Übersicht über den Content Hub
Berechtigungen für den Content Hub
Kunden, die ihre SOAR-Instanz noch nicht zu Google Cloudmigriert haben, müssen auf der Seite SOAR-Einstellungen > Berechtigungen die Berechtigungen the Marketplace und Antwortintegrationen festlegen.
Alle anderen Kunden müssen die folgenden Berechtigungen im IAM-Modul konfigurieren, um auf Module im Content Hub zuzugreifen.
| Name der IAM-Berechtigung | Anzeigename | Rolle in IAM |
|---|---|---|
chronicle.googleapis.com/featuredContentSearchQueries.get |
Inhalt der Suchanfrage abrufen | chronicle.reader |
chronicle.googleapis.com/featuredContentSearchQueries.list |
Inhalte der Suchanfrage auflisten | chronicle.reader |
chronicle.googleapis.com/featuredContentSearchQueries.install |
Inhalt der Suchanfrage installieren | chronicle.writer |
chronicle.googleapis.com/featuredContentRules.list |
Regeln für ausgewählte Inhalte auflisten | chronicle.reader |
chronicle.googleapis.com/featuredContentNativeDashboards.get
|
Dashboard-Inhalt abrufen | chronicle.reader |
chronicle.googleapis.com/featuredContentNativeDashboards.list |
Dashboard-Inhalte auflisten | chronicle.reader |
chronicle.googleapis.com/featuredContentNativeDashboards.install |
Dashboard-Inhalt installieren | chronicle.writer |
chronicle.googleapis.com/feedPacks.get |
Feed-Pakete abrufen | chronicle.reader |
chronicle.googleapis.com/feedPacks.list |
Feed-Pakete auflisten | chronicle.reader |
chronicle.googleapis.com/featuredContentPlaybooks.get |
Playbook für ausgewählte Inhalte abrufen | chronicle.reader |
chronicle.googleapis.com/featuredContentPlaybooks.list |
Playbook für ausgewählte Inhalte auflisten | chronicle.reader |
chronicle.googleapis.com/featuredContentPlaybooks.install |
Playbook für ausgewählte Inhalte installieren | chronicle.writer |
Übersicht
Der Content Hub dient als zentrale Plattform zum Suchen, Bereitstellen und Verwalten von Inhalten in Google SecOps.
Im Content Hub haben Sie folgende Möglichkeiten:
- Sie können End-to-End-Inhaltspakete (einschließlich Log-Erfassung, ausgewählter Erkennungen und Dashboards) bereitstellen, damit Ihre Google SecOps Instanz mit Produkten aus der Liste der wichtigsten unterstützten Produkte arbeiten kann, die wir definiert haben.
- Sie können Integrationen von Drittanbietern für SOAR-Playbooks und -Connectors installieren.
- Sie können ausgewählte Erkennungen ansehen und filtern sowie einzelne Regelattribute und die entsprechenden Regeldefinitionen prüfen (Transparenz bei ausgewählten Erkennungen). Auf der Seite „Regelsatz“ stehen Ihnen alle Verwaltungsfunktionen zur Verfügung.
- Sie können Dashboards hinzufügen, um die Sichtbarkeit zu verbessern.
- Sie können gespeicherte Suchanfragen zur SIEM-Suche hinzufügen, um sie schnell wiederzuverwenden.
- Sie können Power-ups installieren und ausführen, um die Funktionen von Playbooks zu erweitern.
- Sie können Playbooks installieren und ausführen, um SOAR-Antworten zu geben.
- Auf der Startseite können Sie auf ältere SOAR-Anwendungsfälle zugreifen.
Inhaltstypen
Im Content Hub gibt es vier Arten von Inhalten:
- Google: Inhalte, die von Google SecOps entwickelt, gepflegt und verifiziert wurden. Diese Kategorie umfasst sowohl neue als auch aktualisierte Inhalte.
- Partner: Inhalte, die von einem Partner entwickelt und gepflegt wurden. Diese Inhalte werden durch automatisierte Qualitäts- und Validierungsprüfungen von Google validiert. Für Partnerinhalte werden spezifische Kontaktdaten für den Support bereitgestellt.
- Community: Inhalte, die von Community Nutzern entwickelt und gepflegt wurden. Diese Inhalte werden durch automatisierte Qualitäts- und Validierungsprüfungen von Google validiert.
- Benutzerdefiniert: Inhalte, die Sie erstellt haben und die nur in Ihrem eigenen Content Hub angezeigt werden. Diese Inhalte sind für Ihre Instanz privat und werden nicht von Google SecOps überprüft.
Was kann ich auf der Startseite tun?
Die Startseite ist die Haupt-Landingpage für den Content Hub. Hier haben Sie Zugriff auf Folgendes:
- Inhaltspakete, Antwortintegrationen, Dashboards, Suchanfragen, Power-ups und ausgewählte Erkennungen.
- Ältere SOAR-Anwendungsfälle. Google empfiehlt, die neuen Inhaltspakete anstelle der älteren Anwendungsfälle zu verwenden, da sie umfassendere und integrierte Lösungen bieten.
Sie können gleichzeitig in allen Inhaltstypen suchen, einschließlich Inhaltspaketen, Erkennungen, Antwortintegrationen und Dashboards. So müssen Sie nicht mehr durch einzelne Tabs navigieren, um zugehörige Assets zu finden. Die Plattform zeigt die Ergebnisse mit der Gesamtzahl der Übereinstimmungen für jeden Typ an. Sie können auf ein beliebiges Ergebnis klicken, um weitere Details zu sehen.
Wenn Sie beispielsweise im Feld Suche nach Crowdstrike suchen, gibt die Plattform Folgendes zurück:
- Inhaltspakete (1): z. B. das umfassende Crowdstrike Falcon-Paket.
- Kuratierte Erkennungen (42): Die vier wichtigsten Karten werden angezeigt, z. B. „Crowdstrike Falcon: Malware Detected“ und „Crowdstrike Falcon: Sensor Tampering“. Klicken Sie auf Alle 42 Ergebnisse ansehen , um direkt zum Tab Erkennungen zu gelangen.
- Antwortintegrationen (2): z. B. Crowdstrike Falcon (Antwort) – wird für Playbook-Aktionen wie „Host isolieren“ verwendet.
- Dashboards (3)
Was kann ich auf der Seite „Inhaltspakete“ tun?
Auf der Seite Inhaltspakete können Sie einzelne und mehrere Feeds konfigurieren, und auf alle anderen Optionen des Content Hub zugreifen.
So binden Sie alle Daten auf der Seite Inhaltspakete ein:
- Konfigurieren Sie mehrere Feeds für Produktfamilien basierend auf dem gewünschten Logtyp.
- Nachdem Sie den Feed eingerichtet haben, können Sie optional die restlichen Komponenten des Inhaltspakets konfigurieren (werden automatisch im Hintergrund heruntergeladen).
- Bevor Sie ein Playbook verwenden können, müssen Sie auf Integrationen konfigurieren klicken und eine Instanz einrichten, damit die Playbooks funktionieren. Weitere Informationen finden Sie unter Integrationsinstanzen konfigurieren.
- Wenn Sie das heruntergeladene Playbook ansehen oder ändern oder es mit dem Simulator ausführen möchten, klicken Sie auf Playbooks ansehen. Weitere Informationen finden Sie unter Mit dem Playbook-Simulator arbeiten. Sie müssen den Namen des Playbooks kopieren und auf der Seite Playbooks im Ordner „Standard“ danach suchen.
- Klicken Sie auf Alle Erkennungsregeln ansehen , um die Seite Kuratierte Erkennungen zu öffnen.
- Klicken Sie auf Alle Suchanfragen ansehen , um die Seite SIEM-Suche zu öffnen.
- Klicken Sie auf Alle Dashboards ansehen , um die Seite Dashboards zu öffnen.
Was kann ich auf der Seite „Kuratierte Erkennungen“ tun?
Auf der Seite Kuratierte Erkennungen können Sie alle unterstützten Definitionen von Erkennungsregeln in Google SecOps ansehen, einschließlich Regellogik und Code.
So sehen Sie ausgewählte Erkennungen (Regeln) an und ändern sie:
- Suchen Sie den Regelsatz, den Sie aktualisieren möchten, und klicken Sie auf Ansehen und verwalten.
- Klicken Sie in der Seitenleiste, die sich auf dem Tab Übersicht öffnet, auf Regel verwalten. Sie werden zur Seite Kuratierte Erkennungen weitergeleitet, auf der der gesamte Regelsatz angezeigt wird.
- Alternativ können Sie in der Seitenleiste, die sich öffnet, auf den Tab Regeldefinition klicken. Dadurch wird die Regellogik angezeigt. Sie können die Regel hier nicht ändern, aber Sie können eine neue Regel auf der Seite Regeln erstellen. Klicken Sie auf Regelleistung ansehen , um zur Seite Erkennungen zu wechseln und die Regel zu verwalten.
Was kann ich auf der Seite „Antwortintegrationen“ tun?
Auf der Seite Antwortintegrationen können Sie Integrationsdetails ansehen, einschließlich Release Notes, und die einzelnen Antwortintegrationen konfigurieren. Diese können für SOAR-Connectors und für Playbooks verwendet werden.
Sie können eine Integration auch auf eine frühere Version zurücksetzen, wenn ein Update Probleme verursacht oder Sie benutzerdefinierte Codeänderungen rückgängig machen müssen.
So installieren und konfigurieren Sie eine Integration:
- Suchen Sie die gewünschte Integration und klicken Sie auf Installieren.
- Klicken Sie nach der Installation auf derselben Integration auf Konfigurieren, um die Einrichtung zu starten. Weitere Informationen finden Sie unter Integrationsinstanzen konfigurieren.
Was kann ich auf der Seite „Dashboards“ tun?
Auf der Seite Dashboards können Sie Details zu vorinstallierten Dashboards ansehen und neue Dashboards hinzufügen. Wenn Sie ein Dashboard ansehen oder verwalten möchten, das vorinstalliert ist oder über den Content Hub hinzugefügt wurde, rufen Sie die Dashboards Seite auf. Hinweis: Dashboards, die über den Content Hub hinzugefügt wurden, sind mit Marketplace gekennzeichnet.
Was kann ich auf der Seite „Playbooks und Blöcke“ tun?
Auf der Seite Playbooks und Blöcke können Sie sowohl Playbooks als auch Playbook-Blöcke (verschachtelte Playbooks) ansehen und installieren. Sie können Playbooks nach verschiedenen Filtern und Kategorien anzeigen lassen. Sie können beispielsweise nur Playbooks anzeigen lassen, die Integrationen enthalten, die Sie bereits in Ihrer Instanz installiert haben, oder nur Playbooks mit bestimmten Integrationen.
So sehen Sie ein Playbook oder einen Playbook-Block an und installieren ihn:
- Suchen Sie das gewünschte Playbook oder den gewünschten Block und klicken Sie auf Details ansehen.
- Sehen Sie sich die Informationen in der Seitenleiste an, die sich öffnet, und klicken Sie auf Hinzufügen.
- Wählen Sie die Umgebung aus, in der Sie das Playbook oder den Block hinzufügen möchten.
- Klicken Sie auf den Link, um zur Seite „Playbook-Designer“ weitergeleitet zu werden, auf der das gerade hinzugefügte Playbook angezeigt wird. Sie können dasselbe Playbook mehrmals hinzufügen. Jedes Playbook wird mit einer aufsteigenden Nummer bezeichnet.
Weitere Informationen finden Sie auf der Seite Playbooks.
Was kann ich auf der Seite „Suchanfragen“ tun?
Auf der Seite Suchanfragen können Sie Details zu Suchanfragen ansehen und neue Anfragen hinzufügen. Wenn Sie eine Suchanfrage hinzufügen, wird sie zu den gespeicherten Suchanfragen hinzugefügt und in der Instanz freigegeben. Wenn Sie gespeicherte Suchanfragen ansehen oder verwalten möchten, rufen Sie die SIEM-Suche Seite auf.
Was kann ich auf der Seite „Power-ups“ tun?
Auf der Seite Power-ups können Sie Details zu Google SecOps-Power-ups ansehen, sie installieren und konfigurieren, um sie in Playbooks zu verwenden. Eine Anleitung zur Einrichtung finden Sie unter Power-ups verwenden.
Benötigen Sie weitere Hilfe? Sie können Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten.