Vordefinierte Parser verwalten

Unterstützt in:

In diesem Dokument finden Sie eine Anleitung zum Verwalten von Parsern in Google Security Operations. Es wird beschrieben, wie Sie mit Updates für vordefinierte Parser umgehen, Parsererweiterungen erstellen und den Zugriff auf die Parserverwaltung steuern.

Was sind Parser?

In Google Security Operations ist ein Parser eine Reihe von Anweisungen, mit denen Rohlogdaten aus verschiedenen Quellen in das Format des einheitlichen Datenmodells (Unified Data Model, UDM) umgewandelt werden. Die Normalisierung von Rohlogs in UDM ist unerlässlich, da Google SecOps so Sicherheitsereignisse in allen erfassten Daten effektiv analysieren, suchen und korrelieren kann, unabhängig vom ursprünglichen Logformat. Eine allgemeine Übersicht über das Log-Parsing finden Sie unter Übersicht über das Log-Parsing.

Warum sind Parser erforderlich?

Parser sind entscheidend, damit Ihre Sicherheitsdaten in Google SecOps verwendet werden können. Ohne ordnungsgemäßes Parsing bleiben Rohlogs unstrukturiert und können nicht effektiv durchsucht, mit anderen Sicherheitsereignissen korreliert oder von Erkennungsregeln verwendet werden. Durch die Normalisierung werden die Rohdaten angereichert und Schlüsselfelder werden einem standardisierten Schema zugeordnet, das die Analysefunktionen von Google SecOps unterstützt.

Welche Parser werden auf der Plattform angezeigt?

Auf der Seite Parser in der Google SecOps-Plattform werden nur vordefinierte Parser für die Logtypen angezeigt, für die Sie bereits Daten erfasst haben. Wenn Sie noch keine Logs für einen bestimmten Logtyp erfasst haben, wird der entsprechende vordefinierte Parser nicht auf der Plattform angezeigt.

Für Logtypen wie UDM (erfasst mit der udmevents API oder ohne Rohlogs) und bestimmte Mandiant-Logs (erfasst mit der CreateEntities API) sind beispielsweise keine Parser erforderlich oder zugeordnet, da sie bereits in einem strukturierten Format vorliegen. Daher werden sie nicht auf der Seite Parser aufgeführt.

Damit ein vordefinierter Parser auf der Plattform angezeigt wird, müssen Sie Daten für diesen bestimmten Logtyp erfasst haben.

In diesem Dokument werden die folgenden wichtigen Aspekte der Parserverwaltung behandelt:

Parsertypen

Parsertypen und ihre Funktionen:

Parsertyp Beschreibung
Vordefiniert Parser, die von Google SecOps erstellt wurden und integrierte Zuordnungen enthalten, um ursprüngliche Logdaten in UDM-Felder umzuwandeln.
Vordefiniert (erweitert) Ein vordefinierter Parser, der von Kunden mit zusätzlichen Zuordnungsanweisungen erstellt wurde, um zusätzliche Daten aus einem ursprünglichen Rohlog zu extrahieren und in den UDM-Datensatz einzufügen.
Benutzerdefiniert Ein Parser, der nicht vordefiniert ist und benutzerdefinierte Datenzuordnungsanweisungen enthält, um ursprüngliche Logdaten in UDM-Felder umzuwandeln. Weitere Informationen finden Sie unter Benutzerdefinierte Parser konfigurieren.
Benutzerdefiniert (erweitert) Ein benutzerdefinierter Parser mit zusätzlichen Zuordnungsanweisungen, der eine Parsererweiterung verwendet, um zusätzliche Daten aus einem ursprünglichen Rohlog zu extrahieren und in den UDM-Datensatz einzufügen.

Updates für vordefinierte Parser verwalten

Google SecOps aktualisiert seine vordefinierten Parser in der Regel in der vierten Woche jedes Monats. Diese Updates werden Kunden zuerst für den Vorabzugriff und zum Testen zur Verfügung gestellt. Wenn bevorstehende Parserupdates verfügbar sind, werden sie in der Parserliste als Ausstehendes Update gekennzeichnet. Sie können den Unterschied zwischen den älteren und neueren Parserversionen untersuchen, das Parserupdate vorzeitig aktivieren , um es zu testen, oder das Update überspringen und einen benutzerdefinierten Parser erstellen.

So rufen Sie das ausstehende Update auf:

  1. Melden Sie sich an in Ihrer Google SecOps-Instanz.

  2. Wählen Sie Einstellungen > SIEM-Einstellungen > Parser aus.

  3. Klicken Sie auf Filtern.

  4. Wählen Sie in der Liste Vordefiniert, Aktiv und Vordefiniert (erweitert) aus.

    Eine Liste der aktiven (Standard-) und vordefinierten Parser wird angezeigt. Bevorstehende Parserupdates sind in der Spalte Update als Ausstehend gekennzeichnet.

  5. Klicken Sie auf Menü und wählen Sie Ausstehendes Update ansehen aus der Liste aus.

    Die Seite Parser vergleichen wird angezeigt. Hier können Sie Folgendes sehen:

    • Den Codeunterschied zwischen der aktuellen und der bevorstehenden Parserversion

    • Die Auswirkungen der bevorstehenden Parserversion auf Ihre Erkennungsregeln

    • Die Änderungsprotokolle auf dem Tab Änderungsprotokolle

    • Das generierte UDM-Ereignis für das Beispiel-Rohlog

    • Das Datum und die Uhrzeit, an dem der Parser erstellt wurde

    • Das Datum und die Uhrzeit, an dem der Parsercode zuletzt aktualisiert wurde

    Sie können das Parserupdate vorzeitig aktivieren, das Update überspringen und einen benutzerdefinierten Parser erstellen oder warten, bis das Update in der vierten Woche des Monats automatisch angewendet wird.

Parserupdate vorzeitig aktivieren

Mit der Parserverwaltungsfunktion können Sie das Parserupdate vorzeitig aktivieren. Das ist beispielsweise nützlich, wenn Sie es testen möchten.

So aktivieren Sie das Parserupdate vorzeitig:

  1. Klicken Sie auf der Seite Parser vergleichen auf Parserupdate aktivieren.

    Das Dialogfeld Parserupdate bestätigen wird angezeigt.

  2. Klicken Sie auf Bestätigen.

    Der Parser wird nach 20 Minuten für die Normalisierung aktiviert.

Updates für vordefinierte Parser überspringen

Wenn Sie die aktuellen und zukünftigen Updates für vordefinierte Parser überspringen möchten, erstellen Sie einen benutzerdefinierten Parser:

  1. Klicken Sie auf der Seite Parser vergleichen auf Update überspringen.

    Das Fenster Update überspringen und benutzerdefinierten Parser erstellen wird angezeigt.

  2. Klicken Sie auf Benutzerdefinierten Parser erstellen.

  3. Wählen Sie unter Parser-Typ, mit dem begonnen werden soll entweder den aktuellen Vordefinierten Parser oder das Ausstehende Parserupdate aus.

  4. Klicken Sie auf Erstellen.

    Die ausgewählte Version wird nach 20 Minuten für die Normalisierung aktiviert. Sie wird in der Parserliste auf der Seite Parser als Benutzerdefiniert und Aktiv angezeigt. Die frühere vordefinierte Version wird als Vordefiniert und Inaktiv angezeigt.

Vorzeitiges Update des vordefinierten Parsers zurücksetzen

Wenn Sie das Parserupdate vorzeitig aktiviert haben, können Sie bis zur vierten Woche des Monats zur vorherigen Version zurückkehren. Dann wird das Update automatisch aktiviert.

So wechseln Sie zur vorherigen Parserversion zurück:

  1. Wählen Sie im Anwendungsmenü die Optionen Einstellungen > Parser aus.

  2. Klicken Sie bei dem Parser , den Sie zurücksetzen möchten, auf „Menü.

  3. Klicken Sie auf Ansehen.

    Die Seite Vordefinierten Parser ansehen wird angezeigt.

  4. Klicken Sie auf Zur vorherigen Version zurückkehren.

    Das Dialogfeld Zur vorherigen Version zurückkehren wird angezeigt. Sie können im Dialogfeld auf Parser vergleichen klicken, um den Unterschied zwischen der aktuellen und der vorherigen Version zu sehen.

  5. Klicken Sie auf Bestätigen , um den Parser auf die vorherige Version zurückzusetzen.

    Der Parser wird nach 20 Minuten auf die vorherige Version zurückgesetzt.

Auswirkungen der bevorstehenden Parserversion analysieren

Mit der Auswirkungsprüfung können Sie die potenziellen Auswirkungen der bevorstehenden Parserversion auf Ihre Erkennungsregeln bewerten, bevor Sie die Änderungen anwenden. Für alle negativ betroffenen Regeln können Sie den Links folgen, um die Regeln zu untersuchen und entsprechend zu aktualisieren.

Bei Regeln für einzelne Ereignisse werden bei der Analyse die Erkennungen geprüft, die Ihre Erkennungsregeln in den letzten 30 Tagen generiert haben. Dabei werden sowohl die aktuelle als auch die bevorstehende Parserversion auf die Ereignisse angewendet, die diesen Erkennungen entsprechen. Durch diesen Vorgang werden die Erkennungen neu generiert, um nach Abweichungen zu suchen.

Bei Regeln für mehrere Ereignisse wird bei der Analyse eine Stichprobe Ihrer Ereignisse anstelle aller Ereignisse verwendet, um eine heuristische Analyse durchzuführen. Wenn Ereignisse nicht übereinstimmen, wird das Ergebnis in dieser Analyse als Möglicherweise fehlgeschlagen gekennzeichnet.

So führen Sie eine Analyse der Auswirkungen der bevorstehenden Parserversion auf Ihre Erkennungsregeln aus:

  1. Rufen Sie in der Google SecOps-Konsole Einstellungen > SIEM-Einstellungen > Parser auf.
  2. Wählen Sie einen bestimmten Logtyp (vordefinierter Parser) aus.
  3. Wählen Sie eine der Optionen für das Parserupdate aus: Auf die neueste Version aktualisieren, Rollback zur zuletzt verwendeten Version oder Für einen Release Candidate anmelden.
  4. Rufen Sie den Tab Auswirkungen des Parsers auf und klicken Sie auf Auswirkungen auf Regeln prüfen. Die Auswirkungsprüfung kann einige Zeit dauern.
  5. Nach Abschluss werden folgende Informationen angezeigt:

    • Parser-Metadaten und eine Liste der Regeln, die von der neuen Version betroffen sind, mit Angaben zum Regeltyp und den UDM-Feldern, in denen Unterschiede bestehen.
    • Das System kategorisiert alle negativ betroffenen Regeln so:

      • Fehlgeschlagen: Der neue Parser hat keine Erkennung ausgelöst, der aktuelle Parser aber schon.
      • Möglicherweise fehlgeschlagen: Regeln (einschließlich Regeln für mehrere Ereignisse), bei denen sich UDM-Felder in der Regellogik geändert haben. Sie müssen diese Regeln weiter untersuchen.

    Folgen Sie für jede dieser Regeln dem Link zum Regel-Editor, um die Regel zu untersuchen und zu bearbeiten, damit sie mit der neuen Parserversion funktioniert.

Versionen vordefinierter Parser verwalten

Google SecOps stellt vordefinierte Parser bereit und verwaltet sie, damit Ihre Logs korrekt geparst werden. Sie können festlegen, wie neue Parserversionen in Ihrer Umgebung angewendet werden, um die Anforderungen Ihrer Organisation zu erfüllen.

In diesem Abschnitt wird der gesamte Lebenszyklus der Parserversionsverwaltung in Google SecOps beschrieben. Dazu gehören das Aktivieren und Deaktivieren automatischer Updates, das Vergleichen der Logik zwischen Versionen, das manuelle Aktualisieren auf neue Versionen und das Zurücksetzen auf vorherige Versionen.

Automatische Parserupdates aktivieren und deaktivieren

Wenn Sie automatische Updates deaktivieren, bleibt der Parser in der aktuellen Version, bis Sie automatische Updates aktivieren oder ihn manuell aktualisieren. So deaktivieren Sie automatische Updates:

  1. Wählen Sie im Anwendungsmenü der Apps die Optionen Einstellungen > Parser aus.

  2. Klicken Sie bei dem gewünschten vordefinierten Parser auf „Menü“.

  3. Klicken Sie auf Automatische Updates deaktivieren.

Wenn automatische Updates aktiviert sind, wird der Parser mit jedem neuen stabilen Release aktualisiert. So aktivieren Sie automatische Updates:

  1. Wählen Sie im Anwendungsmenü der Apps die Optionen Einstellungen > Parser aus.

  2. Klicken Sie bei dem gewünschten vordefinierten Parser auf „Menü“.

  3. Klicken Sie auf Automatische Updates aktivieren.

Parserversion manuell aktualisieren

Wenn automatische Updates deaktiviert sind, können Sie auswählen, wann ein Parser auf eine neue Version aktualisiert werden soll. So können Sie Änderungen überprüfen, bevor Sie sie anwenden.

  1. Wählen Sie im Anwendungsmenü der Apps die Optionen Einstellungen > Parser aus.

  2. Klicken Sie bei dem gewünschten Parser auf „Menü.

  3. Wählen Sie Auf die neueste Version aktualisieren aus.

    Die Seite Parser vergleichen wird angezeigt. Sie können Folgendes sehen:

    • Den Codeunterschied zwischen der aktuellen und der neuen Parserversion.

    • Den Tab Änderungsprotokoll, in dem die Änderungen zusammengefasst sind.

    • Die UDM-Ausgabe für das Beispiel-Rohlog. Wenn Sie die Ausgabe mit einem anderen Log testen möchten, klicken Sie auf Bearbeiten , um das Beispiel-Rohlog zu bearbeiten.

    • Das Datum und die Uhrzeit, an dem der Parsercode zuletzt aktualisiert wurde.

  4. Klicken Sie auf Parser aktualisieren , um ihn auf die neueste Version zu aktualisieren.

Parserversion zurücksetzen

Sie können einen Parser auf die zuletzt verwendete Version zurücksetzen, unabhängig vom Status der automatischen Updates. So setzen Sie eine Parserversion zurück:

  1. Wählen Sie im Anwendungsmenü der Apps die Optionen Einstellungen > Parser aus.

  2. Klicken Sie bei dem gewünschten Parser auf „Menü.

  3. Wählen Sie Rollback zur zuletzt verwendeten Version aus.

    Die Seite Parser vergleichen wird angezeigt. Sie können Folgendes sehen:

    • Den Codeunterschied zwischen der aktuellen und der zuletzt verwendeten Parserversion.

    • Den Tab Änderungsprotokoll, in dem die Änderungen angezeigt werden.

    • Die UDM-Ausgabe für das Beispiel-Rohlog. Wenn Sie die Ausgabe mit einem anderen Log testen möchten, klicken Sie auf Bearbeiten , um das Beispiel-Rohlog zu bearbeiten.

    • Das Datum und die Uhrzeit, an dem der Parsercode zuletzt aktualisiert wurde.

  4. Klicken Sie auf Rollback durchführen , um zur zuletzt verwendeten Version zurückzukehren.

Der Parser wird auf die zuletzt verwendete Version zurückgesetzt. Wenn Sie beispielsweise ein Upgrade von Version 17.0 auf 24.0 durchgeführt haben, werden Sie durch das Zurücksetzen auf Version 17.0 zurückgesetzt, nicht auf 23.0.

Sie können nur ein Rollback hintereinander ausführen. Nachdem Sie ein Rollback durchgeführt haben, ist die Option Rollback nicht mehr verfügbar.

Supportrichtlinie für frühere Parserversionen

Nur die neueste stabile Version eines vordefinierten Parsers erhält Fehlerkorrekturen und Verbesserungen. Wenn Sie automatische Updates deaktivieren und eine frühere Parserversion verwenden, erhält diese Version keine Patches oder Updates. Wenn Sie Probleme mit dieser früheren Version melden, wird die Korrektur im nächsten stabilen Release enthalten sein. Sie müssen Ihren Parser manuell auf die neueste stabile Version aktualisieren, um die Korrektur zu erhalten.

Erweiterung erstellen

Parsererweiterungen bieten eine flexible Möglichkeit, die Funktionen vorhandener vordefinierter (Standard-)Parser zu erweitern. Sie ersetzen vordefinierte Parser nicht. Stattdessen ermöglichen sie die nahtlose Extraktion zusätzlicher Felder aus dem ursprünglichen Rohlog in den UDM-Datensatz. Eine Parsererweiterung unterscheidet sich von einem benutzerdefinierten Parser.

Informationen zum Erstellen einer Parsererweiterung finden Sie unter Parsererweiterungen verwenden.

Zugriff auf die Parserverwaltung steuern

Standardmäßig können Nutzer mit den Rollen Administrator und Bearbeiter Parserupdates verwalten. Es können neue Berechtigungen gewährt werden, um zu steuern, wer diese Updates ansehen und verwalten kann.

Weitere Informationen zum Verwalten von Nutzern und Gruppen oder zum Zuweisen von Rollen finden Sie im Leitfaden zur rollenbasierten Zugriffssteuerung.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten