Google SecOps – Übersicht
Google Security Operations ist ein Cloud-Dienst, der als spezialisierte Schicht auf der Google-Infrastruktur aufgesetzt wurde. Er wurde für Unternehmen entwickelt, die große Mengen an Sicherheits- und Netzwerktelemetriedaten privat aufbewahren, analysieren und durchsuchen möchten.
Google SecOps normalisiert, indexiert, korreliert und analysiert die Daten, um schnelle Analysen und Kontext für riskante Aktivitäten zu bieten. Mit Google SecOps können Bedrohungen erkannt, der Umfang und die Ursache dieser Bedrohungen untersucht und mithilfe vorgefertigter Integrationen in Plattformen für Unternehmensworkflows, Reaktionen und Orchestrierung Abhilfemaßnahmen ergriffen werden.
Mit Google SecOps können Sie zusammengefasste Sicherheitsinformationen für Ihr Unternehmen untersuchen, die bereits mehrere Monate alt sind. Mit Google SecOps können Sie alle Domains durchsuchen, auf die in Ihrem Unternehmen zugegriffen wurde. Sie können Ihre Suche auf ein bestimmtes Asset, eine bestimmte Domain oder IP-Adresse beschränken, um festzustellen, ob es zu einer Kompromittierung gekommen ist.
Mit der Google SecOps-Plattform können Sicherheitsanalysten eine Sicherheitsbedrohung während ihres gesamten Lebenszyklus analysieren und abwehren. Dazu stehen ihnen die folgenden Funktionen zur Verfügung:
- Erfassung: Daten werden mithilfe von Forwardern, Parsern, OpenTelemetry-Collectors, Connectors und Webhooks in die Plattform aufgenommen.
- Erkennung: Diese Daten werden aggregiert, mit dem Unified Data Model (UDM) normalisiert und mit Erkennungsmechanismen und Threat Intelligence verknüpft.
- Untersuchung: Bedrohungen werden durch Fallverwaltung, Suche, Zusammenarbeit und kontextbezogene Analysenuntersucht.
- Reaktion: Sicherheitsanalysten können schnell reagieren und mithilfe automatisierter Playbooks und der Fallverwaltung Lösungen bereitstellen.
Datenerhebung
Google SecOps kann zahlreiche Arten von Sicherheitstelemetriedaten mit verschiedenen Methoden aufnehmen, darunter:
- Forwarder: Eine schlanke Softwarekomponente, die im Netzwerk des Kunden bereitgestellt wird und Syslog, Paketerfassung und vorhandene Daten-Repositories für die Logverwaltung oder das Security Information and Event Management (SIEM) unterstützt.
- Collector: Eine Softwarekomponente, die im Netzwerk des Kunden bereitgestellt wird und viele Datenquellen unterstützt, die an Google SecOps weitergeleitet werden.
Ingestion APIs: APIs, mit denen Logs direkt an die Google SecOps-Plattform gesendet werden können. Dadurch sind keine zusätzliche Hardware oder Software in den Kundenumgebungen erforderlich.
Einbindung von Drittanbieterlösungen: Einbindung in Cloud-APIs von Drittanbietern, um die Aufnahme von Logs zu erleichtern, einschließlich Quellen wie Office 365 und Azure AD.
Bedrohungsanalyse
Die Analysefunktionen von Google SecOps werden als browserbasierte Anwendung bereitgestellt. Viele dieser Funktionen sind auch programmatisch über Read APIs zugänglich. Mit Google SecOps können Analysten potenzielle Bedrohungen weiter untersuchen und die beste Reaktion darauf ermitteln.
Zusammenfassung der Google SecOps-Funktionen
In diesem Abschnitt werden einige der in Google SecOps verfügbaren Funktionen beschrieben.
Suchen
- UDM-Suche: Hiermit können Sie UDM-Ereignisse und ‑Warnungen in Ihrer Google SecOps-Instanz finden.
- Scan von unformatierten Logs: Durchsuchen Sie Ihre unformatierten, nicht geparsten Logs.
- Reguläre Ausdrücke: Durchsuchen Sie Ihre unformatierten, nicht geparsten Logs mit regulären Ausdrücken.
Ladecase-Verwaltung
Verwandte Warnungen zu Fällen gruppieren, Fälle in der Warteschlange für die Triage und Priorisierung sortieren und filtern, Fälle zuweisen, an jedem Fall zusammenarbeiten, Fallprüfung und Berichterstellung.
Playbook Designer
Erstellen Sie Playbooks, indem Sie vordefinierte Aktionen auswählen und sie per Drag-and-drop in den Playbook-Arbeitsbereich ziehen, ohne zusätzlichen Code schreiben zu müssen. Mit Playbooks können Sie auch spezielle Ansichten für jeden Warnungstyp und jede SOC-Rolle erstellen. In der Fallverwaltung werden nur die Daten angezeigt, die für einen bestimmten Warnungstyp und eine bestimmte Nutzerrolle relevant sind.
Graph Investigator
Visualisieren Sie, wer, was und wann bei einem Angriff passiert ist, ermitteln Sie Möglichkeiten für die Bedrohungssuche, erhalten Sie ein vollständiges Bild und ergreifen Sie Maßnahmen.
Dashboard und Berichterstellung
Betriebsabläufe effektiv messen und verwalten, Stakeholdern den Wert nachweisen, SOC-Messwerte und KPIs in Echtzeit im Blick behalten. Sie können integrierte Dashboards und Berichte verwenden oder eigene erstellen.
Integrierte Entwicklungsumgebung (IDE)
Sicherheitsteams mit Programmierkenntnissen können vorhandene Playbook-Aktionen ändern und verbessern, Code debuggen, neue Aktionen für vorhandene Integrationen erstellen und Integrationen erstellen, die nicht im Content Hub verfügbar sind.
Ansichten für die Untersuchung
- Asset-Ansicht: Untersuchen Sie Assets in Ihrem Unternehmen und ob sie mit verdächtigen Domains interagiert haben.
- IP-Adressansicht: Untersuchen Sie bestimmte IP-Adressen in Ihrem Unternehmen und ihre Auswirkungen auf Ihre Assets.
- Hash-Ansicht: Suchen und untersuchen Sie Dateien anhand ihres Hash-Werts.
- Domainansicht: Untersuchen Sie bestimmte Domains in Ihrem Unternehmen und ihre Auswirkungen auf Ihre Assets.
- Nutzeransicht: Untersuchen Sie Nutzer in Ihrem Unternehmen, die von Sicherheitsereignissen betroffen sein könnten.
- Verfahrensbasierte Filterung: Optimieren Sie Informationen zu einem Asset, z. B. nach Ereignistyp, Protokollquelle, Status der Netzwerkverbindung und Top-Level-Domain (TLD).
Hervorgehobene Informationen
- In den Asset-Insights-Blöcken werden die Domains und Warnungen hervorgehoben, die Sie möglicherweise weiter untersuchen möchten.
- Das Diagramm zur Prävalenz zeigt die Anzahl der Domains, mit denen ein Asset über einen bestimmten Zeitraum verbunden war.
- Warnungen von anderen beliebten Sicherheitsprodukten.
Erkennungs-Engine
Mit der Google SecOps Detection Engine können Sie den Prozess der Suche nach Sicherheitsproblemen in Ihren Daten automatisieren. Sie können Regeln festlegen, um alle eingehenden Daten zu durchsuchen und sich benachrichtigen zu lassen, wenn potenzielle und bekannte Bedrohungen in Ihrem Unternehmen auftreten.
Zugriffssteuerung
Sie können sowohl vordefinierte Rollen verwenden als auch neue Rollen konfigurieren, um den Zugriff auf Datenklassen, Warnungen und Ereignisse zu steuern, die in Ihrer Google SecOps-Instanz gespeichert sind. Die Identitäts- und Zugriffsverwaltung bietet eine Zugriffssteuerung für Google SecOps.
Benötigen Sie weitere Hilfe? Erhalten Sie Antworten von Community-Mitgliedern und Google SecOps-Experten.