Google SecOps プラットフォームを理解する
Google Security Operations プラットフォームでは、SIEM と SOAR に分割された領域が表示されます。これは、このプラットフォームがセキュリティ情報およびイベント管理(SIEM)とセキュリティ オーケストレーション、自動化、レスポンス(SOAR)用のツールを提供しているためです。Google SecOps プラットフォームの一部は SIEM または SOAR のみに固有のものであるため、そのようにラベル付けされています。
SIEM 検索と SOAR 検索
Google SecOps プラットフォームには、SIEM の検索ページと SOAR の検索ページがあります。
[SIEM 検索] ページでは、次の情報を検索して調査できます。
- 統合データモデル(UDM)イベント: UDM は、Google SecOps 内で使用される標準化されたデータ形式で、さまざまなソースからのセキュリティ イベントを一貫して表現するために使用されます。イベントは、Google SecOps に取り込まれ、Google SecOps の取り込みと正規化のプロセスによって処理される未加工のログソースから生成されます。
- アラート: アラートが有効になっているルール検出、または SOAR コネクタと Webhook から取り込まれたアラート。
- 未加工ログ: 未加工の解析されていないログ テレメトリー。
- 結合: 共通のフィールド値に基づいて、複数のソースの元データを関連付けて結合します。
- 統計情報: 統計分析用に結果がグループ化された UDM イベント。
- ケースとケース履歴: セキュリティ ケースと過去のケースの監査ログ。他のセキュリティ データと関連付けることができます。
SIEM 検索の詳細については、検索についてをご覧ください。
[SOAR Search] ページには、ケースとエンティティの 2 つの主要な領域があります。このページでは、オープンまたはクローズされたケースを検索したり、ケースに関与したエンティティを検索したりできます。探しているエンティティにドリルダウンして、その詳細情報を確認できます。検索結果に対して、ケースの統合などの一括操作を行えます。詳細については、ケースとエンティティを検索するをご覧ください。
以前の SIEM ダッシュボードと以前の SOAR ダッシュボード
以前の SIEM ダッシュボードには、UDM イベントデータに関する情報が表示されます。これには、セキュリティ テレメトリー、取り込み指標、検出、アラート、IOC などが含まれます。詳細については、以前の SIEM ダッシュボードの概要をご覧ください。
以前の SOAR ダッシュボードには、ケース、ハンドブック、SOC アナリストのデータに関する情報が表示されます。新しいダッシュボードを作成して、他のユーザーと共有できます。詳細については、以前の SOAR ダッシュボードの概要をご覧ください。
ダッシュボードの概要については、ダッシュボードの概要をご覧ください。
SIEM 設定と SOAR 設定
SOAR の管理と構成の大部分は SOAR 設定にあり、SIEM の管理と構成の大部分は SIEM 設定にあります。権限はそれぞれのプラットフォームに別々に設定され、依存関係はありません。たとえば、特定のユーザー グループに対する SOAR 設定で、ハンドブックに対する権限を制限する一方で、SIEM 設定ですべてのモジュールに完全な権限を付与できます。
データ保持の詳細については、SIEM データの保持を構成するをご覧ください。
SOAR のデータ保持設定については、SOAR のデータ保持を構成するをご覧ください。
Google SecOps SIEM とサードパーティ SIEM システムを使用したデータの取り込み
Google SecOps プラットフォームでは、組み込みの SIEM プラットフォーム(コネクタとデータフィードを使用して未加工のログを取り込む)を使用してアラートを取り込むだけでなく、サードパーティの SIEM システムとツールからアラートを受け取ることもできます(SOAR から Connectors と Webhook 経由で)。
この機能により、Google SecOps SIEM サービスに加えて、他の SIEM システムも柔軟に活用できます。より効率的な操作性を実現するため、可能な限り組み込みの SIEM を使用することをおすすめします。
組み込みの SIEM とサードパーティのシステムの両方から取り込まれたアラートは Cases にグループ化され、Cases 管理機能の一部として確認できます。サードパーティ システムから取り込まれたアラートはプラットフォームの SIEM 側に送信され、SIEM 検索を使用して確認できますが、組み込みの SIEM ルールの対象ではありません。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。