Supervisa la actividad de SOAR
Esta guía está dirigida a los administradores y analistas de seguridad que necesitan supervisar las actividades de los usuarios en el lado de SOAR de la plataforma de Google Security Operations con fines de auditoría y cumplimiento. Se explica cómo las diferentes versiones de la API registran las acciones y dónde encontrar estos registros de auditoría. Comprender estos registros ayuda a garantizar la responsabilidad y proporciona un registro claro de las acciones que se realizan en el sistema.
Antes de comenzar
Antes de comenzar, asegúrate de tener los permisos necesarios para acceder a los registros de auditoría, como se indica a continuación:
- Para ver los registros de auditoría en la configuración de SOAR de Google SecOps, necesitas un rol que incluya el permiso
SettingsIden tu grupo de permisos de Identity and Access Management (IAM). - Para ver los registros en el Explorador de registros en la consola de Google Cloud , necesitas los roles de IAM adecuados para acceder a Cloud Logging, como
roles/logging.viewer.
Terminología clave
- Registros de auditoría: Registros de eventos dentro de Google SecOps que proporcionan un historial de auditoría de las acciones.
- API de SOAR heredada: Se refiere al marco de trabajo de API anterior que se usa en Google SecOps y que, a veces, se documenta con Swagger.
- API de Chronicle: Se refiere a la API moderna compilada en la infraestructura de Google Cloud .
- Cloud Logging: Es el servicio de registro centralizado en Google Cloud donde se almacenan los registros de auditoría de Google SecOps. Se puede acceder a él a través del Explorador de registros en la consola de Google Cloud .
Información sobre el registro de auditoría para diferentes APIs
Google SecOps registra las actividades del usuario de manera diferente según si la acción se realizó con la API de SOAR heredada o la API de Chronicle.
Registros de auditoría de la API heredada
Las acciones realizadas a través de la API heredada de SOAR tenían un comportamiento de auditoría específico:
Acciones auditadas: Solo se registraron las operaciones que implicaron cambios o exportación de datos. Esto incluye lo siguiente:
- Creando
- Edición
- Borrando
- Exporta datos
Acciones no auditadas: Las llamadas a la API de
ReadOnly/GETno se auditan en el framework de la API heredada.
Se puede acceder a estos registros de auditoría heredados en la plataforma de Google SecOps en la página Auditoría.
Registros de auditoría de la API de Chronicle
Los registros de auditoría de SOAR estarán disponibles en Google Cloud una vez que completes la migración de permisos de SOAR a Cloud IAM como parte de la etapa 2 de la migración de SOAR a Google Cloud. Esto incluye cualquier acción del usuario en Google SecOps y las llamadas realizadas a la API moderna de Chronicle. Todas las llamadas realizadas a la API heredada de SOAR hasta el 30 de noviembre de 2026 seguirán siendo accesibles como registros de auditoría de la API heredada en la página Auditoría de la plataforma de Google SecOps.
Todas las llamadas a la API realizadas con la API de Chronicle se auditan automáticamente. Estos registros de auditoría están disponibles en Cloud Logging dentro de tu proyecto Google Cloud . Para obtener más detalles sobre la migración y el acceso a estos registros, consulta migra los registros de auditoría de SOAR.
Accede a los registros de auditoría
El método para acceder a los registros de auditoría depende de si buscas registros de la API de SOAR heredada o de la API de Chronicle.
Accede a los registros de auditoría de la API heredada
Puedes ver y filtrar los registros de auditoría de las acciones realizadas con las APIs heredadas en la página Auditoría de la plataforma de Google SecOps.
- Para abrir la página Auditoría, ve a Configuración > Configuración de SOAR > Avanzada > Auditoría.
Consulta las métricas clave de actividad del usuario
En la página Auditoría, se muestran las siguientes métricas clave de la actividad del usuario:
- Actividades más habituales
- Resoluciones más habituales
- Usuarios más activos
- Direcciones más activas
- Navegadores más habituales
Cómo ver y filtrar la lista de actividades
En la página Auditoría, puedes filtrar la lista de actividades por usuario, recuento o grupo para encontrar actividades específicas.
Para ver los detalles de la actividad, sigue estos pasos:
- Para abrir el panel lateral Detalles de la actividad con más información, haz clic en Ver más en cualquier fila. En esta vista, se incluye la siguiente información:
- Hora: Hora de la actividad.
- Usuario: Usuario que realizó la actividad.
- Módulo: Módulo del sistema afectado.
- Tipo de actividad: Es la acción que se realizó.
- Dirección: Es la dirección IP desde la que se originó la actividad.
- Navegador: Es el navegador que se usó para la actividad.
- Tamaño de pantalla: Es la resolución de pantalla que se usa para la actividad.
- Para ver la información en Valores de actividad nuevos o Valores de actividad anteriores, haz clic en el valor de actividad requerido.
- Para ver los Valores de actividad nuevos y los Valores de actividad anteriores, haz clic en la fila de actividad correspondiente y, luego, en el botón de activación para cambiarlo a la posición de ENCENDIDO.
Puedes ver los valores de actividad nuevos y los valores de actividad anteriores uno al lado del otro en un visor de JSON para investigar de manera más eficiente.
Accede a los registros de auditoría de la API de Chronicle en Cloud Logging
- Abre la consola de Google Cloud .
- En el menú de navegación, ve a Logging > Explorador de registros.
Para filtrar los registros de auditoría de Google SecOps, usa una consulta en el Compilador de consultas. Por ejemplo, puedes filtrar por
resource.type="audited_resource"y nombre del servicio. Ejemplo de consulta para los registros de auditoría de la API de Chronicle:resource.type="audited_resource" protoPayload.serviceName="chronicle.googleapis.com"Ejecuta la consulta para ver los registros de auditoría generados por las APIs de Chronicle.
Soluciona problemas
En esta sección, se proporciona orientación sobre problemas comunes cuando se supervisan las actividades de los usuarios.
Latencia y límites
Por lo general, los registros de auditoría en Cloud Logging están disponibles en cuestión de minutos, pero la latencia puede variar.
Corrección de errores
Si tienes problemas para acceder a los registros, consulta la siguiente tabla:
| Problema | Descripción | Corregir |
|---|---|---|
| Permiso denegado | Recibes un error que indica que no tienes permiso para ver los registros. | Comunícate con tu administrador para verificar que tienes el rol de IAM roles/logging.viewer o uno equivalente. |
| No se encontraron registros | Los registros de auditoría esperados no aparecen en el Explorador de registros. | Verifica el período y los filtros de tu búsqueda. Asegúrate de buscar registros del tipo de API correcto (la API de SOAR heredada en comparación con la API de Chronicle). Consulta la guía para migrar los registros de auditoría de SOAR y confirmar las ubicaciones de los registros. |
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.