ניהול מנתחי נתונים מוכנים מראש
במסמך הזה מוסבר איך לנהל מנתחי נתונים ב-Google Security Operations. במאמר מוסבר איך לטפל בעדכונים של מנתחי נתונים מוכנים מראש, איך ליצור תוספים למנתחי נתונים ואיך לשלוט בגישה לניהול מנתחי נתונים.
מהם מנתחי נתונים?
ב-Google Security Operations, קובץ ניתוח (parser) הוא קבוצת הוראות שממירה נתוני יומן גולמיים ממקורות שונים לפורמט של מודל הנתונים המאוחד (UDM). נרמול של יומנים גולמיים ל-UDM הוא חיוני כי הוא מאפשר ל-Google SecOps לנתח, לחפש ולבצע קורלציה בין אירועי אבטחה בצורה יעילה בכל הנתונים שהועברו, ללא קשר לפורמט המקורי של היומן. סקירה כללית על ניתוח יומנים זמינה במאמר סקירה כללית על ניתוח יומנים.
למה צריך מנתחי נתונים?
מנתחי נתונים חיוניים כדי להפוך את נתוני האבטחה שלכם לשימושיים ב-Google SecOps. ללא ניתוח נכון, קובצי יומן גולמיים נשארים לא מובנים ולא ניתן לבצע בהם חיפוש יעיל, ליצור קורלציה עם אירועי אבטחה אחרים או להשתמש בהם בכללי זיהוי. תהליך הנרמול מעשיר את הנתונים הגולמיים, וממפה שדות מרכזיים לסכימה סטנדרטית שמפעילה את יכולות הניתוח של Google SecOps.
אילו מנתחי נתונים מופיעים בפלטפורמה?
בדף Parsers בפלטפורמת Google SecOps מוצגים מנתחי נתונים מוכנים מראש רק עבור סוגי היומנים שכבר העברתם מהם נתונים. אם עדיין לא העברתם נתונים של יומנים מסוג מסוים, מנתח היומנים המובנה המתאים לא יופיע בפלטפורמה.
לדוגמה, סוגי יומנים כמו UDM (שנבלעו באמצעות udmevents API או ללא יומנים גולמיים) ויומנים מסוימים של Mandiant (שנבלעו באמצעות CreateEntities API) לא דורשים מנתחים משויכים או לא כוללים אותם, כי הם כבר בפורמט מובנה. לכן, הם לא יופיעו בדף Parsers.
כדי לראות מנתח מובנה מראש בפלטפורמה, צריך לוודא שהטמעתם נתונים בהצלחה עבור סוג היומן הספציפי הזה.
במסמך הזה מוסבר על ההיבטים העיקריים הבאים של ניהול מנתחים:
- ניהול עדכונים של מנתחי נתונים מוכנים מראש
- ניהול גרסאות של מנתח מובנה מראש
- יצירת תוסף
- שליטה בגישה לניהול מנתחי נתונים
סוגי מנתחים
הסבר על סוגי מנתחי נתונים והפונקציות שלהם:
| סוג מנתח | תיאור |
|---|---|
| מוכן מראש | מנתחי נתונים שנוצרו על ידי Google SecOps וכוללים מיפויים מובנים להמרת נתוני יומן מקוריים לשדות UDM. |
| מובנה מורחב | מנתח מובנה מראש שנוצר על ידי לקוחות עם הוראות מיפוי נוספות לחילוץ נתונים נוספים מיומן גולמי מקורי ולהוספה שלהם לרשומה ב-UDM. |
| בהתאמה אישית | כלי ניתוח שלא נוצר מראש וכולל הוראות מיפוי נתונים מותאמות אישית להמרת נתוני יומן מקוריים לשדות UDM. מידע נוסף מופיע במאמר בנושא הגדרת מנתחי נתונים בהתאמה אישית. |
| מותאם אישית – מורחב | מנתח מותאם אישית עם הוראות מיפוי נוספות שמשתמש בהרחבת מנתח כדי לחלץ נתונים נוספים מיומן גולמי מקורי ולהוסיף אותם לרשומת ה-UDM. |
ניהול עדכונים של מנתח מובנה
בדרך כלל, Google SecOps מעדכן את מנתחי הנתונים המוכנים מראש במהלך השבוע הרביעי של כל חודש. העדכונים האלה זמינים קודם ללקוחות בתוכנית הגישה המוקדמת ולבדיקות. כשעדכונים חדשים של כלי הניתוח הופכים לזמינים, הם מסומנים כעדכון בהמתנה ברשימת כלי הניתוח. אתם יכולים לבדוק את ההבדל בין הגרסאות הקודמות והחדשות של כלי הניתוח, או להפעיל את העדכון של כלי הניתוח מוקדם כדי לבדוק אותו, או לדלג על העדכון וליצור כלי ניתוח מותאם אישית.
כדי לראות את העדכון שממתין להתקנה:
נכנסים לחשבון במכונת Google SecOps.
בוחרים באפשרות הגדרות > הגדרות SIEM > מנתחי נתונים.
לוחצים על סינון.
בוחרים באפשרות מוגדר מראש, פעיל ומוגדר מראש – מורחב מהרשימה.
מוצגת רשימה של מנתחי נתונים פעילים (ברירת מחדל) ומוכנים מראש. עדכונים עתידיים של כלי הניתוח מסומנים כבהמתנה בעמודה עדכון.
לוחצים על תפריט ובוחרים באפשרות הצגת העדכון שממתין מהרשימה.
מופיע הדף השוואה בין מנתחי נתונים. כאן אפשר לראות את הפרטים הבאים:
ההבדל בקוד בין הגרסה הנוכחית של כלי הניתוח לבין הגרסה הקרובה
יומני השינויים בכרטיסייה יומני שינויים
אירוע ה-UDM שנוצר עבור יומן הגולמי שנדגם
התאריך והשעה שבהם נוצר מנתח התוכן
התאריך והשעה שבהם קוד הניתוח עודכן לאחרונה
אתם יכולים להפעיל את העדכון של מנתח התוכן לפני הזמן, לדלג על העדכון וליצור מנתח מותאם אישית, או לחכות שהעדכון יופעל אוטומטית במהלך השבוע הרביעי של החודש.
הפעלה מוקדמת של עדכון כלי הניתוח
התכונה 'ניהול מנתח' מאפשרת להפעיל את עדכון המנתח מוקדם יותר. לדוגמה, אם רוצים לבדוק את זה.
כדי להפעיל את העדכון של מנתח התוכן לפני הזמן, פועלים לפי השלבים הבאים:
בדף השוואת מנתחי נתונים, לוחצים על הפעלת העדכון של מנתח הנתונים.
מופיעה תיבת הדו-שיח Confirm parser update (אישור עדכון כלי הניתוח).
לוחצים על אישור.
המנתח מופעל לתהליך הנורמליזציה אחרי 20 דקות.
דילוג על עדכונים של מנתח מובנה
כדי לדלג על עדכונים נוכחיים ועתידיים של מנתח מובנה מראש, יוצרים מנתח מותאם אישית באופן הבא:
בדף Compare parsers (השוואה בין מנתחי נתונים), לוחצים על Skip update (דילוג על העדכון).
מופיע החלון דילוג על העדכון ויצירת כלי ניתוח מותאם אישית.
לוחצים על יצירת כלי ניתוח מותאם אישית.
בקטע Type of parser to start with (סוג כלי הניתוח להתחלה), בוחרים באפשרות Prebuilt Parser (כלי ניתוח מוכן מראש) הנוכחית או באפשרות Pending Parser Update (עדכון כלי הניתוח בהמתנה).
לוחצים על יצירה.
הגרסה שנבחרה מופעלת לתהליך הנורמליזציה אחרי 20 דקות. הוא מופיע בתור Custom ו-Active ברשימת מנתחי התוכן בדף Parsers. הגרסה הקודמת שנוצרה מראש מופיעה כ-Prebuilt ו-Inactive.
החזרה לגרסה קודמת של מנתח מובנה שעודכן מוקדם
אם הפעלתם את עדכון מנתח הנתונים מוקדם מהרגיל, עדיין תוכלו לחזור לגרסה הקודמת עד השבוע הרביעי של החודש, שבו העדכון מופעל אוטומטית.
כדי לחזור לגרסה הקודמת של כלי הניתוח, פועלים לפי השלבים הבאים:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט לצד מנתח התוכן שרוצים לשחזר.
לוחצים על הצגה.
מופיע הדף View prebuilt parser (הצגת מנתח מובנה).
לוחצים על חזרה לגרסה הקודמת.
מופיעה תיבת הדו-שיח Revert to previous. אפשר ללחוץ על השוואת מנתחי נתונים בתיבת הדו-שיח כדי לראות את ההבדל בין הגרסה הנוכחית לגרסה הקודמת.
לוחצים על אישור כדי להחזיר את הכלי לניתוח לגרסה הקודמת שלו.
המנתח חוזר לגרסה הקודמת שלו אחרי 20 דקות.
ניתוח ההשפעה של גרסת מנתח התוכן הקרובה
בדיקת ההשפעה מאפשרת להעריך את ההשפעה הפוטנציאלית של גרסת המנתח הקרובה על כללי הזיהוי לפני שמחילים את השינויים. לגבי כל כלל שהושפע לרעה, אפשר ללחוץ על הקישורים כדי לבדוק ולעדכן את הכללים בהתאם.
בכללים של אירוע יחיד, הניתוח בודק את הזיהויים שכללי הזיהוי יצרו ב-30 הימים האחרונים. המערכת מריצה את הגרסה הנוכחית ואת הגרסה הבאה של כלי הניתוח על האירועים שמתאימים לגילויים האלה. במהלך התהליך הזה, המערכת יוצרת מחדש את הזיהויים כדי לבדוק אם יש אי התאמות.
בכללים שכוללים כמה אירועים, הניתוח מתבסס על דגימה של האירועים ולא על כל האירועים, כדי לבצע ניתוח היוריסטי. אם האירועים לא תואמים, בניתוח הזה התוצאה תסומן ככשל פוטנציאלי.
כדי להריץ ניתוח של ההשפעה של גרסת מנתח התוכן הקרובה על כללי הזיהוי, מבצעים את הפעולות הבאות:
- במסוף Google SecOps, עוברים אל הגדרות > הגדרות SIEM > כלי ניתוח.
- בוחרים סוג יומן ספציפי (כלי ניתוח מוכן מראש).
- בוחרים באחת מאפשרויות העדכון של כלי הניתוח: עדכון לגרסה העדכנית, חזרה לגרסה האחרונה שהייתה בשימוש או הצטרפות לגרסת קנדידט.
- עוברים לכרטיסייה השפעה בכלי לניתוח התנהגות (parser) ולוחצים על בדיקת ההשפעה על כללים. השלמת בדיקת ההשפעה עשויה להימשך זמן מה.
בסיום, המערכת מציגה את הנתונים הבאים:
- מטא-נתונים של כלי הניתוח ורשימה של כללים שהגרסה החדשה משפיעה עליהם, עם פירוט של סוג הכלל והשדות ב-UDM שבהם יש הבדלים.
המערכת מסווגת את הכללים שהושפעו באופן שלילי באופן הבא:
- נכשל: המנתח החדש לא זיהה את הבעיה, אבל המנתח הנוכחי כן זיהה אותה.
- עלול להיכשל: כללים (כולל כללים מרובי-אירועים) שבהם שדות UDM בלוגיקה של הכלל השתנו. עליך לבדוק לעומק את הכללים האלה.
לכל אחד מהכללים האלה, לוחצים על הקישור לעורך הכללים כדי לבדוק ולערוך את הכלל כך שיפעל עם הגרסה החדשה של כלי הניתוח.
ניהול גרסאות של מנתחי נתונים מוכנים מראש
Google SecOps מספקת ומתחזקת מנתחי נתונים מוכנים מראש כדי לוודא שהיומנים שלכם מנותחים בצורה נכונה. אתם יכולים לקבוע איך גרסאות חדשות של מנתח יחולו בסביבה שלכם בהתאם לצורכי הארגון.
בקטע הזה מתואר מחזור החיים המלא של ניהול גרסאות של מנתח ב-Google SecOps. הפעולות האלה כוללות הסכמה לעדכונים אוטומטיים וביטול ההסכמה, השוואה בין הלוגיקה של גרסאות שונות, עדכון ידני לגרסאות חדשות וחזרה לגרסאות קודמות.
הבעת הסכמה או סירוב לקבלת עדכונים אוטומטיים של כלי הניתוח
אם משביתים את העדכונים האוטומטיים, המנתח נשאר בגרסה הנוכחית שלו עד שמפעילים את העדכונים האוטומטיים או מעדכנים אותו באופן ידני. כדי להשבית את העדכונים האוטומטיים:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור מנתח הנתונים המובנה הנדרש.
לוחצים על השבתת העדכונים האוטומטיים.
כשהעדכונים האוטומטיים מופעלים, המנתח מתעדכן בכל גרסה יציבה חדשה. כדי להפעיל עדכונים אוטומטיים:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור מנתח הנתונים המובנה הנדרש.
לוחצים על הפעלת עדכונים אוטומטיים.
עדכון גרסה של כלי לניתוח נתונים באופן ידני
אם העדכונים האוטומטיים מושבתים, אתם יכולים לבחור מתי לעדכן מנתח לגרסה חדשה. כך תוכלו לבדוק את השינויים לפני שתיישמו אותם.
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור מנתח התוכן הנדרש.
לוחצים על עדכון לגרסה העדכנית.
מופיע הדף השוואה בין מנתחי נתונים. תוכלו לראות את הפרטים הבאים:
ההבדל בקוד בין הגרסה הנוכחית של כלי הניתוח לבין הגרסה החדשה.
הכרטיסייה יומן שינויים, שבה מופיע סיכום של השינויים.
הפלט של UDM עבור יומן הגולמי שנדגם. כדי לבדוק את הפלט מול יומן אחר, לוחצים על עריכה כדי לערוך את היומן הגולמי לדוגמה.
התאריך והשעה שבהם קוד הניתוח עודכן לאחרונה.
כדי לעדכן את הכלי לגרסה העדכנית, לוחצים על עדכון כלי הניתוח.
חזרה לגרסה קודמת של כלי הניתוח
אפשר להחזיר מנתח לגרסה האחרונה שהשתמשתם בה, בלי קשר למצב העדכון האוטומטי שלו. כדי לבטל את השינויים בגרסת מנתח:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור מנתח התוכן הנדרש.
בוחרים באפשרות חזרה לגרסה האחרונה שהייתה בשימוש.
מופיע הדף השוואה בין מנתחי נתונים. תוכלו לראות את הפרטים הבאים:
ההבדל בין הקוד של הגרסה הנוכחית של כלי הניתוח לבין הגרסה האחרונה שהייתה בשימוש.
הכרטיסייה יומן שינויים, שבה מוצגים השינויים.
הפלט של UDM עבור יומן הגולמי שנדגם. כדי לבדוק את הפלט מול יומן אחר, לוחצים על עריכה כדי לערוך את היומן הגולמי לדוגמה.
התאריך והשעה שבהם קוד הניתוח עודכן לאחרונה.
לוחצים על המשך להחזרה לגרסה הקודמת כדי לחזור לגרסה האחרונה שהייתה בשימוש.
הכלי לניתוח מחזיר אתכם לגרסה האחרונה שהשתמשתם בה. לדוגמה, אם שדרגתם מגרסה 17.0 לגרסה 24.0, חזרה לגרסה קודמת תחזיר אתכם לגרסה 17.0 ולא לגרסה 23.0.
אפשר לבצע רק גלגול לאחור רצוף אחד. אחרי שמבצעים החזרה לגרסה קודמת, האפשרות החזרה לגרסה קודמת לא זמינה יותר.
מדיניות התמיכה בגרסאות קודמות של כלי הניתוח
רק הגרסה היציבה האחרונה של מנתח מראש מקבלת תיקוני באגים ושיפורים. אם משביתים את העדכונים האוטומטיים ונשארים בגרסה קודמת של כלי הניתוח, הגרסה הזו לא מקבלת תיקוני באגים או עדכונים. אם תדווחו על בעיות בגרסה הקודמת הזו, התיקון ייכלל בגרסה היציבה הבאה. כדי לקבל את התיקון, צריך לשדרג את כלי הניתוח לגרסה היציבה העדכנית באופן ידני.
יצירת תוסף
תוספי ניתוח מספקים דרך גמישה להרחבת היכולות של מנתחי נתונים קיימים שנוצרו מראש (ברירת מחדל). הם לא מחליפים מנתחי נתונים מוכנים מראש. במקום זאת, הם מאפשרים חילוץ חלק של שדות נוספים מיומן הגולמי המקורי לרשומה ב-UDM. תוסף מנתח שונה ממנתח מותאם אישית.
במאמר שימוש בתוספי ניתוח מוסבר איך ליצור תוסף ניתוח.
שליטה בגישה לניהול מנתח
כברירת מחדל, משתמשים עם תפקידים של אדמין ועורך יכולים לנהל עדכונים של מנתח. אפשר להעניק הרשאות חדשות כדי לקבוע מי יכול לראות את העדכונים האלה ולנהל אותם.
מידע נוסף על ניהול משתמשים וקבוצות או על הקצאת תפקידים זמין במדריך למשתמש בנושא בקרת גישה מבוססת-תפקידים.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.