注入方法和数据类型

支持的服务:

为了有效地监控您的环境并调查突发事件,Google Security Operations 可让您注入各种安全数据。了解您可以引入平台的数据的 类型 以及用于注入这些数据的 方法 是构建稳健安全状况的第一步。

注入数据类型

Google SecOps 将传入数据分为四种主要类型,每种类型在检测和调查生命周期中都有不同的用途:

  • 原始日志 :这些是来自安全来源(例如防火墙、EDR 工具和云平台)的原始、未经修改的数据流。日志以 JSON、Syslog、CSV 或非结构化文本等格式到达,是深入取证和合规性的“事实来源”。由于字段名称因供应商而异,因此原始日志在平台解析和规范化字段名称之前充当初始输入。
  • UDM 事件 :当解析器将原始日志转换为一致的、与供应商无关的格式时,系统会创建统一数据模型 (UDM) 事件。例如,src_ipclient-ip 等不同的术语会标准化为单个 principal.ip 字段。下游系统使用 UDM 提供统一搜索和检测规则等功能。
  • 实体情境数据 :此数据提供“谁、什么和哪里”信息,将通用事件转化为有意义的潜在客户。情境数据会告知您 IP 地址是属于高层管理人员还是关键生产服务器。通过使用来自 Active Directory 或 CMDB 等来源的元数据丰富事件,分析师可以根据实际组织风险确定威胁的优先级。
  • 提醒 :这些是高保真信号,表示需要立即注意的活动。提醒可以直接从外部安全产品(如 CrowdStrike)注入,也可以在 UDM 事件或实体触发规则时由 Google SecOps YARA-L 检测引擎在内部生成。提醒是突发事件案例的主要构建块。

了解注入实体

实体为网络事件提供了关键上下文。标准网络事件可能会显示用户 abc@foo.corp 启动了 shady.exe,但不会指明该用户是否是最近被解雇的员工。

借助实体数据模型,您可以注入这些关系,从 IAM、漏洞管理和数据保护系统捕获新上下文,从而提供丰富的威胁情报。

开箱即用的实体上下文解析器

为了尽可能顺畅地注入数据,Google SecOps 包含许多常见权威来源的 API 连接器和默认解析器。您可以从以下受支持的实体上下文日志类型注入资产或用户情境数据:

  • ANOMALI_IOC
  • ARMIS_DEVICES
  • AWS_EC2_HOSTS
  • AWS_EC2_INSTANCES
  • AWS_EC2_VPCS
  • AWS_IAM
  • AZURE_AD_CONTEXT
  • CLOUD_IDENTITY_CONTEXT
  • CROWDSTRIKE_IOC
  • CSV_CUSTOM_IOC
  • CTIX
  • CT_GAUS_SEGUROS
  • CYJAX_THREAT_INTELLIGENCE
  • DHS_IOC
  • DIGITAL_SHADOWS_IOC
  • DUO_CONTEXT
  • DUO_USER_CONTEXT
  • ESET_IOC
  • ET_PRO_IOC
  • GCP_BIGQUERY_CONTEXT
  • GCP_CLOUDIDENTITY_DEVICES
  • GCP_CLOUDIDENTITY_DEVICEUSERS
  • GCP_CLOUD_FUNCTIONS_CONTEXT
  • GCP_COMPUTE_CONTEXT
  • GCP_DLP_CONTEXT
  • GCP_IAM_ANALYSIS
  • GCP_IAM_CONTEXT
  • GCP_KUBERNETES_CONTEXT
  • GCP_NETWORK_CONNECTIVITY_CONTEXT
  • GCP_RESOURCE_MANAGER_CONTEXT
  • GCP_STORAGE_CONTEXT
  • GCP_SQL_CONTEXT
  • GCP_THREATINTEL
  • GREYNOISE
  • GTI_IOC
  • HCL_BIGFIX
  • IBM_MAAS360
  • IONIX
  • JAMF
  • JAMF_PRO_CONTEXT
  • MANDIANT_ACTIVE_BREACH_IOC
  • MANDIANT_CUSTOM_IOC
  • MANDIANT_IOC
  • MICROSOFT_DEFENDER_ENDPOINT
  • MISP_IOC
  • NUCLEUS_ASSET
  • NUCLEUS_VULNERABILITY
  • OKTA_USER_CONTEXT
  • OPEN_SOURCE_INTEL_IOC
  • QUALYS_ASSET_CONTEXT
  • QUALYS_VIRTUAL_SCANNER
  • RAPID7_INSIGHT
  • RECORDED_FUTURE_IOC
  • RH_ISAC_IOC
  • SAILPOINT_IAM
  • SERVICENOW_CMDB
  • SERVICENOW_CMDB_HARDWARE
  • SNIPE_IT
  • STIX
  • TANIUM_ASSET
  • TANIUM_COMPLY
  • TEAM_CYMRU_SCOUT_THREATINTEL
  • TENABLE_IO
  • THREATCONNECT_IOC
  • THREATCONNECT_IOC_V3
  • TRELLIX_HX_HOSTS
  • UKG
  • VZ_SECURITY_MARIMBA_INVENTORY
  • WHOISXMLAPI_SIMPLE_WHOIS
  • WINDOWS_AD
  • WINDOWS_DEFENDER_ATP
  • WORKDAY
  • WORKSPACE_CHROMEOS
  • WORKSPACE_GROUPS
  • WORKSPACE_MOBILE
  • WORKSPACE_PRIVILEGES
  • WORKSPACE_USERS

数据注入方法概览

Google SecOps 注入服务充当所有传入数据的网关。Google SecOps 会使用以下主要系统来检索数据,具体取决于数据的存储位置和格式:

  • Google Cloud (直接集成): 这是所有标准 Google Cloud 日志(例如审核日志、VPC 流日志、DNS 日志和防火墙日志)的主要方法,也是最具成本效益且性能最高的方法。Google SecOps 直接从您的 Google Cloud 组织检索此数据。
  • Bindplane 代理 :一种用于从本地环境和服务器(Windows 或 Linux)收集日志的托管遥测流水线和代理。对于不适合其他方法(例如本地防火墙)的日志,它提供了极大的灵活性,并允许您在云数据到达 Google SecOps 之前 对其进行预处理、过滤或优化。Bindplane 代理使用 Bindplane OP 管理控制台进行管理。
  • 数据 Feed :最适合用于已汇总到对象存储区(例如 Cloud Storage 或 Amazon S3)的基于云的日志(例如 EDR 或 SaaS 应用),或支持基于推送的 Webhook 的第三方。数据 Feed 将日志直接发送到注入服务,并为预定义的 API 集成提供开箱即用的支持(支持大小不超过 4 MB 的日志行)。
  • Chronicle API 注入方法:专为不适合其他方法的自定义应用、大容量应用或自研应用而设计。此方法需要设置 Google Cloud 身份验证(服务账号或工作负载身份联合)、配置 IAM 权限,以及开发自定义集成以将 JSON 负载发送到 API 端点。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。