Comprende la plataforma de Google SecOps

Se admite en los siguientes sistemas operativos:

En la plataforma de Google Security Operations, verás que hay áreas divididas en SIEM y SOAR. Esto se debe a que la plataforma proporciona herramientas para la administración de información y eventos de seguridad (SIEM) y la organización, automatización y respuesta de seguridad (SOAR). Algunas partes de la plataforma de Google SecOps son específicas para SIEM o SOAR, por lo que están etiquetadas como tales.

En la plataforma de Google SecOps, hay una página de búsqueda para SIEM y otra para SOAR.

En la página SIEM Search, puedes encontrar e investigar lo siguiente:

  • Eventos del Modelo de datos unificado (UDM): El UDM es un formato de datos estandarizado que se usa en Google SecOps para representar eventos de seguridad de diversas fuentes de manera coherente. Un evento se genera a partir de una fuente del archivo de registro sin procesar que se incorpora a Google SecOps y se procesa mediante el proceso de incorporación y normalización de Google SecOps.
  • Alertas: Son detecciones de reglas con alertas habilitadas o alertas que se transfieren desde conectores y webhooks de SOAR.
  • Registros sin procesar: Telemetría de registros sin procesar y sin analizar.
  • Uniones: Correlaciona y combina datos sin procesar de varias fuentes en función de los valores de campos comunes.
  • Estadísticas: Son eventos del UDM con los resultados agrupados para el análisis estadístico.
  • Casos y historiales de casos: Casos de seguridad y registros de auditoría históricos de casos, que puedes correlacionar con otros datos de seguridad.

Para obtener más información sobre la búsqueda en SIEM, consulta Información sobre la búsqueda.

La página de SOAR Search se centra en dos áreas principales: casos y entidades. En esta página, puedes buscar casos abiertos o cerrados, o bien buscar entidades que hayan participado en casos. Puedes explorar en detalle las entidades que buscas para ver más información sobre ellas. Puedes realizar acciones masivas, como combinar casos en los resultados de la búsqueda. Para obtener más información, consulta Cómo buscar casos y entidades.

Paneles de SIEM heredados y paneles de SOAR heredados

Los paneles de SIEM heredados muestran información sobre los datos de tus eventos del UDM. Esto incluye la telemetría de seguridad, las métricas de transferencia, las detecciones, las alertas, los IOC y mucho más. Para obtener más información, consulta la Descripción general del panel del SIEM heredado.

Los paneles heredados de SOAR muestran información sobre casos, guías y datos de los analistas del SOC. Puedes crear paneles nuevos y compartirlos con otros usuarios. Para obtener más información, consulta Descripción general de los paneles de SOAR heredados.

Para obtener información general sobre los paneles, consulta Descripción general de los paneles.

Configuración de SIEM y configuración de SOAR

La mayor parte de la administración y la configuración de SOAR se encuentran en la configuración de SOAR, y la mayor parte de la administración y la configuración de SIEM se encuentran en la configuración de SIEM. Los permisos se configuran por separado para cada lado de la plataforma y no hay dependencia entre ellos. Por ejemplo, puedes limitar los permisos a los Playbooks en la configuración de SOAR para ciertos grupos de usuarios y otorgar permisos completos a todos los módulos en la configuración de SIEM.

Para obtener detalles sobre la retención de datos, consulta Configura la retención de datos de SIEM.

Para obtener información sobre la configuración de retención de datos de SOAR, consulta Configura la retención de datos de SOAR.

Ingiere datos con Google SecOps SIEM y sistemas SIEM de terceros

La plataforma de Google SecOps no solo te permite transferir alertas con la plataforma SIEM integrada (que transfiere registros sin procesar con conectores y feeds de datos), sino que también acepta alertas de sistemas y herramientas SIEM de terceros (con SOAR > Conectores y Webhooks).

Esta capacidad te brinda la flexibilidad de aprovechar otros sistemas SIEM además de la oferta de Google SecOps SIEM. Google recomienda usar el SIEM integrado siempre que sea posible para obtener una experiencia más optimizada.
Las alertas que se ingresan desde el SIEM integrado y los sistemas de terceros se pueden agrupar en casos y analizar como parte de las funciones de administración de casos. Las alertas transferidas desde sistemas externos se envían al lado del SIEM de la plataforma y se pueden ver con la búsqueda del SIEM, pero no están sujetas a las reglas integradas del SIEM.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.