ניהול והגדרה של מרכזי בקרה

נתמך ב:

המסמך הזה מיועד לאנליסטים ולאדמינים בתחום האבטחה שרוצים לנהל את סביבת העבודה של הוויזואליזציה ב-Google SecOps. במאמר הזה מוסבר איך לצפות בלוחות בקרה, ליצור, לערוך ולשתף אותם כדי לעקוב אחרי מדדי אבטחה. השיטה הזו מאפשרת לכם לשמור על סביבת דיווח מסודרת ולשתף פעולה בין צוותי האבטחה. השלמת התהליך מאפשרת גישה יעילה לנתונים קריטיים ושיתוף מאובטח של תצוגות חזותיות של אבטחה פנימית.

במאמר הזה מוסבר איך לנהל מרכזי בקרה. בדף Dashboards (מרכזי בקרה) מוצגת רשימה של מרכזי בקרה שנאספו ומרכזי בקרה מותאמים אישית. כשנכנסים לדף הזה בפעם הראשונה, מוצגים רק מרכזי בקרה שנאספו.

תרחישים נפוצים לדוגמה

התרחישים האלה יעזרו לכם להבין איך ניהול לוחות הבקרה תומך בתהליכי העבודה התפעוליים ומשפר את שיתוף הפעולה בצוות.

ריכוז של ניטור לצורכי אבטחה

  • המטרה: ארגון של כמה מרכזי בקרה בתצוגה אחת עם מסננים.
  • ערך: שיפור היעילות של תהליך המיון על ידי הצגת לוחות הבקרה הרלוונטיים ביותר באמצעות הצמדה וחיפוש.

שיתוף פעולה בהמחשות בהתאמה אישית

  • מטרה: שיתוף לוחות בקרה פרטיים עם צוות SOC רחב יותר או ייצוא שלהם למופעים אחרים.
  • ערך: מאפשר ליצור דוחות סטנדרטיים בכל הארגון ומונע יצירה של מרכזי בקרה מיותרים.

ייצוא נתונים ממרכז השליטה

  • המטרה: חילוץ נתונים מלוח הבקרה לפורמטים ניידים לצורך ניתוח אופליין.
  • ערך: שיפור שיתוף הפעולה והיעילות בין עמיתים ולקוחות.

מונחים חשובים

  • לוח בקרה שנבחר בקפידה: תצוגה חזותית מובנית ומוגדרת מראש שסופקה על ידי Google SecOps.
  • לוח בקרה בהתאמה אישית: תצוגה חזותית שנוצרה על ידי משתמש. יכולה להיות ריקה, כפולה או JSON מיובא.
  • גישה משותפת: הגדרה שמאפשרת לכל המשתמשים במופע Google SecOps לראות את לוח הבקרה.
  • גישה פרטית: הגדרה שמגבילה את הגישה ללוח הבקרה רק לבעלים.

לפני שמתחילים

לפני שמנסים לבצע את המשימות האלה, צריך לוודא שיש לכם את הרשאות ה-IAM הבאות:

  • הצגת מרכזי בקרה: chronicle.nativeDashboards.list
  • יצירת לוחות בקרה: chronicle.nativeDashboards.create
  • עריכה או שיתוף של מרכזי בקרה: chronicle.nativeDashboards.update
  • מחיקת לוחות בקרה: chronicle.nativeDashboards.delete
  • ייצוא/הורדה: chronicle.nativeDashboards.get
  • שכפול מרכזי בקרה: chronicle.nativeDashboards.duplicate

מידע נוסף על תפקידים והרשאות זמין במאמר בדיקה של מרכזי בקרה מותאמים אישית וזיהוי איומים.

ארגון רשימת מרכזי הבקרה

בדף מרכזי בקרה מוצגים מרכזי בקרה שנאספו ומרכזי בקרה בהתאמה אישית. אפשר להשתמש בפעולות הבאות בממשק כדי להתאים אישית את אופן הצגת נתוני האבטחה והגישה אליהם:

  • מיון: לוחצים על כותרת של עמודה כדי למיין בסדר עולה או יורד.
  • חיפוש: מזינים ערך (כמו מזהה בעלים) בשדה החיפוש כדי למצוא לוחות בקרה ספציפיים.
  • הצמדה: לוחצים על הצמדה כדי להעביר לוח בקרה לראש הרשימה.
  • רענון: לוחצים על רענון כדי לעדכן את הרשימה עם הנתונים העדכניים.

סינון רשימת מרכזי הבקרה

כדי למצוא מדדים או בעלים ספציפיים על ידי החלת מסננים לוגיים על הרשימה, מצמצמים את התצוגה באופן הבא:

  1. לוחצים על סינון.
  2. בוחרים אופרטור לוגי ובוחרים עמודה.
  3. בוחרים ערך ברשימה הצגה רק של ואז בוחרים את הערכים המתאימים.
  4. אופציונלי: לוחצים על הוספת מסנן כדי להוסיף כמה מסננים.
  5. לוחצים על החלה כדי להחיל את המסננים שנבחרו ולסנן את רשימת מרכזי הבקרה.
    • כשל צפוי: הרשימה לא מתעדכנת או שמוצגת שגיאה.
    • פעולת תיקון: מוודאים שיש לכם הרשאה של chronicle.nativeDashboards.list.

מחיקת מסננים

כדי להסיר מסננים פעילים ולחזור לרשימה המלאה של לוחות הבקרה הזמינים או להחיל קריטריונים חדשים, פועלים לפי השלבים הבאים:

  1. לוחצים על סינון.
  2. לוחצים על מחיקה ליד המסנן הספציפי שרוצים להסיר.
  3. לוחצים על החלת המסנן כדי להסיר את המסנן ולעדכן את רשימת לוח הבקרה על סמך המסננים שנבחרו.
    • כשל צפוי: הרשימה בלוח הבקרה נשארת מסוננת אחרי שלוחצים על מחיקה.
    • פעולת תיקון: מסירים את המסנן ואז לוחצים על החלה כדי לרענן את הרשימה.

צפייה במרכז בקרה

כדי לגשת לתצוגה החזותית המלאה של נתוני הטלמטריה שהועברו, כדי להתחיל בניתוח הנתונים, פועלים לפי השלבים הבאים:

  1. עוברים לדף מרכזי שליטה.
  2. לוחצים על שם מרכז הבקרה כדי לפתוח את התצוגה.
    • כשל צפוי: אי אפשר ללחוץ על שם לוח הבקרה או שמוצגת שגיאת הרשאה.
    • פעולת תיקון: מוודאים שיש לכם הרשאת IAM‏ chronicle.nativeDashboards.get.

יצירת מרכז בקרה חדש

אפשר ליצור מרכז בקרה על ידי התחלה ממרחב עבודה ריק, העתקה של מרכז בקרה מובנה קיים או ייבוא של קובץ JSON.

יצירה מתבנית ריקה

כדי ליצור תצוגה מותאמת אישית לדרישות מעקב ייחודיות, פועלים לפי השלבים הבאים:

  1. בדף מרכזי בקרה, לוחצים על יצירת מרכז בקרה.
  2. בחלון Create Dashboard (יצירת מרכז בקרה), מזינים שם ותיאור.
  3. ברשימה Start with Existing Dashboard (התחלה עם מרכז בקרה קיים), בוחרים באפשרות Blank Dashboard (מרכז בקרה ריק).
  4. בקטע הגדרות גישה, מגדירים את הגישה לפרטית או למשותפת.
    • פרטי: גלוי רק לכם. הם יישארו מוסתרים מכל שאר המשתמשים, כולל Google SecOps ומנהלי פרויקטים. Google Cloud
    • משותף: נגיש לכל המשתמשים במופע של Google SecOps.
  5. לוחצים על יצירה. כדי להתחיל להוסיף נתונים, אפשר לעיין במאמר בנושא הוספת תרשים ללוחות בקרה.

אחרי שיוצרים לוח בקרה ריק, אפשר להוסיף אליו תרשימים.

העתקה של מרכז שליטה קיים

כדי לחסוך זמן, אתם יכולים להעתיק מרכז בקרה מוגדר מראש או מרכז בקרה משותף קיים כנקודת התחלה.

כדי ליצור עותק של מרכז בקרה קיים:

  1. בדף Dashboards (לוחות בקרה), לוחצים על Menu (תפריט) לצד שם לוח הבקרה.
  2. לוחצים על שכפול.
    • כשל צפוי: האפשרות שכפול לא מופיעה בתפריט.
    • שלב לתיקון: מוודאים שיש לכם הרשאה מסוג chronicle.nativeDashboards.duplicate.

עריכה של מרכז בקרה קיים

שליטה במטא-נתונים ובהגדרות הסינון של הוויזואליזציות. אחרי היצירה, הדף עריכת לוח הבקרה נפתח באופן אוטומטי.

  1. בדף Dashboards (לוחות בקרה), לוחצים על Menu (תפריט) ואז על Edit Dashboard (עריכת לוח הבקרה).
  2. לוחצים על עריכת הפרטים כדי לעדכן את השם, התיאור או הגדרות הגישה של מרכז הבקרה.
  3. לוחצים על Save.
  4. לוחצים על Filter כדי לערוך מסננים ברמת מרכז הבקרה. מידע נוסף זמין במאמר בנושא מסננים בלוח הבקרה.
  5. במסך ניהול פילטרים, לוחצים על עריכה כדי לשנות תרשים ספציפי.
    • כשל צפוי: סמלי העריכה לא מגיבים. פעולת תיקון: מוודאים שיש לכם הרשאת IAM‏ chronicle.nativeDashboards.update.

שינוי הגישה למרכז הבקרה

כברירת מחדל, מרכזי בקרה חדשים הם פרטיים. מרכזי שליטה משותפים גלויים לכל חברי הצוות שיכולים לראות מרכזי שליטה ב-Google SecOps. רק הבעלים של לוח הבקרה יכול לשנות את ההגדרה הזו.

  1. בוחרים את מרכז הבקרה שרוצים לשתף.
  2. לוחצים על תפריט לצד השם של מרכז הבקרה.
  3. לוחצים על שיתוף > שמירה.
    • הכשל הצפוי: האפשרות שיתוף מושבתת.
    • שלב לתיקון: מוודאים שאתם הבעלים המקוריים של לוח הבקרה ושיש לכם הרשאת chronicle.nativeDashboards.update.

מחיקת לוח בקרה

כדי למחוק מרכז בקרה:

  1. בדף Dashboards (לוחות בקרה), לוחצים על Menu (תפריט) לצד שם לוח הבקרה.
  2. לוחצים על Delete.
  3. לוחצים על אישור.
    • כשל צפוי: אי אפשר למחוק לוח בקרה משותף שנוצר על ידי משתמש אחר.
    • פעולה לתיקון: פנייה לבעלים או לאדמין עם הרשאות chronicle.nativeDashboards.delete.

ייבוא או ייצוא של מרכז בקרה

אפשר להשתמש במפרטי JSON כדי להעביר הגדרות של לוחות בקרה בין מופעים או כדי לגבות פריסות מורכבות.

ייצוא אל JSON

מורידים את הגדרות לוח הבקרה, כולל הפריסה והגדרות הסינון, לקובץ מקומי.

  1. בדף Dashboards (לוחות בקרה), לוחצים על Menu (תפריט) לצד שם לוח הבקרה.
  2. לוחצים על ייצוא. הקובץ יורד למחשב.
    • הערה: אל תשנו את קובץ ה-JSON המיוצא באופן ידני. שינוי הקוד מונע ייבוא מחדש.

ייבוא מקובץ JSON

אפשר ליצור לוח בקרה באופן מיידי על ידי העלאה של קובץ הגדרות תקין בפורמט JSON.

  1. בדף Dashboards, לוחצים על Create Dashboard > Import from JSON.
  2. מעיינים בקבצים ובוחרים את קובץ ה-JSON. הערה: אי אפשר לייבא לוחות בקרה שנוצרו באמצעות היכולות של Looker.
  3. לוחצים על עריכה כדי לעדכן את השם, התיאור והגדרות הגישה.
  4. לוחצים על שמירה > ייבוא.

הורדת דוחות

אחרי שכל התרשימים נטענים, אפשר לייצא את נתוני לוח הבקרה לפורמטים ניידים לניתוח אופליין. כדי לבחור את הפורמט המתאים לצרכים שלכם, אפשר להיעזר בהנחיות הבאות:

  • PDF ו-PNG: בפורמטים האלה נשמרים רק הנתונים שמוצגים במסך. הם לא כוללים את מערך הנתונים המלא של התרשים אם הנתונים חורגים מהאזור שניתן לצפייה.

  • CSV (ברמת לוח הבקרה): האפשרות הזו יוצרת קובץ ZIP שמכיל קובץ CSV נפרד לכל תרשים בלוח הבקרה.

  • CSV (רמת התרשים): אפשר להוריד דוח של תרשים ספציפי כקובץ CSV בנפרד כדי לכלול את מערך הנתונים המלא שלו.

הורדת דוח של מרכז בקרה

  1. בדף לוחות בקרה, לוחצים על תפריט לצד שם לוח הבקרה או התרשים.
  2. לוחצים על הורדת הדוח.
  3. בוחרים את סוג הקובץ: CSV,‏ PDF או PNG.

פתרון בעיות

פתרון בעיות נפוצות בממשק, שגיאות הרשאה או עיכובים בטעינת הנתונים.

תיקון שגיאות

כדי לזהות ולפתור בעיות נפוצות שמתעוררות במהלך ניהול לוחות הבקרה, אתם יכולים להיעזר בטבלה הבאה.

שגיאה שגיאה תיקון
ההורדה מושבתת הכפתור הורדת הדוח נשאר מושבת. מחכים שהטעינה של כל התרשימים תסתיים. הלחצן מופעל רק אחרי שכל מערך הנתונים מוצג.
הייבוא נכשל ההעלאה של קובץ JSON נכשלת או שמוצגת שגיאת סכימה. מוודאים שהקובץ לא נערך. אין תמיכה בלוחות בקרה עם יכולות ספציפיות ל-Looker.
לוח הבקרה חסר לוח בקרה ששותף על ידי חבר צוות לא מוצג. בודקים את מסנני הרשימה לוחות בקרה. מוודאים שהתצוגה 'משותף' פעילה ומנקים את קריטריוני החיפוש.
אין תוצאות כשמסננים לוחות בקרה אי אפשר לסנן מרכזי בקרה באמצעות שדות שמובנים כצמדים של מפתח וערך במרכזי בקרה מובנים. כדי לסנן לפי צמדי מפתח/ערך, צריך להחיל שני מסננים: 1. מסננים את השדה .key (לדוגמה, detection.detection.rule_labels.key) לפי שם המפתח הספציפי. ‫2. מסננים לפי השדה .value (לדוגמה, detection.detection.rule_labels.value) עם הערך הנדרש.

אימות ובדיקה

כדי לוודא שמרכז הבקרה מוגדר בצורה נכונה ושהקהל הרצוי יכול לגשת אליו:

  1. פותחים את מרכז הבקרה החדש שנוצר או יובא כדי לוודא שכל התרשימים נטענים.
  2. כדי לוודא שהסרטון גלוי (פרטי או משותף), בודקים את הגדרות הגישה בתפריט עריכת הפרטים.
  3. בודקים את התכונה הורדת דוח כדי לוודא שהקובץ שנוצר מכיל את מערכי הנתונים הצפויים.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.