Informazioni sulla piattaforma Google SecOps
Nella piattaforma Google Security Operations, vedrai che le aree sono suddivise in SIEM e SOAR. Questo perché la piattaforma fornisce strumenti per la gestione degli eventi e delle informazioni di sicurezza (SIEM) e per l'orchestrazione, l'automazione e la risposta della sicurezza (SOAR). Alcune parti della piattaforma Google SecOps sono specifiche solo per SIEM o SOAR e pertanto sono etichettate come tali.
Ricerca SIEM e ricerca SOAR
Nella piattaforma Google SecOps sono presenti una pagina di ricerca per SIEM e un'altra per SOAR.
Nella pagina Ricerca SIEM, puoi trovare ed esaminare quanto segue:
- Eventi UDM (Unified Data Model): UDM è un formato di dati standardizzato utilizzato in Google SecOps per rappresentare in modo coerente gli eventi di sicurezza provenienti da varie origini. Un evento viene generato da un'origine log non elaborata importata in Google SecOps ed elaborata dal processo di importazione e normalizzazione di Google SecOps.
- Avvisi: rilevamenti di regole con avvisi abilitati o avvisi importati da connettori e webhook SOAR.
- Log non elaborati: telemetria dei log non elaborata e non analizzata.
- Unioni: correla e combina i dati non elaborati provenienti da più origini in base ai valori dei campi comuni.
- Statistiche: eventi UDM con i risultati raggruppati per l'analisi statistica.
- Richieste e cronologie delle richieste: richieste di sicurezza e log di audit delle richieste storiche, che puoi correlare con altri dati di sicurezza.
Per saperne di più sulla ricerca SIEM, consulta Informazioni sulla ricerca.
La pagina Ricerca SOAR si concentra su due aree principali: richieste ed entità. Da questa pagina puoi cercare richieste aperte o chiuse oppure entità coinvolte nelle richieste. Puoi eseguire il drill-down delle entità che stai cercando per visualizzare ulteriori informazioni. Puoi eseguire azioni collettive, ad esempio unire le richieste nei risultati di ricerca. Per saperne di più, consulta Cercare richieste ed entità.
Dashboard SIEM legacy e dashboard SOAR legacy
Le dashboard SIEM legacy mostrano informazioni sui dati degli eventi UDM. Sono inclusi telemetria di sicurezza, metriche di importazione, rilevamenti, avvisi, IOC e altro ancora. Per saperne di più, consulta Panoramica della dashboard SIEM legacy.
Le dashboard SOAR legacy mostrano informazioni su richieste, playbook e dati degli analisti SOC. Puoi creare nuove dashboard e condividerle con altri utenti. Per saperne di più, consulta Panoramica delle dashboard SOAR legacy.
Per informazioni generali sulle dashboard, consulta Panoramica delle dashboard.
Impostazioni SIEM e impostazioni SOAR
La maggior parte dell'amministrazione e della configurazione di SOAR si trova nelle impostazioni SOAR, mentre la maggior parte dell'amministrazione e della configurazione di SIEM si trova nelle impostazioni SIEM. Le autorizzazioni vengono impostate separatamente per ciascuna parte della piattaforma e non esiste alcuna dipendenza tra di esse. Ad esempio, puoi scegliere di limitare le autorizzazioni ai playbook nelle impostazioni SOAR per determinati gruppi di utenti, concedendo al contempo autorizzazioni complete a tutti i moduli nelle impostazioni SIEM.
Per informazioni dettagliate sulla conservazione dei dati, consulta Configurare la conservazione dei dati SIEM.
Per informazioni sulle impostazioni di conservazione dei dati SOAR, consulta Configurare la conservazione dei dati SOAR.
Importare dati utilizzando Google SecOps SIEM e sistemi SIEM di terze parti
La piattaforma Google SecOps non solo consente di importare gli avvisi utilizzando la piattaforma SIEM integrata (che importa i log non elaborati utilizzando connettori e feed di dati), ma accetta anche gli avvisi provenienti da sistemi e strumenti SIEM di terze parti (utilizzando SOAR > Connettori e webhook).
Questa funzionalità ti offre la flessibilità di sfruttare altri sistemi SIEM oltre all'offerta SIEM di Google SecOps. Google consiglia di utilizzare il SIEM integrato, ove possibile, per un'esperienza più semplificata.
Gli avvisi importati sia dal SIEM integrato sia dai sistemi di terze parti possono essere raggruppati in richieste ed esaminati nell'ambito delle funzionalità di gestione delle richieste. Gli avvisi importati da sistemi di terze parti vengono inviati alla parte SIEM della piattaforma e possono essere visualizzati utilizzando la ricerca SIEM, ma non sono soggetti alle regole SIEM integrate.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.