Comprendre la plate-forme Google SecOps
Dans la plate-forme Google Security Operations, vous verrez que certaines zones sont divisées en SIEM et SOAR. En effet, la plate-forme fournit des outils de gestion des informations et des événements de sécurité (SIEM) ainsi que d'orchestration, d'automatisation et de réponse en matière de sécurité (SOAR). Certaines parties de la plate-forme Google SecOps sont spécifiques à SIEM ou à SOAR uniquement. Elles sont donc étiquetées comme telles.
Recherche SIEM et recherche SOAR
Dans la plate-forme Google SecOps, il existe une page "Rechercher" pour le SIEM et une autre pour le SOAR.
Sur la page Recherche SIEM, vous pouvez trouver et examiner les éléments suivants :
- Événements UDM (Unified Data Model) : l'UDM est un format de données standardisé utilisé dans Google SecOps pour représenter de manière cohérente les événements de sécurité provenant de diverses sources. Un événement est généré à partir d'une source de journaux bruts ingérée dans Google SecOps et traitée par le processus d'ingestion et de normalisation de Google SecOps.
- Alertes : détections de règles pour lesquelles les alertes sont activées, ou alertes ingérées à partir de connecteurs SOAR et de Webhooks.
- Journaux bruts : télémétrie des journaux bruts et non analysés.
- Jointures : mettez en corrélation et combinez des données brutes provenant de plusieurs sources en fonction des valeurs de champs communs.
- Statistiques : événements UDM avec les résultats regroupés pour l'analyse statistique.
- Cas et historiques des cas : cas de sécurité et journaux d'audit de l'historique des cas, que vous pouvez corréler avec d'autres données de sécurité.
Pour en savoir plus sur la recherche SIEM, consultez Comprendre la recherche.
La page Recherche SOAR se concentre sur deux domaines principaux : les demandes et les entités. Sur cette page, vous pouvez rechercher des demandes ouvertes ou fermées, ou des entités impliquées dans des demandes. Vous pouvez accéder aux entités qui vous intéressent pour en savoir plus. Vous pouvez effectuer des actions groupées, comme fusionner des demandes, dans vos résultats de recherche. Pour en savoir plus, consultez Rechercher des demandes et des entités.
Anciens tableaux de bord SIEM et anciens tableaux de bord SOAR
Les anciens tableaux de bord SIEM affichent des informations sur les données de vos événements UDM. Cela inclut la télémétrie de sécurité, les métriques d'ingestion, les détections, les alertes, les IOC et plus encore. Pour en savoir plus, consultez Présentation de l'ancien tableau de bord SIEM.
Les anciens tableaux de bord SOAR affichent des informations sur les demandes, les playbooks et les données des analystes SOC. Vous pouvez créer des tableaux de bord et les partager avec d'autres utilisateurs. Pour en savoir plus, consultez Présentation des anciens tableaux de bord SOAR.
Pour obtenir des informations générales sur les tableaux de bord, consultez Présentation des tableaux de bord.
Paramètres SIEM et SOAR
La majeure partie de l'administration et de la configuration de SOAR se trouve dans les paramètres SOAR, et la majeure partie de l'administration et de la configuration de SIEM se trouve dans les paramètres SIEM. Les autorisations sont définies séparément pour chaque côté de la plate-forme et ne sont pas liées entre elles. Par exemple, vous pouvez choisir de limiter les autorisations aux playbooks dans les paramètres SOAR pour certains groupes d'utilisateurs, tout en accordant des autorisations complètes à tous les modules dans les paramètres SIEM.
Pour en savoir plus sur la conservation des données, consultez Configurer la conservation des données SIEM.
Pour en savoir plus sur les paramètres de conservation des données SOAR, consultez Configurer la conservation des données SOAR.
Ingérer des données à l'aide de Google SecOps SIEM et de systèmes SIEM tiers
La plate-forme Google SecOps vous permet non seulement d'ingérer des alertes à l'aide de la plate-forme SIEM intégrée (qui ingère les journaux bruts à l'aide de connecteurs et de flux de données), mais accepte également les alertes provenant de systèmes et d'outils SIEM tiers (à l'aide de SOAR > Connecteurs et Webhooks).
Cette fonctionnalité vous permet de profiter d'autres systèmes SIEM en plus de l'offre Google SecOps SIEM. Google recommande d'utiliser le SIEM intégré dans la mesure du possible pour une expérience plus fluide.
Les alertes ingérées à partir du SIEM intégré et des systèmes tiers peuvent être regroupées dans des cas et examinées dans le cadre des fonctionnalités de gestion des cas. Les alertes ingérées à partir de systèmes tiers sont envoyées au côté SIEM de la plate-forme et peuvent être consultées à l'aide de la recherche SIEM, mais ne sont pas soumises aux règles SIEM intégrées.
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.