Gérer les options de l'analyseur en libre-service

Compatible avec :

Le modèle de données unifié (UDM, Unified Data Model) de la plate-forme Google Security Operations offre une prise en charge complète de la détection des menaces et de la normalisation des données. Google SecOps développe et met à jour activement des analyseurs prédéfinis pour de nombreux produits commerciaux. Toutefois, un niveau de service strict régit les demandes personnalisées : l'équipe d'ingénierie de Google traite les demandes de nouveaux analyseurs ou de mappage de champs supplémentaires dans les analyseurs existants dans la mesure du possible. Pour en savoir plus, consultez et comprenez les niveaux d'assistance des analyseurs.

Pour obtenir les meilleurs résultats (y compris un contrôle immédiat de l'ingestion des journaux, un délai de rentabilisation plus rapide et un déploiement instantané des mises à jour), vous devez profiter des options en libre-service suivantes.

Cas d'utilisation Fonctionnalité recommandée Avantages
Nouvelle source de journal (spécifique à un locataire) Types de journaux personnalisés Intégrez rapidement des flux de données uniques ou hautement personnalisés sans avoir à demander un examen de Google.
Extraction de champs supplémentaires (JSON/XML) Extraction automatique Identifiez et extrayez automatiquement de nouveaux champs à partir de journaux structurés (JSON, XML) avec une configuration minimale.
Mappage UDM personnalisé ou non JSON/XML Extensions d'analyseur Obtenez un contrôle précis et détaillé sur la logique d'extraction, et assurez-vous que des champs spécifiques sont correctement mappés à l'UDM pour une efficacité maximale en matière de recherche et de détection.
Création d'un tout nouvel analyseur Option A : Extraction automatique ou Option B : Analyseur entièrement personnalisé A : Chemin le plus simple et le plus rapide pour les journaux structurés.
B : Vous offre une propriété complète et une capacité de mise à jour instantanée pour les journaux complexes.

Cas d'utilisation détaillés pour le libre-service

Cette section fournit des scénarios et des conseils pratiques pour vous aider à sélectionner l'outil en libre-service le plus efficace pour vos besoins spécifiques en matière d'analyseur ou d'ingestion de données.

Types de journaux personnalisés pour les sources réservées aux locataires

Si vous devez ingérer un nouveau type de journal, même si le produit commercial est bien connu, mais que le format de journal est spécifique et destiné à être utilisé uniquement dans votre locataire, vous devez utiliser la fonctionnalité en libre-service pour les types de journaux personnalisés.

Cette approche vous permet d'enregistrer rapidement votre format de journal unique dans votre environnement, sans avoir besoin d'un analyseur global qui nécessiterait un examen et un déploiement approfondis par Google.

Pour en savoir plus sur la création d'un type de journal personnalisé, consultez Types de journaux personnalisés.

Améliorer les analyseurs existants avec l'extraction automatique (JSON/XML)

Si vous utilisez un analyseur existant pour les journaux au format JSON ou XML et que vous souhaitez extraire des champs supplémentaires qui ne sont pas actuellement analysés, vous devez utiliser l'extraction automatique.

L'extraction automatique analyse dynamiquement vos journaux structurés pour identifier les champs non mappés, ce qui vous permet d'enrichir instantanément vos enregistrements UDM sans avoir à modifier le code de l'analyseur de base.

Pour en savoir plus sur les fonctionnalités d'extraction automatique, consultez Présentation de l'extraction automatique.

Ajuster l'extraction et le mappage UDM avec des extensions d'analyseur

Si vos journaux sont dans un format différent de JSON ou XML, ou si vous avez besoin d'un contrôle précis sur la façon dont les champs extraits sont mappés à des champs UDM spécifiques, vous devez utiliser les extensions d'analyseur.

Les extensions d'analyseur fournissent un mécanisme puissant pour modifier, étendre ou remplacer la logique des analyseurs existants. Elles sont idéales lorsque vous devez :

  • mapper des champs qui ne sont pas identifiés automatiquement ;
  • appliquer une logique personnalisée pour reformater les valeurs de champ ;
  • garantir une normalisation précise des données par rapport à la norme UDM.

Pour en savoir plus sur l'implémentation des extensions d'analyseur, consultez Extensions d'analyseur et Exemples d'extensions d'analyseur.

Créer un analyseur pour une nouvelle source de journal

Lorsque vous intégrez une toute nouvelle source de journal, utilisez l'une des options en libre-service suivantes, classées par ordre de complexité :

  • Option 1 : Extraction automatique (simple)

    L'extraction automatique est le chemin recommandé et le plus simple pour les journaux structurés (JSON/XML). Lorsque votre nouvelle source de journal est dans un format structuré, l'extraction automatique confirme que tous les champs sont immédiatement analysés et prêts à être ingérés dans l'UDM avec un effort de configuration minimal.

    Pour en savoir plus sur l'utilisation de cette fonctionnalité, consultez Présentation de l'extraction automatique.

  • Option 2 : Analyseur entièrement personnalisé (avancé)

    Cette option est plus adaptée aux formats de journaux complexes ou uniques. Si les journaux sont complexes, non structurés ou nécessitent des modèles d'expressions régulières spécifiques pour l'extraction, vous pouvez créer vous-même un analyseur entièrement personnalisé. Vous disposez ainsi d'une propriété complète de la logique de l'analyseur et pouvez effectuer des mises à jour et des itérations instantanées.

    Pour en savoir plus sur la gestion des analyseurs entièrement personnalisés, consultez Analyseurs personnalisés.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels de Google SecOps.