Recopila registros de Google SecOps SOAR

Compatible con:

Puedes administrar y supervisar los registros de Google Security Operations SOAR en el Google Cloud Explorador de registros. También puedes usar herramientas para configurar métricas y alertas especiales Google Cloud que se activan con eventos específicos en los registros de operaciones de SOAR.

Los registros capturan datos esenciales de las funciones de extracción, transformación y carga (ETL), guía y Python de SOAR. Los registros capturan tipos de datos, como la ejecución de secuencias de comandos de Python, la ingesta de alertas y el rendimiento de la guía.

Habilita la recopilación de registros de SOAR

Google SecOps proporciona registros operativos para las actividades de SOAR, incluidas las ejecuciones de guías, las ejecuciones de conectores y los resultados de secuencias de comandos de Python.

  • Google SecOps (SIEM + SOAR unificados): De forma predeterminada, el sistema habilita la recopilación de registros de SOAR. La plataforma configura automáticamente los receptores de registros para enrutar estos registros a Cloud Logging en tu Google Cloud proyecto. No es necesario realizar ninguna configuración manual.

  • SOAR independiente: Debes configurar manualmente una cuenta de servicio y proporcionar las credenciales al equipo de asistencia de Google SecOps para habilitar la exportación de registros. Consulta la siguiente sección para obtener instrucciones.

El sistema enruta automáticamente los registros de SOAR al bucket de Cloud Logging _Default. Debido a que esto genera costos, Google recomienda configurar filtros de exclusión para descartar registros de bajo valor o ajustar los períodos de retención. Para obtener más información sobre la recopilación de registros y la configuración de filtros, consulta Descripción general de Logging.

Configura los registros de SOAR para SOAR independiente

Para configurar la recopilación de registros de SOAR para SOAR independiente, sigue estos pasos:

  1. Crea una cuenta de servicio en el Google Cloud proyecto en el que planeas ver los registros. Para obtener más información, consulta Crea cuentas de servicio.

  2. En la Google Cloud consola, ve a IAM y administración > IAM.

    Ir a IAM

  3. Busca la cuenta de servicio que creaste y haz clic en editar Editar principal.

  4. En la sección Asignar roles, agrega el rol Escritor de registros. Para obtener más información, consulta el rol Escritor de registros predefinido.

  5. Haz clic en Guardar.

  6. Ve a IAM y administración > Cuentas de servicio.

  7. Selecciona la cuenta de servicio que creaste.

  8. Haz clic en Más y selecciona Administrar permisos.

  9. En la sección Permisos, haz clic en Otorgar acceso.

    Otorga acceso en la sección Permisos.

  10. En el campo Principales nuevas, agrega la siguiente entidad principal: gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com

    Reemplaza {SOAR-GCP-Project-Id} por tu SOAR Google Cloud ID del proyecto. Si no conoces el SOAR-GCP-Project-Id, envía un ticket a través de la Atención al Cliente de Google.

  11. En Asignar roles, selecciona Creador de tokens de cuenta de servicio. Para obtener más información, consulta Creador de tokens de cuenta de servicio.

  12. Haz clic en Guardar.

  13. Proporciona el nombre de la cuenta de servicio configurada al equipo de asistencia de Google SecOps.

Accede a los registros de Google SecOps SOAR

Google SecOps escribe registros de SOAR en un espacio de nombres independiente llamado chronicle-soar y los categoriza según el servicio que generó el registro.

Para acceder a los registros de Google SecOps SOAR, haz lo siguiente:

  1. En la Google Cloud consola, ve a Logging > Explorador de registros.

    Ir al Explorador de registros

  2. Selecciona el proyecto de Google SecOps Google Cloud .

  3. Ingresa el siguiente filtro en el campo de consulta y haz clic en Ejecutar consulta:

    resource.labels.namespace_name="chronicle-soar"
    

    El Explorador de registros muestra un filtro para el espacio de nombres chronicle-soar.

  4. Para filtrar registros de un servicio específico, ingresa los siguientes filtros en el campo de consulta y haz clic en Ejecutar consulta:

    resource.labels.namespace_name="chronicle-soar"
    resource.labels.container_name="<CONTAINER_NAME>"
    

    Reemplaza <CONTAINER_NAME> por el contenedor de servicio pertinente: playbook, python o etl.

Depuración de pasos de la guía

Puedes ver los registros de ejecución de un paso de guía individual directamente desde la pestaña Guía en la página Casos. Esto te permite inspeccionar la lógica y el resultado de cada paso, independientemente de su estado de ejecución.

Para ver los registros de un paso específico, haz lo siguiente:

  1. En la vista de caso, abre la pestaña Guía.
  2. Selecciona un paso para ver sus resultados.
  3. Haz clic en Ver Explorador de registros.

    El vínculo abre el Explorador de registros en la Google Cloud consola con un filtro preconfigurado para el ID de ejecución específico de ese paso.

Filtra registros con etiquetas

Las etiquetas de registro proporcionan una forma eficiente y conveniente de definir mejor un alcance de consulta. Puedes encontrar todas las etiquetas en la sección labels de cada mensaje de registro.

Son las etiquetas de registro que se muestran dentro de un mensaje de registro en el Explorador de registros.

Para reducir el ámbito de registros, expande el mensaje de registro, haz clic con el botón derecho en cada etiqueta y oculta o muestra registros específicos:

Opciones de filtrado disponibles cuando se hace clic con el botón derecho en una etiqueta en el Explorador de registros.

Etiquetas de registro de la guía

Las siguientes etiquetas están disponibles para las guías:

  • playbook_definition
  • playbook_name
  • block_name
  • block_definition
  • case_id
  • correlation_id
  • integration_name
  • action_name

Etiquetas de registro de Python

Las siguientes etiquetas están disponibles para el servicio de Python, filtradas por resource.labels.container_name="python":

Etiquetas de integración y conector

  • integration_name
  • integration_version
  • connector_name
  • connector_instance

Etiquetas de trabajo

  • integration_name
  • integration_version
  • job_name

Etiquetas de acción

  • integration_name
  • integration_version
  • integration_instance
  • correlation_id
  • action_name

Etiquetas de registro de ETL

Las siguientes etiquetas están disponibles para el servicio de ETL, filtradas por resource.labels.container_name="etl":

  • correlation_id

Por ejemplo, para hacer un seguimiento del flujo de ingesta de una alerta, filtra por correlation_id:

Ejemplo de filtro en el Explorador de registros que usa correlation_id para los registros de ETL.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.