Mengumpulkan log platform SOAR
Anda dapat mengelola dan memantau log SOAR Google Security Operations di Google Cloud Logs Explorer. Anda juga dapat menggunakan alat Google Cloud untuk menyiapkan metrik dan pemberitahuan khusus yang dipicu oleh peristiwa tertentu dalam log operasi SOAR Anda.
Log ini merekam data penting dari fungsi Extract, Transform, Load (ETL), playbook, dan Python SOAR. Log mencatat jenis data termasuk menjalankan skrip Python, penyerapan pemberitahuan, dan performa playbook.
Mengaktifkan pengumpulan log SOAR
Google SecOps menyediakan log operasional untuk aktivitas SOAR, termasuk eksekusi playbook, eksekusi konektor, dan output skrip Python.
Google SecOps (SIEM + SOAR Terpadu): Secara default, sistem mengaktifkan pengumpulan log SOAR. Platform ini otomatis mengonfigurasi sink log untuk merutekan log ini ke Cloud Logging di project Google Cloud Anda. Anda tidak perlu melakukan konfigurasi manual apa pun.
SOAR Standalone: Anda harus mengonfigurasi akun layanan secara manual dan memberikan kredensial ke Dukungan Google SecOps untuk mengaktifkan ekspor log. Lihat bagian berikut untuk mengetahui petunjuknya.
Sistem otomatis merutekan log SOAR ke bucket logging cloud _Default. Karena hal ini menimbulkan biaya, Google merekomendasikan penyiapan filter pengecualian
untuk menghapus log bernilai rendah atau menyesuaikan periode retensi. Untuk mengetahui informasi selengkapnya tentang pengumpulan log dan penyiapan filter, lihat Ringkasan logging.
Menyiapkan log SOAR untuk SOAR Standalone
Untuk menyiapkan pengumpulan log SOAR untuk SOAR Standalone, ikuti langkah-langkah berikut:
Buat Akun Layanan di project Google Cloud tempat Anda berencana melihat log. Untuk mengetahui detailnya, lihat Membuat akun layanan.
Di konsol Google Cloud , buka IAM & Admin > IAM.
Temukan Akun Layanan yang Anda buat, lalu klik edit Edit principal.
Di bagian Tetapkan Peran, tambahkan peran Penulis Log. Untuk mengetahui informasi selengkapnya, lihat peran Penulis Log standar.
Klik Simpan.
Buka IAM & Admin > Service Accounts.
Pilih akun layanan yang Anda buat.
Klik Lainnya, lalu pilih Kelola Izin.
Di bagian Permissions, klik Grant Access.

Di kolom New principals, tambahkan akun utama berikut:
gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.comGanti
{SOAR-GCP-Project-Id}dengan SOAR Google Cloud Project ID Anda. Jika Anda tidak mengetahuiSOAR-GCP-Project-Id, kirim tiket melalui Dukungan Google.Di Tetapkan Peran, pilih Service Account Token Creator. Untuk mengetahui informasi selengkapnya, lihat Service Account Token Creator.
Klik Simpan.
Berikan nama Akun Layanan yang dikonfigurasi kepada tim dukungan Google SecOps.
Mengakses log Google SecOps SOAR
Google SecOps menulis log SOAR di namespace terpisah yang disebut chronicle-soar dan mengategorikannya berdasarkan layanan yang membuat log.
Untuk mengakses log Google SecOps SOAR, lakukan hal berikut:
Di konsol Google Cloud , buka Logging > Logs Explorer.
Pilih project Google SecOps Google Cloud .
Masukkan filter berikut di kolom kueri, lalu klik Run Query:
resource.labels.namespace_name="chronicle-soar"
Untuk memfilter log dari layanan tertentu, masukkan filter berikut di kolom kueri, lalu klik Run Query:
resource.labels.namespace_name="chronicle-soar" resource.labels.container_name="<CONTAINER_NAME>"Ganti
<CONTAINER_NAME>dengan container layanan yang relevan:playbook,python, atauetl.
Proses debug langkah playbook
Anda dapat melihat log eksekusi untuk setiap langkah playbook langsung dari tab Playbook di halaman Kasus. Dengan begitu, Anda dapat memeriksa logika dan hasil setiap langkah, terlepas dari status eksekusinya.
Untuk melihat log langkah tertentu:
- Di Tampilan Kasus, buka tab Playbook.
- Pilih langkah untuk melihat hasilnya.
Klik View Logs Explorer.
Link tersebut akan membuka Logs Explorer di konsol Google Cloud dengan filter yang telah dikonfigurasi sebelumnya untuk ID eksekusi spesifik dari langkah tersebut.
Memfilter log menggunakan label
Label log menyediakan cara yang efisien dan mudah untuk mempersempit cakupan kueri. Anda dapat menemukan semua label di bagian labels dari setiap pesan log.

Untuk mempersempit cakupan log, luaskan pesan log, klik kanan setiap label, dan sembunyikan atau tampilkan log tertentu:

Label log playbook
Label berikut tersedia untuk playbook:
playbook_definitionplaybook_nameblock_nameblock_definitioncase_idcorrelation_idintegration_nameaction_name
Label log Python
Label berikut tersedia untuk layanan Python, yang difilter menurut resource.labels.container_name="python":
Label Integrasi dan Konektor
integration_nameintegration_versionconnector_nameconnector_instance
Label pekerjaan
integration_nameintegration_versionjob_name
Label tindakan
integration_nameintegration_versionintegration_instancecorrelation_idaction_name
Label log ETL
Label berikut tersedia untuk layanan ETL, yang difilter menurut resource.labels.container_name="etl":
correlation_id
Misalnya, untuk melacak alur penyerapan pemberitahuan, filter menurut
correlation_id:

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.