Administra las opciones de analizadores de autoservicio
El Modelo de datos unificado (UDM) de la plataforma de Google Security Operations proporciona compatibilidad integral para la detección de amenazas y la normalización de datos. Google SecOps desarrolla y actualiza de forma activa analizadores precompilados para muchos productos comerciales. Sin embargo, un nivel de servicio estricto rige las solicitudes personalizadas: Google Engineering procesa las solicitudes de analizadores nuevos o la asignación de campos adicionales en los analizadores existentes según el mejor esfuerzo. Debes revisar y comprender los niveles de compatibilidad del analizador para obtener todos los detalles.
Para obtener los mejores resultados, incluido el control inmediato sobre la ingesta de registros, un tiempo de obtención de valor más rápido y la implementación instantánea de actualizaciones, debes aprovechar las siguientes opciones de autoservicio.
Opciones de autoservicio recomendadas
| Caso práctico | Capacidad recomendada | Beneficios |
|---|---|---|
| Nueva fuente de registros (específica del usuario) | Tipos de registros personalizados | Incorpora rápidamente flujos de datos únicos o altamente personalizados sin necesidad de revisión de Google. |
| Extracción de campos adicionales (JSON/XML) | Extracción automática | Identifica y extrae automáticamente campos nuevos de registros estructurados (JSON, XML) con una configuración mínima. |
| Asignación de UDM personalizada o no JSON/XML | Extensiones de analizadores | Obtén un control preciso y detallado sobre la lógica de extracción y asegúrate de que los campos específicos se asignen correctamente al UDM para lograr la máxima eficacia de búsqueda y detección. |
| Creación de un analizador nuevo completo | Opción A: Extracción automática o Opción B: Analizador completamente personalizado | A: Es la ruta más sencilla y rápida para los registros estructurados. B: Te otorga la propiedad completa y la capacidad de actualización instantánea para los registros complejos. |
Casos prácticos detallados para el autoservicio
En esta sección, se proporcionan situaciones y orientación práctica para ayudarte a seleccionar la herramienta de autoservicio más eficaz para tus necesidades específicas de analizador o ingesta de datos.
Tipos de registros personalizados para fuentes solo para usuarios
Si necesitas ingerir un tipo de registro nuevo, incluso si el producto comercial es conocido, pero el formato de registro es específico y está destinado solo para su uso dentro de tu usuario, debes usar la capacidad de autoservicio para tipos de registros personalizados.
Este enfoque te permite registrar rápidamente tu formato de registro único en tu entorno, sin necesidad de un analizador global que requeriría una revisión y una implementación exhaustivas por parte de Google.
Para obtener más información sobre cómo crear un tipo de registro personalizado, consulta Tipos de registros personalizados.
Mejora los analizadores existentes con la extracción automática (JSON/XML)
Si usas un analizador existente para registros en formato JSON o XML y deseas extraer campos adicionales que no se analizan actualmente, debes usar la extracción automática.
La extracción automática analiza de forma dinámica tus registros estructurados para identificar los campos no asignados, lo que te permite enriquecer instantáneamente tus registros de UDM sin necesidad de realizar cambios en el código del analizador base.
Para obtener más información sobre las capacidades de extracción automática, consulta Descripción general de la extracción automática.
Ajusta la extracción y la asignación de UDM con extensiones de analizadores
Si tus registros tienen un formato diferente de JSON o XML, o si necesitas un control preciso sobre cómo se asignan los campos extraídos a campos de UDM específicos, debes utilizar extensiones de analizadores.
Las extensiones de analizadores proporcionan un mecanismo eficaz para modificar, extender o anular la lógica de los analizadores existentes. Son la opción ideal cuando necesitas lo siguiente:
- Asignar campos que no se identifican automáticamente
- Aplicar lógica personalizada para cambiar el formato de los valores de los campos
- Garantizar la normalización precisa de los datos según el estándar de UDM
Para obtener más información sobre la implementación de extensiones de analizadores, consulta Extensiones de analizadores y Ejemplos de extensiones de analizadores.
Crea un analizador nuevo para una fuente de registros nueva
Cuando incorporas una fuente de registros completamente nueva, usa una de estas opciones de autoservicio, ordenadas por complejidad:
Opción 1: Extracción automática (simple):
La extracción automática es la ruta recomendada y más sencilla para los registros estructurados (JSON/XML). Cuando tu nueva fuente del archivo de registro tiene un formato estructurado, la extracción automática confirma que todos los campos se analizan de inmediato y están listos para la ingesta de UDM con un esfuerzo de configuración mínimo.
Para obtener más información sobre el uso de esta capacidad, consulta Descripción general de la extracción automática.
Opción 2: Analizador completamente personalizado (avanzado):
Esta opción es más adecuada para formatos de registros complejos o únicos. Si los registros son complejos, no estructurados o requieren patrones de regex específicos para la extracción, puedes crear un analizador completamente personalizado por tu cuenta. Esto te otorga la propiedad completa de la lógica del analizador y permite actualizaciones e iteraciones instantáneas.
Para obtener más información sobre cómo administrar analizadores completamente personalizados, consulta Analizadores personalizados.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.