Gérer les analyseurs prédéfinis
Ce document explique comment gérer les analyseurs dans Google Security Operations. Elle explique en détail comment gérer les mises à jour des analyseurs prédéfinis, créer des extensions d'analyseur et contrôler l'accès à la gestion des analyseurs.
Que sont les analyseurs ?
Dans Google Security Operations, un analyseur est un ensemble d'instructions qui transforme les données de journaux brutes provenant de diverses sources au format UDM (Unified Data Model). Il est essentiel de normaliser les journaux bruts au format UDM, car cela permet à Google SecOps d'analyser, de rechercher et de corréler efficacement les événements de sécurité dans toutes vos données ingérées, quel que soit le format de journal d'origine. Pour obtenir une vue d'ensemble de l'analyse des journaux, consultez Présentation de l'analyse des journaux.
Pourquoi des analyseurs sont-ils nécessaires ?
Les analyseurs sont essentiels pour rendre vos données de sécurité utilisables dans Google SecOps. Sans analyse appropriée, les journaux bruts restent non structurés et ne peuvent pas être recherchés efficacement, mis en corrélation avec d'autres événements de sécurité ni utilisés par les règles de détection. Le processus de normalisation enrichit les données brutes en mappant les champs clés dans un schéma standardisé qui alimente les capacités analytiques de Google SecOps.
Quels analyseurs apparaissent sur la plate-forme ?
La page Analyseurs de la plate-forme Google SecOps n'affiche les analyseurs prédéfinis que pour les types de journaux pour lesquels vous avez déjà ingéré des données. Si vous n'avez pas encore ingéré de journaux pour un type de journal spécifique, l'analyseur prédéfini correspondant n'apparaîtra pas sur la plate-forme.
Par exemple, les types de journaux tels que UDM (ingérés à l'aide de l'API udmevents ou sans journaux bruts) et certains journaux Mandiant (ingérés à l'aide de l'API CreateEntities) ne nécessitent pas de parseurs ni n'en ont, car ils sont déjà dans un format structuré. Par conséquent, ils ne seront pas listés sur la page Analyseurs.
Pour afficher un analyseur prédéfini dans la plate-forme, assurez-vous d'avoir ingéré des données pour ce type de journal spécifique.
Ce document aborde les aspects clés suivants de la gestion des analyseurs :
- Gérer les mises à jour des analyseurs prédéfinis
- Gérer les versions de l'analyseur prédéfini
- Créer une extension
- Contrôler l'accès à la gestion des analyseurs
Types d'analyseurs
Comprendre les types d'analyseurs et leurs fonctions :
| Type d'analyseur | Description |
|---|---|
| Prédéfini | Analyseurs créés par Google SecOps et incluant des mappages intégrés pour transformer les données de journaux d'origine en champs UDM. |
| Prédéfini étendu | Analyseur prédéfini créé par les clients avec des instructions de mappage supplémentaires pour extraire des données supplémentaires d'un journal brut d'origine et les insérer dans l'enregistrement UDM. |
| Personnalisé | Analyseur non prédéfini qui contient des instructions de mappage de données personnalisées pour transformer les données de journaux d'origine en champs UDM. Pour en savoir plus, consultez Configurer des analyseurs personnalisés. |
| Personnalisé étendu | Un analyseur personnalisé avec des instructions de mappage supplémentaires qui utilise une extension d'analyseur pour extraire des données supplémentaires d'un journal brut d'origine et les insérer dans l'enregistrement UDM. |
Gérer les mises à jour des analyseurs prédéfinis
Google SecOps met généralement à jour ses analyseurs prédéfinis au cours de la quatrième semaine de chaque mois. Ces mises à jour sont d'abord proposées aux clients pour un accès anticipé et des tests. Lorsque de nouvelles mises à jour de l'analyseur sont disponibles, elles sont marquées comme En attente dans la liste des analyseurs. Vous pouvez examiner la différence entre les versions d'analyseur anciennes et nouvelles, ou activer la mise à jour de l'analyseur de manière anticipée pour la tester, ou ignorer la mise à jour et créer un analyseur personnalisé.
Pour afficher la mise à jour en attente :
Connectez-vous à votre instance Google SecOps.
Sélectionnez Paramètres > Paramètres SIEM > Analyseurs.
Cliquez sur Filtrer.
Sélectionnez Prédéfini, Actif et Prédéfini étendu dans la liste.
Une liste des analyseurs prédéfinis actifs (par défaut) s'affiche. Les prochaines mises à jour des analyseurs sont marquées comme En attente dans la colonne Mise à jour.
Cliquez sur Menu, puis sélectionnez Afficher la mise à jour en attente dans la liste.
La page Comparer les analyseurs s'affiche. Vous pouvez y consulter les éléments suivants :
Différence de code entre la version actuelle et la prochaine version de l'analyseur
Analyser l'impact de la prochaine version de l'analyseur sur vos règles de détection
Les journaux des modifications dans l'onglet Journaux des modifications
Événement UDM généré pour le journal brut échantillonné
Date et heure de création de l'analyseur
Date et heure de la dernière mise à jour du code du parseur
Vous pouvez activer la mise à jour de l'analyseur plus tôt, l'ignorer et créer un analyseur personnalisé, ou attendre qu'elle soit appliquée automatiquement au cours de la quatrième semaine du mois.
Activer la mise à jour de l'analyseur plus tôt
La fonctionnalité de gestion des analyseurs vous permet d'activer la mise à jour de l'analyseur plus tôt. Par exemple, si vous souhaitez le tester.
Pour activer la mise à jour de l'analyseur plus tôt, procédez comme suit :
Sur la page Comparer les analyseurs, cliquez sur Activer la mise à jour de l'analyseur.
La boîte de dialogue Confirmer la mise à jour de l'analyseur s'affiche.
Cliquez sur Confirmer.
L'analyseur est activé pour le processus de normalisation après 20 minutes.
Ignorer les mises à jour de l'analyseur prédéfini
Pour ignorer les mises à jour actuelles et futures de l'analyseur prédéfini, créez un analyseur personnalisé comme suit :
Sur la page Comparer les analyseurs, cliquez sur Ignorer la mise à jour.
La fenêtre Ignorer la mise à jour et créer un analyseur personnalisé s'affiche.
Cliquez sur Créer un analyseur syntaxique personnalisé.
Pour Type d'analyseur avec lequel commencer, sélectionnez l'analyseur prédéfini actuel ou la mise à jour de l'analyseur en attente.
Cliquez sur Créer.
La version sélectionnée est activée pour le processus de normalisation au bout de 20 minutes. Il apparaît sous le nom Personnalisé et Actif dans la liste des analyseurs sur la page Analyseurs. L'ancienne version prédéfinie s'affiche sous Prédéfinie et Inactive.
Rétablir une mise à jour anticipée de l'analyseur prédéfini
Si vous avez activé la mise à jour de l'analyseur de manière anticipée, vous pouvez toujours revenir à la version précédente jusqu'à la quatrième semaine du mois, lorsque la mise à jour est automatiquement activée.
Pour revenir à la version précédente de l'analyseur, procédez comme suit :
Dans le menu Application , sélectionnez Paramètres > Analyseurs.
Cliquez sur Menu à côté de l'analyseur que vous souhaitez rétablir.
Cliquez sur Afficher.
La page Afficher l'analyseur prédéfini s'affiche.
Cliquez sur Rétablir la version précédente.
La boîte de dialogue Rétablir la version précédente s'affiche. Vous pouvez cliquer sur Comparer les analyseurs dans la boîte de dialogue pour voir la différence entre la version actuelle et la version précédente.
Cliquez sur Confirmer pour rétablir la version précédente de l'analyseur.
L'analyseur est rétabli dans sa version précédente au bout de 20 minutes.
Analyser l'impact de la prochaine version de l'analyseur
La vérification de l'impact vous permet d'évaluer l'impact potentiel de la prochaine version de l'analyseur sur vos règles de détection avant d'appliquer les modifications. Pour toute règle affectée de manière négative, vous pouvez suivre les liens pour examiner et mettre à jour vos règles en conséquence.
Pour les règles à événement unique, l'analyse vérifie les détections générées par vos règles de détection au cours des 30 derniers jours. Il exécute les versions actuelle et à venir de l'analyseur sur les événements correspondant à ces détections. Ce processus régénère les détections pour vérifier les incohérences.
Pour les règles à événements multiples, l'analyse utilise un échantillon de vos événements plutôt que tous les événements pour effectuer une analyse heuristique. Si les événements ne correspondent pas, cette analyse marque le résultat comme Échec potentiel.
Pour analyser l'impact de la prochaine version de l'analyseur sur vos règles de détection, procédez comme suit :
- Dans la console Google SecOps, accédez à Paramètres > Paramètres SIEM > Analyseurs.
- Sélectionnez un type de journal spécifique (analyseur prédéfini).
- Sélectionnez l'une des options de mise à jour de l'analyseur : Passer à la dernière version, Revenir à la dernière version utilisée ou Activer une version Release Candidate.
- Accédez à l'onglet Impact de l'analyseur, puis cliquez sur Vérifier l'impact sur les règles. L'analyse de l'impact peut prendre un certain temps.
Une fois l'opération terminée, le système affiche les informations suivantes :
- Métadonnées de l'analyseur et liste des règles concernées par la nouvelle version, avec le type de règle et les champs UDM présentant des différences.
Le système catégorise les règles affectées négativement comme suit :
- En échec : le nouvel analyseur n'a pas déclenché de détection, contrairement à l'analyseur actuel.
- Potentiellement en échec : règles (y compris celles à plusieurs événements) dont les champs UDM dans la logique de la règle ont été modifiés. Vous devez examiner ces règles plus en détail.
Pour chacun d'eux, suivez le lien vers l'éditeur de règles pour examiner et modifier la règle afin qu'elle fonctionne avec la nouvelle version de l'analyseur.
Gérer les versions de l'analyseur prédéfini
Google SecOps fournit et gère des analyseurs prédéfinis pour s'assurer que vos journaux sont analysés correctement. Vous pouvez contrôler la façon dont les nouvelles versions de l'analyseur sont appliquées dans votre environnement pour répondre aux besoins de votre organisation.
Cette section décrit l'intégralité du cycle de vie de la gestion des versions du parseur dans Google SecOps. Cela inclut l'activation et la désactivation des mises à jour automatiques, la comparaison de la logique entre les versions, la mise à jour manuelle vers de nouvelles versions et le retour aux versions précédentes.
Activer ou désactiver les mises à jour automatiques de l'analyseur
Si vous désactivez les mises à jour automatiques, l'analyseur reste sur sa version actuelle jusqu'à ce que vous les réactiviez ou que vous le mettiez à jour manuellement. Pour désactiver les mises à jour automatiques :
Dans le menu Application , sélectionnez Paramètres > Analyseurs.
Cliquez sur le menu pour l'analyseur prédéfini requis.
Cliquez sur Désactiver les mises à jour automatiques.
Lorsque les mises à jour automatiques sont activées, l'analyseur est mis à jour à chaque nouvelle version stable. Pour activer les mises à jour automatiques :
Dans le menu Application , sélectionnez Paramètres > Analyseurs.
Cliquez sur le menu pour l'analyseur prédéfini requis.
Cliquez sur Activer les mises à jour automatiques.
Mettre à jour manuellement une version d'analyseur
Si les mises à jour automatiques sont désactivées, vous pouvez choisir quand mettre à jour un analyseur vers une nouvelle version. Cela vous permet d'examiner les modifications avant de les appliquer.
Dans le menu Application , sélectionnez Paramètres > Analyseurs.
Cliquez sur le menu pour l'analyseur requis.
Sélectionnez Passer à la dernière version.
La page Comparer les analyseurs s'affiche. Vous pouvez afficher les éléments suivants :
Différence de code entre la version actuelle et la nouvelle version de l'analyseur.
L'onglet Journal des modifications, qui récapitule les modifications.
Sortie UDM pour le journal brut échantillonné. Pour tester le résultat par rapport à un autre journal, cliquez sur Modifier pour modifier le journal brut échantillonné.
Date et heure de la dernière mise à jour du code du parseur.
Cliquez sur Mettre à jour l'analyseur pour installer la dernière version.
Effectuer un rollback d'une version d'analyseur
Vous pouvez rétablir la dernière version utilisée d'un analyseur, quel que soit l'état de sa mise à jour automatique. Pour effectuer un rollback d'une version de parseur :
Dans le menu Application , sélectionnez Paramètres > Analyseurs.
Cliquez sur le menu pour l'analyseur requis.
Sélectionnez Effectuer un rollback vers la dernière version utilisée.
La page Comparer les analyseurs s'affiche. Vous pouvez afficher les éléments suivants :
Différence de code entre la version actuelle et la dernière version du parseur utilisée.
L'onglet Journal des modifications, qui affiche les modifications.
Sortie UDM pour le journal brut échantillonné. Pour tester le résultat par rapport à un autre journal, cliquez sur Modifier pour modifier le journal brut échantillonné.
Date et heure de la dernière mise à jour du code du parseur.
Cliquez sur Procéder au rollback pour revenir à la dernière version utilisée.
L'analyseur revient à la dernière version que vous avez utilisée. Par exemple, si vous êtes passé de la version 17.0 à la version 24.0, le retour en arrière vous ramènera à la version 17.0, et non à la version 23.0.
Vous ne pouvez effectuer qu'un seul rollback consécutif. Une fois que vous avez effectué un rollback, l'option Rétablir n'est plus disponible.
Règles de compatibilité pour les versions précédentes de l'analyseur
Seule la dernière version stable d'un analyseur prédéfini reçoit des corrections de bugs et des améliorations. Si vous désactivez les mises à jour automatiques et que vous conservez une version antérieure de l'analyseur, cette version ne recevra pas de correctifs ni de mises à jour. Si vous signalez des problèmes avec cette version antérieure, le correctif sera inclus dans la prochaine version stable. Vous devez mettre à niveau manuellement votre analyseur vers la dernière version stable pour bénéficier du correctif.
Créer une extension
Les extensions d'analyseur offrent un moyen flexible d'étendre les capacités des analyseurs prédéfinis (par défaut) existants. Ils ne remplacent pas les analyseurs prédéfinis. Ils permettent plutôt d'extraire facilement des champs supplémentaires du journal brut d'origine dans l'enregistrement UDM. Une extension d'analyseur est différente d'un analyseur personnalisé.
Pour créer une extension d'analyseur, consultez Utiliser les extensions d'analyseur.
Contrôler l'accès à la gestion des analyseurs
Par défaut, les utilisateurs disposant des rôles Administrateur et Éditeur peuvent gérer les mises à jour de l'analyseur. De nouvelles autorisations peuvent être accordées pour contrôler qui peut consulter et gérer ces mises à jour.
Pour en savoir plus sur la gestion des utilisateurs et des groupes, ou sur l'attribution de rôles, consultez le guide de l'utilisateur sur le contrôle des accès basé sur les rôles.
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.