Asset-Namespaces verwalten

Unterstützt in:

Wenn Sie in Google Security Operations nach einem Asset suchen, z. B. mit einer IP-Adresse oder einem Hostnamen, können Sie alle Aktivitäten im Zusammenhang mit diesem Asset sehen. Manchmal sind mehrere Assets mit derselben IP-Adresse oder demselben Hostnamen verknüpft (z. B. aufgrund überlappender RFC 1918-IP-Adresszuweisungen in verschiedenen Netzwerksegmenten).

Mit der Asset-Namespacing-Funktion können Sie Asset-Kategorien klassifizieren, die eine gemeinsame Netzwerkumgebung oder einen gemeinsamen Namespace verwenden, und dann in der Google SecOps-Benutzeroberfläche anhand des Namespace nach diesen Assets suchen. Sie können beispielsweise Namespaces für Cloud-Netzwerke, die Segmentierung von Unternehmens- und Produktionsnetzwerken, Netzwerke für Fusionen und Übernahmen usw. erstellen.

Namespace erstellen und Daten zuweisen

Alle Assets haben einen Namespace, der entweder automatisch definiert oder manuell konfiguriert wird. Wenn in den Logs kein Namespace angegeben ist, wird den Assets ein Standard-Namespace zugewiesen, der in der Google SecOps-Benutzeroberfläche mit untagged gekennzeichnet ist. Logs, die vor der Unterstützung von Namespaces in Google SecOps aufgenommen wurden, werden implizit als Teil des Standard- oder nicht getaggten Namespace gekennzeichnet.

Sie können Namespaces mit den folgenden Tools konfigurieren:

Namespaces in der Google SecOps-Benutzeroberfläche

Der Namespace ist in der gesamten Google SecOps-Benutzeroberfläche an Ihre Assets angehängt, insbesondere immer dann, wenn eine Liste von Assets angezeigt wird, z. B. in den folgenden Bereichen:

  • UDM-Suche
  • Rohlog-Scan
  • Erkennungsansichten

Wenn Sie die Suchleiste verwenden, werden die mit den einzelnen Assets verknüpften Namespaces angezeigt. Wenn Sie ein Asset in einem bestimmten Namespace auswählen, wird es in der Asset-Ansicht geöffnet. Dort werden die anderen Aktivitäten angezeigt, die mit demselben Namespace verknüpft sind.

Alle Assets, die nicht mit einem Namespace verknüpft sind, werden dem Standard-Namespace zugewiesen. Der Standard-Namespace wird jedoch nicht in Listen angezeigt.

Asset-Ansicht

In der Asset-Ansicht wird der Namespace im Titel des Assets oben auf der Seite angezeigt. Wenn Sie auf den Pfeil nach unten klicken, können Sie das Drop-down-Menü auswählen und die anderen Namespaces auswählen, die mit dem Asset verknüpft sind.

Asset-Ansicht mit Namespaces Asset-Ansicht mit Namespaces

Ansichten für IP-Adresse, Domain und Hash

In der gesamten Google SecOps-Benutzeroberfläche werden Namespaces überall angezeigt, wo auf ein Asset verwiesen wird (außer für den Standard- oder nicht getaggten Namespace), einschließlich in den Ansichten für IP-Adresse, Domain und Hash.

In der Ansicht „IP-Adresse“ sind Namespaces beispielsweise sowohl auf dem Tab „Asset“ als auch im Diagramm zur Häufigkeit enthalten.

Labels für Aufnahme

Um die Suche weiter einzugrenzen, können Sie Labels für die Aufnahme verwenden, um separate Feeds einzurichten. Eine vollständige Liste der unterstützten Labels für die Aufnahme finden Sie unter Unterstützte Standardparser.

Beispiele: Drei Möglichkeiten, Logs einen Namespace hinzuzufügen

In den folgenden Beispielen werden drei verschiedene Möglichkeiten veranschaulicht, wie Sie den Logs, die Sie in Ihr Google SecOps-Konto aufnehmen, einen Namespace hinzufügen können.

Namespace mit dem Google SecOps Forwarder zuweisen

Sie können einen Namespace konfigurieren, indem Sie ihn der Konfigurationsdatei des Google SecOps Forwarder als forwarderspezifischen oder sammlerspezifischen Namespace hinzufügen. Die folgende Forwarder-Konfiguration veranschaulicht beide Typen:

metadata:
  namespace: FORWARDER
collectors:
- syslog:
      common:
        metadata:
          namespace: CORPORATE
        batch_n_bytes: 1048576
        batch_n_seconds: 10
        data_hint: null
        data_type: NIX_SYSTEM
        enabled: true
      tcp_address: 0.0.0.0:30000
      connection_timeout_sec: 60
- syslog:
      common:
        batch_n_bytes: 1048576
        batch_n_seconds: 10
        data_hint: null
        data_type: WINEVTLOG
        enabled: true
      tcp_address: 0.0.0.0:30001
      connection_timeout_sec: 60

Wie in diesem Beispiel gezeigt, enthalten die Logs aus WINEVTLOG das Namespace-Tag FORWARDER. Die Logs aus NIX_SYSTEM enthalten das Namespace-Tag CORPORATE.

Dadurch wird dem Log-Collector ein allgemeiner Namespace zugewiesen. Wenn Ihre Umgebung eine Mischung aus Protokollen enthält, die zu mehreren Namespaces gehören, und Sie diese Maschinen nicht segmentieren können (oder dies so beabsichtigt ist), empfiehlt Google, mehrere Collector für dieselbe Protokollquelle zu erstellen, die die Protokolle mithilfe regulärer Ausdrücke nach dem jeweiligen Namespace filtern.

Namespace mit der Ingestion API zuweisen

Sie können auch einen Namespace konfigurieren, wenn Sie Ihre Logs über den Endpunkt unstructuredlogentries in der Chronicle Ingestion API senden, wie im folgenden Beispiel gezeigt:

{
  "customer_id": "c8c65bfa-5f2c-42d4-9189-64bb7b939f2c",
  "log_type": "BIND_DNS",
  "namespace": "FORWARDER"
  "entries": [
    {
      "log_text": "26-Feb-2019 13:35:02.187 client 10.120.20.32#4238: query: altostrat.com IN A + (203.0.113.102)",
      "ts_epoch_microseconds": 1551188102187000
    },
    {
      "log_text": "26-Feb-2019 13:37:04.523 client 10.50.100.33#1116: query: examplepetstore.com IN A + (203.0.113.102)",
      "ts_rfc3339": "2019-26-02T13:37:04.523-08:00"
    },
    {
      "log_text": "26-Feb-2019 13:39:01.115 client 10.1.2.3#3333: query: www.example.com IN A + (203.0.113.102)"
    },
  ]
}

In diesem Beispiel ist der Namespace ein Body-Parameter des API-POST-Aufrufs. Logs von BIND\_DNS leiten ihre Logdaten mit dem Namespace-Tag FORWARDER weiter.

Namespace mit Google SecOps Feeds Management zuweisen

Wie im Leitfaden für die Feedverwaltung beschrieben, können Sie mit Google SecOps Feeds Management verschiedene Logstreams in Ihrem Google SecOps-Mandanten einrichten und verwalten.

Im folgenden Beispiel werden Office 365-Logs mit dem Namespace-Tag FORWARDER aufgenommen:

add_feed_namespace

Abbildung 1: Feed Management-Konfiguration mit dem Namespace-Tag „FORWARDER“

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten