Surveiller l'activité SOAR
Ce guide s'adresse aux administrateurs et aux analystes de sécurité qui doivent surveiller les activités des utilisateurs dans la partie SOAR de la plate-forme Google Security Operations à des fins d'audit et de conformité. Il explique comment les différentes versions de l'API enregistrent les actions et où trouver ces journaux d'audit. Comprendre ces journaux permet de garantir la responsabilité et de fournir une trace claire des actions effectuées dans le système.
Avant de commencer
Avant de commencer, assurez-vous de disposer des autorisations nécessaires pour accéder aux journaux d'audit, comme suit :
- Pour afficher les journaux d'audit dans les paramètres SOAR de Google SecOps, vous devez disposer d'un rôle incluant l'autorisation
SettingsIddans votre groupe d'autorisations Identity and Access Management (IAM). - Pour afficher les journaux dans l'explorateur de journaux de la console Google Cloud , vous devez disposer des rôles IAM appropriés pour accéder à Cloud Logging, tels que
roles/logging.viewer.
Terminologie clé
- Journaux d'audit : enregistrements des événements dans Google SecOps qui fournissent une piste d'audit des actions.
- Ancienne API SOAR : fait référence à l'ancien framework d'API utilisé dans Google SecOps, parfois documenté à l'aide de Swagger.
- API Chronicle : fait référence à l'API moderne basée sur l'infrastructure Google Cloud .
- Cloud Logging : service de journalisation centralisé dans Google Cloud où sont stockés les journaux d'audit Google SecOps. Vous pouvez y accéder via l'explorateur de journaux de la console Google Cloud .
Comprendre les journaux d'audit pour différentes API
Google SecOps consigne les activités des utilisateurs différemment selon que l'action a été effectuée à l'aide de l'ancienne API SOAR ou de l'API Chronicle.
Journaux d'audit de l'ancienne API
Les actions effectuées via l'ancienne API SOAR avaient un comportement d'audit spécifique :
Actions auditées : seules les opérations impliquant des modifications ou l'exportation de données ont été consignées. Par exemple :
- Création…
- Modification
- Suppression…
- Exporter des données
Actions non auditées : les appels d'API
ReadOnly/GETne sont pas audités dans l'ancien framework d'API.
Ces anciens journaux d'audit sont accessibles sur la page Audit de la plate-forme Google SecOps.
Journaux d'audit de l'API Chronicle
Les journaux d'audit SOAR seront disponibles dans Google Cloud une fois que vous aurez terminé la migration des autorisations SOAR vers Cloud IAM dans la phase 2 de la migration SOAR vers Google Cloud. Cela inclut toutes les actions des utilisateurs dans Google SecOps et les appels effectués à l'API Chronicle moderne. Tous les appels effectués vers l'ancienne API SOAR jusqu'au 30 novembre 2026 resteront accessibles en tant que journaux d'audit de l'ancienne API sur la page Audit de la plate-forme Google SecOps.
Tous les appels d'API effectués à l'aide de l'API Chronicle sont automatiquement audités. Ces journaux d'audit sont disponibles dans Cloud Logging de votre projet Google Cloud . Pour en savoir plus sur la migration et l'accès à ces journaux, consultez Migrer les journaux d'audit SOAR.
Accéder aux journaux d'audit
La méthode d'accès aux journaux d'audit dépend de si vous recherchez des journaux de l'ancienne API SOAR ou de l'API Chronicle.
Accéder aux journaux d'audit de l'ancienne API
Vous pouvez afficher et filtrer les journaux d'audit des actions effectuées à l'aide d'anciennes API sur la page Audit de la plate-forme Google SecOps.
- Pour ouvrir la page Audit, accédez à Paramètres > Paramètres SOAR > Avancés > Audit.
Afficher les métriques clés sur l'activité des utilisateurs
La page Audit affiche les métriques clés suivantes sur l'activité des utilisateurs :
- Activités les plus courantes
- Résolutions les plus courantes
- Utilisateurs les plus actifs
- Adresses les plus actives
- Navigateurs les plus courants
Afficher et filtrer la liste des activités
Sur la page Audit, vous pouvez filtrer la liste des activités par utilisateur, nombre ou groupe pour trouver des activités spécifiques.
Pour afficher les détails de l'activité, procédez comme suit :
- Pour ouvrir le panneau latéral Détails de l'activité et obtenir plus d'informations, cliquez sur Afficher plus sur n'importe quelle ligne. Cette vue inclut les informations suivantes :
- Heure : heure de l'activité.
- Utilisateur : utilisateur ayant effectué l'activité.
- Module : module système concerné.
- Type d'activité : action effectuée.
- Adresse : adresse IP à partir de laquelle l'activité a été enregistrée.
- Navigateur : navigateur utilisé pour l'activité.
- Taille de l'écran : résolution d'écran utilisée pour l'activité.
- Pour afficher les informations dans Nouvelles valeurs d'activité ou Valeurs d'activité précédentes, cliquez sur la valeur d'activité requise.
- Pour afficher les nouvelles valeurs d'activité et les valeurs d'activité précédentes, cliquez sur la ligne d'activité correspondante, puis activez l'option.
Vous pouvez afficher les nouvelles valeurs d'activité et les valeurs d'activité précédentes côte à côte dans un lecteur JSON pour effectuer des investigations plus efficacement.
Accéder aux journaux d'audit de l'API Chronicle dans Cloud Logging
- Ouvrez la console Google Cloud .
- Dans le menu de navigation, accédez à Journalisation > Explorateur de journaux.
Pour filtrer les journaux d'audit Google SecOps, utilisez une requête dans le générateur de requêtes. Par exemple, vous pouvez filtrer par
resource.type="audited_resource"et par nom de service. Exemple de requête pour les journaux d'audit de l'API Chronicle :resource.type="audited_resource" protoPayload.serviceName="chronicle.googleapis.com"Exécutez la requête pour afficher les journaux d'audit générés par les API Chronicle.
Dépannage
Cette section fournit des conseils sur les problèmes courants liés à la surveillance des activités des utilisateurs.
Latence et limites
Les journaux d'audit dans Cloud Logging sont généralement disponibles en quelques minutes, mais la latence peut varier.
Correction des erreurs
Si vous rencontrez des problèmes pour accéder aux journaux, consultez le tableau suivant :
| Problème | Description | Corriger |
|---|---|---|
| Autorisation refusée | Vous recevez un message d'erreur indiquant que vous ne disposez pas des autorisations nécessaires pour afficher les journaux. | Contactez votre administrateur pour vérifier que vous disposez du rôle IAM roles/logging.viewer ou d'un rôle équivalent. |
| Journaux introuvables | Les journaux d'audit attendus n'apparaissent pas dans l'explorateur de journaux. | Vérifiez la plage de dates et les filtres de votre requête. Assurez-vous de rechercher les journaux du bon type d'API (l'ancienne API SOAR ou l'API Chronicle). Consultez le guide Migrer les journaux d'audit SOAR pour confirmer les emplacements des journaux. |
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.