Descripción general del panel de SIEM
Usa los paneles de Google Security Operations SIEM para ver y analizar los datos en Google Security Operations SIEM, incluidos la telemetría de seguridad, las métricas de transferencia, las detecciones, las alertas y los IoC. Estos paneles se basan en las capacidades de Looker.
Google Security Operations SIEM te proporciona varios paneles predeterminados, que se describen en este documento. También puedes crear paneles personalizados.
Paneles predeterminados
Haz clic en Paneles y registros > Paneles para abrir la página Paneles.
Los paneles predeterminados contienen visualizaciones predefinidas de los datos almacenados en tu instancia de Google Security Operations SIEM. Estos paneles están diseñados para un caso de uso específico, como comprender el estado del sistema de transferencia de datos de Google Security Operations SIEM o supervisar el estado de las amenazas en tu empresa.
Cada panel predeterminado incluye un filtro de período que te permite ver los datos de un período específico. Esto puede ser útil cuando solucionas problemas o identificas tendencias. Por ejemplo, puedes usar el filtro para ver los datos de la semana pasada o de un período específico.
Para garantizar un rendimiento óptimo del panel, consulta Solución de problemas.
Google Security Operations SIEM proporciona los siguientes paneles predeterminados:
- Principal
- Detección y respuesta en la nube
- Detecciones contextuales: riesgo
- Health Hub
- Transferencia y estado de los datos
- Concordancias de IoC
- Detecciones de reglas
- Descripción general del acceso de usuarios
Panel principal
El panel Principal muestra información sobre el estado del sistema de transferencia de datos de Google Security Operations SIEM. También incluye un mapa global en el que se destaca la ubicación geográfica de los IoC detectados en tu empresa.
Puedes ver las siguientes visualizaciones en el panel Principal:
- Eventos transferidos: Es la cantidad total de eventos transferidos.
- Capacidad de procesamiento: Es el volumen de datos que se transfieren durante un período específico.
- Alertas: Es la cantidad total de detecciones que se produjeron durante un período de tiempo. La cantidad de alertas que se muestran en la página Alertas y IoC puede diferir, ya que esta página solo muestra las alertas actuales. Para obtener más información, consulta Ver alertas.
- Eventos a lo largo del tiempo: Es un gráfico de columnas que muestra los eventos que se produjeron durante un período.
- Mapa global de amenazas: concordancias de IoC con IP: Es la ubicación desde la que se produjeron los eventos de concordancia de indicadores de compromiso (IoC) .
Panel Descripción general de detección y respuesta en la nube
El panel Detección y respuesta en la nube te ayuda a supervisar el estado de seguridad de tu entorno de la nube y a investigar posibles amenazas. El panel muestra visualizaciones que te ayudan a comprender el volumen de fuentes de datos, conjuntos de reglas, alertas y otra información.
El filtro Hora te permite filtrar los datos por período.
El filtro Tipo de registro de GCP te permite filtrar los datos por Google Cloud tipo de registro.
Puedes ver las siguientes visualizaciones en el panel Descripción general de detección y respuesta en la nube:
Conjuntos de reglas de CDIR habilitados: Muestra el porcentaje de conjuntos de reglas de Google Security Operations SIEM habilitados para tu entorno de la nube del total de conjuntos de reglas que proporciona GCTI para los usuarios de Google Security Operations SIEM. GCTI proporciona varias reglas seleccionadas preempaquetadas. Puedes habilitar o inhabilitar estos conjuntos de reglas.
Fuentes de datos de GCP cubiertas: Muestra el porcentaje de fuentes de datos cubiertas del total Google Cloud de fuentes de datos disponibles. Por ejemplo, si puedes transferir datos con 40 tipos de registros, pero solo envías datos de 20, el mosaico muestra el 50%.
Alertas de CDIR: Muestra la cantidad de alertas generadas a partir de las reglas de tus conjuntos de reglas de GCTI o amenazas de la nube. Puedes usar el filtro Hora para establecer la cantidad de días durante los que se muestran estos datos.
Alertas recientes: Muestra las alertas recientes con su gravedad y puntuación de riesgo. Puedes ordenar la tabla con la columna Hora de la marca de tiempo del evento y navegar a cada alerta para obtener más información. Proporciona la cantidad de hallazgos de seguridad agregados mejorados por Security Command Center. Estos hallazgos de seguridad se generan a partir de conjuntos de reglas de detección seleccionados por GCTI y se categorizan por tipo de hallazgo. Puedes usar el filtro Hora para establecer la cantidad de días durante los que se muestran estos datos.
Alertas por gravedad a lo largo del tiempo: Muestra las alertas totales por gravedad, con la tendencia a lo largo del tiempo. Puedes usar el filtro Hora para establecer la cantidad de días durante los que se muestran estos datos.
Cobertura de detección: Proporciona información sobre los conjuntos de reglas de Google Security Operations SIEM y su estado, las detecciones totales y la fecha de la detección más reciente. Puedes usar el filtro Hora para establecer la cantidad de días durante los que se muestran estos datos.
Cobertura de datos de la nube: Proporciona información sobre todos los Google Cloud servicios disponibles, los analizadores que cubren cada servicio, el primer evento visto, el último evento visto y la capacidad de procesamiento total.
Para obtener más información sobre los conjuntos de reglas de CDIR, consulta Descripción general de la categoría de amenazas de la nube.
Después de la tabla, se muestran gráficos de todos los Google Cloud servicios con sus datos asociados que muestran su tendencia de transferencia durante los siguientes intervalos de tiempo:
- Últimas 24 horas
- Últimos 30 días
- Últimos seis meses
Panel Detecciones contextuales: riesgo
El panel Detecciones contextuales: riesgo proporciona estadísticas sobre el estado actual de las amenazas de los recursos y los usuarios de tu empresa. Se compila con los campos de la interfaz de exploración Detecciones de reglas.
Los valores de gravedad y puntuación de riesgo son variables definidas en cada regla. Para ver un ejemplo, consulta la sintaxis de la sección Resultado. En cada panel, los datos se ordenan según la gravedad y, luego, la puntuación de riesgo para identificar a los usuarios y los recursos con mayor riesgo.
Puedes ver las siguientes visualizaciones en el panel Detecciones contextuales: riesgo:
- Recursos y dispositivos en riesgo: Enumera los 10 recursos principales según la gravedad
que estableciste en la regla en Meta > Gravedad. Consulta la sintaxis de la sección
Meta.
Los niveles de gravedad son Súper alto, Crítico, Alto,
Grande, Mediano y Bajo. Si el valor
hostnameno está presente en el registro, se muestra la dirección IP. - Usuarios en riesgo: Enumera los 10 usuarios principales según la gravedad. Los
niveles de gravedad son Súper alto, Crítico, Alto, Grande, Mediano,
y Bajo. Si el valor
usernameno está presente en el registro, se muestra el ID de correo electrónico. - Riesgo agregado: Para cada fecha, muestra la puntuación de riesgo agregada total.
- Resultados de detección: Muestra detalles sobre las detecciones que muestran las reglas del motor de detección. La tabla incluye el nombre de la regla, el ID de detección, la puntuación de riesgo y la gravedad.
Panel Transferencia y estado de los datos
El panel Transferencia y estado de los datos proporciona información sobre el tipo, el volumen y el estado de los datos que se transfieren a tu tenant de Google Security Operations SIEM. Puedes usar este panel para supervisar anomalías en tu entorno. Este panel proporciona visualizaciones que te ayudan a comprender el volumen de registros transferidos, los errores de transferencia y otra información pertinente.
Puedes ver las siguientes visualizaciones en el panel Transferencia y estado de los datos:
El filtro de tiempo global configurado en el panel se aplica a las siguientes visualizaciones:
- Recuento de eventos transferidos: Muestra la cantidad total de eventos transferidos.
- Distribución de tipos de registros por capacidad de procesamiento: Muestra la distribución de tipos de registros según la capacidad de procesamiento.
- Capacidad de procesamiento: Muestra la capacidad de procesamiento de la transferencia.
- Distribución de tipos de registros por recuento de eventos: Muestra la distribución de tipos de registros según la cantidad de eventos de cada tipo de registro.
- Recuento de errores de transferencia: Muestra la cantidad total de errores que se produjeron durante la transferencia.
- Transferencia: eventos por estado: Muestra una tabla con eventos según su estado, que se puede ordenar por columna: Fecha, Registros transferidos, Eventos normalizados, Errores de análisis, Errores de validación y Errores de indexación.
- Gráfico de límite de ráfaga: tasa de transferencia: Muestra la tasa de transferencia de registros por hora a lo largo del tiempo (consulta Límites de ráfaga).
- Gráfico de límite de ráfaga: límite de cuota: Muestra la cuota de transferencia de registros por hora a lo largo del tiempo (consulta Límites de ráfaga).
- Gráfico de rechazo de ráfaga: Muestra el volumen por hora a lo largo del tiempo de los registros que se rechazaron por exceder el límite de ráfaga (consulta Límites de ráfaga).
Transferencia: eventos por tipo de registro: Muestra eventos según el tipo de registro, que se puede ordenar por columna: Tipo de registro, Capacidad de procesamiento transferida, Registros transferidos, Eventos normalizados, Errores de análisis, Errores de validación y Errores de indexación.
Registro del agente de Bindplane: registros por gravedad a lo largo del tiempo: Muestra la cantidad de registros por gravedad a lo largo del tiempo. El panel muestra esta visualización solo cuando tu Google SecOps transfiere registros de un agente de Bindplane.
Registro del agente de Bindplane: recuento de mensajes: Muestra la cantidad de registros por texto del mensaje, que se puede ordenar por columna: Gravedad, Mensaje, Total, Primera vez que se vio, Última vez que se vio. El panel muestra esta visualización solo cuando tu Google SecOps transfiere registros de un agente de Bindplane.
Los períodos de las siguientes visualizaciones están preseleccionados y no se ven afectados por el filtro de tiempo global:
- Eventos transferidos recientemente: Muestra los eventos transferidos recientemente para cada tipo de registro.
- Información de registros diarios: Muestra la cantidad de registros de un día para cada tipo de registro.
- Recuento de eventos (últimas 24 horas) y Tamaño de eventos (últimas 24 horas): Muestran los recuentos de eventos y los tamaños de eventos de las últimas 24 horas.
- Recuento de eventos (últimos 7 días) y Tamaño de eventos (últimos 7 días): Muestran los recuentos de eventos y los tamaños de eventos de los últimos 7 días.
- Recuento de eventos (últimos 3 meses) y Tamaño de eventos (últimos 3 meses): Muestran los recuentos de eventos y los tamaños de eventos de los últimos 3 meses.
- Transferencia: capacidad de procesamiento por hora: Muestra la capacidad de procesamiento de la transferencia por hora.
- Transferencia: capacidad de procesamiento semanal: Muestra la capacidad de procesamiento de la transferencia semanal.
- Transferencia: capacidad de procesamiento (últimos 6 meses): Muestra la capacidad de procesamiento de la transferencia durante los últimos 6 meses.
- Transferencia: capacidad de procesamiento (desde siempre): Muestra la capacidad de procesamiento de la transferencia por año durante todo el tiempo para el que hay datos.
- Cantidad de días desde que el host informó un evento (últimos 7 días): Muestra la cantidad de días desde que los hosts informaron un evento (en los últimos 7 días).
Panel Concordancias de IoC
El panel Concordancias de IoC proporciona visibilidad sobre los IoC presentes en tu empresa.
Puedes ver las siguientes visualizaciones en el panel Concordancias de IoC:
- Concordancias de IoC a lo largo del tiempo por categoría: Muestra la cantidad de concordancias de IoC según su categoría.
- Los 10 indicadores de IoC de dominio principales: Enumera los 10 indicadores de IoC de dominio principales y sus recuentos.
- Los 10 indicadores de IoC de IP principales: Enumera los 10 indicadores de IoC de dirección IP principales y sus recuentos.
- Los 10 recursos principales por concordancias de IoC: Enumera los 10 recursos principales por concordancias de IoC y sus recuentos.
- Las 10 concordancias de IoC principales por categoría, tipo y recuento: Enumera las 10 concordancias de IoC principales por categoría, tipo y sus recuentos.
- Los 10 valores de IoC principales: Enumera los 10 valores de IoC principales junto con el recuento.
- Los 10 valores que se ven con menos frecuencia: Enumera las 10 concordancias de IoC que se producen con menos frecuencia y sus recuentos.
Las visualizaciones de Concordancias de IoC incluyen el filtro de marca de tiempo del evento en Campos exclusivos para filtros.
Panel Detecciones de reglas
El panel Detecciones de reglas proporciona estadísticas sobre las detecciones que muestran las reglas del motor de detección. Para recibir detecciones, debes habilitar las reglas. Para obtener más información, consulta Ejecuta una regla en datos en tiempo real.
Puedes ver las siguientes visualizaciones en el panel Detecciones de reglas:
- Detecciones de reglas a lo largo del tiempo: Muestra la cantidad de detecciones de reglas durante un período.
- Detecciones de reglas por gravedad: Muestra la gravedad de las detecciones de reglas.
- Detecciones de reglas por gravedad a lo largo del tiempo: Muestra el recuento diario de detecciones por gravedad a lo largo del tiempo.
- Los 10 nombres de reglas principales por detecciones: Enumera las 10 reglas principales que muestran la mayor cantidad de detecciones.
- Detecciones de reglas por nombre a lo largo del tiempo: Muestra las reglas que mostraron detecciones cada día y la cantidad de detecciones que se mostraron.
- Los 10 usuarios principales por detecciones de reglas: Enumera los 10 identificadores de usuario principales que aparecieron en eventos que activaron detecciones.
- Los 10 nombres de recursos principales por detecciones de reglas: Enumera los 10 nombres de recursos principales que aparecieron en eventos que activaron detecciones, como el nombre de host.
- Las 10 IPs principales por detecciones de reglas: Enumera las 10 direcciones IP principales que aparecieron en eventos que activaron detecciones.
Panel Descripción general del acceso de usuarios
El panel Descripción general del acceso de usuarios proporciona estadísticas sobre los usuarios que acceden a tu empresa. Esta información puede ser útil para hacer un seguimiento de los intentos de agentes maliciosos para acceder a tu empresa.
Por ejemplo, es posible que descubras que un usuario en particular intentó acceder a tu empresa desde un país en el que no tienes una oficina o que un usuario específico parece acceder repetidamente a una aplicación de contabilidad.
Puedes ver las siguientes visualizaciones en el panel Descripción general del acceso de usuarios:
- Cantidad de accesos correctos: Muestra la cantidad total de accesos correctos.
- Cantidad de accesos fallidos: Muestra la cantidad total de accesos fallidos.
- Accesos por estado: Muestra la división de accesos correctos y fallidos.
- Accesos por estado a lo largo del tiempo: Muestra la división de accesos correctos y fallidos durante el período.
- Las 10 aplicaciones principales por accesos: Muestra la división de las 10 aplicaciones frecuentes principales según la cantidad de accesos.
- Accesos por aplicación: Enumera el recuento del estado de acceso
para cada aplicación. El recuento de cada aplicación se propaga según los datos de registro que definas en el campo
security_result.action. Consulta Tipos enumerados de eventos. - Los 10 países principales por accesos: Muestra el recuento de los 10 países principales desde los que accedieron los usuarios.
- Accesos por país: Muestra el recuento de todos los países desde los que accedieron los usuarios.
- Los 10 accesos principales por IP: Muestra las 10 direcciones IP principales desde las que accedieron los usuarios.
- Mapa de ubicación de acceso: Muestra las ubicaciones de las direcciones IP desde las que accedieron los usuarios.
- Los 10 usuarios principales por estado de acceso: Muestra el recuento del estado de acceso
para cada usuario. El recuento de cada aplicación se propaga según los datos de registro que definas en el campo
security_result.action. Consulta Tipos enumerados de eventos.
Solución de problemas
En esta sección, se describen las expectativas de rendimiento y se proporcionan soluciones de autoservicio para problemas comunes de paneles y búsquedas.
Optimiza el rendimiento del panel
Para garantizar que tus paneles y búsquedas sigan respondiendo cuando trabajes con grandes conjuntos de datos, alinea tus visualizaciones con los límites de renderización de la plataforma. La IU de Google SecOps tiene un límite de visualización de 10,000 filas. Si se supera este umbral, es posible que la pestaña del navegador deje de responder, lo que se puede confundir con una interrupción de la plataforma.
Para visualizar datos de registro de gran volumen de manera eficaz, haz lo siguiente:
- Siempre aplica un filtro "N principales" (por ejemplo, las 10 direcciones IP principales) para agregar datos antes de la renderización.
- Reduce el período de búsqueda a incrementos de 15 minutos o 1 hora cuando realices búsquedas de registros sin procesar.
- Usa las funciones Exportar a CSV o BigQuery si necesitas acceder a más de 10,000 filas.
Compatibilidad con fuentes de datos de SOAR
Puedes consultar fuentes de datos de SOAR para paneles integrados solo en entornos unificados de Google Security Operations. Si ejecutas proyectos independientes de Google SecOps SIEM y SOAR en Google Cloud, no puedes acceder a los conjuntos de datos de SOAR ni consultarlos desde la interfaz del panel de SIEM.
¿Qué sigue?
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.