Entender a plataforma do Google SecOps

Compatível com:

Na plataforma do Google Security Operations, você vai encontrar áreas divididas em SIEM e SOAR. Isso acontece porque a plataforma oferece ferramentas de gerenciamento de eventos e informações de segurança (SIEM) e orquestração, automação e resposta de segurança (SOAR). Algumas partes da plataforma do Google SecOps são específicas para SIEM ou SOAR e, portanto, são rotuladas como tal.

Na plataforma do Google SecOps, há uma página de pesquisa para SIEM e outra para SOAR.

Na página Pesquisa no SIEM, você pode encontrar e investigar o seguinte:

  • Eventos do modelo de dados unificado (UDM): o UDM é um formato de dados padronizado usado no Google SecOps para representar eventos de segurança de várias fontes de maneira consistente. Um evento é gerado de uma origem do registro bruta que é ingerida no Google SecOps e processada pelo processo de ingestão e normalização do Google SecOps.
  • Alertas: detecções de regras com alertas ativados ou alertas ingeridos de conectores e webhooks do SOAR.
  • Registros brutos: telemetria de registro bruta e não analisada.
  • Junções: correlacionam e combinam dados brutos de várias fontes com base em valores de campo comuns.
  • Estatísticas: eventos do UDM com os resultados agrupados para análise estatística.
  • Casos e históricos de casos: casos de segurança e registros de auditoria de casos históricos, que podem ser correlacionados com outros dados de segurança.

Para mais informações sobre a pesquisa no SIEM, consulte Entender a pesquisa.

A página Pesquisa no SOAR se concentra em duas áreas principais: casos e entidades. Nessa página, você pode pesquisar casos abertos ou fechados ou entidades envolvidas em casos. É possível detalhar as entidades que você está procurando para ver mais informações sobre elas. Você pode realizar ações em massa, como mesclar casos nos resultados da pesquisa. Para mais informações, consulte Pesquisar casos e entidades.

Painéis legados do SIEM e painéis legados do SOAR

Os painéis legados do SIEM mostram informações sobre os dados de eventos do UDM. Isso inclui telemetria de segurança, métricas de ingestão, detecções, alertas, IOCs e muito mais. Para mais informações, consulte Visão geral do painel legado do SIEM.

Os painéis legados do SOAR mostram informações sobre casos, Playbooks e dados de analistas do SOC. Você pode criar novos painéis e compartilhá-los com outros usuários. Para mais informações, consulte Visão geral dos painéis legados do SOAR.

Para informações gerais sobre painéis, consulte Visão geral dos painéis.

Configurações do SIEM e configurações do SOAR

A maior parte da administração e configuração do SOAR está localizada nas configurações do SOAR, e a maior parte da administração e configuração do SIEM está localizada nas configurações do SIEM. As permissões são definidas separadamente para cada lado da plataforma, e não há dependência entre elas. Por exemplo, você pode limitar as permissões aos Playbooks nas configurações do SOAR para determinados grupos de usuários, enquanto concede permissões completas a todos os módulos nas configurações do SIEM.

Para detalhes sobre a retenção de dados, consulte Configurar a retenção de dados do SIEM.

Para informações sobre as configurações de retenção de dados do SOAR, consulte Configurar a retenção de dados do SOAR.

Ingerir dados usando o Google SecOps SIEM e sistemas SIEM de terceiros

A plataforma do Google SecOps permite não apenas ingerir alertas usando a plataforma SIEM integrada (que ingere registros brutos usando conectores e feeds de dados), mas também aceita alertas de sistemas e ferramentas SIEM de terceiros (usando SOAR > Conectores e webhooks).

Essa capacidade oferece a flexibilidade de aproveitar outros sistemas SIEM além da oferta do Google SecOps SIEM. O Google recomenda usar o SIEM integrado sempre que possível para uma experiência mais simplificada.
Os alertas ingeridos do SIEM integrado e de sistemas de terceiros podem ser agrupados em casos e analisados como parte dos recursos de gerenciamento de casos. Os alertas ingeridos de sistemas de terceiros são enviados para o lado do SIEM da plataforma e podem ser visualizados usando a pesquisa do SIEM, mas não estão sujeitos às regras do SIEM integrado.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.