Gérer les analyseurs prédéfinis
Ce document explique comment gérer les analyseurs dans Google Security Operations. Il explique comment gérer les mises à jour des analyseurs prédéfinis, créer des extensions d'analyseur et contrôler l'accès à la gestion des analyseurs.
Que sont les analyseurs ?
Dans Google Security Operations, un analyseur est un ensemble d'instructions qui transforme les données de journal brutes provenant de différentes sources au format UDM (Unified Data Model). La normalisation des journaux bruts au format UDM est essentielle, car elle permet à Google SecOps d'analyser, de rechercher et de corréler efficacement les événements de sécurité dans toutes les données ingérées, quel que soit le format de journal d'origine. Pour obtenir une vue d'ensemble de l'analyse des journaux, consultez la page Présentation de l'analyse des journaux.
Pourquoi les analyseurs sont-ils nécessaires ?
Les analyseurs sont essentiels pour rendre vos données de sécurité utilisables dans Google SecOps. Sans une analyse appropriée, les journaux bruts restent non structurés et ne peuvent pas être recherchés efficacement, corrélés avec d'autres événements de sécurité ni utilisés par les règles de détection. Le processus de normalisation enrichit les données brutes en mappant les champs clés dans un schéma standardisé qui alimente les capacités d'analyse de Google SecOps.
Quels analyseurs apparaissent sur la plate-forme ?
La page Analyseurs de la plate-forme Google SecOps n'affiche que les analyseurs prédéfinis pour les types de journaux pour lesquels vous avez déjà ingéré des données. Si vous n'avez pas encore ingéré de journaux pour un type de journal spécifique, l'analyseur prédéfini correspondant n'apparaît pas sur la plate-forme.
Par exemple, les types de journaux tels que UDM (ingérés à l'aide de l'API udmevents ou sans journaux bruts) et certains journaux Mandiant (ingérés à l'aide de l'API CreateEntities) ne nécessitent pas d'analyseurs associés, car ils sont déjà dans un format structuré. Par conséquent, ils ne seront pas listés sur la page Analyseurs.
Pour afficher un analyseur prédéfini sur la plate-forme, assurez-vous d'avoir ingéré des données pour ce type de journal spécifique.
Ce document aborde les aspects clés suivants de la gestion des analyseurs :
- Gérer les mises à jour des analyseurs prédéfinis
- Gérer les versions des analyseurs prédéfinis
- Créer une extension
- Contrôler l'accès à la gestion des analyseurs
Types d'analyseurs
Comprendre les types d'analyseurs et leurs fonctions :
| Type d'analyseur | Description |
|---|---|
| Prédéfini | Analyseurs créés par Google SecOps qui incluent des mappages intégrés pour transformer les données de journal d'origine en champs UDM. |
| Prédéfini étendu | Analyseur prédéfini créé par les clients avec des instructions de mappage supplémentaires pour extraire des données supplémentaires d'un journal brut d'origine et les insérer dans l'enregistrement UDM. |
| Personnalisé | Analyseur qui n'est pas prédéfini et qui comporte des instructions de mappage de données personnalisées pour transformer les données de journal d'origine en champs UDM. Pour en savoir plus, consultez Configurer des analyseurs personnalisés. |
| Personnalisé étendu | Analyseur personnalisé avec des instructions de mappage supplémentaires qui utilise une extension d'analyseur pour extraire des données supplémentaires d'un journal brut d'origine et les insérer dans l'enregistrement UDM. |
Gérer les mises à jour des analyseurs prédéfinis
Google SecOps met généralement à jour ses analyseurs prédéfinis au cours de la quatrième semaine de chaque mois. Ces mises à jour sont d'abord mises à la disposition des clients pour un accès anticipé et des tests. Lorsque des mises à jour d'analyseur sont disponibles, elles sont marquées comme En attente dans la liste des analyseurs. Vous pouvez examiner la différence entre les versions d'analyseur antérieures et plus récentes, activer la mise à jour de l'analyseur plus tôt pour la tester, ou ignorer la mise à jour et créer un analyseur personnalisé.
Pour afficher la mise à jour en attente, procédez comme suit :
Connectez-vous à votre instance Google SecOps.
Sélectionnez Paramètres > Paramètres SIEM > Analyseurs.
Cliquez sur Filtrer.
Sélectionnez Prédéfini, Actif et Prédéfini étendu dans la liste.
Une liste des analyseurs prédéfinis actifs (par défaut) s'affiche. Les prochaines mises à jour de l'analyseur sont marquées comme En attente dans la colonne Mise à jour.
Cliquez sur Menu , puis sélectionnez Afficher la mise à jour en attente dans la liste.
La page Comparer les analyseurs s'affiche. Vous pouvez y afficher les éléments suivants :
La différence de code entre la version actuelle et la version à venir de l'analyseur
L'impact de la version à venir de l'analyseur sur vos règles de détection
Les journaux des modifications dans l'onglet Journaux des modifications
L'événement UDM généré pour le journal brut échantillonné
La date et l'heure de création de l'analyseur
La date et l'heure de la dernière mise à jour du code de l'analyseur
Vous pouvez activer la mise à jour de l'analyseur plus tôt, ignorer la mise à jour et créer un analyseur personnalisé, ou attendre que la mise à jour soit appliquée automatiquement au cours de la quatrième semaine du mois.
Activer la mise à jour de l'analyseur plus tôt
La fonctionnalité de gestion des analyseurs vous permet d'activer la mise à jour de l'analyseur plus tôt. Par exemple, si vous souhaitez la tester.
Pour activer la mise à jour de l'analyseur plus tôt, procédez comme suit :
Sur la page Comparer les analyseurs, cliquez sur Activer la mise à jour de l'analyseur.
La boîte de dialogue Confirmer la mise à jour de l'analyseur s'affiche.
Cliquez sur Confirmer.
L'analyseur est activé pour le processus de normalisation après 20 minutes.
Ignorer les mises à jour des analyseurs prédéfinis
Pour ignorer les mises à jour actuelles et futures des analyseurs prédéfinis, créez un analyseur personnalisé comme suit :
Sur la page Comparer les analyseurs, cliquez sur Ignorer la mise à jour.
La fenêtre Ignorer la mise à jour et créer un analyseur personnalisé s'affiche.
Cliquez sur Créer un analyseur personnalisé.
Pour le Type d'analyseur à utiliser pour commencer, sélectionnez l' Analyseur prédéfini actuel ou la Mise à jour de l'analyseur en attente.
Cliquez sur Créer.
La version sélectionnée est activée pour le processus de normalisation après 20 minutes. Elle apparaît comme Personnalisé et Actif dans la liste des analyseurs de la page Analyseurs. La version prédéfinie antérieure apparaît comme Prédéfini et Inactif.
Annuler une mise à jour anticipée de l'analyseur prédéfini
Si vous avez activé la mise à jour de l'analyseur plus tôt, vous pouvez toujours revenir à la version précédente jusqu'à la quatrième semaine du mois, lorsque la mise à jour est automatiquement activée.
Pour revenir à la version précédente de l'analyseur, procédez comme suit :
Dans le menu Application des applications, sélectionnez Paramètres > Analyseurs.
Cliquez sur Menu en regard de l'analyseur que vous souhaitez rétablir.
Cliquez sur Afficher.
La page Afficher l'analyseur prédéfini s'affiche.
Cliquez sur Revenir à la version précédente.
La boîte de dialogue Revenir à la version précédente s'affiche. Vous pouvez cliquer sur Comparer les analyseurs dans la boîte de dialogue pour voir la différence entre les versions actuelle et précédente.
Cliquez sur Confirmer pour rétablir la version précédente de l'analyseur.
La version précédente de l'analyseur est rétablie après 20 minutes.
Analyser l'impact de la version à venir de l'analyseur
La vérification de l'impact vous permet d'évaluer l'impact potentiel de la version à venir de l'analyseur sur vos règles de détection avant d'appliquer les modifications. Pour toutes les règles affectées négativement, vous pouvez suivre les liens pour examiner et mettre à jour vos règles en conséquence.
Pour les règles à événement unique, l'analyse vérifie les détections générées par vos règles de détection au cours des 30 derniers jours. Elle exécute les versions actuelle et à venir de l'analyseur sur les événements correspondant à ces détections. Ce processus régénère les détections pour vérifier les différences.
Pour les règles à événements multiples, l'analyse utilise un échantillon de vos événements plutôt que tous les événements pour effectuer une analyse heuristique. Si les événements ne correspondent pas, cette analyse marque le résultat comme Échec potentiel.
Pour exécuter une analyse de l'impact de la version à venir de l'analyseur sur vos règles de détection, procédez comme suit :
- Dans la console Google SecOps, accédez à Paramètres > Paramètres SIEM > Analyseurs.
- Sélectionnez un Type de journal spécifique (analyseur prédéfini).
- Sélectionnez l'une des options de mise à jour de l'analyseur : Installer la dernière version, Revenir à la dernière version utilisée ou Activer une version candidate.
- Accédez à l'onglet Impact de l'analyseur, puis cliquez sur Vérifier l'impact sur les règles. La vérification de l'impact peut prendre un certain temps.
Une fois l'opération terminée, le système affiche les éléments suivants :
- Les métadonnées de l'analyseur et une liste des règles affectées par la nouvelle version, détaillant le type de règle et les champs UDM présentant des différences.
Le système catégorise les règles affectées négativement comme suit :
- Échec : le nouvel analyseur n'a pas déclenché de détection, mais l'analyseur actuel l'a fait.
- Échec potentiel : règles (y compris à événements multiples) dans lesquelles les champs UDM de la logique de règle ont été modifiés. Vous devez examiner ces règles plus en détail.
Pour chacun de ces éléments, suivez le lien vers l'éditeur de règles pour examiner et modifier la règle afin qu'elle fonctionne avec la nouvelle version de l'analyseur.
Gérer les versions des analyseurs prédéfinis
Google SecOps fournit et gère des analyseurs prédéfinis pour s'assurer que vos journaux sont analysés correctement. Vous pouvez contrôler la manière dont les nouvelles versions de l'analyseur sont appliquées dans votre environnement pour répondre aux besoins de votre organisation.
Cette section décrit le cycle de vie complet de la gestion des versions d'analyseur dans Google SecOps. Cela inclut l'activation et la désactivation des mises à jour automatiques, la comparaison de la logique entre les versions, la mise à jour manuelle vers de nouvelles versions et le rétablissement des versions précédentes.
Activer et désactiver les mises à jour automatiques de l'analyseur
Si vous désactivez les mises à jour automatiques, l'analyseur reste sur sa version actuelle jusqu'à ce que vous activiez les mises à jour automatiques ou que vous le mettiez à jour manuellement. Pour désactiver les mises à jour automatiques, procédez comme suit :
Dans le menu Application des applications, sélectionnez Paramètres > Analyseurs.
Cliquez sur Menu pour l'analyseur prédéfini requis.
Cliquez sur Désactiver les mises à jour automatiques.
Lorsque les mises à jour automatiques sont activées, l'analyseur est mis à jour à chaque nouvelle version stable. Pour activer les mises à jour automatiques, procédez comme suit :
Dans le menu Application des applications, sélectionnez Paramètres > Analyseurs.
Cliquez sur Menu pour l'analyseur prédéfini requis.
Cliquez sur Activer les mises à jour automatiques.
Mettre à jour manuellement une version d'analyseur
Si les mises à jour automatiques sont désactivées, vous pouvez choisir quand mettre à jour un analyseur vers une nouvelle version. Cela vous permet d'examiner les modifications avant de les appliquer.
Dans le menu Application des applications, sélectionnez Paramètres > Analyseurs.
Cliquez sur Menu pour l'analyseur requis.
Sélectionnez Installer la dernière version.
La page Comparer les analyseurs s'affiche. Vous pouvez afficher les éléments suivants :
La différence de code entre la version actuelle et la nouvelle version de l'analyseur.
L'onglet Journal des modifications, qui récapitule les modifications.
La sortie UDM pour le journal brut échantillonné. Pour tester la sortie par rapport à un autre journal, cliquez sur Modifier pour modifier le journal brut échantillonné.
La date et l'heure de la dernière mise à jour du code de l'analyseur.
Cliquez sur Mettre à jour l'analyseur pour le mettre à jour vers la dernière version.
Rétablir une version d'analyseur
Vous pouvez rétablir la dernière version utilisée d'un analyseur, quel que soit son état de mise à jour automatique. Pour rétablir une version d'analyseur, procédez comme suit :
Dans le menu Application des applications, sélectionnez Paramètres > Analyseurs.
Cliquez sur Menu pour l'analyseur requis.
Sélectionnez Revenir à la dernière version utilisée.
La page Comparer les analyseurs s'affiche. Vous pouvez afficher les éléments suivants :
La différence de code entre la version actuelle et la dernière version utilisée de l'analyseur.
L'onglet Journal des modifications, qui affiche les modifications.
La sortie UDM pour le journal brut échantillonné. Pour tester la sortie par rapport à un autre journal, cliquez sur Modifier pour modifier le journal brut échantillonné.
La date et l'heure de la dernière mise à jour du code de l'analyseur.
Cliquez sur Procéder au rétablissement pour revenir à la dernière version utilisée.
L'analyseur revient à la dernière version que vous avez utilisée. Par exemple, si vous êtes passé de la version 17.0 à la version 24.0, le rétablissement vous ramènera à la version 17.0, et non à la version 23.0.
Vous ne pouvez effectuer qu'un seul rétablissement consécutif. Une fois le rétablissement effectué, l'option Rétablir n'est plus disponible.
Règles de compatibilité pour les versions d'analyseur précédentes
Seule la dernière version stable d'un analyseur prédéfini reçoit des corrections de bugs et des améliorations. Si vous désactivez les mises à jour automatiques et que vous restez sur une version d'analyseur antérieure, cette version ne reçoit pas de correctifs ni de mises à jour. Si vous signalez des problèmes avec cette version antérieure, le correctif sera inclus dans la prochaine version stable. Vous devez mettre à niveau manuellement votre analyseur vers la dernière version stable pour recevoir le correctif.
Créer une extension
Les extensions d'analyseur offrent un moyen flexible d'étendre les fonctionnalités des analyseurs prédéfinis (par défaut) existants. Elles ne remplacent pas les analyseurs prédéfinis. Au lieu de cela, elles permettent l'extraction transparente de champs supplémentaires du journal brut d'origine dans l'enregistrement UDM. Une extension d'analyseur est différente d'un analyseur personnalisé.
Pour créer une extension d'analyseur, consultez Utiliser des extensions d'analyseur.
Contrôler l'accès à la gestion des analyseurs
Par défaut, les utilisateurs disposant des rôles Administrateur et Éditeur peuvent gérer les mises à jour des analyseurs. De nouvelles autorisations peuvent être accordées pour contrôler qui peut afficher et gérer ces mises à jour.
Pour en savoir plus sur la gestion des utilisateurs et des groupes, ou sur l'attribution de rôles, consultez le guide de l'utilisateur sur le contrôle des accès basé sur les rôles.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels de Google SecOps.