איסוף יומנים של פלטפורמת SOAR

נתמך ב:

אפשר לנהל ולעקוב אחרי יומנים של Google Security Operations SOAR בGoogle Cloud Logs Explorer. אפשר גם להשתמש בכלים כדי להגדיר מדדים מיוחדים והתראות שמופעלות על ידי אירועים ספציפיים ביומני הפעולות של SOAR. Google Cloud

היומנים מתעדים נתונים חיוניים מפעולות החילוץ, הטרנספורמציה והטעינה (ETL), מספרי ההפעלה ומפונקציות Python של SOAR. היומנים מתעדים סוגי נתונים שכוללים הפעלה של סקריפטים של Python, הטמעה של התראות וביצועים של פלייבוקים.

הפעלת איסוף יומנים של SOAR

‫Google SecOps מספק יומנים תפעוליים של פעילויות SOAR, כולל הפעלות של מחזורי הפעלה, הפעלות של מחברים ותוצאות של סקריפטים של Python.

  • Google SecOps (SIEM + SOAR Unified): כברירת מחדל, המערכת מאפשרת איסוף של יומני SOAR. הפלטפורמה מגדירה באופן אוטומטי אובייקטים מסוג sink של יומנים כדי לנתב את היומנים האלה אל Cloud Logging בפרויקט Google Cloud . לא צריך לבצע הגדרה ידנית.

  • SOAR Standalone: כדי להפעיל ייצוא של יומנים, צריך להגדיר ידנית חשבון שירות ולספק את פרטי הכניסה לתמיכה של Google SecOps. הוראות מפורטות מופיעות בקטע הבא.

המערכת מנתבת אוטומטית את יומני SOAR אל קטגוריית יומנים בענן _Default. מכיוון שפעולה כזו כרוכה בעלויות, Google ממליצה להגדיר מסנני החרגה כדי להסיר יומנים עם ערך נמוך או כדי לשנות את תקופות השמירה. מידע נוסף על איסוף יומנים והגדרת מסננים זמין במאמר סקירה כללית על רישום ביומן.

הגדרת יומנים של SOAR ל-SOAR עצמאי

כדי להגדיר איסוף יומנים של SOAR ב-SOAR Standalone, מבצעים את השלבים הבאים:

  1. יוצרים חשבון שירות ב Google Cloud פרויקט שבו מתכננים לצפות ביומנים. לפרטים, ראו יצירת חשבונות שירות.

  2. במסוף Google Cloud , עוברים אל IAM & Admin > IAM.

    כניסה לדף IAM

  3. מאתרים את חשבון השירות שיצרתם ולוחצים על עריכה עריכת הגורם המורשה.

  4. בקטע הקצאת תפקידים, מוסיפים את התפקיד Logs Writer. מידע נוסף מופיע במאמר בנושא התפקיד המוגדר מראש Logs Writer.

  5. לוחצים על Save.

  6. עוברים אל IAM & Admin > Service Accounts (ניהול הרשאות גישה ו-IAM > חשבונות שירות).

  7. בוחרים את חשבון השירות שיצרתם.

  8. לוחצים על אפשרויות נוספות ובוחרים באפשרות ניהול הרשאות.

  9. בקטע Permissions (הרשאות), לוחצים על Grant Access (מתן גישה).

    נותנים גישה בקטע Permissions.

  10. בשדה New principals, מוסיפים את החשבון הראשי הבא: gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com

    מחליפים את {SOAR-GCP-Project-Id} במזהה הפרויקט של SOAR Google Cloud . אם אתם לא יודעים מהו SOAR-GCP-Project-Id, אתם יכולים לשלוח כרטיס תמיכה דרך התמיכה של Google.

  11. בקטע Assign Roles (הקצאת תפקידים), בוחרים באפשרות Service Account Token Creator (יצירת אסימונים בחשבון שירות). מידע נוסף זמין במאמר יצירת טוקנים של חשבונות שירות.

  12. לוחצים על Save.

  13. מעבירים את השם של חשבון השירות שהוגדר לצוות התמיכה של Google SecOps.

גישה ליומנים של Google SecOps SOAR

‫Google SecOps כותב יומני SOAR במרחב שמות נפרד שנקרא chronicle-soar ומסווג אותם לפי השירות שיצר את היומן.

כדי לגשת ליומני SOAR של Google SecOps:

  1. במסוף Google Cloud , עוברים אל Logging > Logs Explorer.

    כניסה לדף Logs Explorer

  2. בוחרים את הפרויקט של Google SecOps Google Cloud .

  3. מזינים את המסנן הבא בשדה השאילתה ולוחצים על הפעלת השאילתה:

    resource.labels.namespace_name="chronicle-soar"
    

    ‫Logs Explorer שמציג מסנן למרחב השמות chronicle-soar.

  4. כדי לסנן יומנים משירות ספציפי, מזינים את המסננים הבאים בשדה השאילתה ולוחצים על Run Query:

    resource.labels.namespace_name="chronicle-soar"
    resource.labels.container_name="<CONTAINER_NAME>"
    

    מחליפים את <CONTAINER_NAME> במאגר השירות הרלוונטי: playbook,‏ python או etl.

ניפוי באגים בשלב של חוברת ההדרכה

אפשר לראות את יומני הביצוע של שלב מסוים ב-Playbook ישירות מהכרטיסייה Playbook בדף Cases. כך תוכלו לבדוק את הלוגיקה ואת התוצאה של כל שלב, בלי קשר לסטטוס הביצוע שלו.

כדי לראות את היומנים של שלב ספציפי:

  1. בתצוגת האירוע, פותחים את הכרטיסייה Playbook.
  2. בוחרים שלב כדי לראות את התוצאות שלו.
  3. לוחצים על הצגת Logs Explorer.

    הקישור פותח את Logs Explorer במסוף Google Cloud עם מסנן שהוגדר מראש למזהה הביצוע הספציפי של השלב הזה.

סינון יומנים באמצעות תוויות

תוויות של יומנים מספקות דרך יעילה ונוחה לצמצם את היקף השאילתה. כל התוויות מופיעות בקטע labels של כל הודעת יומן.

תוויות יומן שמוצגות בהודעת יומן ב-Logs Explorer.

כדי לצמצם את אוסף תצוגות יומן (log scope), מרחיבים את הודעה ביומן, לוחצים לחיצה ימנית על כל תווית ומסתירים או מציגים יומנים ספציפיים:

אפשרויות הסינון זמינות כשלוחצים לחיצה ימנית על תווית בכלי Logs Explorer.

תוויות ביומן של Playbook

אלה התוויות שזמינות בתוכניות הפעולה:

  • playbook_definition
  • playbook_name
  • block_name
  • block_definition
  • case_id
  • correlation_id
  • integration_name
  • action_name

תוויות של יומן Python

התוויות הבאות זמינות לשירות Python, אחרי סינון לפי resource.labels.container_name="python":

תוויות של שילובים ומחברים

  • integration_name
  • integration_version
  • connector_name
  • connector_instance

תוויות של משרות

  • integration_name
  • integration_version
  • job_name

תוויות של פעולות

  • integration_name
  • integration_version
  • integration_instance
  • correlation_id
  • action_name

תוויות של יומני ETL

התוויות הבאות זמינות לשירות ETL, אחרי סינון לפי resource.labels.container_name="etl":

  • correlation_id

לדוגמה, כדי לעקוב אחרי תהליך ההטמעה של התראה, מסננים לפי correlation_id:

דוגמה למסנן ב-Logs Explorer באמצעות correlation_id ליומני ETL.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.