Présentation du tableau de bord SIEM
Utilisez les tableaux de bord Google Security Operations SIEM pour afficher et analyser les données dans Google Security Operations SIEM, y compris la télémétrie de sécurité, les métriques d'ingestion, les détections, les alertes et les IoC. Ces tableaux de bord sont basés sur les fonctionnalités de Looker.
Google Security Operations SIEM vous fournit plusieurs tableaux de bord par défaut, décrits dans ce document. Vous pouvez aussi créer des tableaux de bord personnalisés.
Tableaux de bord par défaut
Cliquez sur Tableaux de bord et rapports > Tableaux de bord pour ouvrir la page Tableaux de bord.
Les tableaux de bord par défaut contiennent des visualisations prédéfinies des données stockées dans votre instance Google Security Operations SIEM. Ils sont conçus pour un cas d'utilisation spécifique, par exemple pour comprendre l'état du système d'ingestion de données Google Security Operations SIEM ou pour surveiller l'état des menaces dans votre entreprise.
Chaque tableau de bord par défaut inclut un filtre de plage de dates qui vous permet d'afficher les données pour une période spécifique. Cela peut être utile pour résoudre des problèmes ou identifier des tendances. Par exemple, vous pouvez utiliser le filtre pour afficher les données de la semaine passée ou sur une plage de dates spécifique.
Pour garantir des performances optimales du tableau de bord, consultez la section Dépannage.
Google Security Operations SIEM fournit les tableaux de bord par défaut suivants :
- Menu
- Détection et réponse pour le cloud
- Détections contextuelles – Risque
- Health Hub
- Ingestion et santé des données
- Correspondances IoC
- Détections de règles
- Présentation des connexions utilisateur
Tableau de bord principal
Le tableau de bord Menu affiche des informations sur l'état du système d'ingestion de données Google Security Operations SIEM. Il inclut également une carte du monde mettant en évidence l'emplacement géographique des IoC détectés dans votre entreprise.
Vous pouvez afficher les visualisations suivantes dans le tableau de bord Menu :
- Événements ingérés : nombre total d'événements ingérés.
- Débit : volume de données ingérées pendant une période spécifique.
- Alertes : nombre total de détections survenues sur une période donnée. Le nombre d'alertes affichées sur la page Alertes et IoC peut être différent, car cette page n'affiche que les alertes actuelles. Pour en savoir plus, consultez la section Afficher les alertes.
- Événements au fil du temps : graphique à colonnes affichant les événements survenus sur une période donnée.
- Carte mondiale des menaces – Correspondances IoC IP : emplacement à partir duquel les événements de correspondance avec les indicateurs de compromission (IoC) se sont produits.
Tableau de bord Présentation de la détection et de la réponse pour le cloud
Le tableau de bord Détection et réponse pour le cloud vous aide à surveiller l'état de sécurité de votre environnement cloud et à examiner les menaces potentielles. Il affiche des visualisations qui vous aident à comprendre le volume des sources de données, des ensembles de règles, des alertes et d'autres informations.
Le filtre Heure vous permet de filtrer les données par période.
Le filtre Type de journal GCP vous permet de filtrer les données par Google Cloud type de journal.
Vous pouvez afficher les visualisations suivantes dans le tableau de bord Présentation de la détection et de la réponse pour le cloud :
Ensembles de règles CDIR activés : affiche le pourcentage d'ensembles de règles Google Security Operations SIEM activés pour votre environnement cloud par rapport au nombre total d'ensembles de règles fournis par GCTI aux utilisateurs de Google Security Operations SIEM. GCTI fournit plusieurs règles optimisées préconfigurées. Vous pouvez activer ou désactiver ces ensembles de règles.
Sources de données GCP couvertes : affiche le pourcentage de sources de données couvertes par rapport au nombre total Google Cloud de sources de données disponibles. Par exemple, si vous pouvez ingérer des données à l'aide de 40 types de journaux, mais que vous n'envoyez des données que pour 20 d'entre eux, la tuile affiche 50%.
Alertes CDIR : affiche le nombre d'alertes déclenchées par les règles de vos ensembles de règles GCTI ou par les menaces cloud. Vous pouvez utiliser le filtre Heure pour définir le nombre de jours pendant lesquels ces données sont affichées.
Alertes récentes : affiche les alertes récentes avec leur gravité et leur score de risque. Vous pouvez trier le tableau à l'aide de la colonne Heure de l'horodatage de l'événement et accéder à chaque alerte pour en savoir plus. Il indique le nombre de résultats de sécurité agrégés améliorés par Security Command Center. Ces résultats de sécurité sont générés par des ensembles de règles de détection optimisés par GCTI et classés par type de résultat. Vous pouvez utiliser le filtre Heure pour définir le nombre de jours pendant lesquels ces données sont affichées.
Alertes par gravité au fil du temps : affiche le nombre total d'alertes par gravité, avec une tendance au fil du temps. Vous pouvez utiliser le filtre Heure pour définir le nombre de jours pendant lesquels ces données sont affichées.
Couverture de la détection : fournit des informations sur les ensembles de règles Google Security Operations SIEM et leur état, le nombre total de détections et la date de la détection la plus récente. Vous pouvez utiliser le filtre Heure pour définir le nombre de jours pendant lesquels ces données sont affichées.
Couverture des données cloud : fournit des informations sur tous les Google Cloud services disponibles, les analyseurs qui couvrent chaque service, le premier événement vu, le dernier événement vu et le débit total.
Pour en savoir plus sur les ensembles de règles CDIR, consultez la section Présentation de la catégorie Menaces cloud.
Le tableau est suivi de graphiques de tous les Google Cloud services avec leurs données associées , qui montrent leur tendance d'ingestion sur les intervalles de temps suivants :
- Dernières 24 heures
- 30 derniers jours
- Les six derniers mois
Tableau de bord Détections contextuelles – Risque
Le tableau de bord Détections contextuelles – Risque fournit des informations sur l'état actuel des menaces concernant les assets et les utilisateurs de votre entreprise. Il est créé à l'aide de champs de l'interface d'exploration Détections de règles.
Les valeurs de gravité et de score de risque sont des variables définies dans chaque règle. Pour obtenir un exemple, consultez la section Syntaxe de la section "Outcome" (Résultat). Dans chaque panneau, les données sont triées en fonction de la gravité, puis du score de risque, afin d'identifier les utilisateurs et les assets les plus à risque.
Vous pouvez afficher les visualisations suivantes dans le tableau de bord Détections contextuelles – Risque :
- Assets et appareils à risque : liste les 10 principaux assets en fonction de la gravité
que vous avez définie pour la règle dans Meta > Severity. Consultez la section Syntaxe de la section
"Meta".
Les niveaux de gravité sont Super High (Très élevé), Critical (Critique), High (Élevé),
Large (Important), Medium (Moyen) et Low (Faible). Si la valeur
hostnamen'est pas présente dans l'enregistrement, l'adresse IP s'affiche. - Utilisateurs à risque : liste les 10 principaux utilisateurs en fonction de la gravité. Les
niveaux de gravité sont Super High (Très élevé), Critical (Critique), High (Élevé), Large (Important), Medium (Moyen),
et Low (Faible). Si la valeur
usernamen'est pas présente dans l'enregistrement, l'ID de l'e-mail s'affiche. - Risque agrégé : affiche le score de risque agrégé total pour chaque date.
- Résultats de détection : affiche des détails sur les détections renvoyées par les règles du moteur de détection. Le tableau inclut le nom de la règle, l'ID de détection, le score de risque et la gravité.
Tableau de bord Ingestion et santé des données
Le tableau de bord Ingestion et santé des données fournit des informations sur le type, le volume et la santé des données ingérées dans votre locataire Google Security Operations SIEM. Vous pouvez l'utiliser pour surveiller les anomalies dans votre environnement. Il fournit des visualisations qui vous aident à comprendre le volume des journaux ingérés, les erreurs d'ingestion et d'autres informations pertinentes.
Vous pouvez afficher les visualisations suivantes dans le tableau de bord Ingestion et santé des données :
Le filtre temporel global configuré dans le tableau de bord s'applique aux visualisations suivantes :
- Nombre d'événements ingérés : affiche le nombre total d'événements ingérés.
- Distribution des types de journaux par débit : affiche la distribution des types de journaux en fonction du débit.
- Débit : affiche le débit d'ingestion.
- Distribution des types de journaux par nombre d'événements : affiche la distribution des types de journaux en fonction du nombre d'événements pour chaque type de journal.
- Nombre d'erreurs d'ingestion : affiche le nombre total d'erreurs rencontrées lors de l'ingestion.
- Ingestion – Événements par état : affiche un tableau avec les événements en fonction de leur état, triable par colonne : Date, Journaux ingérés, Événements normalisés, Erreurs d'analyse, Erreurs de validation, Erreurs d'indexation.
- Graphique de la limite de rafale – Taux d'ingestion : affiche le taux horaire d'ingestion des journaux au fil du temps (voir Limites de rafale).
- Graphique de la limite de rafale – Limite de quota : affiche le quota horaire d'ingestion des journaux au fil du temps (voir Limites de rafale).
- Graphique de rejet de rafale : affiche le volume horaire au fil du temps des journaux qui ont été rejetés pour avoir dépassé la limite de rafale (voir Limites de rafale).
Ingestion – Événements par type de journal : affiche les événements en fonction du type de journal, triable par colonne : Type de journal, Débit ingéré, Journaux ingérés, Événements normalisés, Erreurs d'analyse, Erreurs de validation, Erreurs d'indexation.
Journalisation de l'agent Bindplane – Journaux par gravité au fil du temps : affiche le nombre de journaux par gravité au fil du temps. Le tableau de bord n'affiche cette visualisation que lorsque votre Google SecOps ingère des journaux à partir d'un agent Bindplane.
Journalisation de l'agent Bindplane – Nombre de messages : affiche le nombre de journaux par texte de message, triable par colonne : Gravité, Message, Total, Première vue, Dernière vue. Le tableau de bord n'affiche cette visualisation que lorsque votre Google SecOps ingère des journaux à partir d'un agent Bindplane.
Les périodes des visualisations suivantes sont présélectionnées et ne sont pas affectées par le filtre temporel global :
- Événements récemment ingérés : affiche les événements récemment ingérés pour chaque type de journal.
- Informations quotidiennes sur les journaux : affiche le nombre de journaux pour une journée pour chaque type de journal.
- Nombre d'événements (24 dernières heures) et Taille des événements (24 dernières heures) : affichent le nombre et la taille des événements pour les 24 dernières heures.
- Nombre d'événements (7 derniers jours) et Taille des événements (7 derniers jours) : affichent le nombre et la taille des événements pour les sept derniers jours.
- Nombre d'événements (3 derniers mois) et Taille des événements (3 derniers mois) : affichent le nombre et la taille des événements pour les trois derniers mois.
- Ingestion – Débit horaire : affiche le débit d'ingestion horaire.
- Ingestion – Débit hebdomadaire : affiche le débit d'ingestion hebdomadaire.
- Ingestion – Débit (6 derniers mois) : affiche le débit d'ingestion au cours des six derniers mois.
- Ingestion – Débit (depuis le début) : affiche le débit d'ingestion par an pour toute la période pour laquelle des données sont disponibles.
- Nombre de jours depuis qu'un hôte a signalé un événement (7 derniers jours) : affiche le nombre de jours depuis que les hôtes ont signalé un événement (au cours des sept derniers jours).
Tableau de bord Correspondances IoC
Le tableau de bord Correspondances IoC offre une visibilité sur les IoC présents dans votre entreprise.
Vous pouvez afficher les visualisations suivantes dans le tableau de bord Correspondances IoC :
- Correspondances IoC au fil du temps par catégorie : affiche le nombre de correspondances IoC en fonction de leur catégorie.
- 10 principaux indicateurs IoC de domaine : liste les 10 principaux indicateurs IoC de domaine et leur nombre.
- 10 principaux indicateurs IoC d'adresse IP : liste les 10 principaux indicateurs IoC d'adresse IP et leur nombre.
- 10 principaux assets par correspondances IoC : liste les 10 principaux assets par correspondances IoC et leur nombre.
- 10 principales correspondances IoC par catégorie, type et nombre : liste les 10 principales correspondances IoC par catégorie, type et leur nombre.
- 10 principales valeurs IoC : liste les 10 principales valeurs IoC ainsi que leur nombre.
- 10 principales valeurs rarement vues : liste les 10 principales correspondances IoC rares et leur nombre.
Les visualisations Correspondances IoC incluent le filtre temporel des événements sous Champs de filtre uniquement.
Tableau de bord Détections de règles
Le tableau de bord Détections de règles fournit des informations sur les détections renvoyées par les règles du moteur de détection. Pour recevoir des détections, vous devez activer les règles. Pour en savoir plus, consultez la section Exécuter une règle sur des données en direct.
Vous pouvez afficher les visualisations suivantes dans le tableau de bord Détections de règles :
- Détections de règles au fil du temps : affiche le nombre de détections de règles sur une période donnée.
- Détections de règles par gravité : affiche la gravité des détections de règles.
- Détections de règles par gravité au fil du temps : affiche le nombre quotidien de détections par gravité au fil du temps.
- 10 principaux noms de règles par détections : liste les 10 principales règles renvoyant le plus grand nombre de détections.
- Détections de règles par nom au fil du temps : affiche les règles qui ont renvoyé des détections chaque jour et le nombre de détections renvoyées.
- 10 principaux utilisateurs par détections de règles : liste les 10 principaux identifiants d'utilisateur qui sont apparus dans les événements ayant déclenché des détections.
- 10 principaux noms d'assets par détections de règles : liste les 10 principaux noms d'assets qui sont apparus dans les événements ayant déclenché des détections, tels que le nom d'hôte.
- 10 principales adresses IP par détections de règles : liste les 10 principales adresses IP qui sont apparues dans les événements ayant déclenché des détections.
Tableau de bord Présentation des connexions utilisateur
Le tableau de bord Présentation des connexions utilisateur fournit des informations sur les utilisateurs qui se connectent à votre entreprise. Ces informations peuvent être utiles pour suivre les tentatives d'acteurs malveillants d'accéder à votre entreprise.
Par exemple, vous pouvez constater qu'un utilisateur particulier a tenté d'accéder à votre entreprise depuis un pays dans lequel vous n'avez pas de bureau ou qu'un utilisateur spécifique semble accéder à plusieurs reprises à une application de comptabilité.
Vous pouvez afficher les visualisations suivantes dans le tableau de bord Présentation des connexions utilisateur :
- Nombre de connexions réussies : affiche le nombre total de connexions réussies.
- Nombre de connexions ayant échoué : affiche le nombre total de connexions ayant échoué.
- Connexions par état : affiche la répartition des connexions réussies et ayant échoué.
- Connexions par état au fil du temps : affiche la répartition des connexions réussies et ayant échoué sur la période.
- 10 principales applications par connexions : affiche la répartition des 10 principales applications fréquentes en fonction du nombre de connexions.
- Connexions par application : liste le nombre d'états de connexion
pour chaque application. Le nombre de chaque application est renseigné en fonction des données de journal que vous définissez dans le champ
security_result.action. Consultez la section Types énumérés d'événements. - 10 principaux pays par connexions : affiche le nombre des 10 principaux pays à partir desquels les utilisateurs se sont connectés.
- Connexions par pays : affiche le nombre de tous les pays à partir desquels les utilisateurs se sont connectés.
- 10 principales connexions par adresse IP : affiche les 10 principales adresses IP à partir desquelles les utilisateurs se sont connectés.
- Carte des lieux de connexion : affiche les lieux des adresses IP à partir desquelles les utilisateurs se sont connectés.
- 10 principaux utilisateurs par état de connexion : affiche le nombre d'états de connexion
pour chaque utilisateur. Le nombre de chaque application est renseigné en fonction des données de journal que vous définissez dans le champ
security_result.action. Consultez la section Types énumérés d'événements.
Dépannage
Cette section décrit les attentes en matière de performances et fournit des solutions en libre-service pour les problèmes courants liés aux tableaux de bord et à la recherche.
Optimiser les performances des tableaux de bord
Pour vous assurer que vos tableaux de bord et vos recherches restent réactifs lorsque vous traitez de grands ensembles de données, alignez vos visualisations sur les limites de rendu de la plate-forme. L'interface utilisateur Google SecOps est limitée à 10 000 lignes de visualisation. Si vous dépassez ce seuil,l'onglet de votre navigateur peut cesser de répondre, ce qui peut être confondu avec une panne de la plate-forme.
Pour visualiser efficacement les données de journal à volume élevé :
- Appliquez toujours un "Top N" filtre (par exemple, les 10 principales adresses IP) pour agréger les données avant le rendu.
- Réduisez la plage de dates de votre recherche à des incréments de 15 minutes ou d'une heure lorsque vous effectuez des recherches de journaux bruts.
- Utilisez les fonctionnalités Exporter au format CSV ou BigQuery si vous avez besoin d'accéder à plus de 10 000 lignes.
Compatibilité avec les sources de données SOAR
Vous ne pouvez interroger les sources de données SOAR pour les tableaux de bord intégrés que dans les environnements Google Security Operations unifiés. Si vous exécutez des projets Google SecOps SIEM et SOAR autonomes Google Cloud, vous ne pouvez pas accéder aux ensembles de données SOAR ni les interroger à partir de l'interface du tableau de bord SIEM.
Étape suivante
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.