Métodos de ingestão e tipos de dados
Para monitorar seu ambiente e investigar incidentes de maneira eficaz, o Google Security Operations permite ingerir uma grande variedade de dados de segurança. Entender os tipos de dados que podem ser inseridos na plataforma e os métodos usados para ingerir esses dados é a primeira etapa para criar uma postura de segurança robusta.
Tipos de dados de ingestão
O Google SecOps categoriza os dados recebidos em quatro tipos principais, cada um com uma finalidade distinta no ciclo de vida de detecção e investigação:
- Registros brutos:são os fluxos de dados originais e intactos das suas fontes de segurança, como firewalls, ferramentas de EDR e plataformas de nuvem. Chegando em formatos como JSON, Syslog, CSV ou texto não estruturado, os registros servem como a "fonte da verdade" para análise forense e compliance detalhados. Como os nomes de campos variam de acordo com o fornecedor, os registros brutos atuam como a entrada inicial antes que a plataforma analise e normalize os nomes de campos.
- Eventos do UDM:os eventos do modelo de dados unificado (UDM) são criados quando os analisadores convertem seus registros brutos em um formato consistente e independente de fornecedor. Por exemplo, termos diferentes como
src_ipeclient-ipsão padronizados em um único campoprincipal.ip. Os sistemas downstream usam a UDM para oferecer recursos como pesquisa unificada e regras de detecção. - Dados de contexto da entidade:fornecem o "quem, o quê e onde" para transformar eventos genéricos em leads significativos. Os dados de contexto informam se um endereço IP pertence a um executivo de alto escalão ou a um servidor de produção crítico. Ao enriquecer eventos com metadados de fontes como o Active Directory ou CMDBs, os analistas podem priorizar ameaças com base no risco organizacional real.
- Alertas:são sinais de alta fidelidade que indicam uma atividade que exige atenção imediata. Os alertas podem ser ingeridos diretamente de produtos de segurança externos (como o CrowdStrike) ou gerados internamente pelo mecanismo de detecção YARA-L do Google SecOps quando eventos ou entidades da UDM acionam uma regra. Os alertas servem como os principais elementos de casos de incidentes.
Entender as entidades de ingestão
As entidades fornecem um contexto crucial para eventos de rede. Um evento de rede padrão pode mostrar que o usuário abc@foo.corp iniciou shady.exe, mas não indica se ele é um funcionário demitido recentemente.
O modelo de dados de entidade permite ingerir essas relações, capturando novos contextos dos sistemas de IAM, gestão de vulnerabilidades e proteção de dados para fornecer inteligência contra ameaças detalhada.
Analisadores de contexto de entidade prontos para uso
Para facilitar ao máximo a ingestão de dados, o Google SecOps inclui conectores de API e analisadores padrão para muitas fontes confiáveis comuns. É possível ingerir dados de contexto de recursos ou usuários dos seguintes tipos de registros de contexto de entidade compatíveis:
ANOMALI_IOCARMIS_DEVICESAWS_EC2_HOSTSAWS_EC2_INSTANCESAWS_EC2_VPCSAWS_IAMAZURE_AD_CONTEXTCLOUD_IDENTITY_CONTEXTCROWDSTRIKE_IOCCSV_CUSTOM_IOCCTIXCT_GAUS_SEGUROSCYJAX_THREAT_INTELLIGENCEDHS_IOCDIGITAL_SHADOWS_IOCDUO_CONTEXTDUO_USER_CONTEXTESET_IOCET_PRO_IOCGCP_BIGQUERY_CONTEXTGCP_CLOUDIDENTITY_DEVICESGCP_CLOUDIDENTITY_DEVICEUSERSGCP_CLOUD_FUNCTIONS_CONTEXTGCP_COMPUTE_CONTEXTGCP_DLP_CONTEXTGCP_IAM_ANALYSISGCP_IAM_CONTEXTGCP_KUBERNETES_CONTEXTGCP_NETWORK_CONNECTIVITY_CONTEXTGCP_RESOURCE_MANAGER_CONTEXTGCP_STORAGE_CONTEXTGCP_SQL_CONTEXTGCP_THREATINTELGREYNOISEGTI_IOCHCL_BIGFIXIBM_MAAS360IONIXJAMFJAMF_PRO_CONTEXTMANDIANT_ACTIVE_BREACH_IOCMANDIANT_CUSTOM_IOCMANDIANT_IOCMICROSOFT_DEFENDER_ENDPOINTMISP_IOCNUCLEUS_ASSETNUCLEUS_VULNERABILITYOKTA_USER_CONTEXTOPEN_SOURCE_INTEL_IOCQUALYS_ASSET_CONTEXTQUALYS_VIRTUAL_SCANNERRAPID7_INSIGHTRECORDED_FUTURE_IOCRH_ISAC_IOCSAILPOINT_IAMSERVICENOW_CMDBSERVICENOW_CMDB_HARDWARESNIPE_ITSTIXTANIUM_ASSETTANIUM_COMPLYTEAM_CYMRU_SCOUT_THREATINTELTENABLE_IOTHREATCONNECT_IOCTHREATCONNECT_IOC_V3TRELLIX_HX_HOSTSUKGVZ_SECURITY_MARIMBA_INVENTORYWHOISXMLAPI_SIMPLE_WHOISWINDOWS_ADWINDOWS_DEFENDER_ATPWORKDAYWORKSPACE_CHROMEOSWORKSPACE_GROUPSWORKSPACE_MOBILEWORKSPACE_PRIVILEGESWORKSPACE_USERS
Visão geral dos métodos de ingestão de dados
O serviço de ingestão do Google SecOps atua como um gateway para todos os seus dados recebidos. Dependendo de onde seus dados estão e de como eles são formatados, o Google SecOps usa os seguintes sistemas principais para recuperá-los:
- Google Cloud (integração direta): esse é o método principal, mais econômico e de maior desempenho para todos os registros padrão do Google Cloud (por exemplo, auditoria, fluxo de VPC, DNS e firewall). O Google SecOps recupera esses dados diretamente da sua organização Google Cloud .
- Agente do Bindplane:um pipeline e agente de telemetria gerenciados usados para coletar registros de ambientes e servidores locais (Windows ou Linux). Ele oferece grande flexibilidade para registros que não se encaixam facilmente em outros métodos (como firewalls locais) e permite pré-processar, filtrar ou refinar dados da nuvem antes que eles cheguem ao Google SecOps. O agente do Bindplane é gerenciado usando o console de gerenciamento do Bindplane OP.
- Feeds de dados:são mais adequados para registros baseados na nuvem (como EDRs ou apps SaaS) que já estão agregados em repositórios de objetos (como Cloud Storage ou Amazon S3) ou para terceiros que oferecem suporte a webhooks baseados em push. Os feeds de dados enviam registros diretamente para o serviço de ingestão e oferecem suporte imediato a integrações de API predefinidas (compatíveis com linhas de registro de até 4 MB).
- Métodos de ingestão da API Chronicle: projetados para aplicativos personalizados, de alto volume ou desenvolvidos internamente que não se encaixam em outros métodos. Esse método exige a configuração da autenticação Google Cloud (contas de serviço ou federação de identidade da carga de trabalho), a configuração de permissões do IAM e o desenvolvimento de integrações personalizadas para enviar payloads JSON aos endpoints da API.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.