Memantau aktivitas SOAR
Panduan ini ditujukan bagi administrator keamanan dan analis keamanan yang perlu memantau aktivitas pengguna di sisi SOAR platform Google Security Operations untuk tujuan audit dan kepatuhan. Dokumen ini menjelaskan cara berbagai versi API mencatat tindakan dan tempat menemukan log audit ini. Memahami log ini membantu memastikan akuntabilitas dan memberikan jejak yang jelas dari tindakan yang dilakukan dalam sistem.
Sebelum memulai
Sebelum memulai, pastikan Anda memiliki izin yang diperlukan untuk mengakses log audit, sebagai berikut:
- Untuk melihat log audit di Setelan SOAR Google SecOps, Anda memerlukan peran yang mencakup izin
SettingsIddi grup izin Identity and Access Management (IAM) Anda. - Untuk melihat log di Logs Explorer di konsol Google Cloud , Anda memerlukan peran IAM yang sesuai untuk mengakses Cloud Logging, seperti
roles/logging.viewer.
Terminologi utama
- Log audit: Catatan peristiwa dalam Google SecOps yang menyediakan jejak audit tindakan.
- Legacy SOAR API: Merujuk pada framework API lama yang digunakan di Google SecOps, terkadang didokumentasikan menggunakan Swagger.
- Chronicle API: Merujuk pada API modern yang dibangun di infrastruktur Google Cloud .
- Cloud Logging: Layanan logging terpusat di Google Cloud tempat log audit Google SecOps disimpan. Log ini dapat diakses melalui Logs Explorer di konsol Google Cloud .
Memahami logging audit untuk berbagai API
Google SecOps mencatat aktivitas pengguna secara berbeda berdasarkan apakah tindakan dilakukan menggunakan SOAR API lama atau Chronicle API.
Log audit API lama
Tindakan yang dilakukan melalui SOAR API lama memiliki perilaku audit tertentu:
Tindakan yang diaudit: Hanya operasi yang melibatkan perubahan atau ekspor data yang dicatat dalam log. Hal ini mencakup:
- Membuat
- Pengeditan
- Menghapus
- Mengekspor data
Tindakan yang tidak diaudit: Panggilan
ReadOnly/GETAPI tidak diaudit dalam framework API lama.
Log audit lama ini dapat diakses dalam platform Google SecOps di halaman Audit.
Log audit Chronicle API
Log audit SOAR akan tersedia di Google Cloud setelah Anda menyelesaikan migrasi izin SOAR ke Cloud IAM sebagai bagian dari Tahap 2 migrasi SOAR ke Google Cloud. Hal ini mencakup tindakan pengguna di Google SecOps dan panggilan yang dilakukan ke Chronicle API modern. Setiap panggilan yang dilakukan ke SOAR API lama hingga 30 November 2026 akan tetap dapat diakses sebagai log audit API lama di halaman Audit platform Google SecOps.
Semua panggilan API yang dilakukan menggunakan Chronicle API diaudit secara otomatis. Log audit ini tersedia di Cloud Logging dalam project Google Cloud Anda. Untuk mengetahui detail selengkapnya tentang cara memigrasikan dan mengakses log ini, lihat memigrasikan log audit SOAR.
Mengakses log audit
Metode untuk mengakses log audit bergantung pada apakah Anda mencari log dari SOAR API lama atau Chronicle API.
Mengakses log audit API lama
Anda dapat melihat dan memfilter catatan audit untuk tindakan yang dilakukan menggunakan API lama di halaman Audit platform Google SecOps.
- Untuk membuka halaman Audit, buka Setelan > Setelan SOAR > Lanjutan > Audit.
Melihat metrik aktivitas pengguna utama
Halaman Audit menampilkan metrik aktivitas pengguna utama berikut:
- Aktivitas yang Paling Umum
- Resolusi yang Paling Umum
- Pengguna yang Paling Aktif
- Alamat yang Paling Aktif
- Browser yang Paling Umum
Melihat dan memfilter daftar aktivitas
Di halaman Audit, Anda dapat memfilter daftar aktivitas menurut pengguna, jumlah, atau grup untuk menemukan aktivitas tertentu.
Untuk melihat detail aktivitas, ikuti langkah-langkah berikut:
- Untuk membuka panel samping Detail Aktivitas dengan informasi selengkapnya, klik Lihat Lainnya di baris mana pun. Tampilan ini mencakup informasi berikut:
- Waktu: Waktu aktivitas.
- Pengguna: Pengguna yang melakukan aktivitas.
- Modul: Modul sistem yang terpengaruh.
- Jenis Aktivitas: Tindakan yang dilakukan.
- Alamat: Alamat IP tempat aktivitas berasal.
- Browser: Browser yang digunakan untuk aktivitas.
- Ukuran Layar: Resolusi layar yang digunakan untuk aktivitas.
- Untuk melihat informasi di Nilai Aktivitas Baru atau Nilai Aktivitas Sebelumnya, klik nilai aktivitas yang diperlukan.
- Untuk melihat Nilai Aktivitas Baru dan Nilai Aktivitas Sebelumnya, klik baris aktivitas yang relevan, lalu klik tombol ke posisi AKTIF.
Anda dapat melihat Nilai Aktivitas Baru dan Nilai Aktivitas Sebelumnya secara berdampingan di penampil JSON untuk menyelidiki secara lebih efisien.
Mengakses log audit Chronicle API di Cloud Logging
- Buka konsol Google Cloud .
- Di menu navigasi, buka Logging > Logs Explorer.
Untuk memfilter log audit Google SecOps, gunakan kueri di Pembuat kueri. Misalnya, Anda dapat memfilter menurut
resource.type="audited_resource"dan nama layanan. Contoh kueri untuk log audit Chronicle API:resource.type="audited_resource" protoPayload.serviceName="chronicle.googleapis.com"Jalankan kueri untuk melihat log audit yang dihasilkan oleh Chronicle API.
Pemecahan masalah
Bagian ini memberikan panduan tentang masalah umum saat memantau aktivitas pengguna.
Latensi dan batas
Log audit di Cloud Logging biasanya tersedia dalam beberapa menit, tetapi latensi dapat bervariasi.
Perbaikan error
Jika Anda mengalami masalah saat mengakses log, lihat tabel berikut:
| Masalah | Deskripsi | Perbaiki |
|---|---|---|
| Izin ditolak | Anda menerima pesan error yang menunjukkan bahwa Anda tidak memiliki izin untuk melihat log. | Hubungi administrator Anda untuk memverifikasi bahwa Anda memiliki peran IAM roles/logging.viewer atau yang setara. |
| Log tidak ditemukan | Log audit yang diharapkan tidak muncul di Logs Explorer. | Verifikasi rentang waktu dan filter dalam kueri Anda. Pastikan Anda mencari log dari jenis API yang benar (SOAR API lama versus Chronicle API). Periksa panduan log audit SOAR migrasi untuk mengonfirmasi lokasi log. |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.