איסוף יומנים של פלטפורמת SOAR

נתמך ב:

אפשר לנהל ולעקוב אחרי יומנים של Google Security Operations SOAR בGoogle Cloud Logs Explorer. אפשר גם להשתמש Google Cloud בכלים כדי להגדיר מדדים מיוחדים והתראות שמופעלות על ידי אירועים ספציפיים ביומני הפעולות של SOAR.

היומנים מתעדים נתונים חיוניים מפעולות החילוץ, הטרנספורמציה והטעינה (ETL), מספרי ההפעלה ומפונקציות Python של SOAR. היומנים מתעדים סוגי נתונים שכוללים את ההפעלה של סקריפטים של Python, הטמעה של התראות וביצועים של פלייבוקים.

הפעלת איסוף יומנים של SOAR

‫Google SecOps מספק יומנים תפעוליים של פעילויות SOAR, כולל הפעלות של מחזורי חיים, הפעלות של מחברים ותוצאות של סקריפטים ב-Python.

  • ‫Google SecOps (SIEM + SOAR Unified): כברירת מחדל, המערכת מאפשרת איסוף של יומני SOAR. הפלטפורמה מגדירה באופן אוטומטי יעד ליומן כדי להעביר את היומנים האלה אל Cloud Logging בפרויקט Google Cloud . לא צריך לבצע הגדרה ידנית.

  • ‫SOAR Standalone: כדי להפעיל ייצוא של יומנים, צריך להגדיר ידנית חשבון שירות ולספק את פרטי הכניסה לתמיכה של Google SecOps. הוראות מפורטות מופיעות בקטע הבא.

המערכת מנתבת אוטומטית את יומני SOAR אל קטגוריית יומני הענן של _Default. מכיוון שפעולה כזו כרוכה בעלויות, Google ממליצה להגדיר מסנני החרגה כדי להסיר יומנים עם ערך נמוך או לשנות את תקופות השמירה. מידע נוסף על איסוף יומנים והגדרת מסננים זמין במאמר סקירה כללית על רישום ביומן.

הגדרת יומנים של SOAR ל-SOAR Standalone

כדי להגדיר איסוף יומנים של SOAR ב-SOAR Standalone, מבצעים את השלבים הבאים:

  1. יוצרים חשבון שירות ב Google Cloud פרויקט שבו מתכננים לצפות ביומנים. לפרטים, ראו יצירת חשבונות שירות.

  2. במסוף Google Cloud , עוברים אל IAM & Admin > IAM.

    כניסה לדף IAM

  3. מאתרים את חשבון השירות שיצרתם ולוחצים על עריכה עריכת הגורם המורשה.

  4. בקטע הקצאת תפקידים, מוסיפים את התפקיד Logs Writer. מידע נוסף מופיע במאמר בנושא התפקיד המוגדר מראש Logs Writer.

  5. לוחצים על Save.

  6. עוברים אל IAM & Admin > Service Accounts.

  7. בוחרים את חשבון השירות שיצרתם.

  8. לוחצים על עוד ובוחרים באפשרות ניהול הרשאות.

  9. בקטע Permissions (הרשאות), לוחצים על Grant Access (מתן גישה).

    נותנים גישה בקטע Permissions (הרשאות).

  10. בשדה New principals, מוסיפים את החשבון הראשי הבא: gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com

    מחליפים את {SOAR-GCP-Project-Id} במזהה הפרויקט של SOAR Google Cloud . אם אתם לא יודעים מהו SOAR-GCP-Project-Id, אתם יכולים לשלוח כרטיס תמיכה דרך התמיכה של Google.

  11. בקטע Assign Roles (הקצאת תפקידים), בוחרים באפשרות Service Account Token Creator (יצירת אסימונים בחשבון שירות). מידע נוסף זמין במאמר יצירת טוקנים של חשבונות שירות.

  12. לוחצים על Save.

  13. מעבירים את השם של חשבון השירות שהוגדר לצוות התמיכה של Google SecOps.

גישה ליומנים של Google SecOps SOAR

‫Google SecOps כותב יומני SOAR במרחב שמות נפרד שנקרא chronicle-soar ומסווג אותם לפי השירות שיצר את היומן.

כדי לגשת ליומני SOAR של Google SecOps:

  1. במסוף Google Cloud , עוברים אל Logging > Logs Explorer.

    כניסה לדף Logs Explorer

  2. בוחרים את הפרויקט של Google SecOps Google Cloud .

  3. מזינים את המסנן הבא בשדה השאילתה ולוחצים על הפעלת השאילתה:

    resource.labels.namespace_name="chronicle-soar"
    

    ‫Logs Explorer שמציג מסנן למרחב השמות chronicle-soar.

  4. כדי לסנן יומנים משירות ספציפי, מזינים את המסננים הבאים בשדה השאילתה ולוחצים על Run Query:

    resource.labels.namespace_name="chronicle-soar"
    resource.labels.container_name="<CONTAINER_NAME>"
    

    מחליפים את <CONTAINER_NAME> במאגר השירות הרלוונטי: playbook,‏ python או etl.

ניפוי באגים בשלב של חוברת ההדרכה

אפשר לראות את יומני הביצוע של שלב מסוים ב-Playbook ישירות מהכרטיסייה Playbook בדף Cases. כך תוכלו לבדוק את הלוגיקה ואת התוצאה של כל שלב, בלי קשר לסטטוס הביצוע שלו.

כדי לראות את היומנים של שלב ספציפי:

  1. בתצוגת האירוע, פותחים את הכרטיסייה Playbook.
  2. בוחרים שלב כדי לראות את התוצאות שלו.
  3. לוחצים על הצגת Logs Explorer.

    הקישור פותח את Logs Explorer במסוף Google Cloud עם מסנן שהוגדר מראש למזהה הביצוע הספציפי של השלב הזה.

סינון יומנים באמצעות תוויות

תוויות של יומנים מספקות דרך יעילה ונוחה לצמצם את היקף השאילתה. כל התוויות מופיעות בקטע labels של כל הודעת יומן.

תוויות של יומנים שמוצגות בהודעת יומן ב-Logs Explorer.

כדי לצמצם את אוסף תצוגות יומן (log scope), מרחיבים את הודעה ביומן, לוחצים לחיצה ימנית על כל תווית ומסתירים או מציגים יומנים ספציפיים:

אפשרויות הסינון זמינות כשלוחצים לחיצה ימנית על תווית בכלי Logs Explorer.

תוויות ביומן של Playbook

אלה התוויות שזמינות בתוכניות הפעולה:

  • playbook_definition
  • playbook_name
  • block_name
  • block_definition
  • case_id
  • correlation_id
  • integration_name
  • action_name

תוויות של יומן Python

התוויות הבאות זמינות לשירות Python, אחרי סינון לפי resource.labels.container_name="python":

תוויות של שילובים ומחברים

  • integration_name
  • integration_version
  • connector_name
  • connector_instance

תוויות משרה

  • integration_name
  • integration_version
  • job_name

תוויות של פעולות

  • integration_name
  • integration_version
  • integration_instance
  • correlation_id
  • action_name

תוויות של יומני ETL

התוויות הבאות זמינות לשירות ETL, אחרי סינון לפי resource.labels.container_name="etl":

  • correlation_id

לדוגמה, כדי לעקוב אחרי תהליך ההטמעה של התראה, מסננים לפי correlation_id:

דוגמה למסנן ב-Logs Explorer באמצעות correlation_id ליומני ETL.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.