הטמעה של מנתחי קהילה ב-GitHub
ב-Google Security Operations נעשה שימוש במאגר קוד פתוח ב-GitHub כדי לאפשר שיתוף פעולה בין הקהילה, השותפים והלקוחות בפיתוח ובשמירה של מנתחי נתונים. המאגר הזה מאפשר לקהילה להרחיב ולתחזק את קבוצת מנתחי הנתונים הזמינה ל-Google SecOps.
מטרות עסקיות
- הפעלת תרומות לקהילה: מאפשרת למשתמשים חיצוניים, לשותפים וללקוחות לתרום מנתחי נתונים חדשים ומעודכנים לקהילה.
- הקלה על ההטמעה: מספקים למשתמשים מנגנון להטמעת מנתחי קהילה במופעים של מנתחים מותאמים אישית.
- שמירה על איכות: חשוב לשמור על מסגרת קפדנית של בדיקות ואימות כדי לוודא את האיכות הפונקציונלית והאבטחה של כל התוספים לפני הפרסום.
לפני שמתחילים
- מוודאים שיש לכם הרשאה מסוג
chronicle.parsers.create, שהיא חלק מתפקיד IAM מסוגchronicle.admin. - כדי לתרום למנתחי קבצים של הקהילה, צריך לחתום על הסכם רישיון לתורמים (CLA). פרטים מלאים זמינים במאמר בנושא חתימה על הסכם רישיון לתורמים.
מבנה המאגר
כל מנתחי התוכן מאורגנים בספרייה ברמה העליונה parsers/ באזור Content Hub במאגר GitHub. לכל מקור יומן יש ספריית משנה ייעודית משלו.
content-hub/
└── content/
└── parsers/
├── third_party/
│ ├── community/
│ │ ├── VENDOR1_PRODUCT1/cbn/
│ │ └── VENDOR2_PRODUCT2/cbn/
│ ├── partnerA/
│ │ └── VENDOR1_PRODUCT1/cbn/
│ └── partnerB/
│ └── VENDOR1_PRODUCT1/cbn/
...
מוסכמות למתן שמות לתיקיות
מוסכמות מתן השמות לכל תיקיות המשנה במאגר third_party/community/parser מוגדרות באופן קפדני. התקנים האלה מבטיחים תאימות של המערכת, יכולת גילוי ללקוחות והתאמה למוסכמות הפנימיות של Google SecOps.
יצירת מנתח קהילתי ב-GitHub
בקטע הבא מוסבר איך ליצור ולנהל מנתחי קהילות.
איתור והורדה של מנתחי קהילה
- עוברים לתיקייה של סוג היומן הנדרש.
- בודקים את קובץ
metadata.jsonכדי לראות אם יש הפניות שקשורות למקורות היומן שנתמכים על ידי כלי הניתוח. - מורידים את הקובץ
parser.confשמכיל את הלוגיקה הבסיסית של מנתח התוכן בתחביר CBN.
פריסת מנתחי קהילה ב-Google SecOps
בשלב הבא מוסבר איך להעתיק ולהמיר מנתח קהילתי למופע מנתח מותאם אישית משלכם. אחרי הפריסה, מנתח התוכן פועל כמנתח מותאם אישית שאתם מתחזקים.
- במופע של Google SecOps, מעלים או מדביקים את התוכן של קובץ
parser.confשהורד בשדות המתאימים בדף Create Parser בSIEM Settings.
אימות של מנתח מותאם אישית
אחרי שמפעילים את כלי הניתוח במכונת Google SecOps, מופעלות אוטומטית בדיקות מובנות של כלי הניתוח המותאם אישית כדי לבדוק אם יש בעיות בצינור הנתונים או בנורמליזציה. אם האימותים האלה נכשלים, צריך לתקן את הלוגיקה של כלי הניתוח או לשנות את העותק של כלי הניתוח כך שיתאים לתרחיש השימוש הספציפי שלכם. מומלץ לתרום תיקונים או שיפורים למאגר הקהילתי ולהשתתף באופן פעיל בקהילת הקוד הפתוח.
למידע מפורט על שליחת מנתחי נתונים חדשים או עדכון של מנתחי נתונים קיימים ב-GitHub, אפשר לעיין בהוראות בנושא מנתחי נתונים ב-GitHub.
אם נתקלתם בבעיות בשילוב, פתחו בקשה לתמיכה ב-GitHub. צוות התמיכה של Google לא מטפל בבעיות שקשורות למנתחי הקהילה.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.