Metode penyerapan dan jenis data

Didukung di:

Untuk memantau lingkungan Anda secara efektif dan menyelidiki insiden, Google Security Operations memungkinkan Anda menyerap berbagai data keamanan. Memahami jenis data yang dapat Anda masukkan ke platform dan metode yang digunakan untuk menyerapnya adalah langkah pertama dalam membangun postur keamanan yang kuat.

Jenis data penyerapan

Google SecOps mengategorikan data masuk ke dalam empat jenis utama, yang masing-masing memiliki tujuan berbeda dalam siklus proses deteksi dan investigasi:

  • Log mentah: Log ini adalah aliran data asli yang tidak diubah dari sumber keamanan Anda (seperti firewall, alat EDR, dan platform cloud). Log yang tiba dalam format seperti JSON, Syslog, CSV, atau teks tidak terstruktur ini berfungsi sebagai "sumber kebenaran" untuk forensik dan kepatuhan mendalam. Karena nama kolom bervariasi menurut vendor, log mentah bertindak sebagai input awal sebelum platform mengurai dan menormalisasi nama kolom.
  • Peristiwa UDM: Peristiwa Unified Data Model (UDM) dibuat saat parser mengonversi log mentah Anda ke dalam format yang konsisten dan tidak bergantung pada vendor. Misalnya, istilah yang berbeda seperti src_ip dan client-ip distandardisasi menjadi satu kolom principal.ip. Sistem downstream menggunakan UDM untuk menyediakan kemampuan seperti penelusuran dan aturan deteksi terpadu.
  • Data konteks entitas: Data ini memberikan "siapa, apa, dan di mana" untuk mengubah peristiwa umum menjadi prospek yang bermakna. Data konteks memberi tahu Anda apakah alamat IP termasuk eksekutif peringkat tinggi atau server produksi penting. Dengan memperkaya peristiwa menggunakan metadata dari sumber seperti Active Directory atau CMDB, analis dapat memprioritaskan ancaman berdasarkan risiko organisasi yang sebenarnya.
  • Notifikasi: Notifikasi ini adalah sinyal fidelitas tinggi yang menandakan aktivitas yang memerlukan perhatian segera. Notifikasi dapat diserap langsung dari produk keamanan eksternal (seperti CrowdStrike) atau dibuat secara internal oleh mesin deteksi YARA-L Google SecOps saat peristiwa atau entitas UDM memicu aturan. Notifikasi berfungsi sebagai elemen penyusun utama untuk kasus insiden.

Memahami entitas penyerapan

Entitas memberikan konteks penting untuk peristiwa jaringan. Peristiwa jaringan standar mungkin menunjukkan bahwa pengguna abc@foo.corp meluncurkan shady.exe, tetapi tidak akan menunjukkan apakah pengguna tersebut adalah karyawan yang baru saja diberhentikan.

Model data entitas memungkinkan Anda menyerap hubungan ini, menangkap konteks baru dari IAM, manajemen kerentanan, dan sistem perlindungan data untuk memberikan threat intelligence yang lengkap.

Parser konteks entitas siap pakai

Untuk membuat penyerapan data semudah mungkin, Google SecOps menyertakan konektor API dan parser default untuk banyak sumber otoritatif umum. Anda dapat menyerap data konteks aset atau pengguna dari jenis log konteks entitas yang didukung berikut:

  • ANOMALI_IOC
  • ARMIS_DEVICES
  • AWS_EC2_HOSTS
  • AWS_EC2_INSTANCES
  • AWS_EC2_VPCS
  • AWS_IAM
  • AZURE_AD_CONTEXT
  • CLOUD_IDENTITY_CONTEXT
  • CROWDSTRIKE_IOC
  • CSV_CUSTOM_IOC
  • CTIX
  • CT_GAUS_SEGUROS
  • CYJAX_THREAT_INTELLIGENCE
  • DHS_IOC
  • DIGITAL_SHADOWS_IOC
  • DUO_CONTEXT
  • DUO_USER_CONTEXT
  • ESET_IOC
  • ET_PRO_IOC
  • GCP_BIGQUERY_CONTEXT
  • GCP_CLOUDIDENTITY_DEVICES
  • GCP_CLOUDIDENTITY_DEVICEUSERS
  • GCP_CLOUD_FUNCTIONS_CONTEXT
  • GCP_COMPUTE_CONTEXT
  • GCP_DLP_CONTEXT
  • GCP_IAM_ANALYSIS
  • GCP_IAM_CONTEXT
  • GCP_KUBERNETES_CONTEXT
  • GCP_NETWORK_CONNECTIVITY_CONTEXT
  • GCP_RESOURCE_MANAGER_CONTEXT
  • GCP_STORAGE_CONTEXT
  • GCP_SQL_CONTEXT
  • GCP_THREATINTEL
  • GREYNOISE
  • GTI_IOC
  • HCL_BIGFIX
  • IBM_MAAS360
  • IONIX
  • JAMF
  • JAMF_PRO_CONTEXT
  • MANDIANT_ACTIVE_BREACH_IOC
  • MANDIANT_CUSTOM_IOC
  • MANDIANT_IOC
  • MICROSOFT_DEFENDER_ENDPOINT
  • MISP_IOC
  • NUCLEUS_ASSET
  • NUCLEUS_VULNERABILITY
  • OKTA_USER_CONTEXT
  • OPEN_SOURCE_INTEL_IOC
  • QUALYS_ASSET_CONTEXT
  • QUALYS_VIRTUAL_SCANNER
  • RAPID7_INSIGHT
  • RECORDED_FUTURE_IOC
  • RH_ISAC_IOC
  • SAILPOINT_IAM
  • SERVICENOW_CMDB
  • SERVICENOW_CMDB_HARDWARE
  • SNIPE_IT
  • STIX
  • TANIUM_ASSET
  • TANIUM_COMPLY
  • TEAM_CYMRU_SCOUT_THREATINTEL
  • TENABLE_IO
  • THREATCONNECT_IOC
  • THREATCONNECT_IOC_V3
  • TRELLIX_HX_HOSTS
  • UKG
  • VZ_SECURITY_MARIMBA_INVENTORY
  • WHOISXMLAPI_SIMPLE_WHOIS
  • WINDOWS_AD
  • WINDOWS_DEFENDER_ATP
  • WORKDAY
  • WORKSPACE_CHROMEOS
  • WORKSPACE_GROUPS
  • WORKSPACE_MOBILE
  • WORKSPACE_PRIVILEGES
  • WORKSPACE_USERS

Ringkasan metode penyerapan data

Layanan penyerapan Google SecOps bertindak sebagai gateway untuk semua data masuk Anda. Bergantung pada tempat data Anda berada dan formatnya, Google SecOps menggunakan sistem utama berikut untuk mengambilnya:

  • Google Cloud (Integrasi Langsung): Ini adalah metode utama, paling hemat biaya, dan berperforma tertinggi untuk semua log standar Google Cloud (misalnya, log Audit, Alur VPC, DNS, dan Firewall). Google SecOps mengambil data ini langsung dari organisasi Google Cloud Anda.
  • Agen Bindplane: Pipeline dan agen telemetri terkelola yang digunakan untuk mengumpulkan log dari lingkungan dan server lokal (Windows atau Linux). Agen ini memberikan fleksibilitas besar untuk log yang tidak mudah sesuai dengan metode lain (seperti firewall lokal) dan memungkinkan Anda melakukan prapemrosesan, memfilter, atau menyempurnakan data cloud sebelum data tersebut mencapai Google SecOps. Agen Bindplane dikelola menggunakan konsol Pengelolaan Bindplane OP.
  • Feed Data: Paling baik digunakan untuk log berbasis cloud (seperti EDR atau aplikasi SaaS) yang sudah diagregasi ke dalam penyimpanan objek (seperti Cloud Storage atau Amazon S3), atau untuk pihak ketiga yang mendukung webhook berbasis push. Feed data mengirim log langsung ke layanan penyerapan dan memberikan dukungan siap pakai untuk integrasi API yang telah ditentukan (mendukung baris log hingga berukuran 4 MB).
  • Metode penyerapan Chronicle API: Dirancang untuk aplikasi kustom, volume tinggi, atau buatan sendiri yang tidak sesuai dengan metode lain. Metode ini mengharuskan Anda menyiapkan Google Cloud autentikasi (akun layanan atau Workload Identity Federation), mengonfigurasi izin IAM, dan mengembangkan integrasi kustom untuk mengirim payload JSON ke endpoint API.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.