תוכן העניינים של SIEM

כדי לחזור לתוכן העניינים הזה, לוחצים על הסמל siem בחלק העליון של כל מסמך SIEM.

Google SecOps SIEM

סקירה כללית של המוצר

כניסה ל-Google SecOps

מדריך למתחילים: איך מבצעים חיפוש

מדריך למתחילים: בדיקת התראה

הגדרת העדפות משתמש (SIEM בלבד)

הצטרפות ל-Google SecOps

סקירה כללית של התהליך

הסבר על רכיבי החיוב ב-Google SecOps

הגדרת פרויקט ב-Google SecOps Google Cloud

העברת מכונת Google SecOps לפרויקט BYOP

הגדרת ספק זהויות

הגדרה של Google Cloud ספק זהויות

הגדרה של ספק זהויות מצד שלישי

הגדרת גישה לפיצ'רים באמצעות IAM

הגדרת RBAC לנתונים באמצעות IAM

מדריך למשתמש בנושא RBAC לאפליקציות שלא משתמשות ב-IAM

הרשאות Google SecOps ב-IAM

קישור של Google SecOps לשירותים Google Cloud

הטמעת נתונים

הטמעת נתוני ישויות

סקירה כללית על העברת נתונים

מערכי נתונים נתמכים ומנתחי ברירת מחדל

עיבוד נתונים

ניהול צינורות להעברת נתונים

אופטימיזציה של הטמעה של יומנים בנפח גבוה

העברת נתונים ל-Google SecOps

הוספת יומנים ממקורות ספציפיים

התקנה והגדרה של מעבירי אימייל

סקירה כללית על מעבירי נתונים ב-Google SecOps

Google SecOps forwarder for Linux

Google SecOps forwarder for Windows on Docker

קובץ הפעלה של Google SecOps ל-Windows

ניהול הגדרות של מעביד באמצעות Google SecOps

פתרון בעיות נפוצות ב-Linux Forwarder

הגדרת פידים של נתונים

סקירה כללית על ניהול פידים

יצירה וניהול של פידים באמצעות ממשק המשתמש לניהול פידים

יצירת פיד של Azure Event Hub

יצירה וניהול של פידים באמצעות Feed Management API

שימוש בסקריפטים להעברת נתונים שנפרסו כפונקציות ב-Cloud Functions

שימוש ב-Ingestion API

DataTap Configuration API

שימוש בסוכן Bindplane

Customer Management API

Data Export API

Data Export API (משופר)

מעקב אחרי הטמעת נתונים

שימוש בלוח הבקרה 'הטמעת נתונים' ו'תקינות'

שימוש ב-Cloud Monitoring לקבלת התראות על הטמעה

צפייה בנפח הטמעת הנתונים שחויב

ניתוח הפעילות בפיד באמצעות Cloud Logging

עבודה עם מנתחי נתונים (parsers) של Google SecOps

סקירה כללית של ניתוח יומנים

סקירה כללית של מודל הנתונים המאוחד

ניהול מנתחים שנוצרו מראש

הגדרת מנתחי נתונים בהתאמה אישית

בקשה של סוגי יומנים מוכנים מראש ויצירה של סוגי יומנים בהתאמה אישית

תוספי ניתוח

דוגמאות לתוספי ניתוח

שדות חשובים במודל UDM למיפוי נתונים של מנתח

טיפים ופתרון בעיות בכתיבת מנתחי נתונים

עיצוב נתוני יומן כ-UDM

דילוג על אימות יומן עבור תוספי ניתוח וניתוחים מותאמים אישית

העשרה

סקירה כללית על העשרה של UDM ועל יצירת כינויים

Aliasing

העשרה

איך Google SecOps מעשיר את נתוני האירועים והישויות

חסימת העשרה מזרימות ספציפיות

שימוש בתרשים הקשר של ישויות (ECG)

סקירה כללית על חילוץ אוטומטי

זיהוי איומים

צפייה בהתראות וב-IOC

בדיקת איומי אבטחה פוטנציאליים

כללים לגבי אירוע בודד

כללים לגבי כמה אירועים

זיהויים משולבים

סקירה כללית על זיהויים מורכבים

מעקב אחר אירועים באמצעות כללים

צפייה בכללים בלוח הבקרה של הכללים

ניהול כללים מאוחדים

ניתוח היעילות והאפקטיביות של הכללים

הסבר על מכסות של כללים

פתרון בעיות שקשורות לשגיאות בזמן הריצה של כללים

התראות מבוססות-סיכון עם כללים של ישויות בלבד

הסבר על כיסוי האיומים באמצעות מטריצת MITRE ATT&CK

הצגת גרסאות קודמות של כלל

כללי ארכיון

הורדת אירועים

הפעלת כלל על נתונים פעילים

הפעלת כלל על נתונים היסטוריים

אופטימיזציה של הביצועים של זיהוי ודיווח

הסבר על הפעלה חוזרת של כללים ועל MTTD

הסבר על עיכובים בזיהוי כללים

ניהול לוח הזמנים להפעלת הכללים

הגדרת לוחות זמנים מותאמים אישית לכללים

הסבר על תזמון ההפעלה של כללים

מגבלות זיהוי

שגיאות בכללים

יצירת ניתוח נתונים מבוסס-הקשר

סקירה כללית על ניתוח נתונים מבוסס-הקשר

שימוש בנתוני Sensitive Data Protection ב-Cloud לצורך ניתוח נתונים מודע-הקשר

שימוש בנתונים מועשרים בהקשר בכללים

שימוש בכללי ברירת מחדל לזיהוי

ניתוח סיכונים

מדריך למתחילים בנושא ניתוח סיכונים

סקירה כללית של ניתוח סיכונים

איך משתמשים במרכז הבקרה לניתוח סיכונים

פונקציות של מדדים לכללים של Risk Analytics

מדריך למתחילים בנושא רשימת מניות למעקב

ציון ניקוד הסיכון של ישות בכללים

שאלות נפוצות בנושא רשימות צפייה

שאלות נפוצות בנושא ניתוח סיכונים

עבודה עם גלאים מוכנים מראש

שימוש בזיהויים שנאספו כדי לזהות איומים

שימוש בכללי זיהוי שנבחרו בקפידה להתראות על ספקים של צד שלישי

שימוש בממשק המשתמש של גלאים מוכנים מראש

סקירה כללית של קטגוריית האיומים ב-Cloud

סקירה כללית של קטגוריית הכללים המורכבים

סקירה כללית על קטגוריית האיומים 'התאמה לאינדיקטורים של פריצות (IoC) שלא קיבלו עדיפות'

סקירה כללית של קטגוריית האיומים ב-Chrome Enterprise

סקירה כללית של קטגוריית האיומים ב-Linux

סקירה כללית של קטגוריית האיומים ב-macOS

סקירה כללית של הקטגוריה Mandiant Hunting Rules

סקירה כללית של קטגוריית UEBA ב-Risk Analytics

סקירה כללית על הקטגוריה Windows Threats (איומים ב-Windows)

סקירה כללית על גלאים מוכנים מראש של Applied Threat Intelligence

אימות של הכנסת נתונים באמצעות כללי בדיקה

הגדרת החרגות של כללים

קיבולת הכללים

ניהול התראות רועשות

הגדרת השתקת התראות

ניהול של אי-הכללה של כללים באמצעות API

Applied Threat Intelligence

סקירה כללית על Applied Threat Intelligence

תעדוף של מודיעין איומים

צפייה ב-IOC באמצעות Applied Threat Intelligence

סקירה כללית של ציון האיכות

סקירה כללית על פיד משולב של מודיעין איומים

מרכז האיומים המתעוררים

תצוגת פרטים במרכז האיומים המתעוררים

קבלת תשובות לשאלות בנושא מודיעין איומים באמצעות Gemini

סיכומים של תיעוד Gemini

שימוש ב-Triage and Investigation Agent כדי לבדוק התראות

לוח הבקרה של הסוכן למיון ולחקירה

YARA-L 2.0

קדימה, מתחילים

תחביר

Meta section

הקטע 'אירועים'

Match section

הקטע 'תוצאות'

הקטע Conditions

הקטע 'אפשרויות'

ביטויים, אופרטורים ומבנים אחרים

משפטי if מקוננים

שימוש בתחביר OR בקטע של התנאי

שימוש בתחביר N OF עם משתני אירוע

שדות חוזרים

תחביר של רשימת מקורות מידע

דגימת אירועי זיהוי

הלוגיקה של חלונות ב-YARA-L 2.0

פונקציות

פונקציות ללוחות בקרה

שאילתה וחקירה

נתונים סטטיסטיים וצבירות

איך משתמשים בתנאים בחיפוש ובמרכזי בקרה

איך יוצרים ושומרים תרשימים בחיפוש Google

שימוש במדדים בחיפוש

שימוש בהסרת כפילויות בחיפוש ובמרכזי בקרה

יצירת שאילתות מרובות שלבים

פיתוח כללי זיהוי

שימוש בנתונים מועשרים בהקשר בכללים

סקירה כללית על ניתוח מבוסס-הקשר

ציון ניקוד הסיכון של ישות בכללים

שימוש בפונקציות של מדדים בכללים של ניתוח סיכונים

סקירה כללית על פיד משולב של מודיעין איומים

סקירה כללית של זיהויים מורכבים

יצירת כללי זיהוי מורכבים

מבנה הכללים ושיטות מומלצות

ניהול ופתרון בעיות

הפעלת כלל על נתונים היסטוריים

הגדרת החרגות של כללים

איך צופים בשגיאות בכללים ופותרים אותן

בעיות ומגבלות ידועות

חומר עזר: ספריות שאילתות ומעברים

ספריית הפניות של שאילתות YARA-L 2.0

ספריית שאילתות של מרכז הבקרה של YARA-L 2.0

מעבר מ-SPL ל-YARA-L 2.0

יצירת שאילתות חיפוש באמצעות Gemini

יצירת כלל YARA-L 2.0 באמצעות Gemini

חקירת איומים

צפייה בהתראות

סקירה כללית

ניהול התראות

חקירת התראה של GCTI

בדיקת התראות והקשר של ישויות

חיפוש נתונים

חיפוש אירוע ב-UDM

שימוש בשדות עם הקשר מועשר בחיפוש UDM

שימוש ב-UDM Search לחקירת ישות

בדיקת זיהויים בחיפוש Google

שימוש בטווח הזמן של החיפוש ב-UDM וניהול שאילתות

שימוש בתנאים בחיפוש ובמרכזי בקרה

שימוש בהסרת כפילויות בחיפוש ובמרכזי בקרה

מדדים בחיפוש UDM באמצעות YARA-L 2.0

שימוש בצירופים בחיפוש

נתונים סטטיסטיים וצבירות של YARA-L 2.0

שימוש באגרגציות בשאילתות YARA-L 2.0

יצירת שאילתות חיפוש ב-UDM בעזרת Gemini

שיטות מומלצות לחיפוש ב-UDM

הרצת חיפוש ביומן גולמי

חיפוש ביומנים גולמיים באמצעות סריקת יומנים גולמיים

סינון נתונים בחיפוש ביומן הגולמי

יצירת רשימת הפניות

שימוש בתצוגות חקירה

שימוש בתצוגות חקירה

חקירת נכס

עבודה עם מרחבי שמות של נכסים

חקירת דומיין

בדיקת כתובת IP

חקירת משתמש

חקירת קובץ

צפייה במידע מ-VirusTotal

סינון נתונים בתצוגות חקירה

סקירה כללית של סינון פרוצדורלי

סינון נתונים בתצוגת משתמש

סינון נתונים בתצוגת הנכסים

סינון נתונים בתצוגת הדומיין

סינון נתונים בתצוגה 'כתובת IP'

סינון נתונים בתצוגת הגיבוב

דיווח

שימוש בנתונים עם הקשר מועשר בדוחות

סקירה כללית על מרכזי בקרה

עבודה עם מרכזי בקרה מותאמים אישית

יצירת מרכז בקרה בהתאמה אישית

הוספת תרשים ללוח בקרה

שיתוף מרכז בקרה אישי

תזמון של דוחות במרכז הבקרה

ייבוא וייצוא של מרכזי בקרה של Google SecOps

עבודה עם מרכזי בקרה

סקירה כללית על מרכזי בקרה

מרכזי בקרה שנאספו במיוחד

ניהול מרכזי בקרה מקוריים

ניהול תרשימים בלוחות בקרה מקוריים

מסננים מקוריים במרכז הבקרה

הצגות חזותיות בחיפוש

הגדרת דוחות מתוזמנים

ייצוא נתונים

ייצוא לפרויקט ב-BigQuery שמנוהל על ידי Google (מאמר שמתייחס לגרסה קודמת)

ייצוא לפרויקט BigQuery בניהול עצמי

הזרמת נתונים באמצעות BigQuery Export מתקדם

הסבר על סכימת נתונים ב-BigQuery

ייצוא יומנים גולמיים לקטגוריה של אחסון Google Cloud בניהול עצמי

ניהול

סגירת התראות בכמות גדולה באמצעות ה-API.

ניהול משתמשים

הגדרת גישה לפיצ'רים באמצעות IAM

הגדרת VPC Service Controls

הגדרה של VPC Service Controls ל-Google SecOps

הגדרת בקרת גישה לנתונים

סקירה כללית של RBAC לנתונים

ההשפעה של RBAC על תכונות

הגדרת RBAC של נתונים למשתמשים

הגדרת RBAC לנתונים בטבלאות נתונים

הגדרת RBAC לנתונים ברשימות הפניה

הגדרת פידים של נתונים

מדריך למשתמש בנושא ניהול פידים

מדריך למשתמש ב-CLI

הגדרת יומני ביקורת

שמירת נתונים

Google Analytics ב-Google SecOps

ביטול של ניהול הקצאות

ביטול הקצאת הרשאות בשירות עצמי ב-Google SecOps