הסבר על פלטפורמת Google SecOps

נתמך ב:

בפלטפורמת Google Security Operations, תראו שאזורים מסוימים מחולקים ל-SIEM ול-SOAR. הסיבה לכך היא שהפלטפורמה מספקת כלים לניהול אבטחת מידע ואירועים (SIEM) ולתיאום, אוטומציה ותגובה (SOAR) של אבטחה. חלקים מסוימים בפלטפורמת Google SecOps ספציפיים ל-SIEM או ל-SOAR בלבד, ולכן הם מסומנים בהתאם.

בפלטפורמת Google SecOps יש דף חיפוש ל-SIEM ודף חיפוש נוסף ל-SOAR.

בדף SIEM Search אפשר למצוא ולחקור את הדברים הבאים:

  • אירועים של מודל נתונים מאוחד (UDM): UDM הוא פורמט נתונים סטנדרטי שמשמש ב-Google SecOps לייצוג עקבי של אירועי אבטחה ממקורות שונים. אירוע נוצר ממקור יומן גולמי שמוזן ל-Google SecOps ועובר עיבוד בתהליך ההזנה והנורמליזציה של Google SecOps.
  • התראות: זיהויים של כללים שהופעלה בהם התראה – או התראות שנקלטו מחיבורי SOAR ומ-webhook.
  • יומנים גולמיים: נתוני טלמטריה של יומנים גולמיים שלא עברו ניתוח.
  • צירופים: מתאם ושילוב של נתונים גולמיים מכמה מקורות על סמך ערכים משותפים בשדות.
  • Statistics: אירועי UDM עם התוצאות שמקובצות לניתוח סטטיסטי.
  • מקרים והיסטוריית מקרים: מקרים שקשורים לאבטחה ויומני ביקורת של מקרים היסטוריים, שאפשר לקשר לנתוני אבטחה אחרים.

מידע נוסף על חיפוש SIEM זמין במאמר הסבר על חיפוש.

בדף SOAR Search יש שני אזורים עיקריים: בקשות תמיכה וישויות. בדף הזה אפשר לחפש תיקים פתוחים או סגורים, או לחפש ישויות שהיו מעורבות בתיקים. אתם יכולים להסתעף לישויות שאתם מחפשים כדי לראות מידע נוסף עליהן. אפשר לבצע פעולות בכמות גדולה, כמו מיזוג של כרטיסים, על תוצאות החיפוש. מידע נוסף זמין במאמר חיפוש של ישויות ותיקי חקירה.

מרכזי בקרה של SIEM מדור קודם ומרכזי בקרה של SOAR מדור קודם

בלוחות הבקרה של SIEM מדור קודם מוצג מידע על נתוני האירועים של UDM. הנתונים האלה כוללים טלמטריה של אבטחה, מדדי צריכה, זיהויים, התראות, אינדיקטורים של פריצות (IOC) ועוד. מידע נוסף זמין במאמר בנושא סקירה כללית של לוח הבקרה של SIEM מדור קודם.

בלוחות הבקרה של SOAR מדור קודם מוצג מידע על בקשות, על ספרי הפעלה ועל נתונים של אנליסטים ב-SOC. אתם יכולים ליצור מרכזי בקרה חדשים ולשתף אותם עם משתמשים אחרים. מידע נוסף זמין במאמר סקירה כללית על לוחות בקרה מדור קודם של SOAR.

למידע כללי על לוחות בקרה, ראו סקירה כללית על לוחות בקרה.

הגדרות SIEM והגדרות SOAR

רוב ההגדרות והניהול של SOAR נמצאים בהגדרות SOAR, ורוב ההגדרות והניהול של SIEM נמצאים בהגדרות SIEM. ההרשאות מוגדרות בנפרד לכל צד של הפלטפורמה, ואין תלות ביניהן. לדוגמה, אפשר להגביל את ההרשאות ל-Playbooks בהגדרות SOAR לקבוצות משתמשים מסוימות, ולתת הרשאות מלאות לכל המודולים בהגדרות SIEM.

פרטים על שמירת נתונים זמינים במאמר הגדרת שמירת נתונים ב-SIEM.

מידע על הגדרות שמירת הנתונים ב-SOAR זמין במאמר הגדרת שמירת נתונים ב-SOAR.

העברת נתונים באמצעות Google SecOps SIEM ומערכות SIEM של צד שלישי

פלטפורמת Google SecOps מאפשרת לכם לא רק להזין התראות באמצעות פלטפורמת SIEM המובנית (שמזינה יומנים גולמיים באמצעות מחברים ופידים של נתונים), אלא גם לקבל התראות ממערכות ומכלים של SIEM של צד שלישי (באמצעות SOAR > מחברים ו-Webhooks).

היכולת הזו מאפשרת לכם ליהנות מגמישות ולנצל את היתרונות של מערכות SIEM אחרות בנוסף ל-Google SecOps SIEM. ‫Google ממליצה להשתמש ב-SIEM המובנה ככל האפשר כדי ליהנות מחוויה יעילה יותר.
אפשר לקבץ התראות שנקלטו ממערכת SIEM מובנית וממערכות של צד שלישי ב-Cases ולבדוק אותן כחלק מהתכונות של ניהול Cases. התראות שנקלטות ממערכות של צד שלישי נשלחות לצד ה-SIEM של הפלטפורמה, ואפשר לראות אותן באמצעות החיפוש ב-SIEM, אבל הן לא כפופות לכללים המובנים של ה-SIEM.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.