Memahami platform Google SecOps
Di platform Google Security Operations, Anda akan melihat bahwa ada area yang dibagi menjadi SIEM dan SOAR. Hal ini karena platform ini menyediakan alat untuk informasi keamanan dan manajemen peristiwa (SIEM) serta orkestrasi, otomatisasi, dan respons keamanan (SOAR). Beberapa bagian platform Google SecOps hanya khusus untuk SIEM atau SOAR, sehingga diberi label yang sesuai.
Penelusuran SIEM dan Penelusuran SOAR
Di platform Google SecOps, ada halaman Penelusuran untuk SIEM dan halaman Penelusuran lainnya untuk SOAR.
Di halaman Penelusuran SIEM, Anda dapat menemukan dan menyelidiki hal berikut:
- Peristiwa Model Data Terpadu (UDM): UDM adalah format data standar yang digunakan dalam Google SecOps untuk merepresentasikan peristiwa keamanan dari berbagai sumber secara konsisten. Peristiwa dibuat dari sumber log mentah yang dimasukkan ke Google SecOps dan diproses oleh proses penyerapan dan normalisasi Google SecOps.
- Pemberitahuan: Deteksi aturan dengan pemberitahuan yang diaktifkan—atau pemberitahuan yang diserap dari webhook dan konektor SOAR.
- Log mentah: Telemetri log mentah yang belum diuraikan.
- Gabungan: Mengorelasikan dan menggabungkan data mentah dari beberapa sumber berdasarkan nilai kolom umum.
- Statistik: Peristiwa UDM dengan hasil yang dikelompokkan untuk analisis statistik.
- Kasus dan histori kasus: Kasus keamanan dan log audit kasus historis, yang dapat Anda korelasikan dengan data keamanan lainnya.
Untuk mengetahui informasi selengkapnya tentang Penelusuran SIEM, lihat Memahami penelusuran.
Halaman Penelusuran SOAR berfokus pada dua area utama: kasus dan entitas. Dari halaman ini, Anda dapat menelusuri kasus yang masih terbuka atau sudah ditutup, atau menelusuri entitas yang terlibat dalam kasus. Anda dapat melihat perincian entitas yang Anda cari untuk melihat informasi lebih lanjut tentang entitas tersebut. Anda dapat melakukan tindakan massal seperti menggabungkan kasus pada hasil penelusuran. Untuk mengetahui informasi selengkapnya, lihat Menelusuri kasus dan entitas.
Dasbor SIEM lama dan dasbor SOAR lama
Dasbor SIEM lama menampilkan informasi tentang data peristiwa UDM Anda. Hal ini mencakup telemetri keamanan, metrik penyerapan, deteksi, pemberitahuan, IOC, dan lainnya. Untuk mengetahui informasi selengkapnya, lihat Ringkasan dasbor SIEM lama.
Dasbor SOAR lama menampilkan informasi tentang kasus, playbook, dan data analis SOC. Anda dapat membuat dasbor baru dan membagikannya kepada pengguna lain. Untuk mengetahui informasi selengkapnya, lihat Ringkasan dasbor SOAR lama.
Untuk mengetahui informasi umum tentang dasbor, lihat Ringkasan dasbor.
Setelan SIEM dan Setelan SOAR
Sebagian besar administrasi dan konfigurasi SOAR berada dalam Setelan SOAR, dan sebagian besar administrasi dan konfigurasi SIEM berada dalam Setelan SIEM. Izin ditetapkan secara terpisah untuk setiap sisi platform dan tidak ada dependensi di antara keduanya. Misalnya, Anda dapat memilih untuk membatasi izin ke Playbook di Setelan SOAR untuk grup pengguna tertentu, sekaligus memberikan izin penuh ke semua modul di Setelan SIEM.
Untuk mengetahui detail tentang retensi data, lihat Mengonfigurasi retensi data SIEM.
Untuk mengetahui informasi tentang setelan retensi data SOAR, lihat Mengonfigurasi retensi data SOAR.
Memasukkan data menggunakan Google SecOps SIEM dan sistem SIEM pihak ketiga
Platform Google SecOps memungkinkan Anda tidak hanya menyerap pemberitahuan menggunakan platform SIEM bawaan (yang menyerap log mentah menggunakan konektor dan feed data), tetapi juga menerima pemberitahuan dari sistem dan alat SIEM pihak ketiga (menggunakan SOAR > Konektor dan Webhook).
Kemampuan ini memberi Anda fleksibilitas untuk memanfaatkan sistem SIEM lain selain penawaran Google SecOps SIEM. Google merekomendasikan penggunaan SIEM bawaan jika memungkinkan untuk pengalaman yang lebih lancar.
Pemberitahuan yang diserap dari SIEM bawaan dan sistem pihak ketiga dapat dikelompokkan ke dalam Kasus dan dilihat sebagai bagian dari fitur Pengelolaan Kasus. Peringatan yang di-ingest dari sistem pihak ketiga dikirim ke sisi SIEM platform dan dapat dilihat menggunakan penelusuran SIEM, tetapi tidak tunduk pada aturan SIEM bawaan.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.