Información sobre la plataforma de Google SecOps

Compatible con:

En la plataforma de Google Security Operations, verás que hay áreas divididas en SIEM y SOAR. Esto se debe a que la plataforma proporciona herramientas para la administración de información y eventos de seguridad (SIEM) y la organización, automatización y respuesta de seguridad (SOAR). Algunas partes de la plataforma de Google SecOps son específicas para SIEM o SOAR, por lo que se etiquetan como tales.

En la plataforma de Google SecOps, hay una página de búsqueda para SIEM y otra para SOAR.

En la página Búsqueda de SIEM, puedes encontrar y analizar lo siguiente:

  • Eventos del modelo de datos unificado (UDM): El UDM es un formato de datos estandarizado que se usa en Google SecOps para representar eventos de seguridad de varias fuentes de manera coherente. Un evento se genera a partir de una fuente del archivo de registro sin procesar que se transfiere a Google SecOps y se procesa mediante el proceso de transferencia y normalización de Google SecOps.
  • Alertas: Detecciones de reglas con alertas habilitadas o alertas transferidas desde conectores y webhooks de SOAR.
  • Registros sin procesar: Telemetría de registros sin procesar y sin analizar.
  • Uniones: Correlaciona y combina datos sin procesar de varias fuentes en función de los valores de campos comunes.
  • Estadísticas: Eventos de UDM con los resultados agrupados para el análisis estadístico.
  • Casos y registros de casos: Casos de seguridad y registros de auditoría de casos históricos, que puedes correlacionar con otros datos de seguridad.

Para obtener más información sobre la búsqueda de SIEM, consulta Información sobre la búsqueda.

La página Búsqueda de SOAR se centra en dos áreas principales: casos y entidades. En esta página, puedes buscar casos abiertos o cerrados, o bien entidades que estuvieron involucradas en casos. Puedes explorar las entidades que buscas para ver más información sobre ellas. Puedes realizar acciones masivas, como combinar casos en los resultados de la búsqueda. Para obtener más información, consulta Busca casos y entidades.

Paneles de SIEM heredados y paneles de SOAR heredados

Los paneles de SIEM heredados muestran información sobre los datos de tus eventos de UDM. Esto incluye telemetría de seguridad, métricas de transferencia, detecciones, alertas, IOC y mucho más. Para obtener más información, consulta Descripción general del panel de SIEM heredado.

Los paneles de SOAR heredados muestran información sobre casos, guías y datos de analistas del SOC. Puedes crear paneles nuevos y compartirlos con otros usuarios. Para obtener más información, consulta Descripción general de los paneles de SOAR heredados.

Para obtener información general sobre los paneles, consulta Descripción general de los paneles.

Configuración de SIEM y configuración de SOAR

La mayor parte de la administración y la configuración de SOAR se encuentran en la configuración de SOAR, y la mayor parte de la administración y la configuración de SIEM se encuentran en la configuración de SIEM. Los permisos se configuran por separado para cada lado de la plataforma y no hay dependencia entre ellos. Por ejemplo, puedes limitar los permisos a las guías en la configuración de SOAR para ciertos grupos de usuarios y, al mismo tiempo, otorgar permisos completos a todos los módulos en la configuración de SIEM.

Para obtener detalles sobre la retención de datos, consulta Configura la retención de datos de SIEM.

Para obtener información sobre la configuración de retención de datos de SOAR, consulta Configura la retención de datos de SOAR.

Transferencia de datos con Google SecOps SIEM y sistemas SIEM de terceros

La plataforma de Google SecOps te permite no solo transferir alertas con la plataforma SIEM integrada (que transfiere registros sin procesar con conectores y feeds de datos), sino que también acepta alertas de sistemas y herramientas SIEM de terceros (con SOAR > Conectores y webhooks).

Esta capacidad te brinda la flexibilidad de aprovechar otros sistemas SIEM además de la oferta de Google SecOps SIEM. Google recomienda usar el SIEM integrado siempre que sea posible para obtener una experiencia más optimizada.
Las alertas transferidas desde el SIEM integrado y los sistemas de terceros se pueden agrupar en casos y consultar como parte de las funciones de administración de casos. Las alertas transferidas desde sistemas de terceros se envían al lado de SIEM de la plataforma y se pueden ver con la búsqueda de SIEM, pero no están sujetas a las reglas de SIEM integradas.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.