Descripción general de la transferencia de datos
Google Security Operations transfiere los registros de los clientes, normaliza los datos y detecta alertas de seguridad. Proporciona funciones de autoservicio para la transferencia de datos, la detección de amenazas, las alertas y la administración de casos. Google SecOps también puede recibir alertas de otros sistemas SIEM y analizarlas.
Descripción general de la arquitectura de transferencia de datos
En el siguiente diagrama, se ilustra cómo fluyen tus datos de seguridad hacia Google SecOps y cómo el sistema procesa esos datos para su análisis en la interfaz.

Pasos clave involucrados en la transferencia de datos
Google SecOps procesa tus datos de seguridad de la siguiente manera:
- Recupera datos de seguridad de servicios en la nube, como Amazon S3 oGoogle Cloud. Google SecOps encripta estos datos en tránsito.
- Separa y almacena tus datos de seguridad encriptados en tu cuenta. El acceso se limita a ti y a una pequeña cantidad de personal de Google para brindar asistencia, desarrollo y mantenimiento del producto.
- Analiza y valida los datos de seguridad sin procesar, lo que facilita su procesamiento y visualización.
- Indexa los datos para realizar búsquedas rápidas.
- Almacena los datos analizados y los indexa en tu cuenta.
- Ofrece acceso seguro para que los usuarios busquen y revisen sus datos de seguridad.
- Compara tus datos de seguridad con la base de datos de software malicioso de VirusTotal para identificar coincidencias. En una vista de eventos de Google SecOps, como la vista de activos, haz clic en Contexto de VT para ver la información de VirusTotal. Google SecOps no comparte tus datos de seguridad con VirusTotal.
Descripción general de los métodos de transferencia de datos
El servicio de transferencia de datos de Google SecOps actúa como una puerta de enlace para todos los datos.
Google SecOps ingiere datos con los siguientes sistemas:
Google Cloud: Google SecOps recupera datos directamente de tu organización Google Cloud , que es el método principal para todos los registros Google Cloud estándar (por ejemplo, de auditoría, de flujo de VPC, de DNS y de firewall). Es la forma más rentable y eficiente de incorporar telemetría a Google SecOps. Google Cloud Para obtener más información, consulta Transfiere datos a Google SecOps. Google Cloud
Agente de BindPlane: Es un agente administrado para recopilar registros de entornos y servidores locales (Windows o Linux). Bindplane es una canalización de telemetría que puede recopilar, refinar y exportar registros de cualquier fuente a Google SecOps y, por lo tanto, proporciona flexibilidad para recopilar diferentes tipos de registros que no funcionan con otros métodos. Puedes usarlo para datos locales, como registros de firewall, registros de Windows y Linux, o para datos de la nube que desees procesar previamente (por ejemplo, refinar o filtrar) antes de transferirlos a Google SecOps. También puedes administrar este agente con la consola de Bindplane OP Management. Para obtener más información, consulta Cómo usar el agente de BindPlane.
Feeds de datos: Los feeds de datos se usan principalmente para los registros basados en la nube en los que los registros de terceros ya se agregan en un almacén de objetos, como Cloud Storage o Amazon S3, o cuando el tercero admite métodos basados en "envío", como webhooks. Los feeds de datos también proporcionan compatibilidad lista para usar con un conjunto predefinido de integraciones basadas en la API. Utiliza los feeds de datos para los registros basados en la nube, como los EDR o cualquier aplicación de SaaS, y para las integraciones específicas predefinidas como API directa. Los feeds de datos envían registros directamente al servicio de transferencia de Google SecOps. Para obtener más información, consulta la documentación sobre la administración de feeds. Los feeds de datos admiten líneas de registro de hasta 4 MB. Puedes supervisar la actividad y los errores del feed con Cloud Logging. Para obtener más información, consulta Analiza la actividad del feed con Cloud Logging.
Métodos de transferencia de la API de Chronicle: Usa los métodos de transferencia de la API de Chronicle modernos para aplicaciones personalizadas, de gran volumen o desarrolladas internamente que no se ajustan a otros métodos. Este método es un poco más complejo de usar que otros métodos de transferencia.
- Reenviadores: El reenviador ya no está disponible. Google recomienda que uses el agente de Bindplane.
Los analizadores convierten los registros de los sistemas del cliente en un modelo de datos unificado (UDM). Los sistemas posteriores dentro de SecOps de Google usan el UDM para proporcionar capacidades adicionales, incluidas las reglas y la búsqueda de UDM.
Consulta Cómo comprender la disponibilidad de los datos para la búsqueda para obtener todos los detalles del ciclo de vida de la transferencia de datos, incluido el flujo de datos y la latencia de extremo a extremo, y cómo estos factores afectan la disponibilidad de los datos transferidos recientemente para las consultas y el análisis.
Especificaciones:
Cuando se transfieren archivos, el formato de contenido del archivo debe coincidir con el formato esperado de la extensión del archivo para que los registros se transfieran correctamente.
Los archivos grandes (de 5 a 10 GB o más) pueden retrasar significativamente la transferencia de datos.
La transferencia solo admite la codificación UTF-8.
Información sobre los tiempos de disponibilidad de los datos y la transferencia
La disponibilidad de los datos para el análisis en Google SecOps depende de varias etapas. Para solucionar los retrasos, distingue entre los retrasos del sistema de origen y el tiempo de procesamiento de Google SecOps.
Demoras del sistema de origen (previas a la transferencia): Muchas fuentes de datos tienen latencias inherentes. Es posible que los datos no estén disponibles para la recopilación inmediatamente después de que se produzca un evento. Entre las causas comunes, se incluyen las siguientes:
- Programas de procesamiento y procesamiento por lotes de fuentes
- Es el tiempo necesario para escribir eventos en archivos de registro o extremos de API.
- Límites de frecuencia de la API
- Es la diferencia entre la marca de tiempo del evento y el momento en que el registro está disponible para la transferencia (por ejemplo,
createTime).
Retrasos en la transferencia y el procesamiento de Google SecOps: Después de que los datos llegan a un punto de transferencia, los siguientes pasos pueden generar retrasos:
- Intervalo de recopilación: En el caso de las fuentes agrupadas (como las APIs o los buckets de almacenamiento), la frecuencia del feed configurada (por ejemplo, cada 5 minutos o cada hora) determina la demora máxima.
- Canalización interna: Análisis, normalización, indexación y enriquecimiento. Para obtener más información, consulta Cómo comprender la disponibilidad de los datos para la búsqueda.
Si experimentas retrasos, determina si la causa es la fuente o Google SecOps. Por ejemplo, los registros de los servicios de almacenamiento de BLOB no son en tiempo real y dependen de la frecuencia de sondeo.
Para obtener una lista de los tipos de registros con retrasos conocidos del lado de la fuente, consulta la referencia de la API de Feed Management.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.