SOAR-Plattformlogs erfassen

Unterstützt in:

Sie können Google Security Operations SOAR-Logs im Google Cloud Log-Explorer verwalten und überwachen. Sie können auch Tools verwenden, um spezielle Messwerte und Benachrichtigungen einzurichten, die durch bestimmte Ereignisse in Ihren SOAR-Vorgangslogs ausgelöst werden. Google Cloud

In den Logs werden wichtige Daten aus den SOAR-Funktionen „Extrahieren, Transformieren, Laden“ (ETL), Playbook und Python erfasst. Die Logs erfassen Datentypen wie die Ausführung von Python-Skripts, die Aufnahme von Benachrichtigungen und die Playbook-Leistung.

SOAR-Loggerfassung aktivieren

Google SecOps stellt Vorgangslogs für SOAR-Aktivitäten bereit, einschließlich Playbook-Ausführungen, Connector-Ausführungen und Python-Skriptausgaben.

  • Google SecOps (SIEM + SOAR Unified) : Standardmäßig aktiviert das System die Erfassung von SOAR-Logs. Die Plattform konfiguriert automatisch Logsinks, um diese Logs in Ihrem Google Cloud Projekt an Cloud Logging weiterzuleiten. Sie müssen keine manuelle Konfiguration vornehmen.

  • SOAR Standalone:Sie müssen ein Dienstkonto manuell konfigurieren und die Anmeldedaten dem Google SecOps-Support zur Verfügung stellen, um den Logexport zu aktivieren. Eine Anleitung finden Sie im folgenden Abschnitt.

Das System leitet SOAR-Logs automatisch an den Cloud Logging-Bucket _Default weiter. Da dadurch Kosten entstehen, empfiehlt Google, Ausschlussfilter einzurichten, um Logs mit geringem Wert zu verwerfen oder Aufbewahrungsfristen anzupassen. Weitere Informationen zum Erfassen von Logs und Einrichten von Filtern finden Sie unter Logging – Übersicht.

SOAR-Logs für SOAR Standalone einrichten

So richten Sie die SOAR-Loggerfassung für SOAR Standalone ein:

  1. Erstellen Sie ein Dienstkonto in dem Google Cloud Projekt, in dem Sie die Logs aufrufen möchten. Weitere Informationen finden Sie unter Dienstkonten erstellen.

  2. Wechseln Sie in der Google Cloud Console zu IAM & Verwaltung > IAM.

    IAM aufrufen

  3. Suchen Sie das von Ihnen erstellte Dienstkonto und klicken Sie auf Bearbeiten Hauptkonto bearbeiten.

  4. Fügen Sie im Abschnitt Rollen zuweisen die Rolle Logs Writer hinzu. Weitere Informationen finden Sie unter der vordefinierten Rolle „Logs Writer“.

  5. Klicken Sie auf Speichern.

  6. Wechseln Sie zu IAM & Verwaltung > Dienstkonten.

  7. Wählen Sie das Dienstkonto aus, das Sie erstellt haben.

  8. Klicken Sie auf Mehr und wählen Sie Berechtigungen verwalten aus.

  9. Klicken Sie im Abschnitt Berechtigungen auf Zugriff erlauben.

    Gewähren Sie Zugriff im Bereich „Berechtigungen“.

  10. Fügen Sie im Feld Neue Hauptkonten das folgende Hauptkonto hinzu: gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com

    Ersetzen Sie {SOAR-GCP-Project-Id} durch Ihre SOAR Google Cloud Projekt-ID. Wenn Sie die SOAR-GCP-Project-Id nicht kennen, senden Sie ein Ticket über den Google-Support.

  11. Wählen Sie unter Rollen zuweisen die Option Ersteller von Dienstkonto-Tokens aus. Weitere Informationen finden Sie unter Ersteller von Dienstkonto-Tokens.

  12. Klicken Sie auf Speichern.

  13. Geben Sie dem Google SecOps-Supportteam den Namen des konfigurierten Dienstkontos an.

Auf Google SecOps SOAR-Logs zugreifen

Google SecOps schreibt SOAR-Logs in einen separaten Namespace namens chronicle-soar und kategorisiert sie nach dem Dienst, der das Log generiert hat.

So greifen Sie auf Google SecOps SOAR-Logs zu:

  1. Wechseln Sie in der Google Cloud Console zu Logging > Log-Explorer.

    Zum Log-Explorer

  2. Wählen Sie das Google SecOps Google Cloud Projekt aus.

  3. Geben Sie den folgenden Filter in das Abfragefeld ein und klicken Sie auf Abfrage ausführen:

    resource.labels.namespace_name="chronicle-soar"
    

    Im Log-Explorer wird ein Filter für den Namespace „chronicle-soar“ angezeigt.

  4. Wenn Sie Logs von einem bestimmten Dienst filtern möchten, geben Sie die folgenden Filter in das Abfragefeld ein und klicken Sie auf Abfrage ausführen:

    resource.labels.namespace_name="chronicle-soar"
    resource.labels.container_name="<CONTAINER_NAME>"
    

    Ersetzen Sie <CONTAINER_NAME> durch den entsprechenden Dienstcontainer: playbook, python oder etl.

Fehlerbehebung bei Playbook-Schritten

Sie können Ausführungslogs für einen einzelnen Playbook-Schritt direkt auf dem Tab Playbook auf der Seite Fälle aufrufen. So können Sie die Logik und das Ergebnis jedes Schritts unabhängig vom Ausführungsstatus prüfen.

So rufen Sie Logs für einen bestimmten Schritt auf:

  1. Öffnen Sie in der Fallansicht den Tab Playbook.
  2. Wählen Sie einen Schritt aus, um die Ergebnisse zu sehen.
  3. Klicken Sie auf Log-Explorer ansehen.

    Über den Link wird der Log-Explorer in der Google Cloud Console mit einem vorkonfigurierten Filter für die spezifische Ausführungs-ID dieses Schritts geöffnet.

Logs mit Labels filtern

Loglabels bieten eine effiziente und praktische Möglichkeit, den Umfang einer Abfrage einzugrenzen. Alle Labels finden Sie im Abschnitt labels jedes Logeintrags.

Log-Labels, die in einem Logeintrag im Log-Explorer angezeigt werden.

Wenn Sie den Logbereich eingrenzen möchten, maximieren Sie den Logeintrag, klicken Sie mit der rechten Maustaste auf jedes Label und blenden Sie bestimmte Logs ein oder aus:

Filteroptionen, die verfügbar sind, wenn Sie im Log-Explorer mit der rechten Maustaste auf ein Label klicken.

Playbook-Loglabels

Die folgenden Labels sind für die Playbooks verfügbar:

  • playbook_definition
  • playbook_name
  • block_name
  • block_definition
  • case_id
  • correlation_id
  • integration_name
  • action_name

Python-Loglabels

Die folgenden Labels sind für den Python-Dienst verfügbar, gefiltert nach resource.labels.container_name="python":

Labels für Integration und Connector

  • integration_name
  • integration_version
  • connector_name
  • connector_instance

Job labels

  • integration_name
  • integration_version
  • job_name

Aktionslabels

  • integration_name
  • integration_version
  • integration_instance
  • correlation_id
  • action_name

ETL-Loglabels

Die folgenden Labels sind für den ETL-Dienst verfügbar, gefiltert nach resource.labels.container_name="etl":

  • correlation_id

Wenn Sie beispielsweise den Aufnahmefluss für eine Benachrichtigung nachverfolgen möchten, filtern Sie nach correlation_id:

Beispielfilter im Log-Explorer mit „correlation_id“ für ETL-Logs.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten