事前構築済みパーサーを管理する

以下でサポートされています。

このドキュメントでは、Google Security Operations 内でパーサーを管理する方法について説明します。ビルド済みのパーサーの更新の処理方法、パーサー拡張機能の作成方法、パーサー管理へのアクセス制御方法について詳しく説明します。

パーサーとは

Google Security Operations では、パーサーはさまざまなソースからの未加工ログデータを統合データモデル(UDM)形式に変換する一連の指示です。未加工ログを UDM に正規化することは、Google SecOps が元のログ形式に関係なく、取り込まれたすべてのデータに対してセキュリティ イベントを効果的に分析、検索、関連付けることができるため、不可欠です。ログ解析の概要については、ログ解析の概要をご覧ください。

パーサーが必要な理由

パーサーは、Google SecOps でセキュリティ データを活用するために不可欠です。適切な解析を行わないと、未加工のログは構造化されないため、効果的に検索したり、他のセキュリティ イベントと関連付けたり、検出ルールで使用したりすることができません。正規化プロセスでは、未加工のデータが拡充され、主要なフィールドが Google SecOps の分析機能を強化する標準化されたスキーマにマッピングされます。

プラットフォームに表示されるパーサー

Google SecOps プラットフォームの [パーサー] ページには、すでにデータを取り込んでいるログタイプの事前構築済みパーサーのみが表示されます。特定のログタイプのログをまだ取り込んでいない場合、対応する事前構築済みパーサーはプラットフォームに表示されません。

たとえば、UDM(udmevents API を使用して取り込まれたログ、または未加工ログなしで取り込まれたログ)などのログタイプや、特定の Mandiant ログ(CreateEntities API を使用して取り込まれたログ)は、すでに構造化された形式になっているため、関連付けられたパーサーを必要としません。そのため、これらは [パーサー] ページに表示されません。

プラットフォームで事前構築済みのパーサーを表示するには、その特定のログタイプのデータが正常に取り込まれていることを確認します。

このドキュメントでは、パーサー管理の次の重要な側面について説明します。

パーサーのタイプ

パーサーのタイプとその機能について:

パーサーのタイプ 説明
事前構築済み 元のログデータを UDM フィールドに変換するためのマッピングが組み込まれた、Google SecOps によって作成されたパーサー。
事前構築済み拡張 追加のマッピング指示を使用してお客様が作成した事前構築済みパーサー。元の未加工ログから追加データを抽出し、UDM レコードに挿入します。
カスタム 事前構築されておらず、元のログデータを UDM フィールドに変換するためのカスタム データ マッピング指示を含むパーサー。詳細については、カスタム パーサーを構成するをご覧ください。
カスタム拡張 パーサー拡張機能を使用して追加のマッピング指示を行い、元の未加工ログから追加データを抽出し UDM レコードに挿入するカスタム パーサー。

事前構築済みパーサーのアップデートを管理する

Google SecOps は通常、毎月 4 週目に事前構築済みパーサーをアップデートします。これらのアップデートは、まず早期アクセスとテストのために提供されます。今後のパーサーのアップデートが利用可能になると、パーサーのリストでアップデートが [Pending] とマークされます。以前のパーサー バージョンと新しいパーサー バージョンの違いを確認したり、パーサーのアップデートを早期に有効にしてテストしたり、アップデートをスキップしてカスタム パーサーを作成したりできます。

保留中のアップデートを表示するには、次の操作を行います。

  1. Google SecOps インスタンスにログインします。

  2. [設定] > [SIEM 設定] > [パーサー] を選択します。

  3. [フィルタ] をクリックします。

  4. リストから [Prebuilt]、[Active]、[Prebuilt Extended] を選択します。

    有効な(デフォルトの)構築済みパーサーのリストが表示されます。今後行われるパーサーのアップデートは、[Update] 列に [Pending] と表示されます。

  5. [Menu] をクリックし、リストから [View pending update] を選択します。

    [Compare parsers] ページが表示されます。ここで、次の内容を表示できます。

    • 現在のパーサー バージョンと今後のもののコード差異

    • 今後のパーサー バージョンが検出ルールに与える影響を分析する

    • [Change logs] タブの変更ログ

    • サンプリングされた未加工ログに対して生成された UDM イベント

    • パーサーが作成された日時

    • パーサー コードが最後に更新された日時

    パーサーのアップデートを早期に有効にするか、アップデートをスキップしてカスタム パーサーを作成するか、月の第 4 週にアップデートが自動適用されるまで待つことができます。

パーサーのアップデートを早期に有効にする

パーサー管理機能を使用すると、パーサーのアップデートを早期に有効にできます。たとえば、テストする場合などです。

パーサーのアップデートを早期に有効にするには、次の手順を行います。

  1. [Compare parsers] ページで、[Make parser update active] をクリックします。

    [Confirm parser update] ダイアログが表示されます。

  2. [確認] をクリックします。

    パーサーは 20 分後に正規化プロセスで有効になります。

構築済みパーサーのアップデートをスキップする

現在の構築済みパーサーと今後の構築済みパーサーのアップデートをスキップするには、次のようにカスタム パーサーを作成します。

  1. [Compare parsers] ページで、[Skip update] をクリックします。

    [Skip update and create custom parser] ウィンドウが表示されます。

  2. [カスタム パーサーを作成] をクリックします。

  3. [Type of parser to start with] で、現在の [Prebuilt Parser] または [Pending Parser Update] を選択します。

  4. [作成] をクリックします。

    選択したバージョンは、20 分後に正規化プロセスで有効になります。これは、[Parsers] ページのパーサー リストに、[Custom] と [Active] と表示されます。以前の構築済みバージョンは [Prebuilt] と [Inactive] として表示されます。

事前構築されたパーサーの早期アップデートを元に戻す

パーサーのアップデートを早期に有効にした場合は、アップデートが自動的に有効になる月の第 4 週まで、以前のバージョンに戻すことができます。

以前のパーサー バージョンに戻すには、次の手順に沿って操作します。

  1. のアプリケーション メニューから、[設定] > [パーサー] を選択します。

  2. 元に戻すパーサーの [Menu] をクリックします。

  3. [表示] をクリックします。

    [View prebuilt parser] ページが表示されます。

  4. [以前のバージョンに戻す] をクリックします。

    [Revert to previous] ダイアログが表示されます。ダイアログで [パーサーを比較] をクリックすると、現在のバージョンと以前のものとの違いを確認できます。

  5. [Confirm] をクリックして、パーサーを以前のバージョンに戻します。

    20 分後に、パーサーが以前のバージョンに戻ります。

今後のパーサー バージョンの影響を分析する

影響チェックを使用すると、変更を適用する前に、今後のパーサー バージョンが検出ルールに与える可能性のある影響を評価できます。影響を受けるルールについては、リンクをクリックして調査し、必要に応じてルールを更新してください。

単一イベント ルールの場合、分析では、過去 30 日間に検出ルールによって生成された検出がチェックされます。検出に対応するイベントに対して、現在のパーサー バージョンと今後のパーサー バージョンの両方を実行します。このプロセスでは、検出を再生成して不一致を確認します。

マルチイベント ルールの場合、分析ではすべてのイベントではなくイベントのサンプルを使用して、ヒューリスティック分析が実行されます。イベントが一致しない場合、この分析では結果が「潜在的に失敗」とマークされます。

今後のパーサー バージョンが検出ルールに与える影響の分析を実行する手順は次のとおりです。

  1. Google SecOps コンソールで、[設定] > [SIEM 設定] > [パーサー] に移動します。
  2. 特定のログタイプ(事前構築済みパーサー)を選択します。
  3. パーサーの更新オプション([Update to latest version]、[Rollback to last used version]、[Opt-in to a Release Candidate])のいずれかを選択します。
  4. パーサーの [影響] タブに移動し、[ルールへの影響を確認] をクリックします。影響の確認には時間がかかることがあります。
  5. 完了すると、次の内容が表示されます。

    • パーサーのメタデータと、新しいバージョンが影響するルールのリスト。ルールのタイプと、差異を示す UDM フィールドの詳細。
    • システムは、悪影響を受けたルールを次のように分類します。

      • 失敗: 新しいパーサーでは検出が生成されませんでしたが、現在のパーサーでは検出が生成されました。
      • 失敗の可能性あり: ルールロジック内の UDM フィールドが変更されたルール(マルチイベントを含む)。これらのルールをさらに調査する必要があります。

    これらのそれぞれについて、ルールエディタへのリンクをクリックしてルールを調査し、新しいパーサー バージョンで動作するようにルールを編集します。

事前構築済みパーサーのバージョンを管理する

Google SecOps は、ログが正しく解析されるように、事前構築済みのパーサーを提供して維持します。組織のニーズに合わせて、新しいパーサー バージョンを環境に適用する方法を制御できます。

このセクションでは、Google SecOps におけるフル パーサー バージョンの管理ライフサイクルについて説明します。これには、自動更新の有効化と無効化、バージョン間のロジックの比較、新しいバージョンへの手動更新、以前のバージョンへのロールバックが含まれます。

パーサーの自動更新を有効または無効にする

自動更新をオフにすると、自動更新をオンにするか手動で更新するまで、パーサーは現在のバージョンのままになります。自動更新をオフにするには、次の操作を行います。

  1. のアプリケーション メニューから、[設定] > [パーサー] を選択します。

  2. 必要なビルド済みパーサーの [Menu] をクリックします。

  3. [自動更新をオフにする] をクリックします。

自動更新が有効になっている場合、パーサーは新しい安定版がリリースされるたびに更新されます。自動更新を有効にするには、次の操作を行います。

  1. のアプリケーション メニューから、[設定] > [パーサー] を選択します。

  2. 必要なビルド済みパーサーの [Menu] をクリックします。

  3. [自動更新を有効にする] をクリックします。

パーサーのバージョンを手動で更新する

自動更新がオフになっている場合は、パーサーを新しいバージョンに更新するタイミングを選択できます。これにより、変更を適用する前に変更内容を確認できます。

  1. のアプリケーション メニューから、[設定] > [パーサー] を選択します。

  2. 必要なパーサーの メニューをクリックします。

  3. [最新バージョンに更新] を選択します。

    [Compare parsers] ページが表示されます。表示される情報は次のとおりです。

    • 現在のパーサー バージョンと新しいパーサー バージョンのコードの違い。

    • 変更の概要を示す [変更ログ] タブ。

    • サンプリングされた未加工ログの UDM 出力。別のログに対して出力をテストするには、 編集 をクリックして、サンプリングされた未加工ログを編集します。

    • パーサー コードが最後に更新された日時。

  4. [パーサーを更新] をクリックして、最新バージョンに更新します。

パーサーのバージョンをロールバックする

パーサーは、自動更新のステータスに関係なく、最後に使用したバージョンに戻すことができます。パーサー バージョンをロールバックする手順は次のとおりです。

  1. のアプリケーション メニューから、[設定] > [パーサー] を選択します。

  2. 必要なパーサーの メニューをクリックします。

  3. [最後に使用したバージョンにロールバック] を選択します。

    [Compare parsers] ページが表示されます。表示される情報は次のとおりです。

    • 現在のパーサー バージョンと最後に使用されたパーサー バージョンのコードの違い。

    • 変更を表示する [変更ログ] タブ。

    • サンプリングされた未加工ログの UDM 出力。別のログに対して出力をテストするには、 編集 をクリックして、サンプリングされた未加工ログを編集します。

    • パーサー コードが最後に更新された日時。

  4. [ロールバックに進む] をクリックして、最後に使用したバージョンに戻します。

パーサーが最後に使用したバージョンにロールバックされます。たとえば、バージョン 17.0 から 24.0 にアップグレードした場合、ロールバックすると 23.0 ではなく 17.0 に戻ります。

連続してロールバックできるのは 1 回のみです。ロールバックを実行すると、[ロールバック] オプションは使用できなくなります。

以前のパーサー バージョンのサポート ポリシー

バグの修正と機能強化は、最新の安定版のプリビルド パーサーのみに適用されます。自動更新を無効にして古いバージョンのパーサーを使用し続けると、そのバージョンにはパッチやアップデートが適用されません。この以前のバージョンで問題を報告すると、次の安定版リリースで修正が提供されます。この修正を受け取るには、パーサーを手動で最新の安定版にアップグレードする必要があります。

拡張機能を作成する

パーサー拡張機能を使用すると、既存の構築済み(デフォルト)パーサーの機能を柔軟に拡張できます。これらは、事前構築済みパーサーを置き換えるものではありません。代わりに、元の未加工ログから UDM レコードに追加フィールドをシームレスに抽出できます。パーサー拡張機能はカスタム パーサーとは異なります。

パーサー拡張機能を作成するには、パーサー拡張機能を使用するをご覧ください。

パーサー管理へのアクセスを制御する

デフォルトでは、管理者と編集者のロールを持つユーザーは、パーサーのアップデートを管理できます。これらのアップデートを表示、管理できるユーザーを制御する新しい権限を付与できます。

ユーザーとグループの管理、またはロールの割り当ての詳細については、ロールベース アクセス制御ユーザーガイドをご覧ください。

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。