איסוף יומנים של פלטפורמת SOAR
אפשר לנהל ולעקוב אחרי יומנים של Google Security Operations SOAR בGoogle Cloud Logs Explorer. אפשר גם להשתמש בכלים כדי להגדיר מדדים מיוחדים והתראות שמופעלות על ידי אירועים ספציפיים ביומני הפעולות של SOAR. Google Cloud
היומנים מתעדים נתונים חיוניים מפעולות החילוץ, הטרנספורמציה והטעינה (ETL), מספרי ההפעלה ומפונקציות Python של SOAR. היומנים מתעדים סוגי נתונים שכוללים הפעלה של סקריפטים של Python, הטמעה של התראות וביצועים של פלייבוקים.
הפעלת איסוף יומנים של SOAR
Google SecOps מספק יומנים תפעוליים של פעילויות SOAR, כולל הפעלות של מחזורי הפעלה, הפעלות של מחברים ותוצאות של סקריפטים של Python.
Google SecOps (SIEM + SOAR Unified): כברירת מחדל, המערכת מאפשרת איסוף של יומני SOAR. הפלטפורמה מגדירה באופן אוטומטי אובייקטים מסוג sink של יומנים כדי לנתב את היומנים האלה אל Cloud Logging בפרויקט Google Cloud . לא צריך לבצע הגדרה ידנית.
SOAR Standalone: כדי להפעיל ייצוא של יומנים, צריך להגדיר ידנית חשבון שירות ולספק את פרטי הכניסה לתמיכה של Google SecOps. הוראות מפורטות מופיעות בקטע הבא.
המערכת מנתבת אוטומטית את יומני SOAR אל קטגוריית יומנים בענן _Default. מכיוון שפעולה כזו כרוכה בעלויות, Google ממליצה להגדיר מסנני החרגה כדי להסיר יומנים עם ערך נמוך או כדי לשנות את תקופות השמירה. מידע נוסף על איסוף יומנים והגדרת מסננים זמין במאמר סקירה כללית על רישום ביומן.
הגדרת יומנים של SOAR ל-SOAR עצמאי
כדי להגדיר איסוף יומנים של SOAR ב-SOAR Standalone, מבצעים את השלבים הבאים:
יוצרים חשבון שירות ב Google Cloud פרויקט שבו מתכננים לצפות ביומנים. לפרטים, ראו יצירת חשבונות שירות.
במסוף Google Cloud , עוברים אל IAM & Admin > IAM.
מאתרים את חשבון השירות שיצרתם ולוחצים על עריכה עריכת הגורם המורשה.
בקטע הקצאת תפקידים, מוסיפים את התפקיד Logs Writer. מידע נוסף מופיע במאמר בנושא התפקיד המוגדר מראש Logs Writer.
לוחצים על Save.
עוברים אל IAM & Admin > Service Accounts (ניהול הרשאות גישה ו-IAM > חשבונות שירות).
בוחרים את חשבון השירות שיצרתם.
לוחצים על אפשרויות נוספות ובוחרים באפשרות ניהול הרשאות.
בקטע Permissions (הרשאות), לוחצים על Grant Access (מתן גישה).

בשדה New principals, מוסיפים את החשבון הראשי הבא:
gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.comמחליפים את
{SOAR-GCP-Project-Id}במזהה הפרויקט של SOAR Google Cloud . אם אתם לא יודעים מהוSOAR-GCP-Project-Id, אתם יכולים לשלוח כרטיס תמיכה דרך התמיכה של Google.בקטע Assign Roles (הקצאת תפקידים), בוחרים באפשרות Service Account Token Creator (יצירת אסימונים בחשבון שירות). מידע נוסף זמין במאמר יצירת טוקנים של חשבונות שירות.
לוחצים על Save.
מעבירים את השם של חשבון השירות שהוגדר לצוות התמיכה של Google SecOps.
גישה ליומנים של Google SecOps SOAR
Google SecOps כותב יומני SOAR במרחב שמות נפרד שנקרא chronicle-soar ומסווג אותם לפי השירות שיצר את היומן.
כדי לגשת ליומני SOAR של Google SecOps:
במסוף Google Cloud , עוברים אל Logging > Logs Explorer.
בוחרים את הפרויקט של Google SecOps Google Cloud .
מזינים את המסנן הבא בשדה השאילתה ולוחצים על הפעלת השאילתה:
resource.labels.namespace_name="chronicle-soar"
כדי לסנן יומנים משירות ספציפי, מזינים את המסננים הבאים בשדה השאילתה ולוחצים על Run Query:
resource.labels.namespace_name="chronicle-soar" resource.labels.container_name="<CONTAINER_NAME>"מחליפים את
<CONTAINER_NAME>במאגר השירות הרלוונטי:playbook,pythonאוetl.
ניפוי באגים בשלב של חוברת ההדרכה
אפשר לראות את יומני הביצוע של שלב מסוים ב-Playbook ישירות מהכרטיסייה Playbook בדף Cases. כך תוכלו לבדוק את הלוגיקה ואת התוצאה של כל שלב, בלי קשר לסטטוס הביצוע שלו.
כדי לראות את היומנים של שלב ספציפי:
- בתצוגת האירוע, פותחים את הכרטיסייה Playbook.
- בוחרים שלב כדי לראות את התוצאות שלו.
לוחצים על הצגת Logs Explorer.
הקישור פותח את Logs Explorer במסוף Google Cloud עם מסנן שהוגדר מראש למזהה הביצוע הספציפי של השלב הזה.
סינון יומנים באמצעות תוויות
תוויות של יומנים מספקות דרך יעילה ונוחה לצמצם את היקף השאילתה. כל התוויות מופיעות בקטע labels של כל הודעת יומן.

כדי לצמצם את אוסף תצוגות יומן (log scope), מרחיבים את הודעה ביומן, לוחצים לחיצה ימנית על כל תווית ומסתירים או מציגים יומנים ספציפיים:

תוויות ביומן של Playbook
אלה התוויות שזמינות בתוכניות הפעולה:
playbook_definitionplaybook_nameblock_nameblock_definitioncase_idcorrelation_idintegration_nameaction_name
תוויות של יומן Python
התוויות הבאות זמינות לשירות Python, אחרי סינון לפי resource.labels.container_name="python":
תוויות של שילובים ומחברים
integration_nameintegration_versionconnector_nameconnector_instance
תוויות של משרות
integration_nameintegration_versionjob_name
תוויות של פעולות
integration_nameintegration_versionintegration_instancecorrelation_idaction_name
תוויות של יומני ETL
התוויות הבאות זמינות לשירות ETL, אחרי סינון לפי resource.labels.container_name="etl":
correlation_id
לדוגמה, כדי לעקוב אחרי תהליך ההטמעה של התראה, מסננים לפי correlation_id:

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.