שיטות להטמעת נתונים וסוגי נתונים
כדי לעקוב ביעילות אחרי הסביבה שלכם ולחקור תקריות, Google Security Operations מאפשרת לכם להזין מגוון רחב של נתוני אבטחה. השלב הראשון בבניית מצב אבטחה חזק הוא להבין את סוגי הנתונים שאפשר להוסיף לפלטפורמה ואת השיטות שמשמשות להטמעת הנתונים.
סוגים של נתונים להעברה
Google SecOps מסווגת את הנתונים הנכנסים לארבעה סוגים עיקריים, שלכל אחד מהם יש מטרה ייחודית במחזור החיים של הזיהוי והחקירה:
- יומנים גולמיים: אלה זרמי הנתונים המקוריים שלא עברו שינוי ממקורות האבטחה (למשל, חומות אש, כלי EDR ופלטפורמות ענן). היומנים מגיעים בפורמטים כמו JSON, Syslog, CSV או טקסט לא מובנה, ומשמשים כ "מקור האמת" לניתוח מעמיק ולציות לתקנות. מכיוון ששמות השדות משתנים בהתאם לספק, היומנים הגולמיים משמשים כקלט הראשוני לפני שהפלטפורמה מנתחת ומנרמלת את שמות השדות.
- אירועי UDM: אירועים של מודל נתונים מאוחד (UDM) נוצרים כשמנתחי נתונים ממירים את היומנים הגולמיים שלכם לפורמט עקבי שלא תלוי בספק. לדוגמה, מונחים שונים כמו
src_ipו-client-ipעוברים סטנדרטיזציה לשדהprincipal.ipיחיד. מערכות במורד הזרם משתמשות ב-UDM כדי לספק יכולות כמו חיפוש מאוחד וכללי זיהוי. - נתוני הקשר של הישות: הנתונים האלה מספקים את התשובות לשאלות 'מי, מה ואיפה' כדי להפוך אירועים כלליים ללידים משמעותיים. נתוני ההקשר מאפשרים לדעת אם כתובת IP שייכת למנהל בכיר או לשרת ייצור קריטי. הוספת מטא-נתונים לאירועים ממקורות כמו Active Directory או CMDB מאפשרת לאנליסטים לתעדף איומים על סמך הסיכון הארגוני בפועל.
- התראות: אלה אותות מהימנים שמציינים פעילות שדורשת טיפול מיידי. אפשר להזין התראות ישירות ממוצרי אבטחה חיצוניים (כמו CrowdStrike) או ליצור אותן באופן פנימי על ידי מנוע הזיהוי YARA-L של Google SecOps, כשאירועים או ישויות ב-UDM מפעילים כלל. ההתראות משמשות כאבני הבניין העיקריות של מקרים שקשורים לאירועים.
הסבר על ישויות של הטמעה
ישויות מספקות הקשר חיוני לאירועים ברשת. אירוע רשת רגיל יכול להראות שהמשתמש abc@foo.corp הפעיל את shady.exe, אבל הוא לא יציין אם המשתמש הזה הוא עובד שפוטר לאחרונה.
מודל הנתונים של הישויות מאפשר לכם להטמיע את קשרי הגומלין האלה, ולתעד הקשרים חדשים ממערכות IAM, ממערכות לניהול פגיעויות וממערכות להגנה על נתונים, כדי לספק מודיעין איומי סייבר עשיר.
מנתחי הקשר של ישויות מוכנים לשימוש
כדי להפוך את הטמעת הנתונים לחלקה ככל האפשר, Google SecOps כולל מחברי API ומנתחי נתונים (parsers) שמוגדרים כברירת מחדל למקורות נפוצים רבים ומהימנים. אתם יכולים להטמיע נתונים של הקשר של נכסים או משתמשים מסוגי היומנים הנתמכים הבאים של הקשר הישות:
ANOMALI_IOCARMIS_DEVICESAWS_EC2_HOSTSAWS_EC2_INSTANCESAWS_EC2_VPCSAWS_IAMAZURE_AD_CONTEXTCLOUD_IDENTITY_CONTEXTCROWDSTRIKE_IOCCSV_CUSTOM_IOCCTIXCT_GAUS_SEGUROSCYJAX_THREAT_INTELLIGENCEDHS_IOCDIGITAL_SHADOWS_IOCDUO_CONTEXTDUO_USER_CONTEXTESET_IOCET_PRO_IOCGCP_BIGQUERY_CONTEXTGCP_CLOUDIDENTITY_DEVICESGCP_CLOUDIDENTITY_DEVICEUSERSGCP_CLOUD_FUNCTIONS_CONTEXTGCP_COMPUTE_CONTEXTGCP_DLP_CONTEXTGCP_IAM_ANALYSISGCP_IAM_CONTEXTGCP_KUBERNETES_CONTEXTGCP_NETWORK_CONNECTIVITY_CONTEXTGCP_RESOURCE_MANAGER_CONTEXTGCP_STORAGE_CONTEXTGCP_SQL_CONTEXTGCP_THREATINTELGREYNOISEGTI_IOCHCL_BIGFIXIBM_MAAS360IONIXJAMFJAMF_PRO_CONTEXTMANDIANT_ACTIVE_BREACH_IOCMANDIANT_CUSTOM_IOCMANDIANT_IOCMICROSOFT_DEFENDER_ENDPOINTMISP_IOCNUCLEUS_ASSETNUCLEUS_VULNERABILITYOKTA_USER_CONTEXTOPEN_SOURCE_INTEL_IOCQUALYS_ASSET_CONTEXTQUALYS_VIRTUAL_SCANNERRAPID7_INSIGHTRECORDED_FUTURE_IOCRH_ISAC_IOCSAILPOINT_IAMSERVICENOW_CMDBSERVICENOW_CMDB_HARDWARESNIPE_ITSTIXTANIUM_ASSETTANIUM_COMPLYTEAM_CYMRU_SCOUT_THREATINTELTENABLE_IOTHREATCONNECT_IOCTHREATCONNECT_IOC_V3TRELLIX_HX_HOSTSUKGVZ_SECURITY_MARIMBA_INVENTORYWHOISXMLAPI_SIMPLE_WHOISWINDOWS_ADWINDOWS_DEFENDER_ATPWORKDAYWORKSPACE_CHROMEOSWORKSPACE_GROUPSWORKSPACE_MOBILEWORKSPACE_PRIVILEGESWORKSPACE_USERS
סקירה כללית של שיטות להטמעת נתונים
שירות ההטמעה של Google SecOps פועל כשער לכל הנתונים הנכנסים. בהתאם למיקום הנתונים ולפורמט שלהם, Google SecOps משתמש במערכות העיקריות הבאות כדי לאחזר אותם:
- Google Cloud (שילוב ישיר): זוהי השיטה העיקרית, החסכונית ביותר והיעילה ביותר לכל היומנים הרגילים Google Cloud (לדוגמה, יומני ביקורת, יומנים לתיעוד מידע על תעבורת ה-IP הנכנסת והיוצאת ב-VPC, יומני DNS ויומני חומת אש). Google SecOps מאחזר את הנתונים האלה ישירות מהארגון שלך ב- Google Cloud .
- Bindplane Agent: סוכן וצינור טלמטריה מנוהל שמשמש לאיסוף יומנים מסביבות ומשרתים מקומיים (Windows או Linux). הוא מספק גמישות רבה ליומנים שלא מתאימים בקלות לשיטות אחרות (כמו חומות אש מקומיות), ומאפשר לכם לבצע עיבוד מקדים, סינון או שיפור של נתוני הענן לפני שהם מגיעים ל-Google SecOps. הסוכן Bindplane מנוהל באמצעות מסוף הניהול Bindplane OP.
- פידים של נתונים: מומלץ להשתמש בהם ליומנים מבוססי-ענן (כמו EDR או אפליקציות SaaS) שכבר צורפו למאגרי אובייקטים (כמו Cloud Storage או Amazon S3), או לצדדים שלישיים שתומכים ב-webhook מבוסס-push. פידים של נתונים שולחים יומנים ישירות לשירות ההטמעה ומספקים תמיכה מוכנה מראש בשילובים מוגדרים מראש של API (תמיכה בשורות יומן בגודל של עד 4MB).
- שיטות להטמעת נתונים ב-Chronicle API: מיועדות לאפליקציות בהתאמה אישית, לאפליקציות עם נפח נתונים גדול או לאפליקציות שפותחו בתוך הארגון ולא מתאימות לשיטות אחרות. השיטה הזו מחייבת הגדרת Google Cloud אימות (חשבונות שירות או איחוד זהויות של עומסי עבודה), הגדרת הרשאות IAM ופיתוח שילובים בהתאמה אישית כדי לשלוח מטענים ייעודיים (payloads) בפורמט JSON לנקודות הקצה של ה-API.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.