Dashboards – Übersicht

Unterstützt in:

Dieses Dokument enthält eine technische Anleitung zur Verwendung der Google Security Operations-Dashboards-Engine zum Erstellen von Datenvisualisierungen aus verschiedenen Telemetriestreams.

Das Dashboards-Framework basiert auf einer modularen Architektur, bei der einzelne Widgets (Diagramme) über die YARA-L 2.0-Syntax mit bestimmten Datenquellen interagieren. Mithilfe der YARA-L-Schemaeigenschaften und Aggregationsfunktionen können Sie Visualisierungen für Echtzeit-Monitoring, Bedrohungsanalysen und betriebliche Audits erstellen.

Weitere Informationen zur zugrunde liegenden Dashboard-Infrastruktur finden Sie in der Übersicht zu Dashboards.

Hinweis

Prüfen Sie, ob Ihre Google SecOps-Instanz die folgenden Konfigurationsanforderungen erfüllt:

Erforderliche IAM-Berechtigungen

Die folgenden Berechtigungen sind für den Zugriff auf Dashboards erforderlich:

IAM-Berechtigung Zweck
chronicle.nativeDashboards.list Liste aller Dashboards ansehen.
chronicle.nativeDashboards.get Dashboard ansehen, Dashboard-Filter anwenden, und globalen Filter anwenden.
chronicle.nativeDashboards.create Neues Dashboard erstellen
chronicle.nativeDashboards.duplicate Kopie eines vorhandenen Dashboards erstellen
chronicle.nativeDashboards.update Diagramme hinzufügen und bearbeiten, Filter hinzufügen, Dashboard-Zugriff ändern, und globalen Zeitfilter verwalten.
chronicle.nativeDashboards.delete Dashboard löschen.

Dashboards

Dashboards bieten Einblicke in Sicherheitsereignisse, Erkennungen und zugehörige Daten. In diesem Abschnitt werden die unterstützten Datenquellen beschrieben und erläutert, wie sich die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) auf die Sichtbarkeit und den Datenzugriff in den Dashboards auswirkt.

  • investigation
  • response_platform_info
  • case_name
  • feedback_summary
  • feedback_history
  • soar_alert
  • soar_alert_metadata

Unterstützte Datenquellen

Dashboards enthalten die folgenden Datenquellen mit dem entsprechenden YARA-L-Präfix:

Datenquelle Abfragezeitraum YARA-L-Präfix Schema Beispiele für Dashboards
Verlauf der Anfrage 365 Tage case_history Felder (SOAR) | Vorlage Beispiele
Anfragen und Benachrichtigungen 365 Tage case Felder (SOAR) | Vorlage Beispiele
Erkennungen 365 Tage detection Felder | Vorlage Beispiele
Entitätsdiagramm 365 Tage graph Felder | Vorlage Beispiele
Ereignisse 90 Tage no prefix Felder (UDM) | Vorlage Beispiele
Aufnahmemesswerte 365 Tage ingestion Felder | Vorlage Beispiele
IoCs 365 Tage ioc Felder | Vorlage Beispiele
Playbooks 365 Tage playbook Felder (SOAR) | Vorlage Beispiele
Regelsätze 365 Tage ruleset Felder | Vorlage Beispiele
Regeln Ohne Zeitlimit rules Felder | Vorlage Beispiele
KI-Agent für Priorisierung und Untersuchung 366 Tage gemini_investigation, gemini_investigation_feedback Felder | Vorlage Beispiele

Auswirkungen der Daten-RBAC

Die rollenbasierte Zugriffssteuerung für Daten (Data Role-Based Access Control, Data RBAC) ist ein Sicherheitsmodell, bei dem der Zugriff von Nutzern auf Daten innerhalb einer Organisation durch individuelle Nutzerrollen eingeschränkt wird. Mit der Daten-RBAC können Administratoren Bereiche definieren und Nutzern zuweisen. So wird der Zugriff auf die Daten beschränkt, die für ihre Aufgaben erforderlich sind. Alle Abfragen in Dashboards folgen den Regeln der Daten-RBAC. Weitere Informationen zu Zugriffssteuerungen und Bereichen finden Sie unter Zugriffssteuerungen und Bereiche in der Daten-RBAC. Weitere Informationen zur Daten-RBAC für Dashboards finden Sie unter Daten-RBAC für Dashboards konfigurieren

Ereignisse, Entitätsdiagramm und IoC-Übereinstimmungen

Die aus diesen Quellen zurückgegebenen Daten sind auf die zugewiesenen Zugriffsbereiche des Nutzers beschränkt. So werden nur Ergebnisse aus autorisierten Daten angezeigt. Wenn ein Nutzer mehrere Bereiche hat, enthalten Abfragen Daten aus allen zugewiesenen Bereichen. Daten außerhalb der zugänglichen Bereiche des Nutzers werden nicht in den Dashboard-Suchergebnissen angezeigt.

Regeln

Nutzer können nur Regeln sehen, die mit ihren zugewiesenen Bereichen verknüpft sind.

Erkennungen und Regelsätze mit Erkennungen

Erkennungen werden generiert, wenn eingehende Sicherheitsdaten mit den in einer Regel definierten Kriterien übereinstimmen. Nutzer können nur Erkennungen sehen, die aus Regeln stammen, die mit ihren zugewiesenen Bereichen verknüpft sind. Die Regelsätze mit Erkennungen sind nur für globale Nutzer sichtbar.

SOAR-Datenquellen

Dashboards mit SOAR-Daten wie Anfragen, Verlauf der Anfrage, Playbooks und Benachrichtigungen sind nur für globale Nutzer sichtbar.

Dashboards für Anfragen und den Verlauf der Anfrage unterstützen keine SOAR-Zugriffsmechanismen wie Umgebungen und SOC-Rollen. Ein Nutzer mit Berechtigungen für den Zugriff auf Dashboards kann Anfragen in allen Umgebungen und SOC-Rollen ansehen.

Aufnahmemesswerte

Aufnahmekomponenten sind Dienste oder Pipelines, die Logs aus Quell-Logfeeds in die Plattform übertragen. Jede Komponente erfasst eine bestimmte Gruppe von Logfeldern in ihrem eigenen Schema für Aufnahmemesswerte.

Administratoren können die RBAC für Aufnahmemesswerte verwenden, um die Sichtbarkeit von Systemzustandsdaten wie Aufnahmevolumen, Fehler und Durchsatz basierend auf dem geschäftlichen Bereich eines Nutzers einzuschränken.

Das Dashboard „Data Ingestion and Health“ verwendet Bereiche für den Datenzugriff. Wenn ein Nutzer mit Bereich das Dashboard lädt, filtert das System Messwerte automatisch, um nur Daten anzuzeigen, die mit den zugewiesenen Labels übereinstimmen.

Sie können mit den folgenden Labels filtern:

  • Namespace: Die primäre Methode zur Trennung (z. B. Eu-Prod, Alpha-Corp).
  • Log-Typ: Rollenbasierte Trennung (z. B. GCP_VPC_FLOW, CROWDSTRIKE_EDR).
  • Aufnahmequelle: Detaillierte Quellverfolgung (z. B. bestimmte Weiterleitungs-ID).

Unerwartete Logtypen in Aufnahmemesswerten

Einige Dashboards zeigen möglicherweise Einträge für Logtypen wie UNSPECIFIED_LOG_TYPE oder interne IDs, einschließlich LT_X (wobei X eine Zahl ist). Diese LT_X-IDs werden im Google SecOps-System verwendet, um benutzerdefinierte Logtypen eindeutig zu identifizieren, die von einem Kunden erstellt wurden.

Diese Einträge können auch dann angezeigt werden, wenn die vollständige Datenaufnahme oder das Parsen für diese bestimmten Logtypen nicht erfolgreich abgeschlossen wurde. Das liegt daran, dass bestimmte Systemmesswerte unabhängig vom endgültigen Aufnahmestatus erfasst werden.

Wenn Sie sich auf erfolgreich aufgenommene und geparste Daten konzentrieren möchten, können Sie die Filterfunktionen in der Dashboard-Oberfläche verwenden, um UNSPECIFIED_LOG_TYPE und andere unerwartete interne Logtyp-IDs aus Ihren Ansichten auszuschließen oder gezielt herauszufiltern.

Beschränkungen

  • Benutzerdefiniertes Label: Wenn Sie einem Nutzer einen Bereich zuweisen, der ein benutzerdefiniertes Label enthält, z. B. ein Label, das mit regulären UDM-Ausdrücken oder Datentabellen erstellt wurde, wird die RBAC für Aufnahmemesswerte für diesen Nutzer automatisch deaktiviert. Daher werden dem Nutzer keine Daten in seinen Dashboards angezeigt. Für Bereiche zur Aufnahmeüberwachung dürfen nur Standardlabels wie „Logtyp“, „Namespace“ und „Aufnahmequelle“ verwendet werden.

  • Beschränkung der Aufnahmequelle: Das Filtern nach Aufnahmequelle gilt nur für den Messwert „Anzahl der Logs“. In Diagrammen mit Messwerten für Bandbreite (Byte) oder Fehlerraten werden möglicherweise keine Daten angezeigt, wenn sie ausschließlich nach Aufnahmequelle gefiltert werden. Google empfiehlt, nach Namespace zu filtern, um den Systemzustand umfassender zu überwachen.

Erweiterte Funktionen und Monitoring

Um Erkennungen zu optimieren und die Sichtbarkeit zu verbessern, können Sie erweiterte Konfigurationen wie YARA-L 2.0-Regeln und Aufnahmemesswerte verwenden. In diesem Abschnitt werden diese Funktionen näher betrachtet, damit Sie die Effizienz der Erkennung optimieren und die Datenverarbeitung überwachen können.

YARA-L 2.0-Eigenschaften

YARA-L 2.0 hat die folgenden eindeutigen Eigenschaften, wenn es in Dashboards verwendet wird:

  • In Dashboards sind zusätzliche Datenquellen wie Entitätsdiagramm, Aufnahmemesswerte, Regelsätze und Erkennungen verfügbar. Einige dieser Datenquellen sind in YARA-L-Regeln und der Suche im Unified Data Model (UDM) noch nicht verfügbar.

  • Informationen zu YARA-L 2.0-Funktionen für Google Security Operations-Dashboards und Aggregatfunktionen mit statistischen Messungen

  • Die Abfrage in YARA-L 2.0 muss einen Abschnitt match oder outcome oder beide enthalten.

  • Der Abschnitt events einer YARA-L-Regel ist impliziert und muss nicht in Abfragen deklariert werden.

  • Der Abschnitt condition einer YARA-L-Regel ist für Dashboards nicht verfügbar.

  • Dashboards unterstützen keine Regeln aus der Kategorie „Risk Analytics for UEBA“.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten