Política de asistencia para analizadores estándar
Google SecOps proporciona una amplia variedad de analizadores estándar prediseñados y listos para usar que te ayudan a transferir y normalizar rápidamente los registros de diversas fuentes de datos. Para verificar la estabilidad de la plataforma, el rendimiento predecible y la normalización de datos de alta calidad, Google SecOps utiliza un modelo de asistencia enfocado para los analizadores estándar.
Niveles de compatibilidad del analizador
Google SecOps ofrece los siguientes niveles de compatibilidad con el analizador:
| Tipo de analizador | Descripción y asistencia |
|---|---|
| Analizadores premium | Google SecOps proporciona analizadores de alta calidad de las fuentes de datos de gran volumen más utilizadas. Por lo general, Google procesa las solicitudes de los clientes para los analizadores premium en unos días. |
| Analizadores estándar | Para otras fuentes de datos compatibles, Google SecOps ofrece asistencia según el mejor esfuerzo. Las solicitudes de nuevas asignaciones de campos se manejan como solicitudes de funciones y forman parte del registro de trabajo pendiente del producto. Para satisfacer las necesidades inmediatas, puedes usar las extensiones del analizador de autoservicio y las capacidades de extracción automática. |
| Extensiones y analizadores creados de forma personalizada | Google SecOps no ofrece asistencia para estas integraciones. Te recomendamos que administres esto de forma independiente o con la asistencia de los socios de Google. |
Para obtener una lista completa de los analizadores Premium y Estándar, consulta Configuración predeterminada del analizador.
Para obtener una descripción general del análisis de registros sin procesar en el formato del modelo de datos unificado (UDM), consulta Descripción general del análisis de registros.
Enfócate en los campos de UDM importantes
Con más de un millón de campos distintos incorporados en diferentes formatos de registro, Google SecOps enfoca sus asignaciones predeterminadas del analizador estándar en los datos de seguridad más críticos.
Los analizadores estándar se diseñan específicamente para asignar los campos importantes del UDM. Estos campos representan los datos más importantes necesarios para la detección y el contexto de amenazas efectivos en el procesamiento posterior. Para cualquier campo fuera de esta lista principal, recomendamos a los clientes que los asignen con nuestro conjunto integral de herramientas de autoservicio, como las extensiones del analizador y la extracción automática.
Niveles de asistencia al cliente
La compatibilidad con el analizador y los SLO se diferencian según tu derecho de Google SecOps:
- Clientes con asistencia premium: Son los clientes que tienen derecho a recibir asistencia de nivel experto o experto+.
- Clientes de asistencia estándar: Son los clientes con derecho a asistencia estándar.
Matriz de solicitudes del analizador estándar
Google prioriza y procesa las solicitudes estándar del analizador según la naturaleza de la solicitud y tu nivel de asistencia.
| Tipo de solicitud | Clientes estándar | Clientes de Expert y Expert+ |
|---|---|---|
| Regresión o interrupción (efectos regresivos importantes en el análisis) | Reversión o corrección inmediata. | Reversión o corrección inmediata. |
| Solicitudes de analizadores nuevos O solicitudes de un nuevo formato o esquema de registro en un analizador existente | Se compila como un analizador predeterminado solo si lo solicitan más de 10 clientes o según el criterio comercial de Google. De lo contrario, el sistema enruta la solicitud a las rutas de autoservicio o de socios / PSO. | Se compila como un analizador precompilado predeterminado o como un analizador de GitHub de Google SecOps según el criterio de Google. |
| Faltan o son incorrectos los "Campos importantes" O son incorrectos los "Campos no importantes" | Se controla con la cola del analizador y las herramientas de autoservicio (mejor esfuerzo, sin SLO). | Se prioriza en la cola del analizador (SLO de 6 semanas) y se ofrecen extensiones para la corrección inmediata si es necesario. |
| Faltan "Campos no importantes" | Solo autoservicio. Los clientes deben usar herramientas de autoservicio (extensiones y extracción automática) en lugar de abrir tickets de asistencia. | Se controla con la cola del analizador y las herramientas de autoservicio. Se brinda asistencia personal si es necesario. |
Analizadores de GitHub y de la comunidad
Para proporcionar un ecosistema más enriquecido y dinámico para el análisis de registros, Google SecOps mantiene un repositorio dedicado de GitHub de Google SecOps.
Este ecosistema de código abierto permite que los socios, los proveedores y la comunidad de Google SecOps contribuyan y mantengan los analizadores. Esta lógica verifica que incluso los productos comerciales especializados o de nicho puedan tener analizadores funcionales disponibles para la implementación.
Analizadores prediseñados de uso bajo (de cola larga): Para mantener un alto rendimiento y enfocar los esfuerzos de ingeniería en las fuentes de datos más utilizadas, los analizadores prediseñados que usan una cantidad baja de clientes se transfieren a analizadores mantenidos por la comunidad en GitHub.
- Google solo lanza actualizaciones críticas (cambios que interrumpen el funcionamiento o degradación grave de la normalización para la mayoría de los clientes que lo usan) para las versiones compiladas previamente de estos analizadores de bajo uso.
- Todas las mejoras nuevas y no críticas, o las adiciones de campos para estos analizadores, se agregarán directamente a la versión de GitHub. Este enfoque hará que estos analizadores sean de código abierto y permitirá que la comunidad contribuya al repositorio.
- Se recomienda a los clientes que usan estos analizadores que migren a la versión de GitHub para aprovechar las mejoras continuas que aportan la comunidad y Google, en lugar de abrir tickets de asistencia para la versión compilada con anterioridad.
Comparación entre las diferentes variantes del analizador
| Criterios | Analizadores prediseñados (analizadores estándar Premium y no de cola larga) | Analizadores en GitHub: Analizadores prediseñados de cola larga descargados | Analizadores en GitHub: creados por la comunidad o socios | Analizadores personalizados |
|---|---|---|---|---|
| Propiedad | Propiedad de Google | Creación inicial por parte de Google y, luego, propiedad de la comunidad o del socio (depende del analizador) | Propiedad de la comunidad o de socios | Propiedad del cliente |
| Implementación del analizador | Implementación automática | El cliente debe extraer el analizador. | El cliente debe extraer el analizador. | Implementaciones de clientes |
| Cambios (versiones del analizador) | Todos los cambios realizados por Google | Comunidad o socio propietario Google puede aportar código cuando sea pertinente. | Cambios realizados en función de la contribución de la comunidad o de los socios | Todos los cambios realizados por el cliente |
| Asistencia para solicitudes de usuarios | Google admite las solicitudes: Premium (todas) y Estándar (se enfoca en los campos importantes de UDM). | La comunidad o el socio se encargan del mantenimiento. Google puede aportar código cuando sea pertinente. | La comunidad o el socio se encargan de mantenerla. | El cliente se encarga del mantenimiento completo. |
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.