ver:
A diferença de código entre a versão atual e a última usada do analisador.
A guia Registro de alterações, que mostra as mudanças.
A saída da UDM para o registro bruto amostrado. Para testar a saída com um registro diferente, clique em Editar para editar o registro bruto coletado.
A data e a hora em que o código do analisador foi atualizado pela última vez.
Clique em Continuar para a reversão e volte para a última versão usada.
O analisador reverte para a última versão usada. Por exemplo, se você fez upgrade da versão 17.0 para a 24.0, a reversão vai retornar para a 17.0, não para a 23.0.
Só é possível fazer uma reversão consecutiva. Depois de fazer uma reversão, a opção Reverter não fica mais disponível.
Política de suporte para versões anteriores do analisador
Somente a versão estável mais recente de um analisador predefinido recebe correções de bugs e melhorias. Se você desativar as atualizações automáticas e continuar usando uma versão anterior do analisador, essa versão não vai receber patches nem atualizações. Se você relatar problemas com essa versão anterior, a próxima versão estável vai incluir a correção. Faça upgrade manual do analisador para a versão estável mais recente e receba a correção.
Criar uma extensão
As extensões de analisador oferecem uma maneira flexível de ampliar os recursos dos analisadores pré-criados (padrão) atuais. Eles não substituem os analisadores sintáticos pré-criados. Em vez disso, eles permitem a extração perfeita de outros campos do registro bruto original para o registro da UDM. Uma extensão de analisador é diferente de um analisador personalizado.
Para criar uma extensão de analisador, consulte Usar extensões de analisador.
Controlar o acesso ao gerenciamento de analisadores
Por padrão, os usuários com as funções de Administrador e Editor podem gerenciar atualizações do analisador. Novas permissões podem ser concedidas para controlar quem pode ver e gerenciar essas atualizações.
Para mais informações sobre como gerenciar usuários e grupos ou atribuir papéis, consulte o guia do usuário de controle de acesso baseado em papéis.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.