Recopila registros de la plataforma de SOAR

Compatible con:

Puedes administrar y supervisar los registros de Google Security Operations SOAR en el Google Cloud Explorador de registros. También puedes usar Google Cloud herramientas para configurar métricas y alertas especiales que se activen con eventos específicos en los registros de operaciones de SOAR.

Los registros capturan datos esenciales de las funciones de extracción, transformación y carga (ETL), el manual de procedimientos y Python de SOAR. Los registros capturan tipos de datos, como la ejecución de secuencias de comandos de Python, la incorporación de alertas y el rendimiento de los cuadernos de estrategias.

Habilita la recopilación de registros de SOAR

Google SecOps proporciona registros operativos para las actividades de SOAR, incluidas las ejecuciones de guías, las ejecuciones de conectores y los resultados de secuencias de comandos de Python.

  • Google SecOps (SIEM + SOAR unificados): De forma predeterminada, el sistema habilita la recopilación de registros de SOAR. La plataforma configura automáticamente receptores de registros para enrutar estos registros a Cloud Logging en tu proyecto de Google Cloud . No es necesario realizar ninguna configuración manual.

  • SOAR independiente: Debes configurar manualmente una cuenta de servicio y proporcionar las credenciales al equipo de asistencia de Google SecOps para habilitar la exportación de registros. Consulta la siguiente sección para obtener instrucciones.

El sistema enruta automáticamente los registros de SOAR al bucket de Cloud Logging _Default. Dado que esto genera costos, Google recomienda configurar filtros de exclusión para descartar los registros de bajo valor o ajustar los períodos de retención. Para obtener más información sobre la recopilación de registros y la configuración de filtros, consulta Descripción general de Logging.

Configura los registros de SOAR para SOAR Standalone

Para configurar la recopilación de registros de SOAR para SOAR Standalone, sigue estos pasos:

  1. Crea una cuenta de servicio en el proyecto Google Cloud en el que planeas ver los registros. Para obtener más información, consulta Crea cuentas de servicio.

  2. En la consola de Google Cloud , ve a IAM y administración > IAM.

    Ir a IAM

  3. Ubica la cuenta de servicio que creaste y haz clic en editar Editar principal.

  4. En la sección Asignar roles, agrega el rol Escritor de registros. Para obtener más información, consulta el rol predefinido de Logs Writer.

  5. Haz clic en Guardar.

  6. Ve a IAM y administración > Cuentas de servicio.

  7. Selecciona la cuenta de servicio que creaste.

  8. Haz clic en Más y selecciona Administrar permisos.

  9. En la sección Permisos, haz clic en Otorgar acceso.

    Otorga acceso en la sección Permisos.

  10. En el campo Principales nuevas, agrega el siguiente principal: gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com

    Reemplaza {SOAR-GCP-Project-Id} por el ID del proyecto de Google Cloud SOAR. Si no conoces el SOAR-GCP-Project-Id, envía una solicitud a través de la Atención al Cliente de Google.

    (Restricción de dominios: Configura excepciones).
  11. En Asignar roles, selecciona Creador de tokens de cuenta de servicio. Para obtener más información, consulta Service Account Token Creator.

  12. Haz clic en Guardar.

  13. Proporciona el nombre de la cuenta de servicio configurada al equipo de asistencia de Google SecOps.

Accede a los registros de Google SecOps SOAR

Google SecOps escribe los registros de SOAR en un espacio de nombres independiente llamado chronicle-soar y los categoriza según el servicio que generó el registro.

Para acceder a los registros de Google SecOps SOAR, haz lo siguiente:

  1. En la consola de Google Cloud , ve a Logging > Explorador de registros.

    Ve al Explorador de registros

  2. Selecciona el proyecto de Google SecOps Google Cloud .

  3. Ingresa el siguiente filtro en el campo de consulta y haz clic en Ejecutar consulta:

    resource.labels.namespace_name="chronicle-soar"
    

    El Explorador de registros muestra un filtro para el espacio de nombres chronicle-soar.

  4. Para filtrar los registros de un servicio específico, ingresa los siguientes filtros en el campo de consulta y haz clic en Ejecutar consulta:

    resource.labels.namespace_name="chronicle-soar"
    resource.labels.container_name="<CONTAINER_NAME>"
    

    Reemplaza <CONTAINER_NAME> por el contenedor de servicio pertinente: playbook, python o etl.

Depuración de pasos de la guía

Puedes ver los registros de ejecución de un paso de la guía individual directamente desde la pestaña Playbook en la página Cases. Esto te permite inspeccionar la lógica y el resultado de cada paso, independientemente de su estado de ejecución.

Para ver los registros de un paso específico, haz lo siguiente:

  1. En la vista del caso, abre la pestaña Manual.
  2. Selecciona un paso para ver sus resultados.
  3. Haz clic en Explorador de registros.

    El vínculo abre el Explorador de registros en la consola de Google Cloud con un filtro preconfigurado para el ID de ejecución específico de ese paso.

Cómo filtrar registros con etiquetas

Las etiquetas de registro proporcionan una forma eficiente y conveniente de definir mejor el alcance de una consulta. Puedes encontrar todas las etiquetas en la sección labels de cada mensaje de registro.

Son las etiquetas de registro que se muestran dentro de un mensaje de registro en el Explorador de registros.

Para reducir el ámbito de registros, expande el mensaje de registro, haz clic con el botón derecho en cada etiqueta y oculta o muestra registros específicos:

Opciones de filtrado disponibles cuando se hace clic con el botón derecho en una etiqueta en el Explorador de registros.

Etiquetas de registro de la guía

Las siguientes etiquetas están disponibles para los playbooks:

  • playbook_definition
  • playbook_name
  • block_name
  • block_definition
  • case_id
  • correlation_id
  • integration_name
  • action_name

Etiquetas de registro de Python

Las siguientes etiquetas están disponibles para el servicio de Python, filtradas por resource.labels.container_name="python":

Etiquetas de Integration y Connector

  • integration_name
  • integration_version
  • connector_name
  • connector_instance

Etiquetas de empleo

  • integration_name
  • integration_version
  • job_name

Etiquetas de acción

  • integration_name
  • integration_version
  • integration_instance
  • correlation_id
  • action_name

Etiquetas de registro de ETL

Las siguientes etiquetas están disponibles para el servicio de ETL, filtradas por resource.labels.container_name="etl":

  • correlation_id

Por ejemplo, para hacer un seguimiento del flujo de transferencia de una alerta, filtra por correlation_id:

Ejemplo de filtro en el Explorador de registros que usa correlation_id para los registros de ETL.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.