Gestire le opzioni del parser self-service
Il modello di dati unificato (UDM) della piattaforma Google Security Operations fornisce un supporto completo per il rilevamento delle minacce e la normalizzazione dei dati. Google SecOps sviluppa e aggiorna attivamente i parser predefiniti per molti prodotti commerciali. Tuttavia, una richiesta personalizzata è soggetta a un rigoroso livello di servizio: Google Engineering elabora le richieste di nuovi parser o di mapping di campi aggiuntivi nei parser esistenti in base al principio del best effort. Per i dettagli completi, devi esaminare e comprendere i livelli di assistenza per i parser.
Per ottenere i risultati migliori, tra cui il controllo immediato dell'inserimento dei log, un time-to-value più rapido e l'implementazione immediata degli aggiornamenti, devi sfruttare le seguenti opzioni self-service.
Opzioni self-service consigliate
| Caso d'uso | Funzionalità consigliata | Vantaggi |
|---|---|---|
| Nuova origine log (specifica per il tenant) | Tipi di log personalizzati | Esegui rapidamente l'onboarding di flussi di dati unici o altamente personalizzati senza richiedere la revisione di Google. |
| Estrazione di campi aggiuntivi (JSON/XML) | Estrazione automatica | Identifica ed estrai automaticamente nuovi campi dai log strutturati (JSON, XML) con una configurazione minima. |
| Mapping UDM personalizzato o non JSON/XML | Estensioni del parser | Ottieni un controllo granulare e preciso sulla logica di estrazione e assicurati che i campi specifici siano mappati correttamente all'UDM per la massima efficacia di ricerca e rilevamento. |
| Creazione di un nuovo parser completo | Opzione A: estrazione automatica o opzione B: parser completamente personalizzato | A: il percorso più semplice e veloce per i log strutturati. B: ti offre la proprietà completa e la possibilità di aggiornare immediatamente i log complessi. |
Casi d'uso dettagliati per il self-service
Questa sezione fornisce scenari e indicazioni pratiche per aiutarti a selezionare lo strumento self-service più efficace per le tue esigenze specifiche di parser o importazione dati.
Tipi di log personalizzati per le origini solo per il tenant
Se devi inserire un nuovo tipo di log, anche se il prodotto commerciale è noto, ma il formato del log è specifico e destinato solo all'uso all'interno del tuo tenant, devi utilizzare la funzionalità self-service per i tipi di log personalizzati.
Questo approccio ti consente di registrare rapidamente il formato di log univoco nel tuo ambiente, senza la necessità di un parser globale che richiederebbe una revisione e un deployment estesi da parte di Google.
Per saperne di più su come creare un tipo di log personalizzato, consulta Tipi di log personalizzati.
Migliorare i parser esistenti con l'estrazione automatica (JSON/XML)
Se utilizzi un parser esistente per i log in formato JSON o XML e vuoi estrarre campi aggiuntivi che non vengono attualmente analizzati, devi utilizzare l'estrazione automatica.
L'estrazione automatica esegue la scansione dinamica dei log strutturati per identificare i campi non mappati, consentendoti di arricchire immediatamente i record UDM senza richiedere modifiche al codice del parser di base.
Per saperne di più sulle funzionalità di estrazione automatica, consulta Panoramica dell'estrazione automatica.
Ottimizzare l'estrazione e il mapping UDM con le estensioni del parser
Se i log sono in un formato diverso da JSON o XML oppure se hai bisogno di un controllo preciso su come i campi estratti vengono mappati a campi UDM specifici, devi utilizzare le estensioni del parser.
Le estensioni del parser forniscono un meccanismo efficace per modificare, estendere o sostituire la logica dei parser esistenti. Sono la scelta ideale quando devi:
- Mappare i campi che non vengono identificati automaticamente.
- Applicare una logica personalizzata per riformattare i valori dei campi.
- Garantire una normalizzazione accurata dei dati allo standard UDM.
Per saperne di più sull'implementazione delle estensioni del parser, consulta Estensioni del parser ed Esempi di estensioni del parser.
Creare un nuovo parser per una nuova origine log
Quando esegui l'onboarding di una nuova origine log, utilizza una di queste opzioni self-service, ordinate per complessità:
Opzione 1: estrazione automatica (semplice):
L'estrazione automatica è il percorso consigliato e più semplice per i log strutturati (JSON/XML). Quando la nuova origine log è in un formato strutturato, l'estrazione automatica conferma che tutti i campi vengono analizzati immediatamente e sono pronti per l'inserimento UDM con uno sforzo di configurazione minimo.
Per saperne di più sull'utilizzo di questa funzionalità, consulta Panoramica dell'estrazione automatica.
Opzione 2: parser completamente personalizzato (avanzato):
Questa opzione è più adatta per i formati di log complessi o unici. Se i log sono complessi, non strutturati o richiedono pattern regex specifici per l'estrazione, puoi creare un parser completamente personalizzato. In questo modo, hai la proprietà completa della logica del parser e puoi eseguire aggiornamenti e iterazioni istantanei.
Per saperne di più su come gestire i parser completamente personalizzati, consulta Parser personalizzati.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.