Vorgefertigte Parser verwalten

Unterstützt in:

In diesem Dokument finden Sie eine Anleitung zum Verwalten von Parsern in Google Security Operations. Darin wird beschrieben, wie Sie mit Aktualisierungen von vordefinierten Parsern umgehen, Parsererweiterungen erstellen und den Zugriff auf die Parserverwaltung steuern.

Was sind Parser?

In Google Security Operations ist ein Parser eine Reihe von Anweisungen, mit denen Rohlogdaten aus verschiedenen Quellen in das UDM-Format (Unified Data Model) umgewandelt werden. Die Normalisierung von Rohlogs in das UDM ist unerlässlich, da Google SecOps so Sicherheitsereignisse in allen erfassten Daten effektiv analysieren, durchsuchen und korrelieren kann, unabhängig vom ursprünglichen Logformat. Eine allgemeine Übersicht über das Parsen von Logs finden Sie unter Log-Parsing – Übersicht.

Warum sind Parser erforderlich?

Parser sind entscheidend, damit Ihre Sicherheitsdaten in Google SecOps verwendet werden können. Ohne ordnungsgemäße Verarbeitung bleiben Rohlogs unstrukturiert und können nicht effektiv durchsucht, mit anderen Sicherheitsereignissen korreliert oder von Erkennungsregeln verwendet werden. Bei der Normalisierung werden die Rohdaten angereichert und Schlüsselfelder einem standardisierten Schema zugeordnet, das die Analysefunktionen von Google SecOps unterstützt.

Welche Parser sind auf der Plattform verfügbar?

Auf der Seite Parser in der Google SecOps-Plattform werden vorgefertigte Parser nur für die Logtypen angezeigt, für die Sie bereits Daten aufgenommen haben. Wenn Sie noch keine Logs für einen bestimmten Logtyp aufgenommen haben, wird der entsprechende vordefinierte Parser nicht auf der Plattform angezeigt.

Für Logtypen wie UDM (die über die udmevents API oder ohne Rohlogs aufgenommen werden) und bestimmte Mandiant-Logs (die über die CreateEntities API aufgenommen werden) sind beispielsweise keine Parser erforderlich, da sie bereits in einem strukturierten Format vorliegen. Daher werden sie nicht auf der Seite Parser aufgeführt.

Damit ein vordefinierter Parser auf der Plattform angezeigt wird, müssen Sie Daten für den entsprechenden Logtyp erfolgreich aufgenommen haben.

In diesem Dokument werden die folgenden wichtigen Aspekte der Parserverwaltung behandelt:

Parsertypen

Parser-Typen und ihre Funktionen:

Parsertyp Beschreibung
Vordefiniert Von Google SecOps erstellte Parser, die integrierte Zuordnungen zum Transformieren von ursprünglichen Logdaten in UDM-Felder enthalten.
Vordefiniert (erweitert) Ein von Kunden erstellter vordefinierter Parser mit zusätzlichen Zuordnungsanweisungen, um zusätzliche Daten aus einem ursprünglichen Rohlog zu extrahieren und in den UDM-Datensatz einzufügen.
Benutzerdefiniert Ein Parser, der nicht vordefiniert ist und benutzerdefinierte Datenabgleich-Anweisungen enthält, um ursprüngliche Logdaten in UDM-Felder zu transformieren. Weitere Informationen finden Sie unter Benutzerdefinierte Parser konfigurieren.
Benutzerdefiniert (erweitert) Ein benutzerdefinierter Parser mit zusätzlichen Zuordnungsanweisungen, der eine Parser-Erweiterung verwendet, um zusätzliche Daten aus einem ursprünglichen Rohlog zu extrahieren und in den UDM-Datensatz einzufügen.

Updates für vordefinierte Parser verwalten

Google SecOps aktualisiert die vorgefertigten Parser in der Regel in der vierten Woche eines jeden Monats. Diese Updates werden Kunden zuerst für den Early Access und zum Testen zur Verfügung gestellt. Wenn anstehende Parser-Updates verfügbar sind, werden sie in der Parserliste als Ausstehend gekennzeichnet. Sie können sich die Unterschiede zwischen der früheren und der neueren Parserversion ansehen, das Parser-Update frühzeitig aktivieren, um es zu testen, oder das Update überspringen und einen benutzerdefinierten Parser erstellen.

So rufen Sie das ausstehende Update auf:

  1. Melden Sie sich in Ihrer Google SecOps-Instanz an.

  2. Wählen Sie Einstellungen > SIEM-Einstellungen > Parser aus.

  3. Klicken Sie auf Filtern.

  4. Wählen Sie in der Liste Vorgefertigt, Aktiv und Vorgefertigt (erweitert) aus.

    Eine Liste der aktiven (Standard-) und vordefinierten Parser wird angezeigt. Anstehende Parser-Updates sind in der Spalte Update als Ausstehend gekennzeichnet.

  5. Klicken Sie auf  Menü und wählen Sie Ausstehendes Update ansehen aus der Liste aus.

    Die Seite Parser vergleichen wird angezeigt. Hier sehen Sie Folgendes:

    • Der Codeunterschied zwischen der aktuellen und der kommenden Parserversion

    • Auswirkungen der bevorstehenden Parserversion auf Ihre Erkennungsregeln analysieren

    • Die Änderungslogs auf dem Tab Änderungslogs

    • Das generierte UDM-Ereignis für das Stichproben-Rohlog

      .
    • Datum und Uhrzeit der Parsererstellung

    • Datum und Uhrzeit der letzten Aktualisierung des Parsercodes

    Sie können das Parser-Update entweder vorzeitig aktivieren, das Update überspringen und einen benutzerdefinierten Parser erstellen oder warten, bis das Update in der vierten Woche des Monats automatisch angewendet wird.

Parserupdate frühzeitig aktivieren

Mit der Funktion zur Parserverwaltung können Sie das Parserupdate frühzeitig aktivieren. Das kann beispielsweise der Fall sein, wenn Sie die Funktion testen möchten.

So aktivieren Sie das Parser-Update vorzeitig:

  1. Klicken Sie auf der Seite Parser vergleichen auf Parser-Update aktivieren.

    Das Dialogfeld Parser-Update bestätigen wird angezeigt.

  2. Klicken Sie auf Bestätigen.

    Der Parser wird nach 20 Minuten für den Normalisierungsprozess aktiviert.

Updates für vordefinierte Parser überspringen

Wenn Sie die aktuellen und zukünftigen Updates für vordefinierte Parser überspringen möchten, erstellen Sie einen benutzerdefinierten Parser:

  1. Klicken Sie auf der Seite Parser vergleichen auf Aktualisierung überspringen.

    Das Fenster Aktualisierung überspringen und benutzerdefinierten Parser erstellen wird angezeigt.

  2. Klicken Sie auf Benutzerdefinierten Parser erstellen.

  3. Wählen Sie für Parser-Typ für den Einstieg entweder den aktuellen Vordefinierten Parser oder die Ausstehende Parser-Aktualisierung aus.

  4. Klicken Sie auf Erstellen.

    Die ausgewählte Version wird nach 20 Minuten für die Normalisierung aktiviert. Er wird in der Parserliste auf der Seite Parser als Benutzerdefiniert und Aktiv angezeigt. Die frühere vordefinierte Version wird als Vordefiniert und Inaktiv angezeigt.

Frühes Update des vordefinierten Parsers rückgängig machen

Wenn Sie das Parser-Update frühzeitig aktiviert haben, können Sie bis zur vierten Woche des Monats, in der das Update automatisch aktiviert wird, zur vorherigen Version zurückkehren.

So wechseln Sie zurück zur vorherigen Parserversion:

  1. Wählen Sie im Anwendungsmenü die Option Einstellungen > Parser aus.

  2. Klicken Sie neben dem Parser, den Sie zurücksetzen möchten, auf  Menü.

  3. Klicken Sie auf Ansehen.

    Die Seite Vorgefertigten Parser ansehen wird angezeigt.

  4. Klicken Sie auf Vorherige Version wiederherstellen.

    Das Dialogfeld Auf vorherige Version zurücksetzen wird angezeigt. Klicken Sie im Dialogfeld auf Parser vergleichen, um den Unterschied zwischen der aktuellen und der vorherigen Version zu sehen.

  5. Klicken Sie auf Bestätigen, um den Parser auf die vorherige Version zurückzusetzen.

    Der Parser wird nach 20 Minuten auf die vorherige Version zurückgesetzt.

Auswirkungen der bevorstehenden Parserversion analysieren

Mit der Auswirkungsprüfung können Sie die potenziellen Auswirkungen der bevorstehenden Parserversion auf Ihre Erkennungsregeln bewerten, bevor Sie die Änderungen anwenden. Für alle negativ betroffenen Regeln können Sie den Links folgen, um sie zu untersuchen und entsprechend zu aktualisieren.

Bei Regeln für einzelne Ereignisse werden die Erkennungen analysiert, die von Ihren Erkennungsregeln in den letzten 30 Tagen generiert wurden. Es werden sowohl die aktuelle als auch die kommende Parserversion für die Ereignisse ausgeführt, die diesen Erkennungen entsprechen. Bei diesem Vorgang werden die erkannten Übereinstimmungen neu generiert, um nach Abweichungen zu suchen.

Bei Regeln für mehrere Ereignisse wird für die Analyse eine Stichprobe Ihrer Ereignisse anstelle aller Ereignisse verwendet, um eine heuristische Analyse durchzuführen. Wenn Ereignisse nicht übereinstimmen, wird das Ergebnis in dieser Analyse als Potenziell nicht bestanden gekennzeichnet.

So führen Sie eine Analyse der Auswirkungen der bevorstehenden Parserversion auf Ihre Erkennungsregeln durch:

  1. Rufen Sie in der Google SecOps Console die Einstellungen > SIEM-Einstellungen > Parser auf.
  2. Wählen Sie einen bestimmten Protokolltyp (vordefinierter Parser) aus.
  3. Wählen Sie eine der Parser-Updateoptionen aus: Auf die neueste Version aktualisieren, Zurück zur zuletzt verwendeten Version oder Release Candidate aktivieren.
  4. Rufen Sie den Tab Auswirkungen des Parsers auf und klicken Sie auf Auswirkungen auf Regeln prüfen. Die Überprüfung der Auswirkungen kann einige Zeit dauern.
  5. Nach Abschluss des Vorgangs wird Folgendes angezeigt:

    • Parser-Metadaten und eine Liste der Regeln, die von der neuen Version betroffen sind, mit Details zum Regeltyp und den UDM-Feldern, in denen Unterschiede auftreten.
    • Das System kategorisiert alle negativ betroffenen Regeln so:

      • Fehlgeschlagen: Der neue Parser hat keine Erkennung ausgelöst, der aktuelle Parser jedoch schon.
      • Möglicherweise fehlgeschlagen: Regeln (einschließlich Regeln für mehrere Ereignisse), bei denen sich UDM-Felder in der Regellogik geändert haben. Sie müssen diese Regeln genauer untersuchen.

    Klicken Sie für jede dieser Regeln auf den Link zum Regeleditor, um die Regel zu untersuchen und zu bearbeiten, damit sie mit der neuen Parserversion funktioniert.

Vorgefertigte Parserversionen verwalten

Google SecOps stellt vorgefertigte Parser bereit und verwaltet sie, damit Ihre Logs richtig geparst werden. Sie können festlegen, wie neue Parserversionen in Ihrer Umgebung angewendet werden, um den Anforderungen Ihrer Organisation gerecht zu werden.

In diesem Abschnitt wird der vollständige Lebenszyklus der Parserversionsverwaltung in Google SecOps beschrieben. Dazu gehören das Aktivieren und Deaktivieren automatischer Updates, das Vergleichen der Logik zwischen Versionen, das manuelle Aktualisieren auf neue Versionen und das Zurücksetzen auf frühere Versionen.

Automatische Parser-Updates aktivieren und deaktivieren

Wenn Sie automatische Updates deaktivieren, bleibt der Parser in der aktuellen Version, bis Sie automatische Updates aktivieren oder den Parser manuell aktualisieren. So deaktivieren Sie automatische Updates:

  1. Wählen Sie im Anwendungsmenü die Option Einstellungen > Parser aus.

  2. Klicken Sie für den erforderlichen vordefinierten Parser auf das Menü.

  3. Klicken Sie auf Automatische Updates deaktivieren.

Wenn automatische Updates aktiviert sind, wird der Parser mit jeder neuen stabilen Version aktualisiert. So aktivierst du automatische Updates:

  1. Wählen Sie im Anwendungsmenü die Option Einstellungen > Parser aus.

  2. Klicken Sie für den erforderlichen vordefinierten Parser auf das Menü.

  3. Klicken Sie auf Automatische Updates aktivieren.

Parserversion manuell aktualisieren

Wenn automatische Updates deaktiviert sind, können Sie auswählen, wann ein Parser auf eine neue Version aktualisiert werden soll. So können Sie Änderungen prüfen, bevor Sie sie übernehmen.

  1. Wählen Sie im Anwendungsmenü die Option Einstellungen > Parser aus.

  2. Klicken Sie für den gewünschten Parser auf das Menü.

  3. Wählen Sie Auf die neueste Version aktualisieren aus.

    Die Seite Parser vergleichen wird angezeigt. Sie können Folgendes einsehen:

    • Der Codeunterschied zwischen der aktuellen und der neuen Parserversion.

    • Der Tab Änderungsprotokoll, auf dem Änderungen zusammengefasst werden.

    • Die UDM-Ausgabe für das Rohlog mit Stichproben. Wenn Sie die Ausgabe mit einem anderen Log testen möchten, klicken Sie auf  Bearbeiten, um das Rohlog zu bearbeiten.

    • Datum und Uhrzeit der letzten Aktualisierung des Parsercodes.

  4. Klicken Sie auf Parser aktualisieren, um ihn auf die neueste Version zu aktualisieren.

Rollback einer Parserversion durchführen

Sie können einen Parser auf die zuletzt verwendete Version zurücksetzen, unabhängig vom Status des automatischen Updates. So machen Sie eine Parserversion rückgängig:

  1. Wählen Sie im Anwendungsmenü die Option Einstellungen > Parser aus.

  2. Klicken Sie für den gewünschten Parser auf das Menü.

  3. Wählen Sie Rollback zur zuletzt verwendeten Version durchführen aus.

    Die Seite Parser vergleichen wird angezeigt. Sie können Folgendes einsehen:

    • Der Codeunterschied zwischen der aktuellen und der zuletzt verwendeten Parserversion.

    • Der Tab Änderungsprotokoll, auf dem Änderungen angezeigt werden.

    • Die UDM-Ausgabe für das Rohlog mit Stichproben. Wenn Sie die Ausgabe mit einem anderen Log testen möchten, klicken Sie auf  Bearbeiten, um das Rohlog zu bearbeiten.

    • Datum und Uhrzeit der letzten Aktualisierung des Parsercodes.

  4. Klicken Sie auf Rollback durchführen, um zur zuletzt verwendeten Version zurückzukehren.

Der Parser wird auf die zuletzt verwendete Version zurückgesetzt. Wenn Sie beispielsweise ein Upgrade von Version 17.0 auf Version 24.0 durchgeführt haben, wird beim Rollback die Version 17.0 wiederhergestellt, nicht Version 23.0.

Sie können nur ein Rollback direkt nacheinander ausführen. Nachdem Sie ein Rollback durchgeführt haben, ist die Option Rollback nicht mehr verfügbar.

Supportrichtlinie für frühere Parserversionen

Nur die aktuelle stabile Version eines vorgefertigten Parsers erhält Fehlerkorrekturen und Verbesserungen. Wenn Sie automatische Updates deaktivieren und eine ältere Parserversion verwenden, erhält diese Version keine Patches oder Updates. Wenn Sie Probleme mit dieser früheren Version melden, wird die Korrektur in der nächsten stabilen Version enthalten sein. Sie müssen Ihren Parser manuell auf die neueste stabile Version aktualisieren, um die Korrektur zu erhalten.

Erweiterung erstellen

Parsererweiterungen bieten eine flexible Möglichkeit, die Funktionen vorhandener vordefinierter (Standard-)Parser zu erweitern. Sie ersetzen keine vordefinierten Parser. Stattdessen ermöglichen sie die nahtlose Extraktion zusätzlicher Felder aus dem ursprünglichen Rohlog in den UDM-Datensatz. Eine Parsererweiterung unterscheidet sich von einem benutzerdefinierten Parser.

Informationen zum Erstellen einer Parser-Erweiterung finden Sie unter Parser-Erweiterungen verwenden.

Zugriff auf die Parserverwaltung steuern

Standardmäßig können Nutzer mit den Rollen Administrator und Bearbeiter Parser-Updates verwalten. Es können neue Berechtigungen erteilt werden, um zu steuern, wer diese Updates sehen und verwalten kann.

Weitere Informationen zum Verwalten von Nutzern und Gruppen oder zum Zuweisen von Rollen finden Sie im Nutzerhandbuch zur rollenbasierten Zugriffssteuerung.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten