Kebijakan dukungan untuk parser standar
Google SecOps menyediakan berbagai parser standar siap pakai yang telah dibuat sebelumnya untuk membantu Anda dengan cepat menyerap dan menormalisasi log dari berbagai sumber data. Untuk memverifikasi stabilitas platform, performa yang dapat diprediksi, dan normalisasi data berkualitas tinggi, Google SecOps menggunakan model dukungan yang terfokus untuk parser Standar.
Tingkat dukungan parser
Google SecOps menawarkan tingkat dukungan parser berikut:
| Jenis Parser | Deskripsi dan Dukungan |
|---|---|
| Parser premium | Google SecOps menyediakan parser berkualitas tinggi dari sumber data bervolume tinggi yang paling banyak digunakan. Google biasanya memproses permintaan pelanggan untuk parser premium dalam beberapa hari. |
| Parser standar | Untuk sumber data lain yang didukung, Google SecOps menawarkan dukungan upaya terbaik. Permintaan untuk pemetaan kolom baru ditangani sebagai permintaan fitur dan merupakan bagian dari backlog produk. Untuk memenuhi kebutuhan mendesak, Anda dapat menggunakan ekstensi parser layanan mandiri dan kemampuan Ekstraksi Otomatis. |
| Parser dan ekstensi buatan kustom | Google SecOps tidak menawarkan dukungan untuk integrasi ini. Sebaiknya Anda mengelola hal ini secara mandiri atau dengan bantuan dari partner Google. |
Untuk daftar lengkap parser Premium dan Standard, lihat Konfigurasi Parser Default.
Untuk mengetahui ringkasan penguraian log mentah ke dalam format Model Data Terpadu (UDM), lihat Ringkasan penguraian log.
Berfokus pada Kolom UDM Penting
Dengan lebih dari satu juta kolom berbeda yang diserap di berbagai format log, Google SecOps memfokuskan pemetaan default parser standarnya pada data keamanan yang paling penting.
Parser standar secara khusus dicakup untuk memetakan Kolom UDM Penting. Kolom ini mewakili titik data paling penting yang diperlukan untuk deteksi dan konteks ancaman hilir yang efektif. Untuk kolom apa pun di luar daftar inti ini, sebaiknya pelanggan memetakan kolom tersebut menggunakan rangkaian lengkap alat layanan mandiri kami, seperti Ekstensi Parser dan Ekstraksi Otomatis.
Tingkatan Dukungan Pelanggan
Dukungan parser dan SLO dibedakan berdasarkan hak Google SecOps Anda:
- Pelanggan Dukungan Premium: Pelanggan yang memiliki hak Pakar atau Pakar+.
- Pelanggan Dukungan Standar: Pelanggan dengan hak Standar.
Matriks Permintaan Parser Standar
Google memilah dan memproses permintaan parser standar berdasarkan jenis permintaan dan tingkat dukungan Anda.
| Jenis Permintaan | Pelanggan Standar | Pelanggan Expert / Expert+ |
|---|---|---|
| Regresi / Kerusakan (Efek regresi berat pada penguraian) | Rollback atau perbaikan segera. | Rollback atau perbaikan segera. |
| Permintaan parser baru ATAU permintaan format / skema log baru di parser yang ada | Dibuat sebagai parser default hanya jika diminta oleh >= 10 pelanggan, atau berdasarkan pertimbangan bisnis Google. Jika tidak, sistem akan merutekan permintaan ke jalur layanan mandiri atau partner / PSO. | Dibangun sebagai parser siap pakai default atau parser GitHub Google SecOps berdasarkan pertimbangan Google. |
| "Kolom Penting" Tidak Ada/Salah ATAU "Kolom Tidak Penting" Salah | Ditangani menggunakan antrean parser dan alat layanan mandiri (Upaya terbaik, tanpa SLO). | Diprioritaskan dalam antrean parser (SLO 6 minggu); menawarkan perpanjangan waktu untuk perbaikan segera jika diperlukan. |
| "Kolom Tidak Penting" tidak ada | Hanya layanan mandiri. Pelanggan harus menggunakan alat layanan mandiri (Ekstensi, Ekstraksi Otomatis) daripada membuka tiket dukungan. | Menangani penggunaan antrean parser dan alat layanan mandiri. Dukungan intensif diberikan jika diperlukan. |
Parser komunitas dan GitHub
Untuk menyediakan ekosistem yang lebih kaya dan dinamis untuk parsing log, Google SecOps mengelola repositori GitHub Google SecOps khusus.
Ekosistem open source ini memungkinkan partner, vendor, dan komunitas Google SecOps untuk berkontribusi dan memelihara parser. Logika ini memverifikasi bahwa bahkan produk komersial yang sangat khusus atau terspesialisasi dapat memiliki parser fungsional yang tersedia untuk deployment.
Parser Bawaan Penggunaan Rendah (Longtail): Untuk mempertahankan performa tinggi dan memfokuskan upaya engineering pada sumber data yang paling banyak digunakan, parser bawaan yang digunakan oleh sejumlah kecil pelanggan akan ditransisikan menjadi parser yang dikelola komunitas di GitHub.
- Google hanya merilis update penting (perubahan yang merusak atau penurunan kualitas normalisasi yang parah untuk sebagian besar pelanggan yang menggunakannya) ke versi siap pakai dari parser yang jarang digunakan ini.
- Semua peningkatan atau penambahan kolom baru yang tidak penting untuk parser ini akan langsung dikontribusikan ke versi GitHub. Pendekatan ini akan membuat parser ini menjadi open source dan memungkinkan kontribusi komunitas ke repositori.
- Pelanggan yang menggunakan parser ini sangat dianjurkan untuk bermigrasi ke versi GitHub agar dapat memanfaatkan peningkatan berkelanjutan yang dikontribusikan oleh komunitas dan Google, daripada membuka tiket dukungan untuk versi yang sudah dibuat.
Perbandingan antara berbagai varian parser
| Kriteria | Parser bawaan (Parser standar non-longtail + Premium) | Parser di GitHub - parser bawaan longtail yang di-offload | Parser di GitHub - dibuat oleh komunitas / partner | Parser kustom |
|---|---|---|---|---|
| Kepemilikan | Dimiliki oleh Google | Pembuatan awal oleh Google, lalu dimiliki oleh komunitas / partner (bergantung pada parser) | Milik komunitas / partner | Milik pelanggan |
| Deployment parser | Di-deploy secara otomatis | Pelanggan harus menarik parser. | Pelanggan harus menarik parser. | Deployment pelanggan |
| Perubahan (versi parser) | Semua perubahan yang dilakukan oleh Google | Milik komunitas / partner. Google dapat menyumbangkan kode jika relevan. | Perubahan dilakukan berdasarkan kontribusi komunitas / partner | Semua perubahan yang dilakukan oleh pelanggan |
| Dukungan untuk permintaan pengguna | Google mendukung permintaan: Premium - semua, Standar - berfokus pada kolom UDM penting | Dikelola oleh komunitas / partner. Google dapat menyumbangkan kode jika relevan. | Sepenuhnya dikelola oleh komunitas / partner | Sepenuhnya dikelola oleh pelanggan |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.