Ringkasan dasbor

Didukung di:

Dokumen ini memberikan panduan teknis untuk menggunakan mesin Dasbor Google Security Operations guna membuat visualisasi data di berbagai aliran telemetri yang berbeda.

Framework Dasbor dibangun di atas arsitektur modular tempat setiap widget (diagram) berinteraksi dengan sumber data tertentu menggunakan sintaksis YARA-L 2.0. Dengan menggunakan properti skema YARA-L dan fungsi agregasi, Anda dapat membuat visualisasi untuk pemantauan real-time, analisis ancaman, dan audit operasional.

Untuk mempelajari lebih dalam infrastruktur dasbor yang mendasarinya, lihat Ringkasan dasbor.

Sebelum memulai

Pastikan instance Google SecOps Anda memenuhi persyaratan konfigurasi berikut:

Diperlukan izin IAM

Izin berikut diperlukan untuk mengakses dasbor:

Izin IAM Tujuan
chronicle.nativeDashboards.list Melihat daftar semua dasbor.
chronicle.nativeDashboards.get Melihat dasbor, menerapkan filter dasbor, dan menerapkan filter global.
chronicle.nativeDashboards.create Buat dasbor baru.
chronicle.nativeDashboards.duplicate Buat salinan dasbor yang ada.
chronicle.nativeDashboards.update Menambahkan dan mengedit diagram, menambahkan filter, mengubah akses dasbor, dan mengelola filter waktu global.
chronicle.nativeDashboards.delete Menghapus dasbor.

Memahami dasbor

Dasbor memberikan insight tentang peristiwa keamanan, deteksi, dan data terkait. Bagian ini menguraikan sumber data yang didukung dan menjelaskan cara role-based access control (RBAC) memengaruhi visibilitas dan akses data dalam dasbor.

Katalog dasbor standar

Google Security Operations menyediakan dasbor pilihan yang siap digunakan dan dirancang untuk memberikan visibilitas di berbagai kasus penggunaan keamanan. Meskipun Anda tidak dapat mengedit atau menghapus dasbor pilihan, Anda dapat membuat salinan dan menyesuaikannya untuk persyaratan spesifik organisasi Anda.

Untuk menjelajahi semua dasbor bawaan yang tersedia, tinjau deskripsi diagramnya, dan lihat kueri penelusuran yang mendasari setiap widget, lihat Katalog dasbor siap pakai. Untuk ringkasan operasional dasbor standar umum, lihat Ringkasan dasbor pilihan umum.

  • investigation
  • response_platform_info
  • case_name
  • feedback_summary
  • feedback_history
  • soar_alert
  • soar_alert_metadata

Sumber data yang didukung

Dasbor mencakup sumber data berikut, yang masing-masing memiliki awalan YARA-L yang sesuai:

Sumber data Interval waktu kueri Awalan YARA-L Skema Contoh dasbor
Histori kasus 365 hari case_history Kolom (SOAR) | Template Contoh
Kasus dan pemberitahuan 365 hari case Kolom (SOAR) | Template Contoh
Deteksi 365 hari detection Kolom | Template Contoh
Grafik Entity 365 hari graph Kolom | Template Contoh
Acara 90 hari no prefix Kolom (UDM) | Template Contoh
Metrik penyerapan 365 hari ingestion Kolom | Template Contoh
IoC 365 hari ioc Kolom | Template Contoh
Playbook 365 hari playbook Kolom (SOAR) | Template Contoh
Kumpulan aturan 365 hari ruleset Kolom | Template Contoh
Aturan Tidak ada batas waktu rules Kolom | Template Contoh
Agent Penilai Tingkat Prioritas dan Penyelidikan 365 hari gemini_investigation, gemini_investigation_feedback Kolom | Template Contoh

Dampak RBAC data

Kontrol akses berbasis peran (RBAC) data adalah model keamanan yang menggunakan peran pengguna individual untuk membatasi akses pengguna ke data dalam organisasi. RBAC Data memungkinkan administrator menentukan cakupan dan menetapkannya kepada pengguna, sehingga memastikan akses hanya terbatas pada data yang diperlukan untuk fungsi pekerjaan mereka. Semua kueri di dasbor mengikuti aturan RBAC data. Untuk mengetahui informasi selengkapnya tentang kontrol akses dan cakupan, lihat Kontrol akses dan cakupan dalam RBAC data. Untuk mengetahui informasi selengkapnya tentang RBAC data untuk dasbor, lihat Mengonfigurasi RBAC data untuk dasbor

Peristiwa, grafik entitas, dan kecocokan IOC

Data yang ditampilkan dari sumber ini dibatasi pada cakupan akses yang ditetapkan untuk pengguna, sehingga memastikan bahwa pengguna hanya melihat hasil dari data yang diizinkan. Jika pengguna memiliki beberapa cakupan, kueri akan menyertakan data dari semua cakupan yang ditetapkan. Data di luar cakupan yang dapat diakses pengguna tidak muncul di hasil penelusuran dasbor.

Aturan

Pengguna hanya dapat melihat aturan yang terkait dengan cakupan yang ditetapkan untuk mereka.

Deteksi dan kumpulan aturan dengan deteksi

Deteksi dibuat saat data keamanan masuk cocok dengan kriteria yang ditentukan dalam aturan. Pengguna hanya dapat melihat deteksi yang berasal dari aturan yang terkait dengan cakupan yang ditetapkan untuk mereka. Kumpulan aturan dengan deteksi hanya dapat dilihat oleh pengguna global.

Sumber data SOAR

Dasbor dengan data SOAR, seperti Kasus, Histori kasus, Playbook, dan Pemberitahuan, hanya dapat dilihat oleh pengguna global.

Dasbor kasus dan histori kasus tidak mendukung mekanisme Akses SOAR (seperti lingkungan dan peran SOC). Pengguna dengan izin untuk mengakses dasbor dapat melihat kasus di semua lingkungan dan peran SOC.

Metrik penyerapan

Komponen penyerapan adalah layanan atau pipeline yang memasukkan log ke dalam platform dari feed log sumber. Setiap komponen mengumpulkan serangkaian kolom log tertentu dalam skema metrik penyerapan datanya sendiri.

Administrator dapat menggunakan RBAC untuk metrik penyerapan guna membatasi visibilitas data kesehatan sistem, seperti volume penyerapan, error, dan throughput, berdasarkan cakupan bisnis pengguna.

Dasbor Penyerapan Data dan Kesehatan menggunakan cakupan Akses Data. Saat pengguna yang memiliki cakupan memuat dasbor, sistem akan otomatis memfilter metrik untuk menampilkan hanya data yang cocok dengan label yang ditetapkan.

Anda dapat memfilter menggunakan label berikut:

  • Namespace: Metode utama untuk pemisahan (misalnya, Eu-Prod, Alpha-Corp).
  • Jenis Log: Pemisahan berbasis peran (misalnya, GCP_VPC_FLOW, CROWDSTRIKE_EDR).
  • Sumber Penyerapan: Pelacakan sumber terperinci (misalnya, ID penerusan tertentu).

Jenis log yang tidak terduga dalam metrik penyerapan

Beberapa dasbor dapat menampilkan entri untuk jenis log seperti UNSPECIFIED_LOG_TYPE atau ID internal, termasuk LT_X (dengan X adalah angka). ID LT_X ini digunakan dalam sistem Google SecOps untuk mengidentifikasi secara unik jenis log kustom yang dibuat oleh pelanggan.

Entri ini dapat muncul meskipun penyerapan atau parsing data lengkap untuk jenis log tertentu ini belum berhasil diselesaikan. Hal ini terjadi karena metrik sistem tertentu dicatat terlepas dari status penyerapan akhir.

Untuk berfokus pada data yang berhasil diserap dan diuraikan, Anda dapat menggunakan kemampuan pemfilteran dalam antarmuka dasbor untuk mengecualikan atau secara khusus memfilter UNSPECIFIED_LOG_TYPE dan ID jenis log internal yang tidak terduga lainnya dari tampilan Anda.

Perbedaan antara volume log mentah dan volume log dasbor

Total ingestion.log_volume yang ditampilkan dalam diagram dasbor (misalnya, kueri yang memfilter ingestion.component = "Ingestion API" selama 365 hari terakhir) dapat berbeda dari volume log mentah kumulatif Anda karena alasan berikut:

  • Cakupan waktu dan batas lihat kembali: Antarmuka Google SecOps tidak menampilkan penghitung penyerapan kumulatif sepanjang waktu sejak instance Anda disediakan. Anda tidak dapat menghitung total sepanjang waktu di luar batas kueri 365 hari di dasbor Google SecOps, bahkan pada diagram Penyerapan - Throughput (Sepanjang Waktu) yang dikurasi. Untuk instance Bawa Project Anda Sendiri (BYOP), Anda dapat membuat kueri hingga 24 bulan di Cloud Monitoring.
  • Sumber data dan pipeline: Volume log mentah mencerminkan ukuran byte batch log mentah dalam penyimpanan. Dasbor membuat kueri tabel ingestion_metrics, yang mengumpulkan telemetri secara asinkron dengan interval sekitar 5 menit. Karena pipeline metrik dapat mengalami latensi pengumpulan atau penurunan metrik sementara, perlakukan total ingestion.log_volume dasbor sebagai indikator perkiraan, bukan jumlah byte yang tepat. Untuk mengetahui perincian tempat menghitung volume penyerapan dan perbedaan nilai di berbagai alat, lihat Tempat menghitung volume penyerapan dan perbedaan nilai.

Batasan

  • Label kustom: Menetapkan cakupan pengguna yang berisi label kustom—seperti label yang dibuat menggunakan ekspresi reguler UDM atau tabel data—akan otomatis menonaktifkan RBAC untuk metrik penyerapan data bagi pengguna tersebut. Akibatnya, pengguna tidak akan melihat data apa pun di dasbornya. Untuk cakupan pemantauan penyerapan, Anda hanya boleh menggunakan label standar seperti Jenis Log, Namespace, dan Sumber Penyerapan.

  • Batasan sumber penyerapan: Pemfilteran menurut sumber penyerapan hanya berlaku untuk metrik Jumlah Log. Diagram yang menampilkan metrik bandwidth (byte) atau rasio error mungkin tidak menampilkan data jika difilter secara ketat berdasarkan sumber penyerapan. Google merekomendasikan pemfilteran menurut Namespace untuk pemantauan kondisi yang lebih luas.

Fitur dan pemantauan lanjutan

Untuk menyetel deteksi dan meningkatkan visibilitas, Anda dapat menggunakan konfigurasi lanjutan, seperti aturan YARA-L 2.0 dan metrik penyerapan. Bagian ini membahas insight fitur ini, yang membantu Anda mengoptimalkan efisiensi deteksi dan memantau pemrosesan data.

Properti YARA-L 2.0

YARA-L 2.0 memiliki properti unik berikut saat digunakan di dasbor:

  • Sumber data tambahan, seperti grafik entitas, metrik penyerapan, set aturan, dan deteksi tersedia di dasbor. Beberapa sumber data ini belum tersedia dalam aturan YARA-L dan penelusuran Model Data Terpadu (UDM).

  • Lihat fungsi YARA-L 2.0 untuk dasbor Google Security Operations dan fungsi agregat yang mencakup ukuran statistik.

  • Kueri di YARA-L 2.0 harus berisi bagian match atau outcome, atau keduanya.

  • Bagian events dari aturan YARA-L tersirat dan tidak perlu dideklarasikan dalam kueri.

  • Bagian condition dari aturan YARA-L tidak tersedia untuk dasbor.

  • Dasbor tidak mendukung aturan dari kategori Analisis Risiko untuk UEBA.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.