SOAR-Plattformlogs erfassen
Sie können Google Security Operations SOAR-Logs im Google Cloud Log-Explorer verwalten und überwachen. Sie können auch Tools verwenden, um spezielle Messwerte und Benachrichtigungen einzurichten, die durch bestimmte Ereignisse in Ihren SOAR-Vorgangslogs ausgelöst werden. Google Cloud
In den Logs werden wichtige Daten aus den SOAR-Funktionen „Extrahieren, Transformieren, Laden“ (ETL), Playbook und Python erfasst. Die Logs erfassen Datentypen wie die Ausführung von Python-Skripts, die Aufnahme von Benachrichtigungen und die Playbook-Leistung.
SOAR-Loggerfassung aktivieren
Google SecOps stellt Vorgangslogs für SOAR-Aktivitäten bereit, einschließlich Playbook-Ausführungen, Connector-Ausführungen und Python-Skriptausgaben.
Google SecOps (SIEM + SOAR Unified) : Standardmäßig aktiviert das System die Erfassung von SOAR-Logs. Die Plattform konfiguriert automatisch Logsinks, um diese Logs in Ihrem Google Cloud Projekt an Cloud Logging weiterzuleiten. Sie müssen keine manuelle Konfiguration vornehmen.
SOAR Standalone:Sie müssen ein Dienstkonto manuell konfigurieren und die Anmeldedaten dem Google SecOps-Support zur Verfügung stellen, um den Logexport zu aktivieren. Eine Anleitung finden Sie im folgenden Abschnitt.
Das System leitet SOAR-Logs automatisch an den Cloud Logging-Bucket _Default weiter. Da dadurch Kosten entstehen, empfiehlt Google, Ausschlussfilter einzurichten, um Logs mit geringem Wert zu verwerfen oder Aufbewahrungsfristen anzupassen. Weitere Informationen zum Erfassen von
Logs und Einrichten von Filtern finden Sie unter Logging – Übersicht.
SOAR-Logs für SOAR Standalone einrichten
So richten Sie die SOAR-Loggerfassung für SOAR Standalone ein:
Erstellen Sie ein Dienstkonto in dem Google Cloud Projekt, in dem Sie die Logs aufrufen möchten. Weitere Informationen finden Sie unter Dienstkonten erstellen.
Wechseln Sie in der Google Cloud Console zu IAM & Verwaltung > IAM.
Suchen Sie das von Ihnen erstellte Dienstkonto und klicken Sie auf Bearbeiten Hauptkonto bearbeiten.
Fügen Sie im Abschnitt Rollen zuweisen die Rolle Logs Writer hinzu. Weitere Informationen finden Sie unter der vordefinierten Rolle „Logs Writer“.
Klicken Sie auf Speichern.
Wechseln Sie zu IAM & Verwaltung > Dienstkonten.
Wählen Sie das Dienstkonto aus, das Sie erstellt haben.
Klicken Sie auf Mehr und wählen Sie Berechtigungen verwalten aus.
Klicken Sie im Abschnitt Berechtigungen auf Zugriff erlauben.

Fügen Sie im Feld Neue Hauptkonten das folgende Hauptkonto hinzu:
gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.comErsetzen Sie
{SOAR-GCP-Project-Id}durch Ihre SOAR Google Cloud Projekt-ID. Wenn Sie dieSOAR-GCP-Project-Idnicht kennen, senden Sie ein Ticket über den Google-Support.Wählen Sie unter Rollen zuweisen die Option Ersteller von Dienstkonto-Tokens aus. Weitere Informationen finden Sie unter Ersteller von Dienstkonto-Tokens.
Klicken Sie auf Speichern.
Geben Sie dem Google SecOps-Supportteam den Namen des konfigurierten Dienstkontos an.
Auf Google SecOps SOAR-Logs zugreifen
Google SecOps schreibt SOAR-Logs in einen separaten Namespace namens chronicle-soar und kategorisiert sie nach dem Dienst, der das Log generiert hat.
So greifen Sie auf Google SecOps SOAR-Logs zu:
Wechseln Sie in der Google Cloud Console zu Logging > Log-Explorer.
Wählen Sie das Google SecOps Google Cloud Projekt aus.
Geben Sie den folgenden Filter in das Abfragefeld ein und klicken Sie auf Abfrage ausführen:
resource.labels.namespace_name="chronicle-soar"
Wenn Sie Logs von einem bestimmten Dienst filtern möchten, geben Sie die folgenden Filter in das Abfragefeld ein und klicken Sie auf Abfrage ausführen:
resource.labels.namespace_name="chronicle-soar" resource.labels.container_name="<CONTAINER_NAME>"Ersetzen Sie
<CONTAINER_NAME>durch den entsprechenden Dienstcontainer:playbook,pythonoderetl.
Fehlerbehebung bei Playbook-Schritten
Sie können Ausführungslogs für einen einzelnen Playbook-Schritt direkt auf dem Tab Playbook auf der Seite Fälle aufrufen. So können Sie die Logik und das Ergebnis jedes Schritts unabhängig vom Ausführungsstatus prüfen.
So rufen Sie Logs für einen bestimmten Schritt auf:
- Öffnen Sie in der Fallansicht den Tab Playbook.
- Wählen Sie einen Schritt aus, um die Ergebnisse zu sehen.
Klicken Sie auf Log-Explorer ansehen.
Über den Link wird der Log-Explorer in der Google Cloud Console mit einem vorkonfigurierten Filter für die spezifische Ausführungs-ID dieses Schritts geöffnet.
Logs mit Labels filtern
Loglabels bieten eine effiziente und praktische Möglichkeit, den Umfang einer Abfrage einzugrenzen. Alle Labels finden Sie im Abschnitt labels jedes Logeintrags.

Wenn Sie den Logbereich eingrenzen möchten, maximieren Sie den Logeintrag, klicken Sie mit der rechten Maustaste auf jedes Label und blenden Sie bestimmte Logs ein oder aus:

Playbook-Loglabels
Die folgenden Labels sind für die Playbooks verfügbar:
playbook_definitionplaybook_nameblock_nameblock_definitioncase_idcorrelation_idintegration_nameaction_name
Python-Loglabels
Die folgenden Labels sind für den Python-Dienst verfügbar, gefiltert nach resource.labels.container_name="python":
Labels für Integration und Connector
integration_nameintegration_versionconnector_nameconnector_instance
Job labels
integration_nameintegration_versionjob_name
Aktionslabels
integration_nameintegration_versionintegration_instancecorrelation_idaction_name
ETL-Loglabels
Die folgenden Labels sind für den ETL-Dienst verfügbar, gefiltert nach resource.labels.container_name="etl":
correlation_id
Wenn Sie beispielsweise den Aufnahmefluss für eine Benachrichtigung nachverfolgen möchten, filtern Sie nach correlation_id:

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten