Mengelola parser bawaan
Dokumen ini memberikan panduan tentang cara mengelola parser dalam Google Security Operations. Bagian ini menjelaskan cara menangani update pada parser bawaan, membuat ekstensi parser, dan mengontrol akses ke pengelolaan parser.
Apa itu parser?
Di Google Security Operations, parser adalah serangkaian petunjuk yang mengubah data log mentah dari berbagai sumber ke dalam format Model Data Terpadu (UDM). Menormalisasi log mentah ke UDM sangat penting karena memungkinkan Google SecOps menganalisis, menelusuri, dan mengorelasikan peristiwa keamanan secara efektif di semua data yang Anda masukkan, terlepas dari format log aslinya. Untuk mengetahui ringkasan umum penguraian log, lihat Ringkasan penguraian log.
Mengapa parser diperlukan?
Parser sangat penting untuk membuat data keamanan Anda dapat digunakan dalam Google SecOps. Tanpa parsing yang tepat, log mentah tetap tidak terstruktur dan tidak dapat dicari secara efektif, dikorelasikan dengan peristiwa keamanan lainnya, atau digunakan oleh aturan deteksi. Proses normalisasi memperkaya data mentah, memetakan kolom utama ke dalam skema standar yang mendukung kemampuan analisis Google SecOps.
Parser mana yang muncul di platform?
Halaman Parser di platform Google SecOps hanya menampilkan parser bawaan untuk jenis log yang datanya telah Anda masukkan. Jika Anda belum menyerap log apa pun untuk jenis log tertentu, parser bawaan yang sesuai tidak akan muncul di platform.
Misalnya, jenis log seperti UDM (di-ingest menggunakan udmevents API atau tanpa log mentah) dan log Mandiant tertentu (di-ingest menggunakan CreateEntities API) tidak memerlukan atau memiliki parser terkait karena sudah dalam format terstruktur. Oleh karena itu, parser ini tidak akan tercantum di halaman Parser.
Untuk melihat parser bawaan di platform, pastikan Anda telah berhasil menyerap data untuk jenis log tertentu tersebut.
Dokumen ini mencakup aspek utama berikut dalam pengelolaan parser:
- Mengelola update parser bawaan
- Mengelola versi parser bawaan
- Membuat ekstensi
- Mengontrol akses ke pengelolaan parser
Jenis parser
Memahami jenis parser dan fungsinya:
| Jenis parser | Deskripsi |
|---|---|
| Siap Pakai | Parser yang dibuat oleh Google SecOps yang mencakup pemetaan bawaan untuk mengubah data log asli menjadi kolom UDM. |
| Siap pakai ekstensif | Parser bawaan yang dibuat oleh pelanggan dengan petunjuk pemetaan tambahan untuk mengekstrak data tambahan dari log raw asli dan memasukkannya ke dalam data UDM. |
| Kustom | Parser yang tidak dibuat sebelumnya dan memiliki petunjuk pemetaan data kustom untuk mengubah data log asli menjadi kolom UDM. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi parser kustom. |
| Ekstra kustom | Parser kustom dengan petunjuk pemetaan tambahan yang menggunakan ekstensi parser untuk mengekstrak data tambahan dari log raw asli dan memasukkannya ke dalam rekaman UDM. |
Mengelola update parser bawaan
Google SecOps biasanya mengupdate parser siap pakainya selama minggu keempat setiap bulan. Pembaruan ini pertama-tama tersedia untuk pelanggan yang memiliki akses awal dan untuk pengujian. Saat update parser mendatang tersedia, update tersebut ditandai sebagai update Tertunda dalam daftar parser. Anda dapat memeriksa perbedaan antara versi parser yang lebih lama dan yang lebih baru, atau mengaktifkan update parser lebih awal untuk mengujinya, atau melewati update dan membuat parser kustom.
Untuk melihat update yang tertunda, lakukan langkah berikut:
Login ke instance Google SecOps Anda.
Pilih Setelan > Setelan SIEM > Parser.
Klik Filter.
Pilih Bawaan, Aktif, dan Bawaan yang Diperluas dari daftar.
Daftar parser bawaan yang aktif (default) akan ditampilkan. Update parser mendatang ditandai sebagai Tertunda di kolom Update.
Klik Menu, lalu pilih Lihat update tertunda dari daftar.
Halaman Bandingkan parser akan muncul. Di sini, Anda dapat melihat hal-hal berikut:
Perbedaan kode antara versi parser saat ini dan yang akan datang
Menganalisis dampak versi parser mendatang pada aturan deteksi Anda
Log perubahan di tab Log perubahan
Peristiwa UDM yang dihasilkan untuk log mentah yang diambil sampelnya
Tanggal dan waktu parser dibuat
Tanggal dan waktu kode parser terakhir diperbarui
Anda dapat mengaktifkan update parser lebih awal, melewati update dan membuat parser kustom, atau menunggu update diterapkan secara otomatis selama minggu keempat bulan tersebut.
Mengaktifkan update parser lebih awal
Fitur pengelolaan parser memungkinkan Anda mengaktifkan update parser lebih awal. Misalnya, jika Anda ingin mengujinya.
Untuk mengaktifkan update parser lebih awal, ikuti langkah-langkah berikut:
Di halaman Compare parser, klik Make parser update active.
Dialog Konfirmasi update parser akan muncul.
Klik Konfirmasi.
Parser diaktifkan untuk proses normalisasi setelah 20 menit.
Melewati update parser bawaan
Untuk melewati update parser bawaan saat ini dan mendatang, buat parser kustom sebagai berikut:
Di halaman Compare parsers, klik Skip update.
Jendela Lewati update dan buat parser kustom akan muncul.
Klik Buat parser kustom.
Untuk Jenis parser yang akan digunakan, pilih Parser Siap Pakai saat ini atau Pembaruan Parser Tertunda.
Klik Create.
Versi yang dipilih diaktifkan untuk proses normalisasi setelah 20 menit. Parser ini akan muncul sebagai Kustom dan Aktif dalam daftar parser di halaman Parser. Versi bawaan sebelumnya akan muncul sebagai Bawaan dan Tidak aktif.
Mengembalikan update awal parser bawaan
Jika mengaktifkan update parser lebih awal, Anda masih dapat mengembalikan ke versi sebelumnya hingga minggu keempat bulan tersebut, saat update diaktifkan secara otomatis.
Untuk beralih kembali ke versi parser sebelumnya, ikuti langkah-langkah berikut:
Dari Menu aplikasi , pilih Setelan > Parser.
Klik Menu pada parser yang ingin Anda kembalikan.
Klik View.
Halaman View prebuilt parser akan muncul.
Klik Kembalikan ke versi sebelumnya.
Dialog Kembali ke versi sebelumnya akan muncul. Anda dapat mengklik Bandingkan Parser pada dialog untuk melihat perbedaan antara versi saat ini dan versi sebelumnya.
Klik Konfirmasi untuk mengembalikan parser ke versi sebelumnya.
Parser akan dikembalikan ke versi sebelumnya setelah 20 menit.
Menganalisis dampak versi parser mendatang
Dengan pemeriksaan dampak, Anda dapat menilai potensi dampak versi parser mendatang pada aturan deteksi sebelum menerapkan perubahan. Untuk aturan yang terpengaruh secara negatif, Anda dapat mengikuti link untuk menyelidiki dan memperbarui aturan Anda sebagaimana mestinya.
Untuk aturan satu peristiwa, analisis memeriksa deteksi yang dihasilkan oleh aturan deteksi Anda selama 30 hari terakhir. Deteksi ini menjalankan versi parser saat ini dan mendatang pada peristiwa yang sesuai dengan deteksi tersebut. Proses ini akan membuat ulang deteksi untuk memeriksa ketidakcocokan.
Untuk aturan banyak peristiwa, analisis menggunakan sampel peristiwa, bukan semua peristiwa, untuk melakukan analisis heuristik. Jika peristiwa tidak cocok, analisis ini akan menandai hasilnya sebagai Berpotensi gagal.
Untuk menjalankan analisis dampak versi parser mendatang pada aturan deteksi Anda, lakukan hal berikut:
- Di Konsol SecOps Google, buka Settings > SIEM Settings > Parsers.
- Pilih Jenis log tertentu (parser bawaan).
- Pilih salah satu opsi update parser: Update ke versi terbaru, Kembalikan ke versi terakhir yang digunakan, atau Aktifkan versi Kandidat Rilis.
- Buka tab Dampak parser, lalu klik Periksa dampak pada aturan. Pemeriksaan dampak mungkin memerlukan waktu beberapa saat untuk diselesaikan.
Setelah selesai, sistem akan menampilkan berikut ini:
- Metadata parser dan daftar aturan yang terpengaruh oleh versi baru, yang menjelaskan jenis aturan dan kolom UDM yang menunjukkan perbedaan.
Sistem mengategorikan aturan yang terpengaruh secara negatif sebagai berikut:
- Gagal: Parser baru tidak memunculkan deteksi, tetapi parser saat ini memunculkannya.
- Berpotensi gagal: Aturan (termasuk multi-peristiwa) yang kolom UDM dalam logika aturannya telah berubah. Anda harus menyelidiki aturan ini lebih lanjut.
Untuk setiap aturan tersebut, ikuti link ke editor aturan untuk menyelidiki dan mengedit aturan agar berfungsi dengan versi parser baru.
Mengelola versi parser bawaan
Google SecOps menyediakan dan memelihara parser bawaan untuk memastikan log Anda diuraikan dengan benar. Anda dapat mengontrol cara penerapan versi parser baru di lingkungan Anda untuk memenuhi kebutuhan organisasi.
Bagian ini menjelaskan siklus proses pengelolaan versi parser lengkap di Google SecOps. Hal ini mencakup memilih ikut serta dan tidak ikut serta dalam update otomatis, membandingkan logika antar-versi, mengupdate secara manual ke versi baru, dan melakukan rollback ke versi sebelumnya.
Mengaktifkan dan menonaktifkan update parser otomatis
Jika Anda menonaktifkan update otomatis, parser akan tetap menggunakan versi saat ini hingga Anda mengaktifkan update otomatis atau mengupdate parser secara manual. Untuk menonaktifkan update otomatis, lakukan langkah berikut:
Dari Menu aplikasi, pilih Setelan > Parser.
Klik Menu untuk parser bawaan yang diperlukan.
Klik Nonaktifkan update otomatis.
Jika update otomatis diaktifkan, parser akan diupdate dengan setiap rilis stabil baru. Untuk mengaktifkan update otomatis, lakukan langkah berikut:
Dari Menu aplikasi, pilih Setelan > Parser.
Klik Menu untuk parser bawaan yang diperlukan.
Klik Aktifkan update otomatis.
Mengupdate versi parser secara manual
Jika update otomatis dinonaktifkan, Anda dapat memilih waktu untuk mengupdate parser ke versi baru. Dengan begitu, Anda dapat meninjau perubahan sebelum menerapkannya.
Dari Menu aplikasi, pilih Setelan > Parser.
Klik Menu untuk parser yang diperlukan.
Pilih Update ke versi terbaru.
Halaman Bandingkan parser akan muncul. Anda dapat melihat hal berikut:
Perbedaan kode antara versi parser saat ini dan yang baru.
Tab Log perubahan, yang merangkum perubahan.
Output UDM untuk log mentah yang diambil sampelnya. Untuk menguji output terhadap log lain, klik Edit untuk mengedit log mentah yang diambil sampelnya.
Tanggal dan waktu kode parser terakhir diperbarui.
Klik Update parser untuk mengupdatenya ke versi terbaru.
Melakukan roll back versi parser
Anda dapat mengembalikan parser ke versi yang terakhir Anda gunakan, terlepas dari status update otomatisnya. Untuk mengembalikan versi parser, lakukan hal berikut:
Dari Menu aplikasi, pilih Setelan > Parser.
Klik Menu untuk parser yang diperlukan.
Pilih Roll back ke versi yang terakhir digunakan.
Halaman Bandingkan parser akan muncul. Anda dapat melihat hal berikut:
Perbedaan kode antara versi parser saat ini dan yang terakhir digunakan.
Tab Log perubahan, yang menampilkan perubahan.
Output UDM untuk log mentah yang diambil sampelnya. Untuk menguji output terhadap log lain, klik Edit untuk mengedit log mentah yang diambil sampelnya.
Tanggal dan waktu kode parser terakhir diperbarui.
Klik Lanjutkan untuk mengembalikan guna kembali ke versi yang terakhir digunakan.
Parser akan di-roll back ke versi terakhir yang Anda gunakan. Misalnya, jika Anda melakukan upgrade dari versi 17.0 ke 24.0, melakukan rollback akan mengembalikan Anda ke 17.0, bukan 23.0.
Anda hanya dapat melakukan satu rollback berturut-turut. Setelah Anda melakukan rollback, opsi Roll back tidak lagi tersedia.
Kebijakan dukungan untuk versi parser sebelumnya
Hanya parser bawaan versi stabil terbaru yang menerima perbaikan bug dan peningkatan. Jika Anda menonaktifkan update otomatis dan tetap menggunakan versi parser yang lebih lama, versi tersebut tidak akan menerima patch atau update. Jika Anda melaporkan masalah dengan versi sebelumnya ini, rilis stabil berikutnya akan menyertakan perbaikan. Anda harus mengupgrade parser secara manual ke versi stabil terbaru untuk menerima perbaikan.
Membuat ekstensi
Ekstensi parser memberikan cara yang fleksibel untuk memperluas kemampuan parser bawaan (default) yang sudah ada. Parser ini tidak menggantikan parser bawaan. Sebagai gantinya, kolom ini memungkinkan ekstraksi tambahan kolom secara lancar dari log raw asli ke dalam data UDM. Ekstensi parser berbeda dengan parser kustom.
Untuk membuat ekstensi parser, lihat Menggunakan ekstensi parser.
Mengontrol akses ke pengelolaan parser
Secara default, pengguna dengan peran Administrator dan Editor dapat mengelola update parser. Izin baru dapat diberikan untuk mengontrol siapa yang dapat melihat dan mengelola pembaruan ini.
Untuk mengetahui informasi selengkapnya tentang cara mengelola pengguna dan grup, atau menetapkan peran, lihat panduan pengguna kontrol akses berbasis peran.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.