Aufnahmemethoden und Datentypen

Unterstützt in:

Mit Google Security Operations können Sie eine Vielzahl von Sicherheitsdaten aufnehmen, um Ihre Umgebung effektiv zu überwachen und Vorfälle zu untersuchen. Wenn Sie die Datentypen kennen, die Sie in die Plattform einbringen können, und die Methoden , die zum Aufnehmen dieser Daten verwendet werden, ist das der erste Schritt zu einer robusten Sicherheitsarchitektur.

Arten von Aufnahmedaten

In Google SecOps werden eingehende Daten in vier Haupttypen kategorisiert, die jeweils einen bestimmten Zweck im Lebenszyklus der Erkennung und Untersuchung erfüllen:

  • Rohlogs:Das sind die ursprünglichen, unveränderten Datenstreams aus Ihren Sicherheitsquellen (z. B. Firewalls, EDR-Tools und Cloud-Plattformen). Die Logs werden in Formaten wie JSON, Syslog, CSV oder unstrukturiertem Text bereitgestellt und dienen als „Single Source of Truth“ für detaillierte forensische Analysen und Compliance. Da die Feldnamen je nach Anbieter variieren, dienen Rohlogs als erste Eingabe, bevor die Plattform die Feldnamen parst und normalisiert.
  • UDM-Ereignisse:Ereignisse des einheitlichen Datenmodells (Unified Data Model, UDM) werden erstellt, wenn Parser Ihre Rohlogs in ein einheitliches, anbieterunabhängiges Format konvertieren. Beispielsweise werden unterschiedliche Begriffe wie src_ip und client-ip in einem einzigen Feld principal.ip standardisiert. Nachgeschaltete Systeme verwenden UDM, um Funktionen wie einheitliche Such- und Erkennungsregeln bereitzustellen.
  • Entitätskontextdaten:Diese Daten liefern die Informationen „Wer, was, wo“, um generische Ereignisse in aussagekräftige Hinweise zu verwandeln. Anhand von Kontextdaten können Sie erkennen, ob eine IP-Adresse zu einem leitenden Angestellten oder einem kritischen Produktionsserver gehört. Durch Anreichern von Ereignissen mit Metadaten aus Quellen wie Active Directory oder CMDBs können Analysten Bedrohungen anhand des tatsächlichen organisatorischen Risikos priorisieren.
  • Benachrichtigungen:Das sind Signale mit hoher Genauigkeit, die auf Aktivitäten hinweisen, die sofortige Aufmerksamkeit erfordern. Benachrichtigungen können direkt von externen Sicherheitsprodukten (z. B. CrowdStrike) aufgenommen oder intern von der YARA-L-Erkennungsengine von Google SecOps generiert werden, wenn UDM-Ereignisse oder -Entitäten eine Regel auslösen. Die Benachrichtigungen dienen als primäre Bausteine für Vorfallsfälle.

Aufnahmeentitäten

Entitäten liefern wichtigen Kontext zu Netzwerkereignissen. Ein Standardnetzwerkereignis zeigt möglicherweise, dass der Nutzer abc@foo.corp die Datei shady.exe gestartet hat, aber es gibt nicht an, ob dieser Nutzer ein kürzlich gekündigter Mitarbeiter ist.

Mit dem Entitätsdatenmodell können Sie diese Beziehungen aufnehmen und neuen Kontext aus IAM-, Schwachstellenmanagement- und Datenschutzsystemen erfassen, um umfassende Informationen zu Bedrohungen zu erhalten.

Vorkonfigurierte Parser für Entitätskontext

Um die Aufnahme von Daten so nahtlos wie möglich zu gestalten, bietet Google SecOps API-Connectors und Standardparser für viele gängige autoritative Quellen. Sie können Asset- oder Nutzerkontextdaten aus den folgenden unterstützten Protokolltypen für den Entitätskontext aufnehmen:

  • ANOMALI_IOC
  • ARMIS_DEVICES
  • AWS_EC2_HOSTS
  • AWS_EC2_INSTANCES
  • AWS_EC2_VPCS
  • AWS_IAM
  • AZURE_AD_CONTEXT
  • CLOUD_IDENTITY_CONTEXT
  • CROWDSTRIKE_IOC
  • CSV_CUSTOM_IOC
  • CTIX
  • CT_GAUS_SEGUROS
  • CYJAX_THREAT_INTELLIGENCE
  • DHS_IOC
  • DIGITAL_SHADOWS_IOC
  • DUO_CONTEXT
  • DUO_USER_CONTEXT
  • ESET_IOC
  • ET_PRO_IOC
  • GCP_BIGQUERY_CONTEXT
  • GCP_CLOUDIDENTITY_DEVICES
  • GCP_CLOUDIDENTITY_DEVICEUSERS
  • GCP_CLOUD_FUNCTIONS_CONTEXT
  • GCP_COMPUTE_CONTEXT
  • GCP_DLP_CONTEXT
  • GCP_IAM_ANALYSIS
  • GCP_IAM_CONTEXT
  • GCP_KUBERNETES_CONTEXT
  • GCP_NETWORK_CONNECTIVITY_CONTEXT
  • GCP_RESOURCE_MANAGER_CONTEXT
  • GCP_STORAGE_CONTEXT
  • GCP_SQL_CONTEXT
  • GCP_THREATINTEL
  • GREYNOISE
  • GTI_IOC
  • HCL_BIGFIX
  • IBM_MAAS360
  • IONIX
  • JAMF
  • JAMF_PRO_CONTEXT
  • MANDIANT_ACTIVE_BREACH_IOC
  • MANDIANT_CUSTOM_IOC
  • MANDIANT_IOC
  • MICROSOFT_DEFENDER_ENDPOINT
  • MISP_IOC
  • NUCLEUS_ASSET
  • NUCLEUS_VULNERABILITY
  • OKTA_USER_CONTEXT
  • OPEN_SOURCE_INTEL_IOC
  • QUALYS_ASSET_CONTEXT
  • QUALYS_VIRTUAL_SCANNER
  • RAPID7_INSIGHT
  • RECORDED_FUTURE_IOC
  • RH_ISAC_IOC
  • SAILPOINT_IAM
  • SERVICENOW_CMDB
  • SERVICENOW_CMDB_HARDWARE
  • SNIPE_IT
  • STIX
  • TANIUM_ASSET
  • TANIUM_COMPLY
  • TEAM_CYMRU_SCOUT_THREATINTEL
  • TENABLE_IO
  • THREATCONNECT_IOC
  • THREATCONNECT_IOC_V3
  • TRELLIX_HX_HOSTS
  • UKG
  • VZ_SECURITY_MARIMBA_INVENTORY
  • WHOISXMLAPI_SIMPLE_WHOIS
  • WINDOWS_AD
  • WINDOWS_DEFENDER_ATP
  • WORKDAY
  • WORKSPACE_CHROMEOS
  • WORKSPACE_GROUPS
  • WORKSPACE_MOBILE
  • WORKSPACE_PRIVILEGES
  • WORKSPACE_USERS

Übersicht über Methoden zur Datenaufnahme

Der Aufnahmedienst von Google SecOps dient als Gateway für alle eingehenden Daten. Je nachdem, wo sich Ihre Daten befinden und wie sie formatiert sind, verwendet Google SecOps die folgenden Hauptsysteme, um sie abzurufen:

  • Google Cloud (Direkte Integration): Dies ist die primäre, kostengünstigste und leistungsstärkste Methode für alle Standard Google Cloud logs (z.B. Audit-, VPC Flow-, DNS- und Firewall-Logs). Google SecOps ruft diese Daten direkt von Ihrer Google Cloud Organisation ab.
  • Bindplane-Agent:Eine verwaltete Telemetriepipeline und ein Agent zum Erfassen von Logs aus lokalen Umgebungen und von lokalen Servern (Windows oder Linux). Diese Methode bietet eine hohe Flexibilität für Logs, die nicht einfach mit anderen Methoden verarbeitet werden können (z. B. lokale Firewalls). Außerdem können Sie Cloud-Daten vor dem Senden an Google SecOps vorverarbeiten, filtern oder optimieren. Der Bindplane-Agent wird über die Bindplane OP Management Console verwaltet.
  • Datenfeeds:Am besten geeignet für cloudbasierte Logs (z. B. EDRs oder SaaS-Apps), die bereits in Objektspeichern (z. B. Cloud Storage oder Amazon S3) aggregiert sind, oder für Drittanbieter, die Push-basierte Webhooks unterstützen. Mit Datenfeeds werden Logs direkt an den Aufnahmedienst gesendet. Außerdem wird die sofort einsatzbereite Unterstützung für vordefinierte API-Integrationen bereitgestellt (unterstützt Logzeilen mit einer Größe von bis zu 4 MB).
  • Aufnahmemethoden der Chronicle API: Entwickelt für benutzerdefinierte, umfangreiche oder selbst entwickelte Anwendungen, die nicht zu anderen Methoden passen. Für diese Methode müssen Sie die Google Cloud Authentifizierung einrichten (Dienstkonten oder Identitätsföderation von Arbeitslasten), IAM-Berechtigungen konfigurieren und benutzerdefinierte Integrationen entwickeln, um JSON-Nutzlasten an die API-Endpunkte zu senden.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten