ניהול מנתחי נתונים מוכנים מראש
במסמך הזה מוסבר איך לנהל מנתחי נתונים ב-Google Security Operations. במאמר מוסבר איך לטפל בעדכונים של מנתחי נתונים מוכנים מראש, ליצור תוספים למנתחי נתונים ולשלוט בגישה לניהול מנתחי נתונים.
מהם מנתחי נתונים?
ב-Google Security Operations, קובץ ניתוח (parser) הוא קבוצה של הוראות שממירות נתוני יומן גולמיים ממקורות שונים לפורמט של מודל הנתונים המאוחד (UDM). נרמול של יומנים גולמיים ל-UDM הוא חיוני כי הוא מאפשר ל-Google SecOps לנתח, לחפש ולבצע קורלציה בין אירועי אבטחה בצורה יעילה בכל הנתונים שהועברו, ללא קשר לפורמט המקורי של היומן. סקירה כללית על ניתוח יומנים זמינה במאמר סקירה כללית על ניתוח יומנים.
למה צריך מנתחי נתונים?
מנתחי נתונים חיוניים כדי להפוך את נתוני האבטחה שלכם לשימושיים ב-Google SecOps. ללא ניתוח נכון, קובצי יומן גולמיים נשארים לא מובנים ולא ניתן לחפש אותם ביעילות, לקשר אותם לאירועי אבטחה אחרים או להשתמש בהם בכללי זיהוי. תהליך הנרמול מעשיר את הנתונים הגולמיים, ממפה שדות מרכזיים לסכימה סטנדרטית שמפעילה את יכולות הניתוח של Google SecOps.
אילו מנתחי נתונים מופיעים בפלטפורמה?
בדף Parsers בפלטפורמת Google SecOps מוצגים מנתחי נתונים מוכנים מראש רק לסוגי היומנים שכבר העברתם מהם נתונים. אם עדיין לא העברתם ל-Chronicle SIEM יומנים מסוג מסוים, מנתח מובנה מתאים לא יופיע בפלטפורמה.
לדוגמה, סוגי יומנים כמו UDM (שנבלעו באמצעות udmevents API או ללא יומנים גולמיים) ויומנים מסוימים של Mandiant (שנבלעו באמצעות CreateEntities API) לא דורשים מנתחים משויכים כי הם כבר בפורמט מובנה. לכן, הם לא יופיעו בדף Parsers.
כדי לראות מנתח מובנה בפלטפורמה, צריך לוודא שהזנתם נתונים בהצלחה עבור סוג היומן הספציפי הזה.
במסמך הזה מוסבר על ההיבטים העיקריים הבאים של ניהול מנתחים:
- ניהול עדכונים של מנתחי נתונים מוכנים מראש
- ניהול גרסאות של מנתח מובנה מראש
- יצירת תוסף
- שליטה בגישה לניהול מנתח התוכן
סוגי מנתחים
הסבר על סוגי מנתחי נתונים והפונקציות שלהם:
| סוג מנתח | תיאור |
|---|---|
| מובנה | מנתחי נתונים שנוצרו על ידי Google SecOps וכוללים מיפויים מובנים להמרת נתוני יומן מקוריים לשדות UDM. |
| מובנה מורחב | מנתח מובנה מראש שנוצר על ידי לקוחות עם הוראות מיפוי נוספות לחילוץ נתונים נוספים מיומן גולמי מקורי ולהוספה שלהם לרשומה ב-UDM. |
| בהתאמה אישית | כלי ניתוח שלא נוצר מראש וכולל הוראות מיפוי נתונים בהתאמה אישית כדי להמיר נתוני יומן מקוריים לשדות UDM. מידע נוסף מופיע במאמר בנושא הגדרת מנתחי נתונים בהתאמה אישית. |
| מותאם אישית מורחב | מנתח מותאם אישית עם הוראות מיפוי נוספות שמשתמש בהרחבת מנתח כדי לחלץ נתונים נוספים מיומן גולמי מקורי ולהוסיף אותם לרשומה ב-UDM. |
ניהול עדכונים של מנתחי נתונים מוכנים מראש
בדרך כלל, Google SecOps מעדכן את מנתחי הנתונים המוכנים מראש במהלך השבוע הרביעי של כל חודש. העדכונים האלה זמינים קודם ללקוחות לגישה מוקדמת ולבדיקה. כשעדכונים עתידיים של כלי הניתוח יהיו זמינים, הם יסומנו כעדכון בהמתנה ברשימת כלי הניתוח. אתם יכולים לבדוק את ההבדל בין הגרסאות הקודמות והחדשות של כלי הניתוח, או להפעיל את העדכון של כלי הניתוח מוקדם יותר כדי לבדוק אותו, או לדלג על העדכון וליצור כלי ניתוח מותאם אישית.
כדי לראות את העדכון שממתין להתקנה:
נכנסים לחשבון במכונת Google SecOps.
בוחרים באפשרות הגדרות > הגדרות SIEM > מנתחי נתונים.
לוחצים על סינון.
בוחרים באפשרות מוכן מראש, פעיל או מוכן מראש – מורחב מהרשימה.
מוצגת רשימה של מנתחי נתונים פעילים (ברירת מחדל) שנוצרו מראש. עדכונים עתידיים של כלי הניתוח מסומנים כבהמתנה בעמודה עדכון.
לוחצים על תפריט ובוחרים באפשרות הצגת העדכון שממתין מהרשימה.
יופיע הדף השוואת מנתחי נתונים. כאן אפשר לראות את הפרטים הבאים:
ההבדל בקוד בין הגרסה הנוכחית של כלי הניתוח לבין הגרסה הבאה
יומני השינויים בכרטיסייה יומני שינויים
אירוע ה-UDM שנוצר עבור יומן הגולמי שנדגם
התאריך והשעה שבהם נוצר מנתח התוכן
התאריך והשעה שבהם הקוד של כלי הניתוח עודכן לאחרונה
אתם יכולים להפעיל את העדכון של מנתח הנתונים מוקדם מהצפוי, לדלג על העדכון וליצור מנתח נתונים בהתאמה אישית, או לחכות שהעדכון יופעל אוטומטית במהלך השבוע הרביעי של החודש.
הפעלה מוקדמת של עדכון מנתח התוכן
התכונה לניהול מנתח מאפשרת להפעיל את עדכון המנתח מוקדם יותר. לדוגמה, אם רוצים לבדוק אותו.
כדי להפעיל את העדכון של מנתח התוכן לפני הזמן, פועלים לפי השלבים הבאים:
בדף השוואת מנתחי נתונים, לוחצים על הפעלת עדכון של מנתח נתונים.
מופיעה תיבת הדו-שיח Confirm parser update (אישור עדכון כלי הניתוח).
לוחצים על אישור.
המנתח מופעל לתהליך הנורמליזציה אחרי 20 דקות.
דילוג על עדכונים של מנתח מובנה
כדי לדלג על עדכונים נוכחיים ועתידיים של מנתח מובנה מראש, יוצרים מנתח בהתאמה אישית באופן הבא:
בדף השוואה בין מנתחי נתונים, לוחצים על דילוג על העדכון.
מופיע החלון דילוג על העדכון ויצירת כלי ניתוח מותאם אישית.
לוחצים על יצירת מנתח נתונים בהתאמה אישית.
בקטע Type of parser to start with (סוג כלי הניתוח להתחלה), בוחרים באפשרות Prebuilt Parser (כלי ניתוח מוכן מראש) או באפשרות Pending Parser Update (עדכון כלי ניתוח בהמתנה).
לוחצים על יצירה.
הגרסה שנבחרה מופעלת בתהליך הנורמליזציה אחרי 20 דקות. הוא מופיע בתור Custom ו-Active ברשימת מנתחי התוכן בדף Parsers. הגרסה המוכנה מראש הקודמת מופיעה כמוכנה מראש וכלא פעילה.
החזרה לעדכון קודם של מנתח מובנה
אם הפעלתם את עדכון מנתח התוכן מוקדם מהרגיל, עדיין תוכלו לחזור לגרסה הקודמת עד השבוע הרביעי של החודש, שבו העדכון מופעל אוטומטית.
כדי לחזור לגרסה הקודמת של כלי הניתוח, פועלים לפי השלבים הבאים:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט לצד הכלי לניתוח נתונים שרוצים לבטל את השינוי שלו.
לוחצים על תצוגה.
יופיע הדף View prebuilt parser (הצגת מנתח מובנה).
לוחצים על חזרה לגרסה הקודמת.
מופיעה תיבת הדו-שיח חזרה לגרסה הקודמת. אפשר ללחוץ על השוואת מנתחי נתונים בתיבת הדו-שיח כדי לראות את ההבדל בין הגרסה הנוכחית לגרסה הקודמת.
לוחצים על אישור כדי להחזיר את מנתח התוכן לגרסה הקודמת שלו.
המנתח חוזר לגרסה הקודמת שלו אחרי 20 דקות.
ניתוח ההשפעה של גרסת מנתח התוכן הקרובה
בדיקת ההשפעה מאפשרת להעריך את ההשפעה הפוטנציאלית של גרסת מנתח התוכן הקרובה על כללי הזיהוי לפני שמחילים את השינויים. אם יש כללים שהושפעו לרעה, אפשר ללחוץ על הקישורים כדי לבדוק אותם ולעדכן אותם בהתאם.
בכללים של אירוע יחיד, הניתוח בודק את הזיהויים שכללי הזיהוי יצרו ב-30 הימים האחרונים. המערכת מריצה גם את הגרסה הנוכחית של מנתח התוצאות וגם את הגרסה הבאה על האירועים שתואמים לגילויים האלה. במהלך התהליך הזה, המערכת יוצרת מחדש את הזיהויים כדי לבדוק אם יש אי התאמות.
בכללים שמבוססים על כמה אירועים, הניתוח מתבסס על דגימה של האירועים ולא על כל האירועים, כדי לבצע ניתוח היוריסטי. אם האירועים לא תואמים, בניתוח הזה התוצאה תסומן כפוטנציאל לכישלון.
כדי להריץ ניתוח של ההשפעה של גרסת מנתח התוכן הקרובה על כללי הזיהוי, מבצעים את הפעולות הבאות:
- במסוף Google SecOps, עוברים אל הגדרות > הגדרות SIEM > מנתחי נתונים.
- בוחרים סוג יומן ספציפי (כלי ניתוח מוכן מראש).
- בוחרים באחת מאפשרויות העדכון של כלי הניתוח: עדכון לגרסה העדכנית, חזרה לגרסה האחרונה שהייתה בשימוש או הצטרפות לגרסת קנדידט.
- עוברים לכרטיסייה השפעה של כלי הניתוח ולוחצים על בדיקת ההשפעה על הכללים. יכול להיות שיעבור קצת זמן עד להשלמת הבדיקה.
בסיום, המערכת מציגה את הפרטים הבאים:
- מטא-נתונים של כלי הניתוח ורשימה של הכללים שהגרסה החדשה משפיעה עליהם, עם פירוט של סוג הכלל והשדות ב-UDM שבהם יש הבדלים.
המערכת מסווגת כללים שהושפעו באופן שלילי באופן הבא:
- נכשל: המנתח החדש לא זיהה את הבעיה, אבל המנתח הנוכחי כן.
- עלול להיכשל: כללים (כולל כללים מרובי-אירועים) שבהם שדות UDM בלוגיקת הכלל השתנו. צריך לבדוק לעומק את הכללים האלה.
לכל אחד מהכללים האלה, לוחצים על הקישור לכלי לעריכת כללים כדי לבדוק ולערוך את הכלל כך שיפעל עם הגרסה החדשה של כלי הניתוח.
ניהול גרסאות של מנתח מובנה
Google SecOps מספקת ומתחזקת מנתחי נתונים מוכנים מראש כדי לוודא שהיומנים שלכם מנותחים בצורה נכונה. אתם יכולים לקבוע איך גרסאות חדשות של מנתח יחולו בסביבה שלכם בהתאם לצורכי הארגון.
בקטע הזה מתואר מחזור החיים המלא של ניהול גרסאות של מנתחי נתונים ב-Google SecOps. הפעולות האלה כוללות הצטרפות לעדכונים אוטומטיים וביטול ההצטרפות, השוואה בין הלוגיקה של הגרסאות, עדכון ידני לגרסאות חדשות וחזרה לגרסאות קודמות.
הבעת הסכמה או סירוב לקבלת עדכונים אוטומטיים של כלי הניתוח
אם משביתים את העדכונים האוטומטיים, המנתח נשאר בגרסה הנוכחית שלו עד שמפעילים את העדכונים האוטומטיים או מעדכנים אותו ידנית. כדי להשבית את העדכונים האוטומטיים:
בתפריט האפליקציה , בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור כלי הניתוח המובנה הנדרש.
לוחצים על השבתת העדכונים האוטומטיים.
כשהעדכונים האוטומטיים מופעלים, המנתח מתעדכן בכל גרסה יציבה חדשה. כדי להפעיל עדכונים אוטומטיים:
בתפריט האפליקציה , בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור כלי הניתוח המובנה הנדרש.
לוחצים על הפעלת עדכונים אוטומטיים.
עדכון גרסה של מנתח באופן ידני
אם העדכונים האוטומטיים מושבתים, אתם יכולים לבחור מתי לעדכן מנתח לגרסה חדשה. כך תוכלו לבדוק את השינויים לפני שתיישמו אותם.
בתפריט האפליקציה , בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור מנתח התוכן הנדרש.
בוחרים באפשרות עדכון לגרסה העדכנית.
יופיע הדף השוואת מנתחי נתונים. תוכלו לראות את הפרטים הבאים:
ההבדל בקוד בין הגרסה הנוכחית של כלי הניתוח לבין הגרסה החדשה.
הכרטיסייה יומן שינויים, שבה מופיע סיכום של השינויים.
הפלט של UDM עבור יומן הגולמי שנדגם. כדי לבדוק את הפלט מול יומן אחר, לוחצים על עריכה כדי לערוך את היומן הגולמי לדוגמה.
התאריך והשעה שבהם קוד הניתוח עודכן לאחרונה.
לוחצים על עדכון כלי הניתוח כדי לעדכן אותו לגרסה העדכנית.
חזרה לגרסה קודמת של כלי הניתוח
אפשר להחזיר מנתח לגרסה האחרונה שהשתמשתם בה, בלי קשר לסטטוס העדכון האוטומטי שלו. כדי לחזור לגרסה קודמת של כלי הניתוח:
בתפריט האפליקציה , בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור מנתח התוכן הנדרש.
בוחרים באפשרות חזרה לגרסה האחרונה שהייתה בשימוש.
יופיע הדף השוואת מנתחי נתונים. תוכלו לראות את הפרטים הבאים:
ההבדל בקוד בין הגרסה הנוכחית של מנתח התוכן לבין הגרסה האחרונה שנעשה בה שימוש.
הכרטיסייה Change log, שבה מוצגים השינויים.
הפלט של UDM עבור יומן הגולמי שנדגם. כדי לבדוק את הפלט מול יומן אחר, לוחצים על עריכה כדי לערוך את היומן הגולמי לדוגמה.
התאריך והשעה שבהם קוד הניתוח עודכן לאחרונה.
לוחצים על המשך להחזרה לגרסה הקודמת כדי לחזור לגרסה האחרונה שהייתה בשימוש.
הכלי לניתוח מחזיר אתכם לגרסה האחרונה שבה השתמשתם. לדוגמה, אם שדרגתם מגרסה 17.0 לגרסה 24.0, חזרה לגרסה קודמת תחזיר אתכם לגרסה 17.0 ולא לגרסה 23.0.
אפשר לבצע רק גלגול חוזר רצוף אחד. אחרי שמבצעים החזרה לגרסה קודמת, האפשרות החזרה לגרסה קודמת לא זמינה יותר.
מדיניות התמיכה בגרסאות קודמות של כלי הניתוח
רק הגרסה היציבה האחרונה של מנתח מובנה מקבלת תיקוני באגים ושיפורים. אם משביתים את העדכונים האוטומטיים ונשארים בגרסה קודמת של כלי הניתוח, הגרסה הזו לא מקבלת תיקוני באגים או עדכונים. אם תדווחו על בעיות בגרסה הקודמת הזו, התיקון ייכלל בגרסה היציבה הבאה. כדי לקבל את התיקון, צריך לשדרג את כלי הניתוח לגרסה היציבה העדכנית באופן ידני.
יצירת תוסף
תוספי ניתוח מספקים דרך גמישה להרחבת היכולות של מנתחי נתונים קיימים שנוצרו מראש (ברירת מחדל). הם לא מחליפים מנתחי נתונים מוכנים מראש. במקום זאת, הם מאפשרים חילוץ חלק של שדות נוספים מיומן הגולמי המקורי לרשומה ב-UDM. תוסף מנתח שונה ממנתח מותאם אישית.
הוראות ליצירת תוסף ניתוח זמינות במאמר שימוש בתוספי ניתוח.
שליטה בגישה לניהול מנתחי נתונים
כברירת מחדל, משתמשים עם תפקידים של אדמין ועורך יכולים לנהל עדכונים של מנתח התוכן. אפשר להעניק הרשאות חדשות כדי לקבוע מי יכול לראות את העדכונים האלה ולנהל אותם.
מידע נוסף על ניהול משתמשים וקבוצות או על הקצאת תפקידים זמין במדריך למשתמש בנושא בקרת גישה מבוססת-תפקידים.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.