Google SecOps 플랫폼 이해
Google Security Operations 플랫폼에는 SIEM 및 SOAR로 분할된 영역이 있습니다. 그 이유는 플랫폼에서 보안 정보 및 이벤트 관리 (SIEM), 보안 조정, 자동화, 응답 (SOAR)에 사용되는 도구를 제공하기 때문입니다. Google SecOps 플랫폼 일부는 SIEM 또는 SOAR에만 해당되므로 이러한 라벨이 지정됩니다.
SIEM 검색 및 SOAR 검색
Google SecOps 플랫폼에는 SIEM용 검색 페이지와 SOAR용 검색 페이지가 있습니다.
SIEM 검색 페이지에서 다음을 찾고 조사할 수 있습니다.
- 통합 데이터 모델 (UDM) 이벤트: UDM은 다양한 소스의 보안 이벤트를 일관되게 나타내기 위해 Google SecOps 내에서 사용되는 표준화된 데이터 형식입니다. 이벤트 는 원시 로그 소스에서 생성되고, Google SecOps에서 수집되고 Google SecOps의 수집 및 정규화 프로세스를 통해 처리됩니다.
- 알림: 알림이 사용 설정된 규칙 감지 또는 SOAR 커넥터 및 웹훅에서 수집된 알림입니다.
- 원시 로그: 파싱되지 않은 원시 로그 원격 분석입니다.
- 조인: 공통 필드 값을 기반으로 여러 소스의 원시 데이터를 상호 연결하고 결합합니다.
- 통계: 통계 분석을 위해 결과가 그룹화된 UDM 이벤트입니다.
- 케이스 및 케이스 기록: 다른 보안 데이터와 상호 연결할 수 있는 보안 케이스 및 이전 케이스 감사 로그입니다.
SIEM 검색에 대한 자세한 내용은 검색 이해를 참조하세요.
SOAR 검색 페이지는 케이스와 항목 등 두 가지 기본 영역에 초점을 맞춥니다. 이 페이지에서 열리거나 닫힌 케이스 모두 또는 케이스와 관련된 항목을 검색할 수 있습니다. 더 자세히 알아보려면 찾는 항목으로 드릴다운하면 됩니다. 검색 결과에서 병합 케이스와 같은 일괄 작업을 수행할 수 있습니다. 자세한 내용은 케이스 및 항목 검색을 참조하세요.
기존 SIEM 대시보드 및 기존 SOAR 대시보드
기존 SIEM 대시보드에 UDM 이벤트 데이터에 대한 정보가 표시됩니다. 여기에는 보안 원격 분석, 수집 측정항목, 감지, 알림, IOC 등이 포함됩니다. 자세한 내용은 기존 SIEM 대시보드 개요를 참조하세요.
기존 SOAR 대시보드에는 케이스, 플레이북, SOC 분석가 데이터에 대한 정보가 표시됩니다. 새 대시보드를 만들어 다른 사용자와 공유할 수 있습니다. 자세한 내용은 기존 SOAR 대시보드 개요를 참조하세요.
대시보드에 대한 일반적인 내용은 대시보드 개요를 참조하세요.
SIEM 설정 및 SOAR 설정
대부분의 SOAR 관리 및 구성은 SOAR 설정 내에 있고 대부분의 SIEM 관리 및 구성은 SIEM 설정 내에 있습니다. 권한은 플랫폼 양측에 개별적으로 설정되며 서로 종속되지 않습니다. 예를 들어 SIEM 설정의 모든 모듈에 대한 전체 권한을 부여하는 동안 특정 사용자 그룹의 SOAR 설정에서 권한을 플레이북으로 제한할 수 있습니다.
데이터 보관에 대한 자세한 내용은 SIEM 데이터 보관 구성을 참조하세요.
SOAR 데이터 보관 설정에 대한 자세한 내용은 SOAR 데이터 보관 구성을 참조하세요.
Google SecOps SIEM 및 서드 파티 SIEM 시스템을 사용한 데이터 수집
Google SecOps 플랫폼을 사용하면 기본 제공되는 SIEM 플랫폼 (커넥터 및 데이터 피드를 사용하여 원시 로그 수집)을 사용하여 알림을 수집할 뿐만 아니라 서드 파티 SIEM 시스템 및 도구 (SOAR > 커넥터 및 웹훅 사용)의 알림도 허용할 수 있습니다.
이 기능을 사용하면 Google SecOps SIEM 제품 외에도 다른 SIEM 시스템을 유연하게 활용할 수 있습니다. 가능한 한 보다 간소화된 환경을 위해 기본 제공되는 SIEM을 사용하는 것이 좋습니다.
기본 제공되는 SIEM 및 서드 파티 시스템 모두에서 수집된 알림을 케이스로 그룹화하여 케이스 관리 기능의 일부로 확인할 수 있습니다. 서드 파티 시스템에서 수집된 알림을 플랫폼의 SIEM 측으로 전송하고 SIEM 검색을 사용하여 볼 수 있지만 기본 제공되는 SIEM 규칙이 적용되지 않습니다.
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.