הטמעת Google Cloud יומנים

נתמך ב:

בדף הזה מוסבר איך להפעיל ולהשבית Google Cloud העברת נתונים אל Google Security Operations. כך תוכלו לאחסן, לחפש ולבדוק מידע מצטבר על האבטחה של הארגון שלכם, מנתונים שנאספו לפני חודשים או יותר, בהתאם לתקופת שמירת הנתונים שהגדרתם.

סקירה כללית

יש שתי דרכים לשלוח Google Cloud נתונים ל-Google SecOps. האפשרות הנכונה תלויה בסוג היומן.

אפשרות 1: הטמעה ישירה

אפשר להגדיר מסנן מיוחד של Cloud Logging ב- Google Cloud כדי לשלוח סוגים ספציפיים של יומנים ל-Google SecOps בזמן אמת. היומנים האלה נוצרים על ידי שירותים Google Cloud . היומנים נאספים החל מהשעה שבה הוגדר המסנן. רישומים שנוצרו לפני ההגדרה לא נכללים. ההעברה בזמן אמת חלה על Cloud Logging, על מטא-נתונים של Cloud Asset ועל ממצאים של Security Command Center Premium.

משתמשים בשיטה הזו ליומנים בנפח גבוה, כמו VPC Flow ו-DNS. הנתיב הזה עבר אופטימיזציה למהירות, ולא נדרשת הגדרה נוספת במסוף Google Cloud .

מערכת Google Security Operations קולטת רק סוגי יומנים נתמכים. סוגי היומנים הזמינים כוללים:

  • יומני ביקורת של Cloud
  • Cloud NAT
  • Cloud DNS
  • Cloud Next Generation Firewall
  • המערכת לגילוי חדירות (IDS) של Google Cloud
  • Cloud Load Balancing
  • Cloud SQL
  • יומני אירועים של Windows
  • ‫Linux syslog
  • ‫Linux Sysmon
  • Zeek
  • Google Kubernetes Engine
  • Audit Daemon (auditd)
  • Apigee
  • reCAPTCHA Enterprise
  • יומנים של Cloud Run (GCP_RUN)
  • Google Cloud אירועים של התנהלות פוגעת
  • Google Cloud DNS Advanced Threat Detection (GCP_DNS_ATD)
  • יומנים של הגנה מוגברת על המודל

פרטים על מסנני יומנים ספציפיים ופרטים נוספים על הטמעה זמינים במאמר ייצוא יומני Google Cloud ל-Google SecOps.

אפשר גם לשלוח Google Cloud מטא-נתונים של נכסים שמשמשים להעשרת ההקשר. פרטים נוספים זמינים במאמר בנושא ייצוא Google Cloud מטא-נתונים של נכסים ל-Google SecOps.

אפשרות 2: Google Cloud אחסון

‫Cloud Logging יכול לנתב יומנים אל Cloud Storage של Google SecOps על בסיס מתוזמן.

משתמשים באפשרות הזו אם רוצים לסנן את היומנים לפני שהם מגיעים ל-Google SecOps. כך תוכלו להחיל מסנני החרגה של ביטויים רגולריים, כדי שרק יומנים שרלוונטיים לאבטחה ייכללו במכסה, וכך לחסוך בעלויות.

פרטים על הגדרת Cloud Storage ל-Google SecOps זמינים במאמר ניהול פידים: Cloud Storage.

לפני שמתחילים

כדי להטמיע Google Cloud נתונים במופע של Google SecOps, צריך לבצע את השלבים הבאים:

  1. כדי לגשת לקטע Google SecOps, צריך להקצות את התפקידים הבאים בניהול הזהויות והרשאות הגישה (IAM) ברמת הארגון:

    • אדמין שירות של Chronicle (roles/chroniclesm.admin): תפקיד IAM לביצוע כל הפעילויות.
    • צפייה בשירות Chronicle (roles/chroniclesm.viewer): תפקיד IAM שמאפשר רק צפייה בסטטוס ההטמעה.
    • עורך אדמין של Security Center (roles/securitycenter.adminEditor): נדרש כדי להפעיל את ההטמעה של מטא-נתונים של נכסי Cloud.
  2. אם אתם מתכננים להפעיל את מטא-נתונים של נכסי Cloud, אתם צריכים לצרף את הארגון ל-Security Command Center. מידע נוסף זמין במאמר סקירה כללית של הפעלה ברמת הארגון.

מתן תפקידים ב-IAM

אפשר להקצות את תפקידי ה-IAM הנדרשים באמצעות מסוף Google Cloud או באמצעות ה-CLI של gcloud.

כדי להעניק תפקידי IAM באמצעות מסוף Google Cloud :

  1. נכנסים לארגון Google Cloud שרוצים לקשר ועוברים למסך IAM באמצעות Products > IAM & Admin > IAM (מוצרים > IAM ואדמין > IAM).

  2. במסך IAM, בוחרים את המשתמש ולוחצים על עריכת חבר.

  3. במסך 'עריכת הרשאות', לוחצים על הוספת תפקיד נוסף ומחפשים את Google SecOps כדי למצוא את תפקידי ה-IAM.

  4. אחרי שמקצים את התפקידים, לוחצים על שמירה.

כדי להעניק תפקידי IAM באמצעות Google Cloud CLI, מבצעים את השלבים הבאים:

  1. מריצים את הפקודה gcloud init כדי לוודא שאתם מחוברים לארגון ולפרויקט הנכונים.

  2. כדי להקצות את תפקיד ה-IAM של אדמין שירות Chronicle באמצעות gcloud, מריצים את הפקודה הבאה:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member "user:USER_EMAIL" \
    --role roles/chroniclesm.admin
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ORGANIZATION_ID: מזהה הארגון (מספרי).
    • USER_EMAIL: כתובת האימייל של המשתמש.
  3. כדי להקצות את תפקיד ה-IAM של צופה בשירות Chronicle באמצעות gcloud, מריצים את הפקודה הבאה:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member "user:USER_EMAIL" \
    --role roles/chroniclesm.viewer
    
  4. כדי להקצות את תפקיד ה-IAM של עורך אדמין ב-Security Center באמצעות gcloud, מריצים את הפקודה הבאה:

     gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
     --member "user:USER_EMAIL" \
     --role roles/securitycenter.adminEditor`
    
  5. כדי להקצות את תפקיד ה-IAM של צפייה בתפקידים בארגון באמצעות gcloud, מריצים את הפקודה הבאה:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member "user:USER_EMAIL" \
    --role roles/iam.organizationRoleViewer
    

הפעלת הטמעה ישירה מ- Google Cloud

השלבים להפעלת הטמעה ישירה מ- Google Cloud משתנים בהתאם לבעלות על הפרויקט שאליו משויך מופע Google SecOps.

אחרי שמגדירים הטמעה ישירה, הנתונים של Google Cloud נשלחים אל Google SecOps. אתם יכולים להשתמש בתכונות הניתוח של Google SecOps כדי לחקור בעיות שקשורות לאבטחה.

הגדרת הטמעה כשהפרויקט בבעלות הלקוח

אם אתם הבעלים של הפרויקט Google Cloud , אתם יכולים לבצע את השלבים הבאים.

אפשר להגדיר הטמעה ישירה מכמה ארגונים באמצעות אותו דף הגדרות ברמת הפרויקט. כדי ליצור הגדרה חדשה ולערוך הגדרה קיימת, מבצעים את השלבים הבאים.

כשמעבירים מופע קיים של Google SecOps כך שהוא ישויך לפרויקט שבבעלותכם, ואם הוגדר ייבוא ישיר לפני ההעברה, גם הגדרת הייבוא הישיר תועבר.

  1. נכנסים לדף Google SecOps > Ingestion Settings במסוף Google Cloud .
    עוברים לדף Google SecOps
  2. בוחרים את הפרויקט שמקושר למופע Google SecOps.
  3. בתפריט ארגון, בוחרים את הארגון שממנו רוצים לייצא את היומנים. בתפריט מוצגים הארגונים שיש לכם הרשאה לגשת אליהם. הרשימה יכולה לכלול ארגונים שלא מקושרים למופע של Google SecOps. אי אפשר להגדיר ארגון ששולח נתונים למופע אחר של Google SecOps.

    יש לבחור ארגון

  4. בקטע Google Cloud Ingestion setting (הגדרת הטמעת נתונים ב-Google Cloud), לוחצים על המתג Sending data to Google Security Operations (שליחת נתונים ל-Google Security Operations) כדי להפעיל את שליחת היומנים ל-Google SecOps.

  5. בוחרים אחת או יותר מהאפשרויות הבאות כדי להגדיר את סוג הנתונים שנשלחים אל Google SecOps:

  6. בקטע Customer export filter settings (הגדרות של מסנני ייצוא ללקוחות), מגדירים מסנני ייצוא כדי להתאים אישית את נתוני Cloud Logging שנשלחים ל-Google SecOps. כאן אפשר לראות את סוגי היומנים שלGoogle Cloud שנתמכים לייצוא.

  7. כדי להטמיע יומנים מארגון נוסף באותו מופע של Google SecOps, בוחרים את הארגון בתפריט ארגון, ואז חוזרים על השלבים להגדרת סוג הנתונים לייצוא ולייצוא מסננים. בתפריט Organization (ארגון) יוצגו כמה ארגונים.

  8. כדי לייצא נתונים של Sensitive Data Protection (שנקרא בעבר מניעת אובדן נתונים בענן) אל Google SecOps, אפשר לעיין במאמר בנושא ייצוא נתונים של Sensitive Data Protection.

הגדרת הטמעה של נתונים בפרויקט שמנוהל על ידי Google

אם Google Cloud הוא הבעלים של הפרויקט, צריך לבצע את הפעולות הבאות כדי להגדיר הטמעה ישירה מ Google Cloud בארגון למופע Google SecOps:

  1. במסוף Google Cloud , עוברים אל Google SecOps > Overview > הכרטיסייה Ingestion. מעבר לכרטיסייה 'העברה ל-Google SecOps'
  2. לוחצים על הלחצן ניהול הגדרות ההטמעה בארגון.
  3. אם מופיעה ההודעה Page not viewable for projects, בוחרים ארגון ולוחצים על Select.
  4. מזינים את קוד הגישה החד-פעמי בשדה קוד גישה חד-פעמי ל-Google SecOps.
  5. מסמנים את התיבה אני מסכים/ה לתנאים ולהגבלות של Google SecOps בנוגע לשימוש ב Google Cloud נתונים שלי.
  6. לוחצים על Connect Google SecOps (חיבור אל Google SecOps).
  7. עוברים לכרטיסייה Global Ingestion Settings (הגדרות גלובליות של העברה) בארגון.
  8. בוחרים את סוג הנתונים שיישלחו על ידי הפעלת אחת או יותר מהאפשרויות הבאות:

  9. עוברים לכרטיסייה הגדרות מסנן ייצוא.

  10. בקטע Customer export filter settings (הגדרות של מסנני ייצוא ללקוחות), מגדירים מסנני ייצוא כדי להתאים אישית את נתוני Cloud Logging שנשלחים ל-Google SecOps. כאן אפשר לראות את סוגי היומנים שלGoogle Cloud שנתמכים לייצוא.

  11. כדי לייצא נתונים של Sensitive Data Protection (שנקרא בעבר מניעת אובדן נתונים בענן) אל Google SecOps, אפשר לעיין במאמר בנושא ייצוא נתונים של Sensitive Data Protection.

ייצוא Google Cloud יומנים

אחרי ההפעלה של Cloud Logging, אפשר לייצא נתוני יומן עבורGoogle Cloud סוגי היומנים הנתמכים למופע של Google SecOps.

כדי לייצא Google Cloud יומנים ל-Google SecOps, מעבירים את המתג Enable Cloud logs (הפעלת יומני Cloud) למצב Enabled (מופעל).

סוגי יומנים שנתמכים לייצוא

אתם יכולים להתאים אישית את מסנן הייצוא של היומנים לייצוא אל Google SecOps. כדי לכלול או להחריג סוגי יומנים, מוסיפים או מסירים מסנני ייצוא נתמכים, שמפורטים בקטע הזה.

אפשר לייצא את סוגי היומנים הבאים Google Cloud למופע Google SecOps שלכם. הרשימה הבאה מסודרת לפי סוג היומן ותווית ההטמעה המתאימה ב-Google SecOps:

  • יומני ביקורת של Cloud (GCP_CLOUDAUDIT):

    הם כוללים יומנים של פעילות אדמינים, גישה לנתונים, אירועים במערכת, Access Transparency ו-Policy Denied.

    • log_id("cloudaudit.googleapis.com/activity") (יוצא על ידי מסנן ברירת המחדל)
    • log_id("cloudaudit.googleapis.com/system_event") (יוצא על ידי מסנן ברירת המחדל)
    • log_id("cloudaudit.googleapis.com/policy")
    • log_id("cloudaudit.googleapis.com/access_transparency")
  • יומני Cloud NAT (GCP_CLOUD_NAT):

    • log_id("compute.googleapis.com/nat_flows")
  • יומני Cloud DNS (GCP_DNS):

    • log_id("dns.googleapis.com/dns_queries") (יוצא על ידי מסנן ברירת המחדל)
  • רישום ביומן של כללי מדיניות חומת אש (GCP_FIREWALL):

    • log_id("compute.googleapis.com/firewall")
  • GCP_IDS:

    • log_id("ids.googleapis.com/threat")
    • log_id("ids.googleapis.com/traffic")
  • GCP_LOADBALANCING:

    הם כוללים יומנים מ-Google Cloud Armor ומ-Cloud Load Balancing (חיצוני ופנימי).

    • log_id("requests")
    • log_id("loadbalancing.googleapis.com/requests")
  • GCP_CLOUDSQL:

    • log_id("cloudsql.googleapis.com/mysql-general.log")
    • log_id("cloudsql.googleapis.com/mysql.err")
    • log_id("cloudsql.googleapis.com/postgres.log")
    • log_id("cloudsql.googleapis.com/sqlagent.out")
    • log_id("cloudsql.googleapis.com/sqlserver.err")
  • GCP_VPC_FLOW:

    • log_id("compute.googleapis.com/vpc_flows") (רלוונטי רק לאזורים בארה"ב ובאיחוד האירופי)
  • NIX_SYSTEM:

    • log_id("syslog")
    • log_id("authlog")
    • log_id("securelog")
    • log_id("osconfig.googleapis.com/patch_job")
  • LINUX_SYSMON:

    • log_id("sysmon.raw")
  • WINEVTLOG:

    • log_id("winevt.raw")
    • log_id("windows_event_log")
  • BRO_JSON:

    • log_id("zeek_json_streaming_conn")
    • log_id("zeek_json_streaming_dhcp")
    • log_id("zeek_json_streaming_dns")
    • log_id("zeek_json_streaming_http")
    • log_id("zeek_json_streaming_ssh")
    • log_id("zeek_json_streaming_ssl")
  • KUBERNETES_NODE:

    • log_id("events")
    • log_id("stdout")
    • log_id("stderr")
  • AUDITD:

    • log_id("audit_log")
  • GCP_APIGEE_X:

    • log_id("apigee.googleapis.com/ingress_instance")
    • log_id("apigee.googleapis.com")
    • log_id("apigee-logs")
    • log_id("apigee")
    • logName =~ "^projects/[\w\-]+/logs/apigee[\w\-\.]*$"
  • GCP_RECAPTCHA_ENTERPRISE:

    • log_id("recaptchaenterprise.googleapis.com/assessment")
    • log_id("recaptchaenterprise.googleapis.com/annotation")
  • GCP_RUN:

    • log_id("run.googleapis.com/stderr")
    • log_id("run.googleapis.com/stdout")
    • log_id("run.googleapis.com/requests")
    • log_id("run.googleapis.com/varlog/system")
  • GCP_NGFW_ENTERPRISE:

    • log_id("networksecurity.googleapis.com/firewall_threat")
  • GCP_ABUSE_EVENTS:

    • log_id("abuseevent.googleapis.com/abuse_events")
  • GCP_DNS_ATD

    • log_id("networksecurity.googleapis.com/dns_threat_events")
  • יומנים של Model Armor (GCP_MODEL_ARMOR):

    המידע הזה כולל יומנים של פעולות ניקוי (בדיקת הנחיות ותשובות) ופעולות של תבניות (יצירה, עדכונים).

    • log_id("modelarmor.googleapis.com/sanitize_operations")
    • log_id("modelarmor.googleapis.com/templates")

התאמה אישית של הגדרות מסנן הייצוא

כברירת מחדל, יומני הביקורת ב-Cloud (Admin Activity ו-System Event) ויומני Cloud DNS נשלחים למופע Google SecOps שלכם. עם זאת, אפשר להתאים אישית את מסנן הייצוא כדי לכלול או להחריג סוגים ספציפיים של יומנים.

האורך המקסימלי של מסננים הוא 20,000 תווים. חשוב לדעת שמסננים מורכבים מדי, במיוחד כאלה עם תנאי AND או OR רבים שמוטמעים עמוק, עלולים להידחות גם אם הם לא חורגים ממגבלת התווים. כדי להימנע מדחייה, כדאי לפשט את המסננים. בנוסף, כל הרכיבים במסנן צריכים להיות מוגדרים באופן מפורש לסוגי היומנים הנתמכים. כדי להפנות לסוגי יומנים שמפורטים בקטע סוגי יומנים שנתמכים לייצוא, צריך להשתמש ב-log_id() או ב-logName.

כדי להגדיר מסנן מותאם אישית ליומנים, מבצעים את הפעולות הבאות:

  1. מזהים את היומנים של המסנן המותאם אישית באמצעות כלי ההיקף של היומנים.

  2. בקטע Auto-generated log filter (מסנן יומן שנוצר אוטומטית) שמופיע אחרי הכלי להגדרת היקף היומן, מעתיקים את קוד מסנן היומן המותאם אישית שנוצר.

  3. עוברים לדף Google SecOps במסוף Google Cloud ובוחרים פרויקט.
    עוברים לדף Google SecOps

  4. מפעילים את הכלי Logs Explorer באמצעות הקישור בכרטיסייה Export Filter Settings (ייצוא הגדרות סינון).

  5. מעתיקים את השאילתה החדשה לשדה Query ולוחצים על Run Query כדי לבדוק אותה.

  6. מעתיקים את השאילתה החדשה לשדה Query (שאילתה) ב-Logs Explorer (כלי לבדיקת יומנים) ולוחצים על Run Query (הפעלת שאילתה) כדי לבדוק אותה.

  7. מוודאים שהיומנים התואמים שמוצגים בLogs Explorer הם בדיוק מה שרוצים לייצא ל-Google SecOps. כשהמסנן מוכן, מעתיקים אותו לקטע Custom export filter settings (הגדרות מותאמות אישית של מסנן ייצוא) ב-Google SecOps.

  8. חוזרים לקטע הגדרות של מסנן ייצוא בהתאמה אישית בדף Google SecOps.

  9. לוחצים על סמל העריכה בשדה Export filter ומדביקים את המסנן שהועתק בשדה.

  10. לוחצים על Save.

    • אם מופיעה הודעת השגיאה הבאה: "המסנן שצוין עשוי לאפשר סוגי יומנים שלא נתמכים", יכול להיות שסוג יומן שלא נתמך נכלל במסנן הייצוא. מסירים את סוג היומן שלא נתמך ממסנן הייצוא. אפשר לכלול רק סוגי יומנים שמפורטים בGoogle Cloud סוגי היומנים שנתמכים לייצוא.

    • אם השמירה מצליחה, המסנן המותאם אישית החדש פועל על כל היומנים החדשים שמיוצאים למופע Google SecOps.

    • אופציונלי: כדי לאפס את מסנן הייצוא לגרסת ברירת המחדל, שומרים עותק של המסנן המותאם אישית ואז לוחצים על איפוס לברירת מחדל.

שינוי מסננים ביומני ביקורת של Cloud

יומני גישה לנתונים שנכתבים על ידי Cloud Audit Logs יכולים ליצור נפח גדול של נתונים בלי ערך רב לזיהוי איומים. אם בוחרים לשלוח את היומנים האלה אל Google SecOps, צריך לסנן את היומנים שנוצרים מפעילויות שגרתיות.

מסנן הייצוא הבא מתעד יומני גישה לנתונים ומוציא מכלל זה אירועים בהיקף גדול כמו פעולות קריאה ורשימה של Cloud Storage ו-Cloud SQL:

( log_id("cloudaudit.googleapis.com/data_access")
  AND NOT protoPayload.methodName =~ "^storage\.(buckets|objects)\.(get|list)$"
  AND NOT protoPayload.request.cmd = "select"
  AND NOT protoPayload.methodName =~ "^google\.spanner\.v1\.Spanner\.(ExecuteStreamingSql|BeginTransaction|Commit)$" )

מידע נוסף על כוונון יומני הגישה לנתונים שנוצרו על ידי יומני הביקורת של Cloud זמין במאמר ניהול הנפח של יומני הביקורת של הגישה לנתונים.

דוגמאות לייצוא מסננים

הדוגמאות הבאות של מסנני ייצוא ממחישות איך אפשר לכלול או להחריג סוגים מסוימים של יומנים מהייצוא למופע Google SecOps.

דוגמה למסנן ייצוא: הכללת סוגי יומנים נוספים

מסנן הייצוא הבא מייצא את יומני Access Transparency בנוסף ליומני ברירת המחדל:

log_id("dns.googleapis.com/dns_queries") OR
log_id("cloudaudit.googleapis.com/activity") OR
log_id("cloudaudit.googleapis.com/system_event") OR
log_id("cloudaudit.googleapis.com/access_transparency")

דוגמה למסנן ייצוא: הכללת יומנים נוספים מפרויקט ספציפי

מסנן הייצוא הבא מייצא יומני Access Transparency מפרויקט ספציפי, בנוסף ליומני ברירת המחדל:

log_id("dns.googleapis.com/dns_queries") OR
log_id("cloudaudit.googleapis.com/activity") OR
log_id("cloudaudit.googleapis.com/system_event") OR
logName = "projects/my-project-id/logs/cloudaudit.googleapis.com%2Faccess_transparency"

דוגמה למסנן ייצוא: הכללת יומנים נוספים מתיקייה ספציפית

מסנן הייצוא הבא מייצא יומני Access Transparency מתיקייה ספציפית, בנוסף ליומני ברירת המחדל:

log_id("dns.googleapis.com/dns_queries") OR
log_id("cloudaudit.googleapis.com/activity") OR
log_id("cloudaudit.googleapis.com/system_event") OR
logName = "folders/my-folder-id/logs/cloudaudit.googleapis.com%2Faccess_transparency"

דוגמה למסנן ייצוא: החרגת יומנים מפרויקט ספציפי

מסנן הייצוא הבא מייצא את יומני ברירת המחדל מכל Google Cloud הארגון, למעט פרויקט ספציפי:

(log_id("dns.googleapis.com/dns_queries") OR
log_id("cloudaudit.googleapis.com/activity") OR
log_id("cloudaudit.googleapis.com/system_event")) AND
(NOT logName =~ "^projects/my-project-id/logs/.*$")

ייצוא מטא-נתונים של נכס Google Cloud

אתם יכולים לייצא את Google Cloud המטא נתונים של הנכסים ממאגר משאבי הענן (CAI) אל Google SecOps. המטא-נתונים של הנכס נלקחים מ-מאגר משאבי ענן וכוללים מידע על הנכסים, המשאבים והזהויות שלכם, כולל:

  • סביבה
  • מיקום
  • תחום (zone)
  • דגמי החומרה
  • קשרים של בקרת גישה בין משאבים לבין זהויות

סוגי המטא-נתונים הבאים של Google Cloud נכסים ייוצאו למופע של Google SecOps:

  • GCP_BIGQUERY_CONTEXT
  • GCP_COMPUTE_CONTEXT
  • GCP_IAM_CONTEXT
  • GCP_IAM_ANALYSIS
  • GCP_STORAGE_CONTEXT
  • GCP_CLOUD_FUNCTIONS_CONTEXT
  • GCP_SQL_CONTEXT
  • GCP_NETWORK_CONNECTIVITY_CONTEXT
  • GCP_RESOURCE_MANAGER_CONTEXT

דוגמאות למטא-נתונים של נכסים: Google Cloud

  • שם האפליקציה – Google-iamSample/0.1
  • שם הפרויקט – projects/my-project

כדי לייצא Google Cloud את המטא-נתונים של הנכסים אל Google SecOps, מעבירים את המתג Cloud Asset Metadata למצב Enabled.

מידע נוסף על ייצוא של יומני הקשר ספציפיים והטמעה שלהם ב-Google SecOps זמין במאמר הגדרת ברירת מחדל של מנתח והטמעה. אפשר גם לחפש את המונחים context או analysis.

ייצוא ממצאים מ-Security Command Center

אתם יכולים לייצא את הממצאים של Event Threat Detection ב-Security Command Center Premium ואת כל הממצאים האחרים אל Google SecOps.

‫Google SecOps תומך בסוגי הממצאים הבאים ב-Security Command Center:

  • ERROR
  • MISCONFIGURATION
  • OBSERVATION
  • POSITIVE_VALIDATION
  • POSTURE_VIOLATION
  • THREAT
  • TOXIC_COMBINATION
  • UNSPECIFIED
  • VULNERABILITY

מידע נוסף על ממצאי ETD זמין במאמר סקירה כללית של Event Threat Detection.

כדי לייצא את הממצאים של Security Command Center Premium ל-Google SecOps, מעבירים את המתג Security Command Center Premium Findings למצב Enabled. כדי לייצא את הממצאים שלכם ב-Premium אל Google SecOps, צריך להפעיל את Security Command Center Premium ברמת הארגון.

פתרון בעיות בממצאים של Security Command Center

Google Cloud הטמעת היומנים נפסקת אם מתבצעים שינויים ברישיון Security Command Center Premium של הארגון. זה יכול לקרות כשמבצעים שדרוג לאחור של רמת השירות של Security Command Center, אחרי שתקופת הניסיון מסתיימת או בגלל שינויים אחרים ברישיון, שגורמים ל-Google SecOps להשבית באופן אוטומטי את הטמעת היומנים. Google Cloud ההשפעה היא הפסקה מיידית של קליטת היומנים מהמקורות Google Cloud שהגדרתם, וכתוצאה מכך נוצר פער בנתוני החשיפה. שימו לב: אי אפשר לאסוף באופן רטרואקטיבי יומנים שנוצרו בזמן שההטמעה הייתה מושבתת. כדי לפתור את הבעיה ולהמשיך בהעברה של היומנים, צריך להפעיל מחדש באופן ידני את Google Cloud ייצוא היומנים בהגדרות Google Cloud , ולוודא שמוגדרים מסנני ייצוא רלוונטיים:

  1. עוברים אל SIEM Settings (הגדרות SIEM) במכונת Google SecOps.
  2. בתפריט הימני, לוחצים על GCP Ingestion (הטמעה ב-GCP).
  3. בודקים את הרשימה של Google Cloud מקורות היומן של הפרויקטים, התיקיות או הארגון.
  4. מעבירים את המתג של המקורות המושבתים חזרה למצב הפעלה.
  5. מחכים כמה דקות עד שהחיבור יתחדש. כדי לוודא שההעברה חודשה, אפשר לחפש יומנים חדשים בחיפוש.

ייצוא נתונים של Sensitive Data Protection

אתם יכולים לייצא את הנתונים שלכם מ-Sensitive Data Protection אל Google SecOps.

כדי להטמיע מטא-נתונים של נכסים ב-Sensitive Data Protection‏ (DLP_CONTEXT), פועלים לפי השלבים הבאים:

  1. כדי להפעיל את Google Cloud העברת הנתונים, צריך להשלים את הקטע הקודם במסמך הזה.
  2. הגדרת Sensitive Data Protection לפרופיל נתונים.
  3. מגדירים את תצורת הסריקה לפרסום פרופילי נתונים ב-Google SecOps.

מידע מפורט על יצירת פרופילי נתונים לנתונים ב-BigQuery זמין בתיעוד של Sensitive Data Protection.

השבתה של הטמעת נתונים Google Cloud

השלבים להשבתת ההטמעה הישירה של נתונים מ- Google Cloud משתנים בהתאם לאופן ההגדרה של Google SecOps. צריך לבחור אחת מהאפשרויות:

  • אם מופע Google SecOps שלכם מקושר לפרויקט שבבעלותכם ושאתם מנהלים, צריך לבצע את השלבים הבאים:

    1. בוחרים את הפרויקט שמקושר למופע Google SecOps.
    2. במסוף Google Cloud , עוברים לכרטיסייה Ingestion (העברה) בקטע Google SecOps.
      עוברים לדף Google SecOps
    3. בתפריט ארגון, בוחרים את הארגון שממנו רוצים לייצא את היומנים.
    4. מעבירים את המתג שליחת נתונים אל Google Security Operations למצב מושבת.
    5. אם הגדרתם ייצוא נתונים מכמה ארגונים ואתם רוצים להשבית גם אותם, צריך לבצע את השלבים האלה לכל ארגון.
  • אם מופע Google SecOps שלכם קשור לפרויקט ש Google Cloud בבעלותכם ושאתם מנהלים, צריך לבצע את השלבים הבאים:

    1. נכנסים לדף Google SecOps > Ingestion במסוף Google Cloud .
      עוברים לדף Google SecOps
    2. בתפריט המשאבים, בוחרים את הארגון שמקושר למופע Google SecOps שלכם ושממנו אתם מבצעים העברה של נתונים.
    3. מסמנים את התיבה אני רוצה לנתק את Google SecOps ולהפסיק לשלוח Google Cloud יומנים אל Google SecOps.
    4. לוחצים על ניתוק Google SecOps.

שליטה בקצב ההטמעה

כשקצב הטמעת הנתונים בדייר מגיע לסף מסוים, Google Security Operations מגביל את קצב הטמעת הנתונים של פידים חדשים של נתונים כדי למנוע ממקור עם קצב הטמעת נתונים גבוה להשפיע על קצב הטמעת הנתונים של מקור נתונים אחר. במקרה כזה, יש עיכוב אבל לא מתרחש אובדן נתונים. הסף נקבע לפי נפח ההטמעה והיסטוריית השימוש של הדייר.

כדי לבקש להגדיל את מגבלת הקצב, אפשר לפנות אל Cloud Customer Care.

פתרון בעיות

  • אם הקשרים בין המשאבים לבין הזהויות חסרים במופע של Google SecOps, צריך להשבית את ההטמעה הישירה של נתוני יומן ב-Google SecOps ואז להפעיל אותה מחדש.
  • ‫Google Cloud מטא-נתונים של נכסים מוזנים מעת לעת ל-Google SecOps. יכול להיות שיחלפו כמה שעות עד שהשינויים יופיעו בממשק המשתמש ובממשקי ה-API של Google SecOps.
  • כשמוסיפים סוג יומן למסנן הייצוא, יכול להיות שתופיע ההודעה: "המסנן שצוין עשוי לאפשר סוגי יומן שלא נתמכים".

    פתרון עקיף: כוללים במסנן הייצוא רק סוגי יומנים שמופיעים ברשימה הבאה: Google Cloud סוגי יומנים שנתמכים בייצוא.

המאמרים הבאים

  • פותחים את מכונת Google SecOps באמצעות כתובת ה-URL הספציפית ללקוח שקיבלתם מנציג Google SecOps.
  • מידע נוסף על Google SecOps

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.