Comprendre la plate-forme Google SecOps

Compatible avec :

Dans la plate-forme Google Security Operations, vous verrez que certaines zones sont divisées en SIEM et SOAR. En effet, la plate-forme fournit des outils de gestion des informations et des événements de sécurité (SIEM) ainsi que d'orchestration, d'automatisation et de réponse de sécurité (SOAR). Certaines parties de la plate-forme Google SecOps sont spécifiques à SIEM ou à SOAR uniquement, et sont donc étiquetées comme telles.

Dans la plate-forme Google SecOps, il existe une page de recherche pour SIEM et une autre pour SOAR.

Sur la page Recherche SIEM, vous pouvez trouver et examiner les éléments suivants :

  • Événements UDM (Unified Data Model) : UDM est un format de données standardisé utilisé dans Google SecOps pour représenter de manière cohérente les événements de sécurité provenant de diverses sources. Un événement est généré à partir d'une source de journal brut ingérée dans Google SecOps et traitée par le processus d'ingestion et de normalisation de Google SecOps.
  • Alertes : détections de règles avec alertes activées ou alertes ingérées à partir de connecteurs et de webhooks SOAR.
  • Journaux bruts : télémétrie de journaux bruts et non analysés.
  • Jointures : corrélation et combinaison de données brutes provenant de plusieurs sources en fonction de valeurs de champ communes.
  • Statistiques : événements UDM dont les résultats sont regroupés pour l'analyse statistique.
  • Cas et historiques des cas : cas de sécurité et journaux d'audit historiques des cas, que vous pouvez corréler avec d'autres données de sécurité.

Pour en savoir plus sur la recherche SIEM, consultez Comprendre la recherche.

La page Recherche SOAR se concentre sur deux domaines principaux : les cas et les entités. Sur cette page, vous pouvez rechercher des cas ouverts ou fermés, ou des entités impliquées dans des cas. Vous pouvez explorer les entités que vous recherchez pour obtenir plus d'informations à leur sujet. Vous pouvez effectuer des actions groupées, comme fusionner des cas dans vos résultats de recherche. Pour en savoir plus, consultez Rechercher des cas et des entités.

Anciens tableaux de bord SIEM et anciens tableaux de bord SOAR

Les anciens tableaux de bord SIEM affichent des informations sur les données de vos événements UDM. Cela inclut la télémétrie de sécurité, les métriques d'ingestion, les détections, les alertes, les indicateurs de compromission, etc. Pour en savoir plus, consultez Présentation de l'ancien tableau de bord SIEM.

Les anciens tableaux de bord SOAR affichent des informations sur les cas, les playbooks et les données des analystes SOC. Vous pouvez créer des tableaux de bord et les partager avec d'autres utilisateurs. Pour en savoir plus, consultez Présentation des anciens tableaux de bord SOAR.

Pour obtenir des informations générales sur les tableaux de bord, consultez Présentation des tableaux de bord.

Paramètres SIEM et paramètres SOAR

La majorité de l'administration et de la configuration SOAR se trouve dans les paramètres SOAR, et la majorité de l'administration et de la configuration SIEM se trouve dans les paramètres SIEM. Les autorisations sont définies séparément pour chaque côté de la plate-forme et ne dépendent pas les unes des autres. Par exemple, vous pouvez choisir de limiter les autorisations aux playbooks dans les paramètres SOAR pour certains groupes d'utilisateurs, tout en accordant des autorisations complètes à tous les modules dans les paramètres SIEM.

Pour en savoir plus sur la conservation des données, consultez Configurer la conservation des données SIEM.

Pour en savoir plus sur les paramètres de conservation des données SOAR, consultez Configurer la conservation des données SOAR.

Ingérer des données à l'aide de Google SecOps SIEM et de systèmes SIEM tiers

La plate-forme Google SecOps vous permet non seulement d'ingérer des alertes à l'aide de la plate-forme SIEM intégrée (qui ingère les journaux bruts à l'aide de connecteurs et de flux de données), mais aussi d'accepter les alertes provenant de systèmes et d'outils SIEM tiers (à l'aide de SOAR > Connecteurs et webhooks).

Cette fonctionnalité vous permet de profiter d'autres systèmes SIEM en plus de l'offre Google SecOps SIEM. Google vous recommande d'utiliser le SIEM intégré chaque fois que cela est possible pour une expérience plus fluide.
Les alertes ingérées à partir du SIEM intégré et des systèmes tiers peuvent être regroupées dans des cas et examinées dans le cadre des fonctionnalités de gestion des cas. Les alertes ingérées à partir de systèmes tiers sont envoyées au côté SIEM de la plate-forme et peuvent être consultées à l'aide de la recherche SIEM, mais ne sont pas soumises aux règles SIEM intégrées.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.