Google SecOps 概览
Google Security Operations 是一项云服务,在 Google 基础设施之上构建为专用层,旨在帮助企业私密地保留、分析和搜索其生成的大量安全和网络遥测数据。
Google SecOps 会对数据进行标准化、编入索引、关联和分析,以提供有关有风险的活动的即时分析和背景信息。Google SecOps 可用于检测威胁、调查这些威胁的范围和原因,以及通过与企业工作流、响应和编排平台的预建集成来提供补救措施。
借助 Google SecOps,您可以查看企业过去几个月或更长时间的汇总安全信息。使用 Google SecOps 搜索企业内访问的所有网域。您可以将搜索范围缩小到任何特定资产、网域或 IP 地址,以确定是否发生了任何入侵。
借助 Google SecOps 平台,安全分析师可以利用以下功能分析和缓解整个生命周期内的安全威胁:
- 收集:使用转发器、解析器、OpenTelemetry 收集器、连接器和 Webhook 将数据提取到平台中。
- 检测:此数据会进行汇总,使用统一数据模型 (UDM) 进行标准化,并与检测结果和威胁情报相关联。
- 调查:通过案例管理、搜索、协作和情境感知分析来调查威胁。
- 响应:安全分析师可以使用自动化 playbook 和案例管理功能快速响应并提供解决方案。
数据收集
Google SecOps 可以通过多种方法注入各种安全遥测数据类型,包括:
- 转发器:一种部署在客户网络中的轻量级软件组件,支持 syslog、数据包捕获以及现有的日志管理或安全信息和事件管理 (SIEM) 数据存储区。
- 收集器:一种部署在客户网络中的软件组件,支持将多种数据源路由到 Google SecOps。
数据提取 API:可将日志直接发送到 Google SecOps 平台,从而无需在客户环境中添加额外的硬件或软件。
第三方集成:与第三方云 API 集成,以便于提取日志,包括 Office 365 和 Azure AD 等来源。
威胁分析
Google SecOps 的分析功能以基于浏览器的应用形式提供。其中许多功能还可以通过 Read API 以编程方式访问。借助 Google SecOps,分析人员可以在发现潜在威胁时进一步调查,并确定最佳应对方案。
安全与合规性
Google SecOps 是在核心 Google 基础设施之上构建的专用私有层,因此继承了该基础设施的计算、存储和安全设计功能。
如需详细了解受支持的监管认证、行业标准、数据驻留边界 (DRZ) 和安全控制措施(以及指向其权威文档的链接),请参阅受支持的合规性标准。
Google SecOps 功能摘要
本部分介绍了 Google SecOps 中的一些功能。
搜索
- UDM 搜索:可让您在 Google SecOps 实例中查找 UDM 事件和提醒。
- 原始日志扫描:搜索未解析的原始日志。
- 正则表达式:使用正则表达式搜索原始的未解析日志。
案例管理
将相关警报归入不同案例中;通过对案例队列进行排序和过滤来对实现分类和确定优先级;分配案例;就各案例展开协作;审核和报告案例。
Playbook 设计器
选择预定义的操作,然后将其拖放到 playbook 画布中,无需额外编写代码即可构建 playbook。您还可以通过 playbook 为每种提醒类型和每个 SOC 角色创建专用视图。案例管理仅显示与特定提醒类型和用户角色相关的数据。
图谱调查员
直观呈现攻击的实施者、内容和时间,确定威胁搜寻机会,全面了解情况并采取行动。
信息中心和报告
有效衡量和管理运维情况,向利益相关方展示价值,跟踪实时 SOC 指标和 KPI。您可以使用内置的信息中心和报告,也可以自行构建。
集成开发环境 (IDE)
具备编码技能的安全团队可以修改和增强现有剧本操作、调试代码、为现有集成构建新操作,以及创建内容中心内未提供的集成。
调查视图
- 资产视图:调查企业内的资产,以及这些资产是否与可疑网域互动过。
- IP 地址视图:调查企业内的特定 IP 地址及其对资产的影响。
- 哈希视图:根据文件的哈希值搜索和调查文件。
- 网域视图:调查企业内的特定网域及其对资产的影响。
- 用户视图:调查企业内可能受到安全事件影响的用户。
- 过程过滤:微调与资产相关的信息,包括按事件类型、日志源、网络连接状态和顶级域名 (TLD) 过滤信息。
突出显示的信息
- 资源概览块会突出显示您可能需要进一步调查的网域和提醒。
- 普及率图表显示了素材资源在指定时间段内连接到的网域数量。
- 来自其他热门安全产品的提醒。
检测引擎
您可以使用 Google SecOps 检测引擎自动执行在数据中搜索安全问题的过程。您可以指定规则来搜索所有传入数据,并在企业中出现潜在威胁和已知威胁时收到通知。
访问权限控制
您既可以采用预定义角色,也可以配置新角色,以控制对 Google SecOps 实例中存储的数据类、提醒和事件的访问权限。Identity and Access Management 可为 Google SecOps 提供访问权限控制。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。