ダッシュボードの概要

以下でサポートされています。

このドキュメントでは、Google Security Operations ダッシュボード エンジンを使用して、異なるテレメトリー ストリーム間でデータ可視化を構築するための技術ガイドを提供します。

ダッシュボード フレームワークは、個々のウィジェット(グラフ)が YARA-L 2.0 構文を使用して特定のデータソースと連携するモジュラー アーキテクチャ上に構築されています。YARA-L スキーマ プロパティと集計関数を使用すると、リアルタイム モニタリング、脅威分析、運用監査の可視化を構築できます。

基盤となるダッシュボード インフラストラクチャの詳細については、ダッシュボードの概要をご覧ください。

始める前に

Google SecOps インスタンスが次の構成要件を満たしていることを確認します。

必要な IAM 権限

ダッシュボードにアクセスするには、次の権限が必要です。

IAM 権限 目的
chronicle.nativeDashboards.list すべてのダッシュボードのリストを表示します。
chronicle.nativeDashboards.get ダッシュボードを表示する、 ダッシュボード フィルタを適用する、 グローバル フィルタを適用する。
chronicle.nativeDashboards.create 新しいダッシュボードを作成します。
chronicle.nativeDashboards.duplicate 既存のダッシュボードのコピーを作成します。
chronicle.nativeDashboards.update グラフの追加と編集、 フィルタの追加、 ダッシュボード アクセスの変更、 グローバル タイム フィルタの管理。
chronicle.nativeDashboards.delete ダッシュボードを削除します。

ダッシュボードについて

ダッシュボードには、セキュリティ イベント、検出、関連データに関する分析情報が表示されます。このセクションでは、サポートされているデータソースの概要と、ロールベースのアクセス制御(RBAC)がダッシュボード内の可視性とデータアクセスにどのように影響するかについて説明します。

事前定義されたダッシュボードのカタログ

Google Security Operations には、さまざまなセキュリティ ユースケースの可視性を高めるように設計された、すぐに使用できるキュレートされたダッシュボードが用意されています。キュレートされたダッシュボードを編集または削除することはできませんが、コピーを作成して、組織の特定の要件に合わせてカスタマイズすることはできます。

使用可能なすべての事前定義ダッシュボードを確認し、グラフの説明を確認して、個々のウィジェットの基盤となる検索クエリを表示するには、すぐに使えるダッシュボードのカタログをご覧ください。一般的な事前定義ダッシュボードの運用概要については、一般的なキュレートされたダッシュボードの概要をご覧ください。

  • investigation
  • response_platform_info
  • case_name
  • feedback_summary
  • feedback_history
  • soar_alert
  • soar_alert_metadata

サポートされているデータソース

ダッシュボードには、次のデータソースがそれぞれ対応する YARA-L 接頭辞とともに含まれています。

データソース クエリの時間間隔 YARA-L 接頭辞 スキーマ ダッシュボードの例
ケース履歴 365 日 case_history フィールド(SOAR) | テンプレート 例
ケースとアラート 365 日 case フィールド(SOAR) | テンプレート 例
検出 365 日 detection フィールド | テンプレート 例
エンティティ グラフ 365 日 graph フィールド | テンプレート 例
イベント 90 日 no prefix フィールド(UDM) | テンプレート 例
Ingestion metrics 365 日 ingestion フィールド | テンプレート 例
IOC 365 日 ioc フィールド | テンプレート 例
ハンドブック 365 日 playbook フィールド(SOAR) | テンプレート 例
Rule sets 365 日 ruleset フィールド | テンプレート 例
ルール 時間制限なし rules フィールド | テンプレート 例
トリアージと調査のためのエージェント 365 日 gemini_investigation、gemini_investigation_feedback フィールド | テンプレート 例

データ RBAC の影響

データのロールベース アクセス制御(RBAC)は、個々のユーザーロールを使用して、組織内のデータへのユーザー アクセスを制限するセキュリティ モデルです。データ RBAC を使用すると、管理者はスコープを定義してユーザーに割り当て、アクセスを各自のジョブ機能に必要なデータのみに制限できます。ダッシュボードのすべてのクエリは、データ RBAC ルールに従います。アクセス制御とスコープの詳細については、データ RBAC のアクセス制御とスコープをご覧ください。ダッシュボードのデータ RBAC の詳細については、ダッシュボードのデータ RBAC を構成するをご覧ください。

イベント、エンティティ グラフ、IOC の一致

これらのソースから返されるデータは、ユーザーに割り当てられたアクセス スコープに制限され、承認されたデータの結果のみが表示されます。ユーザーに複数のスコープがある場合、クエリには割り当てられたすべてのスコープのデータが含まれます。ユーザーのアクセス スコープ外のデータは、ダッシュボードの検索結果に表示されません。

ルール

ユーザーに表示されるのは、割り当てられたスコープに関連付けられたルールのみです。

検出と検出を含むルールセット

検出は、受信したセキュリティ データがルールで定義された条件に一致した場合に生成されます。ユーザーに表示されるのは、自身に割り当てられたスコープに関連付けられたルールから発生した検出結果のみです。検出を含むルールセットは、グローバル ユーザーにのみ表示されます。

SOAR データソース

ケース、ケース履歴、ハンドブック、アラートなどの SOAR データを含むダッシュボードは、グローバル ユーザーにのみ表示されます。

ケースとケース履歴のダッシュボードは、SOAR アクセス メカニズム(環境や SOC ロールなど)をサポートしていません。ダッシュボードにアクセスする権限を持つユーザーは、すべての環境と SOC ロールにわたってケースを表示できます。

Ingestion metrics

取り込みコンポーネントは、ソースログ フィードからプラットフォームにログを取り込むサービスまたはパイプラインです。各コンポーネントは、独自の取り込み指標スキーマ内で特定のログフィールドのセットを収集します。

管理者は、取り込み指標に RBAC を使用して、ユーザーのビジネス スコープに基づいて、取り込み量、エラー、スループットなどのシステム健全性データの可視性を制限できます。

[Data Ingestion and Health] ダッシュボードでは、データアクセス スコープが使用されます。スコープ設定されたユーザーがダッシュボードを読み込むと、システムは指標を自動的にフィルタし、割り当てられたラベルに一致するデータのみを表示します。

次のラベルを使用してフィルタできます。

  • Namespace: 分離の主な方法(例: Eu-Prod、Alpha-Corp)。
  • ログタイプ: ロールベースの分離(GCP_VPC_FLOW、CROWDSTRIKE_EDR など)。
  • 取り込み元: 詳細なソース トラッキング(特定の転送元 ID など)。

取り込み指標に予期しないログタイプが表示される

一部のダッシュボードには、UNSPECIFIED_LOG_TYPE などのログタイプや、LT_X(X は数値)などの内部識別子のエントリが表示されることがあります。これらの LT_X 識別子は、Google SecOps システム内で、お客様が作成したカスタムログタイプを一意に識別するために使用されます。

これらのエントリは、これらの特定のログタイプの完全なデータの取り込みまたは解析が正常に完了していない場合でも表示されることがあります。これは、最終的な取り込みステータスに関係なく、特定のシステム指標が記録されるためです。

正常に取り込まれて解析されたデータに焦点を当てるには、ダッシュボード インターフェースのフィルタリング機能を使用して、ビューから UNSPECIFIED_LOG_TYPE やその他の予期しない内部ログタイプ識別子を除外するか、それらをフィルタで除外します。

制限事項

  • カスタムラベル: UDM 正規表現やデータテーブルを使用して作成されたラベルなどのカスタムラベルを含むユーザー スコープを割り当てると、そのユーザーの取り込み指標の RBAC が自動的に無効になります。その結果、ユーザーのダッシュボードにデータが表示されなくなります。取り込みモニタリング スコープでは、ログタイプ、Namespace、取り込み元などの標準ラベルのみを使用する必要があります。

  • 取り込み元の制限: 取り込み元によるフィルタリングは、ログカウント指標にのみ適用されます。帯域幅(バイト)またはエラー率の指標を表示するグラフで、取り込み元で厳密にフィルタすると、データが表示されないことがあります。Google は、より広範なヘルス モニタリングを行うために、Namespace でフィルタすることをおすすめします。

上級者向け機能とモニタリング

検出を微調整して可視性を高めるには、YARA-L 2.0 ルールや取り込み指標などの高度な構成を使用します。このセクションでは、これらの機能の分析情報を確認し、検出効率を最適化してデータ処理をモニタリングする方法について説明します。

YARA-L 2.0 のプロパティ

YARA-L 2.0 をダッシュボードで使用する際の独自プロパティは次のとおりです。

  • エンティティ グラフ、取り込み指標、ルールセット、検出などの追加のデータソースは、ダッシュボードで使用できます。これらのデータソースの一部は、YARA-L ルールと統合データモデル(UDM)検索ではまだ使用できません。

  • Google Security Operations ダッシュボードの YARA-L 2.0 関数と、統計指標を含む集計関数をご覧ください。

  • YARA-L 2.0 のクエリには、match セクションまたは outcome セクション、あるいはその両方を含める必要があります。

  • YARA-L ルールの events セクションは暗黙的に指定されるため、クエリで宣言する必要はありません。

  • YARA-L ルールの condition セクションは、ダッシュボードでは使用できません。

  • ダッシュボードは、UEBA カテゴリのリスク分析のルールをサポートしていません。

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。