Ringkasan Hub Konten
Izin untuk Hub Konten
Untuk pelanggan yang belum memigrasikan instance SOAR mereka ke Google Cloud, pastikan izin Marketplace dan Response Integrations ditetapkan di halaman SOAR Settings > Permissions.
Untuk semua pelanggan lainnya, agar dapat mengakses modul dalam Hub Konten, Anda harus mengonfigurasi izin berikut di modul IAM.
| Nama izin IAM | Nama tampilan | Peran di IAM |
|---|---|---|
chronicle.googleapis.com/featuredContentSearchQueries.get |
Mendapatkan Konten Kueri Penelusuran | chronicle.reader |
chronicle.googleapis.com/featuredContentSearchQueries.list |
Mencantumkan Konten Kueri Penelusuran | chronicle.reader |
chronicle.googleapis.com/featuredContentSearchQueries.install |
Menginstal Konten Kueri Penelusuran | chronicle.writer |
chronicle.googleapis.com/featuredContentRules.list |
Mencantumkan Aturan Konten Unggulan | chronicle.reader |
chronicle.googleapis.com/featuredContentNativeDashboards.get
|
Mendapatkan Konten Dasbor | chronicle.reader |
chronicle.googleapis.com/featuredContentNativeDashboards.list |
Mencantumkan Konten Dasbor | chronicle.reader |
chronicle.googleapis.com/featuredContentNativeDashboards.install |
Menginstal Konten Dasbor | chronicle.writer |
chronicle.googleapis.com/feedPacks.get |
Mendapatkan paket feed | chronicle.reader |
chronicle.googleapis.com/feedPacks.list |
Mencantumkan paket feed | chronicle.reader |
chronicle.googleapis.com/featuredContentPlaybooks.get |
Mendapatkan Playbook Konten Unggulan | chronicle.reader |
chronicle.googleapis.com/featuredContentPlaybooks.list |
Mencantumkan Playbook Konten Unggulan | chronicle.reader |
chronicle.googleapis.com/featuredContentPlaybooks.install |
Menginstal Playbook Konten Unggulan | chronicle.writer |
Ringkasan
Hub Konten berfungsi sebagai platform terpusat untuk menemukan, men-deploy, dan mengelola konten dalam Google SecOps.
Dari Hub Konten, Anda dapat melakukan hal berikut:
- Men-deploy paket konten end-to-end (termasuk penyerapan log, pendeteksian terseleksi, dan dasbor) untuk memungkinkan instance Google SecOps Anda bekerja dengan produk dari daftar teratas yang didukung yang telah kami tentukan.
- Menginstal integrasi pihak ketiga untuk playbook dan konektor SOAR.
- Melihat dan memfilter pendeteksian terseleksi, memeriksa atribut aturan individual dan definisi aturan masing-masing (transparansi pendeteksian terseleksi). Buka halaman Set Aturan untuk kemampuan pengelolaan penuh.
- Menambahkan dasbor untuk meningkatkan visibilitas Anda.
- Menambahkan kueri penelusuran tersimpan ke penelusuran SIEM untuk penggunaan ulang yang cepat.
- Menginstal dan menjalankan Power Up untuk memperluas kemampuan playbook.
- Menginstal dan menjalankan playbook untuk memberikan respons SOAR.
- Mengakses kasus penggunaan SOAR lama di halaman Beranda.
Jenis konten
Ada empat jenis konten di Hub Konten:
- Google: Konten yang telah dikembangkan, dikelola, dan diverifikasi oleh Google SecOps. Kategori ini mencakup item konten baru dan yang diperbarui.
- Partner: Konten yang telah dikembangkan dan dikelola oleh Partner. Konten ini divalidasi melalui pemeriksaan kualitas dan validasi otomatis Google. Untuk konten partner, detail kontak dukungan spesifik akan diberikan.
- Komunitas: Konten yang telah dikembangkan dan dikelola oleh pengguna Komunitas. Konten ini divalidasi melalui pemeriksaan kualitas dan validasi otomatis Google.
- Kustom: Konten yang Anda buat dan hanya ditampilkan di Hub Konten Anda sendiri. Konten ini bersifat pribadi untuk instance Anda dan tidak diverifikasi oleh Google SecOps.
Apa yang dapat saya lakukan di halaman Beranda?
Halaman Beranda adalah halaman landing utama untuk Hub Konten. Dari sini, Anda dapat mengakses hal berikut:
- Paket Konten, integrasi respons, dasbor, kueri penelusuran, Power Up, dan pendeteksian terseleksi.
- Kasus penggunaan SOAR lama. Google merekomendasikan penggunaan Paket Konten baru, bukan kasus penggunaan lama, karena paket ini menawarkan solusi yang lebih komprehensif dan terintegrasi.
Anda dapat menelusuri semua jenis konten—termasuk Paket Konten, Deteksi, Integrasi Respons, dan Dasbor—secara bersamaan. Kemampuan ini menghilangkan kebutuhan untuk membuka setiap tab guna menemukan aset terkait. Platform ini menampilkan hasil dengan jumlah total kecocokan untuk setiap jenis. Anda dapat mengklik salah satu hasil untuk melihat detail lebih lanjut.
Misalnya, jika Anda menelusuri Crowdstrike di kolom Penelusuran, platform akan menampilkan hal berikut:
- Paket Konten (1): Misalnya, Paket Komprehensif Crowdstrike Falcon.
- Deteksi Pilihan (42): Empat kartu teratas ditampilkan, seperti "Crowdstrike Falcon: Malware Detected" dan "Crowdstrike Falcon: Sensor Tampering". Klik Lihat semua 42 hasil untuk langsung membuka tab Deteksi.
- Integrasi Respons (2): Misalnya, Crowdstrike Falcon (Response) – digunakan untuk tindakan playbook seperti "Isolate Host".
- Dasbor (3)
Apa yang dapat saya lakukan di halaman Paket Konten?
Di halaman Paket Konten, Anda dapat mengonfigurasi satu dan beberapa feed, serta mengakses semua opsi Hub Konten lainnya.
Untuk mengaktifkan semua data di halaman Paket Konten, ikuti langkah-langkah berikut:
- Konfigurasikan beberapa feed untuk keluarga produk berdasarkan jenis log yang Anda butuhkan.
- Setelah menyiapkan feed, Anda dapat mengonfigurasi komponen Paket Konten yang tersisa (otomatis didownload di latar belakang).
- Sebelum dapat menggunakan playbook apa pun, Anda harus mengklik Configure Integrations dan menyiapkan instance agar playbook dapat berfungsi. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi instance integrasi.
- Untuk melihat atau membuat perubahan pada playbook yang didownload atau menjalankannya menggunakan simulator, klik View Playbooks. Untuk mengetahui informasi selengkapnya, lihat Bekerja dengan simulator playbook. Anda harus menyalin nama playbook dan menelusurinya di folder Default di halaman Playbooks.
- Klik See all Detection Rules untuk membuka halaman Curated Detections.
- Klik See all Search Queries untuk membuka halaman SIEM Search.
- Klik See all Dashboards untuk membuka halaman Dashboards.
Apa yang dapat saya lakukan di halaman Deteksi Pilihan?
Di halaman Deteksi Pilihan, Anda dapat melihat semua definisi aturan deteksi yang didukung di Google SecOps, termasuk logika dan kode aturan.
Untuk melihat dan mengubah deteksi pilihan (aturan), lakukan hal berikut:
- Temukan set aturan yang diperlukan yang ingin Anda perbarui, lalu klik View &Manage.
- Di sidebar yang terbuka di tab Overview, klik Manage Rule. Anda akan diarahkan ke seluruh set aturan di halaman Curated Detections.
- Atau, di sidebar yang terbuka, klik tab yang bertuliskan Rule Definition. Tindakan ini akan menampilkan logika aturan. Anda tidak dapat mengubah aturan dari sini, tetapi Anda dapat membuat aturan baru di halaman Rules. Klik View Rule Performance untuk beralih ke halaman Detections guna mengelola aturan.
Apa yang dapat saya lakukan di halaman Integrasi Respons?
Di halaman Integrasi Respons, Anda dapat melihat detail integrasi, termasuk Catatan Rilis, dan mengonfigurasi integrasi respons individual. Integrasi ini dapat digunakan untuk konektor SOAR dan untuk playbook.
Anda juga dapat melakukan roll back integrasi ke versi sebelumnya jika update menyebabkan masalah atau jika Anda perlu mengembalikan perubahan kode kustom.
Untuk menginstal dan mengonfigurasi integrasi:
- Temukan integrasi yang diperlukan, lalu klik Install.
- Setelah penginstalan berhasil, klik Configure pada integrasi yang sama untuk memulai penyiapan. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi instance integrasi.
Apa yang dapat saya lakukan di halaman Dasbor?
Di halaman Dasbor, Anda dapat melihat detail dasbor yang telah diinstal dan menambahkan dasbor baru. Untuk melihat atau mengelola dasbor apa pun, yang telah diinstal atau ditambahkan dari Hub Konten, buka halaman Dasbor. Catatan: Dasbor yang ditambahkan melalui Hub Konten diberi label Marketplace.
Apa yang dapat saya lakukan di halaman Playbook dan Blok?
Di halaman Playbook dan Blok, Anda dapat melihat dan menginstal playbook dan blok playbook (playbook bertingkat). Anda dapat menampilkan playbook menurut berbagai filter dan kategori. Misalnya, Anda dapat menampilkan hanya playbook yang berisi integrasi yang telah Anda instal di instance Anda, atau Anda dapat memilih untuk hanya menampilkan playbook dengan integrasi tertentu.
Untuk melihat dan menginstal playbook atau blok playbook:
- Temukan playbook atau blok yang diperlukan, lalu klik View Details.
- Di laci samping yang terbuka, lihat informasi dan klik Add.
- Pilih lingkungan tempat playbook atau blok akan ditambahkan.
- Klik link untuk dialihkan ke halaman Desainer Playbook dengan playbook yang baru Anda tambahkan. Anda dapat menambahkan playbook yang sama beberapa kali. Setiap playbook akan diberi judul dengan angka yang berurutan.
Untuk mengetahui informasi selengkapnya, lihat halaman Playbook.
Apa yang dapat saya lakukan di halaman Kueri Penelusuran?
Di halaman Kueri Penelusuran, Anda dapat melihat detail kueri penelusuran dan menambahkan kueri baru. Setelah Anda menambahkan kueri penelusuran, kueri tersebut akan ditambahkan ke penelusuran tersimpan dan dibagikan dalam instance. Untuk melihat atau mengelola kueri tersimpan, buka halaman SIEM Search.
Apa yang dapat saya lakukan di halaman Power Up?
Di halaman Power Up, Anda dapat melihat detail, menginstal, dan mengonfigurasi Power Up Google SecOps untuk digunakan dalam playbook. Untuk petunjuk penyiapan, lihat Menggunakan Power Up.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.