瞭解 Google SecOps 平台

支援的國家/地區:

在 Google Security Operations 平台中,您會看到分為 SIEM 和 SOAR 的區域。這是因為這個平台提供安全資訊與事件管理 (SIEM) 和自動化安全性調度管理與應變 (SOAR) 工具。Google SecOps 平台的部分功能僅適用於 SIEM 或 SOAR,因此會標示為僅適用於其中一項服務。

Google SecOps 平台提供 SIEM 專用的「搜尋」頁面,以及 SOAR 專用的「搜尋」頁面。

在「SIEM 搜尋」頁面中,您可以尋找及調查下列項目:

  • 統合資料模型 (UDM) 事件:UDM 是 Google SecOps 內使用的標準化資料格式,可一致地呈現各種來源的安全事件。事件是從擷取至 Google SecOps 的原始記錄來源產生,並由 Google SecOps 的擷取和正規化程序處理。
  • 快訊:啟用快訊的規則偵測結果,或從 SOAR 連接器和 Webhook 擷取的快訊。
  • 原始記錄:未經剖析的原始記錄遙測資料。
  • 彙整:根據通用欄位值,關聯及合併多個來源的原始資料。
  • 統計資料:UDM 事件,結果會分組進行統計分析。
  • 案件案件記錄:安全案件和歷史案件稽核記錄,可與其他安全資料建立關聯。

如要進一步瞭解 SIEM 搜尋,請參閱「瞭解搜尋」。

「SOAR 搜尋」頁面主要有兩個區域:案件和實體。您可以在這個頁面搜尋未結或已結案件,也可以搜尋案件中涉及的實體。您可以向下鑽研至所需實體,查看更多相關資訊。您可以對搜尋結果執行大量動作,例如合併案件。詳情請參閱「搜尋案件和實體」。

舊版 SIEM 資訊主頁和舊版 SOAR 資訊主頁

舊版 SIEM 資訊主頁會顯示 UDM 事件資料的相關資訊。包括安全性遙測、擷取指標、偵測結果、快訊、IOC 等。詳情請參閱「舊版 SIEM 資訊主頁總覽」。

舊版 SOAR 資訊主頁會顯示案件、應對手冊和 SOC 分析師資料的相關資訊。您可以建立新的資訊主頁,並與其他使用者共用。詳情請參閱「舊版 SOAR 資訊主頁總覽」。

如需資訊主頁的一般資訊,請參閱「資訊主頁總覽」。

SIEM 設定和 SOAR 設定

SOAR 的大部分管理和設定作業都在 SOAR 設定中進行,SIEM 的大部分管理和設定作業則是在 SIEM 設定中進行。平台兩側的權限是分開設定,彼此沒有相依性。舉例來說,您可以選擇限制特定使用者群組在 SOAR 設定中的劇本權限,同時授予 SIEM 設定中所有模組的完整權限。

如要進一步瞭解資料保留機制,請參閱「設定 SIEM 資料保留機制」。

如要瞭解 SOAR 資料保留設定,請參閱「設定 SOAR 資料保留」。

使用 Google SecOps SIEM 和第三方 SIEM 系統擷取資料

Google SecOps 平台不僅能使用內建的 SIEM 平台擷取警告 (透過連接器和資料動態饋給擷取原始記錄),還能接受來自第三方 SIEM 系統和工具的警告 (使用 SOAR > 連接器和 Webhook)。

除了 Google SecOps SIEM 服務,您還能靈活運用其他 SIEM 系統。Google 建議盡可能使用內建 SIEM,以獲得更流暢的體驗。
從內建 SIEM 和第三方系統擷取的快訊可以分組為案件,並透過案件管理功能查看。從第三方系統擷取的快訊會傳送到平台的 SIEM 端,可使用 SIEM 搜尋功能查看,但不受內建 SIEM 規則的限制。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。