ניהול מנתחי נתונים מוכנים מראש
במסמך הזה מוסבר איך לנהל מנתחי נתונים ב-Google Security Operations. במאמר מוסבר איך לטפל בעדכונים של מנתחי נתונים מוכנים מראש, ליצור תוספים למנתחי נתונים ולשלוט בגישה לניהול מנתחי נתונים.
מהם מנתחי נתונים?
ב-Google Security Operations, קובץ ניתוח (parser) הוא קבוצה של הוראות שממירות נתוני יומן גולמיים ממקורות שונים לפורמט של מודל הנתונים המאוחד (UDM). נרמול של יומנים גולמיים ל-UDM הוא חיוני, כי הוא מאפשר ל-Google SecOps לנתח, לחפש ולבצע קורלציה של אירועי אבטחה בצורה יעילה בכל הנתונים שהועברו, ללא קשר לפורמט המקורי של היומן. סקירה כללית על ניתוח יומנים זמינה במאמר סקירה כללית על ניתוח יומנים.
למה צריך מנתחי נתונים?
מנתחי נתונים חיוניים כדי להפוך את נתוני האבטחה שלכם לשימושיים ב-Google SecOps. ללא ניתוח נכון, קובצי יומן גולמיים נשארים לא מובנים ולא ניתן לחפש אותם ביעילות, לקשר אותם לאירועי אבטחה אחרים או להשתמש בהם בכללי זיהוי. תהליך הנרמול מעשיר את הנתונים הגולמיים, ממפה שדות מרכזיים לסכימה סטנדרטית שמפעילה את יכולות הניתוח של Google SecOps.
אילו מנתחי נתונים מופיעים בפלטפורמה?
בדף Parsers בפלטפורמת Google SecOps מוצגים מנתחי נתונים מוכנים מראש רק לסוגי היומנים שכבר העברתם מהם נתונים. אם עדיין לא העברתם יומנים מסוג מסוים, מנתח הנתונים המובנה המתאים לא יופיע בפלטפורמה.
לדוגמה, סוגי יומנים כמו UDM (שנבלעו באמצעות udmevents API או ללא יומנים גולמיים) ויומנים מסוימים של Mandiant (שנבלעו באמצעות CreateEntities API) לא דורשים מנתחים משויכים או לא כוללים אותם, כי הם כבר בפורמט מובנה. לכן, הם לא יופיעו בדף Parsers.
כדי לראות מנתח מובנה מראש בפלטפורמה, צריך לוודא שהזנתם נתונים בהצלחה עבור סוג היומן הספציפי הזה.
במסמך הזה מוסברים ההיבטים העיקריים הבאים של ניהול מנתחים:
- ניהול עדכונים של מנתחי נתונים מוכנים מראש
- ניהול גרסאות של מנתח מובנה מראש
- יצירת תוסף
- שליטה בגישה לניהול מנתח התוכן
סוגי מנתחים
הסבר על סוגי מנתחי נתונים והפונקציות שלהם:
| סוג מנתח | תיאור |
|---|---|
| מובנה | מנתחים שנוצרו על ידי Google SecOps וכוללים מיפויים מובנים להמרת נתוני יומן מקוריים לשדות UDM. |
| מובנה מורחב | מנתח מובנה מראש שנוצר על ידי לקוחות עם הוראות מיפוי נוספות לחילוץ נתונים נוספים מיומן גולמי מקורי ולהוספה שלהם לרשומה ב-UDM. |
| בהתאמה אישית | כלי ניתוח שלא נוצר מראש וכולל הוראות מיפוי נתונים בהתאמה אישית כדי להמיר נתוני יומן מקוריים לשדות UDM. מידע נוסף מופיע במאמר בנושא הגדרת מנתחי נתונים בהתאמה אישית. |
| מותאם אישית – מורחב | מנתח מותאם אישית עם הוראות מיפוי נוספות שמשתמש בהרחבת מנתח כדי לחלץ נתונים נוספים מיומן גולמי מקורי ולהוסיף אותם לרשומת UDM. |
ניהול עדכונים של מנתחי נתונים מוכנים מראש
בדרך כלל, Google SecOps מעדכן את מנתחי הנתונים המוכנים מראש במהלך השבוע הרביעי של כל חודש. העדכונים האלה זמינים קודם ללקוחות בתוכנית הגישה המוקדמת ולבדיקות. כשעדכונים קרובים של כלי הניתוח הופכים לזמינים, הם מסומנים כעדכון בהמתנה ברשימת כלי הניתוח. אפשר לבדוק את ההבדלים בין הגרסה הקודמת לגרסה החדשה של כלי הניתוח, או להפעיל את העדכון של כלי הניתוח מוקדם כדי לבדוק אותו, או לדלג על העדכון וליצור כלי ניתוח מותאם אישית.
כדי לראות את העדכון שממתין להתקנה:
נכנסים לחשבון במכונת Google SecOps.
בוחרים באפשרות הגדרות > הגדרות SIEM > מנתחי נתונים.
לוחצים על סינון.
בוחרים באפשרות מוכן מראש, פעיל או מוכן מראש – מורחב מהרשימה.
מוצגת רשימה של מנתחי נתונים פעילים (ברירת מחדל) שנוצרו מראש. עדכונים עתידיים של כלי הניתוח מסומנים כבהמתנה בעמודה עדכון.
לוחצים על תפריט ובוחרים באפשרות הצגת העדכון שממתין מהרשימה.
יופיע הדף השוואת מנתחי נתונים. כאן אפשר לראות את הפרטים הבאים:
ההבדל בקוד בין הגרסה הנוכחית של כלי הניתוח לבין הגרסה הבאה
יומני השינויים בכרטיסייה יומני שינויים
אירוע ה-UDM שנוצר עבור יומן הגולמי שנדגם
התאריך והשעה שבהם נוצר מנתח התוכן
התאריך והשעה שבהם קוד הניתוח עודכן לאחרונה
אתם יכולים להפעיל את העדכון של מנתח הנתונים מוקדם מהצפוי, לדלג על העדכון וליצור מנתח נתונים בהתאמה אישית, או לחכות שהעדכון יופעל אוטומטית במהלך השבוע הרביעי של החודש.
הפעלה מוקדמת של עדכון מנתח הנתונים
התכונה לניהול מנתח מאפשרת להפעיל את עדכון המנתח מוקדם יותר. לדוגמה, אם רוצים לבדוק אותו.
כדי להפעיל את העדכון של מנתח התוכן לפני הזמן, פועלים לפי השלבים הבאים:
בדף השוואת מנתחי נתונים, לוחצים על הפעלת עדכון של מנתח נתונים.
מופיעה תיבת הדו-שיח Confirm parser update (אישור עדכון כלי הניתוח).
לוחצים על אישור.
המנתח מופעל לתהליך הנורמליזציה אחרי 20 דקות.
דילוג על עדכונים של מנתח מובנה
כדי לדלג על העדכונים הנוכחיים והעתידיים של מנתח מובנה מראש, יוצרים מנתח בהתאמה אישית באופן הבא:
בדף השוואה בין מנתחי נתונים, לוחצים על דילוג על העדכון.
מופיע החלון דילוג על העדכון ויצירת כלי ניתוח מותאם אישית.
לוחצים על יצירת כלי ניתוח מותאם אישית.
בקטע Type of parser to start with (סוג כלי הניתוח להתחלה), בוחרים באפשרות Prebuilt Parser (כלי ניתוח מוכן מראש) או באפשרות Pending Parser Update (עדכון כלי הניתוח בהמתנה).
לוחצים על יצירה.
הגרסה שנבחרה מופעלת לתהליך הנורמליזציה אחרי 20 דקות. הוא מופיע בתור Custom ו-Active ברשימת מנתחי התוכן בדף Parsers. הגרסה המוכנה מראש הקודמת מופיעה כמוכנה מראש וכלא פעילה.
החזרה לעדכון קודם של מנתח מובנה
אם הפעלתם את עדכון מנתח הנתונים מוקדם, עדיין תוכלו לחזור לגרסה הקודמת עד השבוע הרביעי של החודש, שבו העדכון מופעל אוטומטית.
כדי לחזור לגרסה הקודמת של כלי הניתוח, פועלים לפי השלבים הבאים:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט לצד הכלי לניתוח נתונים שרוצים לבטל את השינוי שלו.
לוחצים על תצוגה.
יופיע הדף View prebuilt parser (הצגת מנתח מובנה).
לוחצים על חזרה לגרסה הקודמת.
מופיעה תיבת הדו-שיח חזרה לגרסה הקודמת. אפשר ללחוץ על השוואת מנתחי נתונים בתיבת הדו-שיח כדי לראות את ההבדל בין הגרסה הנוכחית לגרסה הקודמת.
לוחצים על אישור כדי להחזיר את מנתח התוכן לגרסה הקודמת שלו.
המנתח חוזר לגרסה הקודמת שלו אחרי 20 דקות.
ניתוח ההשפעה של גרסת מנתח התוכן הקרובה
בדיקת ההשפעה מאפשרת להעריך את ההשפעה הפוטנציאלית של גרסת מנתח התוכן הקרובה על כללי הזיהוי לפני שמחילים את השינויים. אם יש כללים שהושפעו לרעה, אפשר ללחוץ על הקישורים כדי לבדוק אותם ולעדכן אותם בהתאם.
בכללים של אירוע יחיד, הניתוח בודק את הזיהויים שנוצרו על ידי כללי הזיהוי ב-30 הימים האחרונים. המערכת מריצה גם את הגרסה הנוכחית של מנתח התוצאות וגם את הגרסה הבאה על האירועים שתואמים לגילויים האלה. במהלך התהליך הזה, המערכת יוצרת מחדש את הזיהויים כדי לבדוק אם יש אי התאמות.
בכללים שמבוססים על כמה אירועים, הניתוח מתבסס על דגימה של האירועים ולא על כל האירועים, כדי לבצע ניתוח היוריסטי. אם האירועים לא תואמים, בניתוח הזה התוצאה תסומן כעלול להיכשל.
כדי להריץ ניתוח של ההשפעה של גרסת מנתח התוכן הקרובה על כללי הזיהוי, מבצעים את הפעולות הבאות:
- במסוף Google SecOps, עוברים אל הגדרות > הגדרות SIEM > מנתחי נתונים.
- בוחרים סוג יומן ספציפי (כלי ניתוח מוכן מראש).
- בוחרים באחת מאפשרויות העדכון של כלי הניתוח: עדכון לגרסה העדכנית, חזרה לגרסה האחרונה שהייתה בשימוש או הצטרפות לגרסת קנדידט.
- עוברים לכרטיסייה השפעה של כלי הניתוח ולוחצים על בדיקת ההשפעה על הכללים. יכול להיות שיעבור קצת זמן עד להשלמת הבדיקה.
בסיום, המערכת מציגה את הפרטים הבאים:
- מטא-נתונים של כלי הניתוח ורשימה של כללים שהגרסה החדשה משפיעה עליהם, עם פירוט של סוג הכלל והשדות ב-UDM שבהם יש הבדלים.
המערכת מסווגת כללים שהושפעו באופן שלילי באופן הבא:
- נכשל: המנתח החדש לא זיהה את הבעיה, אבל המנתח הנוכחי כן.
- עלול להיכשל: כללים (כולל כללים מרובי אירועים) שבהם שדות UDM בלוגיקת הכלל השתנו. צריך לבדוק לעומק את הכללים האלה.
לכל אחד מהכללים האלה, לוחצים על הקישור לכלי לעריכת כללים כדי לבדוק ולערוך את הכלל כך שיפעל עם הגרסה החדשה של כלי הניתוח.
ניהול גרסאות של כלי ניתוח מוכן מראש
Google SecOps מספקת ומתחזקת מנתחי נתונים מוכנים מראש כדי לוודא שהיומנים שלכם מנותחים בצורה נכונה. אתם יכולים לקבוע איך גרסאות חדשות של מנתח יחולו בסביבה שלכם כדי לעמוד בדרישות של הארגון.
בקטע הזה מתואר מחזור החיים המלא של ניהול גרסאות של מנתח ב-Google SecOps. הפעולות האלה כוללות הצטרפות לעדכונים אוטומטיים והסרה מהם, השוואה בין הלוגיקה של הגרסאות, עדכון ידני לגרסאות חדשות וחזרה לגרסאות קודמות.
הבעת הסכמה או סירוב לקבלת עדכונים אוטומטיים של כלי הניתוח
אם משביתים את העדכונים האוטומטיים, המנתח נשאר בגרסה הנוכחית שלו עד שמפעילים את העדכונים האוטומטיים או מעדכנים אותו ידנית. כדי להשבית את העדכונים האוטומטיים:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור כלי הניתוח המובנה הנדרש.
לוחצים על השבתת העדכונים האוטומטיים.
כשהעדכונים האוטומטיים מופעלים, המנתח מתעדכן בכל גרסה יציבה חדשה. כדי להפעיל עדכונים אוטומטיים:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור כלי הניתוח המובנה הנדרש.
לוחצים על הפעלת עדכונים אוטומטיים.
עדכון גרסה של כלי לניתוח נתונים באופן ידני
אם העדכונים האוטומטיים מושבתים, אתם יכולים לבחור מתי לעדכן מנתח לגרסה חדשה. כך תוכלו לבדוק את השינויים לפני שתיישמו אותם.
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור מנתח התוכן הנדרש.
בוחרים באפשרות עדכון לגרסה העדכנית.
יופיע הדף השוואת מנתחי נתונים. תוכלו לראות את הפרטים הבאים:
ההבדל בקוד בין הגרסה הנוכחית של כלי הניתוח לבין הגרסה החדשה.
הכרטיסייה יומן שינויים, שבה מופיע סיכום של השינויים.
הפלט של UDM עבור יומן הגולמי שנדגם. כדי לבדוק את הפלט מול יומן אחר, לוחצים על עריכה כדי לערוך את היומן הגולמי לדוגמה.
התאריך והשעה שבהם קוד הניתוח עודכן לאחרונה.
לוחצים על עדכון כלי הניתוח כדי לעדכן אותו לגרסה העדכנית.
חזרה לגרסה קודמת של כלי הניתוח
אפשר להחזיר מנתח לגרסה האחרונה שהשתמשתם בה, בלי קשר לסטטוס העדכון האוטומטי שלו. כדי לחזור לגרסה קודמת של כלי הניתוח:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט עבור מנתח התוכן הנדרש.
בוחרים באפשרות חזרה לגרסה האחרונה שהייתה בשימוש.
יופיע הדף השוואת מנתחי נתונים. תוכלו לראות את הפרטים הבאים:
ההבדל בקוד בין הגרסה הנוכחית של כלי הניתוח לבין הגרסה האחרונה שהייתה בשימוש.
הכרטיסייה יומן שינויים, שבה מוצגים השינויים.
הפלט של UDM עבור יומן הגולמי שנדגם. כדי לבדוק את הפלט מול יומן אחר, לוחצים על עריכה כדי לערוך את היומן הגולמי לדוגמה.
התאריך והשעה שבהם קוד הניתוח עודכן לאחרונה.
לוחצים על המשך להחזרה לגרסה הקודמת כדי לחזור לגרסה האחרונה שהייתה בשימוש.
הכלי לניתוח מחזיר אתכם לגרסה האחרונה שהשתמשתם בה. לדוגמה, אם שדרגתם מגרסה 17.0 לגרסה 24.0, חזרה לגרסה קודמת תחזיר אתכם לגרסה 17.0 ולא לגרסה 23.0.
אפשר לבצע רק גלגול לאחור רצוף אחד. אחרי שמבצעים החזרה לגרסה קודמת, האפשרות החזרה לגרסה קודמת לא זמינה יותר.
מדיניות התמיכה בגרסאות קודמות של כלי הניתוח
רק הגרסה היציבה האחרונה של מנתח מובנה מראש מקבלת תיקוני באגים ושיפורים. אם משביתים את העדכונים האוטומטיים ונשארים בגרסה קודמת של כלי הניתוח, הגרסה הזו לא מקבלת תיקוני באגים או עדכונים. אם תדווחו על בעיות בגרסה הקודמת הזו, התיקון ייכלל בגרסה היציבה הבאה. כדי לקבל את התיקון, צריך לשדרג את כלי הניתוח לגרסה היציבה העדכנית באופן ידני.
יצירת תוסף
תוספי ניתוח מספקים דרך גמישה להרחבת היכולות של מנתחי נתונים קיימים שנוצרו מראש (ברירת מחדל). הם לא מחליפים מנתחי נתונים מוכנים מראש. במקום זאת, הם מאפשרים חילוץ חלק משדות נוספים מיומן הגולמי המקורי לרשומה ב-UDM. תוסף ניתוח שונה מניתוח מותאם אישית.
הוראות ליצירת תוסף ניתוח זמינות במאמר שימוש בתוספי ניתוח.
שליטה בגישה לניהול מנתחי נתונים
כברירת מחדל, משתמשים עם תפקידים של אדמין ועורך יכולים לנהל עדכונים של מנתח התוכן. אפשר להעניק הרשאות חדשות כדי לקבוע מי יכול לראות את העדכונים האלה ולנהל אותם.
מידע נוסף על ניהול משתמשים וקבוצות או על הקצאת תפקידים זמין במדריך למשתמש בנושא בקרת גישה מבוססת-תפקידים.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.