Sumário do SIEM

Clique em SIEM na parte de cima de cada documento do SIEM para voltar a este sumário.

Google SecOps SIEM

Visão geral do produto

Fazer login no Google SecOps

Guia de início rápido: fazer uma pesquisa

Guia de início rápido: investigar um alerta

Configurar preferências do usuário (somente SIEM)

Integração ao Google SecOps

Visão geral do processo

Entenda os componentes de faturamento do Google SecOps

Configurar Google Cloud projeto para o Google SecOps

Migrar uma instância do Google SecOps para um projeto BYOP

Configurar um provedor de identidade

Configurar um Google Cloud provedor de identidade

Configurar um provedor de identidade terceirizado

Configurar o controle de acesso a recursos usando o IAM

Configurar o RBAC de dados usando o IAM

Guia do usuário do RBAC para aplicativos que não usam o IAM

Permissões do Google SecOps no IAM

Vincular o Google SecOps aos serviços do Google Cloud

Ingerir dados

Ingerir dados de entidades

Visão geral da ingestão de dados

Conjuntos de dados e analisadores padrão compatíveis

Processamento de dados

Gerenciamento de pipelines de dados

Otimizar a ingestão de registros de alto volume

Ingerir dados no Google SecOps

Ingerir registros de origens específicas

Instalar e configurar encaminhadores

Visão geral dos encaminhadores do Google SecOps

Encaminhador do Google SecOps para Linux

Encaminhador do Google SecOps para Windows no Docker

Executável do encaminhador do Google SecOps para Windows

Gerenciar configurações de encaminhador pelo Google SecOps

Resolver problemas comuns do encaminhador do Linux

Configurar feeds de dados

Visão geral do gerenciamento de feeds

Criar e gerenciar feeds usando a interface de gerenciamento de feeds

Criar um feed de Hubs de Eventos do Azure

Criar e gerenciar feeds usando a API de gerenciamento de feeds

Usar scripts de ingestão implantados como funções do Cloud

Usar a API Ingestion

API DataTap Configuration

Usar o agente do Bindplane

API Customer Management

API Data Export

API Data Export (Enhanced)

Monitorar a ingestão de dados

Usar o painel de ingestão de dados e integridade

Usar o Cloud Monitoring para notificações de ingestão

Ver o volume de ingestão faturado

Analisar a atividade do feed com o Cloud Logging

Trabalhar com analisadores do Google SecOps

Visão geral da análise de registros

Visão geral do modelo de dados unificado

Gerenciar analisadores predefinidos

Analisar novamente os dados históricos (repetição de registros)

Configurar analisadores personalizados

Solicitar tipos de registros pré-criados e criar personalizados

Extensões de analisadores

Exemplos de extensão do analisador

Campos importantes da UDM para mapeamento de dados do analisador

Dicas e solução de problemas ao escrever analisadores

Formatar dados de registro como UDM

Ignorar a validação de registros para extensões de analisador e analisadores personalizados

Aprimoramento

Visão geral do enriquecimento e do aliasing do UDM

Aliasing

Aprimoramento

Como o Google SecOps enriquece os dados de eventos e entidades

Bloquear o enriquecimento de fluxos específicos

Como usar o gráfico de contexto de entidade (ECG)

Visão geral da extração automática

Detecção de ameaças

Ver alertas e IOCs

Analisar possíveis ameaças à segurança

Regras de evento único

Várias regras de evento

Detecções compostas

Visão geral das detecções compostas

Monitorar eventos usando regras

Ver regras no painel de regras

Gerenciar regras unificadas

Analisar a eficácia e a eficiência das regras

Entender as cotas de regras

Resolver erros de tempo de execução de regras

Alertas baseados em risco com regras somente de entidade

Entenda a cobertura de ameaças com a matriz MITRE ATT&CK

Conferir versões anteriores de uma regra

Regras de arquivamento

Eventos de download

Executar uma regra em dados ativos

Entender a programação de execução de regras

Configurar programações personalizadas para regras

Entender as repetições de regras e o MTTD

Entender os atrasos na detecção de regras

Executar uma regra em dados históricos

Otimizar a performance de detecção e geração de relatórios

Limites de detecção

Erros de regra

Criar análises contextuais

Visão geral da análise baseada no contexto

Usar dados da Proteção de Dados Sensíveis do Cloud em análises sensíveis ao contexto

Usar dados enriquecidos com contexto em regras

Usar regras de detecção padrão

Análise de dados de risco

Guia de início rápido da Análise de risco

Visão geral da análise de risco

Usar o painel de análise de risco

Funções de métrica para regras do Risk Analytics

Guia de início rápido da lista de observação

Especificar a pontuação de risco da entidade nas regras

Perguntas frequentes sobre as listas de observação

Perguntas frequentes sobre a análise de risco

Trabalhar com detecções especializadas

Usar detecções especializadas para identificar ameaças

Usar regras de detecção selecionadas para alertas de fornecedores terceirizados

Usar a interface de detecções especializadas

Visão geral da categoria de ameaças na nuvem

Visão geral da categoria de regras compostas

Visão geral da categoria de ameaças de correspondência de IoC não priorizadas

Visão geral da categoria de ameaças do Chrome Enterprise

Visão geral da categoria de ameaças do Linux

Visão geral da categoria de ameaças do macOS

Visão geral da categoria de regras de busca da Mandiant

Visão geral da categoria de análise de risco para UEBA

Visão geral da categoria "Ameaças do Windows"

Visão geral das detecções especializadas da inteligência contra ameaças aplicada

Verificar a ingestão de dados usando regras de teste

Configurar exclusões de regras

Capacidade de regras

Gerenciar alertas ruidosos

Configurar a supressão de alertas

Gerenciar a exclusão de regras usando a API

Aplicação de Inteligência contra ameaças

Visão geral da inteligência aplicada sobre ameaças

Priorização da inteligência aplicada contra ameaças

Ver IOCs usando a inteligência de ameaças aplicada

Visão geral da pontuação de IC

Visão geral do feed de fusão de inteligência de ameaças aplicada

Central de ameaças emergentes

Visualização detalhada da Central de ameaças emergentes

Responder a perguntas de inteligência contra ameaças com o Gemini

Resumos da documentação do Gemini

Usar o agente de triagem e investigação para investigar alertas

Painel do agente de triagem e investigação

YARA-L 2.0

Comece agora

Sintaxe

Seção de metadados

Seção "Eventos"

Seção de correspondência

Seção de resultados

Seção "Condições"

Seção "Opções"

Expressões, operadores e outras construções

Instruções if aninhadas

Usar a sintaxe OR na seção de condição

Usar a sintaxe N OF com variáveis de evento

Campos repetidos

Sintaxe da lista de referência

Amostragem de eventos de detecção

Lógica de janela do YARA-L 2.0

Funções

Funções para painéis

Consultar e investigar

Estatísticas e agregações

Usar condições na Pesquisa e nos painéis

Criar e salvar visualizações na Pesquisa

Usar métricas na Pesquisa

Usar a deduplicação na Pesquisa e nos painéis

Criar consultas de vários estágios

Desenvolver regras de detecção

Usar dados enriquecidos com contexto em regras

Visão geral da análise baseada no contexto

Especificar a pontuação de risco da entidade nas regras

Usar funções de métrica para regras do Risk Analytics

Visão geral do feed de fusão de inteligência de ameaças aplicada

Visão geral das detecções compostas

Criar regras de detecção compostas

Estrutura de regras e práticas recomendadas

Gerenciar e resolver problemas

Executar uma regra em dados históricos

Configurar exclusões de regras

Ver e resolver problemas com erros de regras

Limitações e problemas conhecidos

Referência: bibliotecas de consultas e transições

Biblioteca de referência de consultas YARA-L 2.0

Biblioteca de consultas do painel YARA-L 2.0

Transição da SPL para a YARA-L 2.0

Gerar consultas de pesquisa com o Gemini

Gerar uma regra da YARA-L 2.0 usando o Gemini

Investigação de ameaças

Mostrar alertas

Visão geral

Gerenciar alertas

Investigar um alerta do GCTI

Investigar alertas e contexto de entidades

Como pesquisar dados

Pesquisar evento do UDM

Usar campos enriquecidos com contexto na pesquisa da UDM

Usar a pesquisa do UDM para investigar uma entidade

Investigar detecções na pesquisa

Usar o período da pesquisa do UDM e gerenciar consultas

Usar condições em pesquisas e painéis

Usar a remoção de duplicidades na pesquisa e nos painéis

Métricas na pesquisa da UDM usando YARA-L 2.0

Usar junções na Pesquisa

Estatísticas e agregações do YARA-L 2.0

Usar agregações em consultas da YARA-L 2.0

Comparação entre a pesquisa da UDM e os resultados das regras

Gerar consultas de pesquisa da UDM com o Gemini

Práticas recomendadas de pesquisa da UDM

Pesquisar registros brutos

Filtrar dados na pesquisa de registros brutos

Criar uma lista de referências

Como usar as visualizações de investigação

Usar visualizações de investigação

Investigar um recurso

Trabalhar com namespaces de recursos

Investigar um domínio

Investigar um endereço IP

Investigar um usuário

Investigar um arquivo

Ver informações do VirusTotal

Filtrar dados em visualizações de investigação

Visão geral da filtragem processual

Filtrar dados na visualização "Usuário"

Filtrar dados na visualização de recursos

Filtrar dados na visualização "Domínio"

Filtrar dados na visualização "Endereço IP"

Filtrar dados na visualização de hash

Relatórios

Usar dados enriquecidos com contexto em relatórios

Visão geral dos painéis

Trabalhar com painéis personalizados

Criar um painel personalizado

Adicionar um gráfico a um painel

Compartilhar um painel pessoal

Programar relatórios do painel

Importar e exportar painéis do Google SecOps

Trabalhar com painéis

Visão geral dos painéis

Painéis selecionados

Gerenciar painéis nativos

Gerenciar gráficos nos painéis nativos

Filtros nativos do painel

Visualizações na pesquisa

Configurar relatórios programados

Exportação de dados

Exportar para um projeto do BigQuery gerenciado pelo Google (legado)

Exportar para um projeto autogerenciado do BigQuery

Transmitir dados com a exportação avançada do BigQuery

Entender o esquema de dados do BigQuery

Exportar registros brutos para um bucket do Google Cloud Storage autogerenciado

Administração

Encerrar alertas em massa usando a API.

Administrar usuários

Configurar o controle de acesso a recursos usando o IAM

Configurar o VPC Service Controls

Configurar o VPC Service Controls para o Google SecOps

Configurar o controle de acesso aos dados

Visão geral do RBAC de dados

Impacto do RBAC de dados nos recursos

Configurar o RBAC de dados para usuários

Configurar o RBAC de dados para tabelas de dados

Configurar o RBAC de dados para listas de referência

Configurar feeds de dados

Guia do usuário do gerenciamento de feeds

Guia do usuário da CLI

Configurar registros de auditoria

Retenção de dados

Google Analytics no Google SecOps

Desprovisionar

Desprovisionamento de autoatendimento para o Google SecOps