擷取方法和資料類型
支援的國家/地區:
Google SecOps
SIEM
為有效監控環境及調查事件,Google Security Operations 可讓您擷取各種安全性資料。瞭解可匯入平台的資料類型,以及用於擷取資料的方法,是建構穩固資安態勢的第一步。
擷取資料類型
Google SecOps 會將傳入資料分為四種主要類型,每種資料在偵測和調查生命週期中都有不同用途:
- 原始記錄:這些是來自安全來源 (例如防火牆、EDR 工具和雲端平台) 的原始資料串流,未經任何處理。記錄檔會以 JSON、Syslog、CSV 或非結構化文字等格式傳送,是深入鑑識和法規遵循的「可靠資料來源」。由於欄位名稱因供應商而異,因此平台會先剖析及正規化欄位名稱,再將原始記錄做為初始輸入內容。
- UDM 事件:剖析器將原始記錄轉換為一致且與供應商無關的格式時,就會建立統一資料模型 (UDM) 事件。舉例來說,
src_ip和client-ip等不同字詞會標準化為單一principal.ip欄位。下游系統會使用 UDM 提供統一搜尋和偵測規則等功能。 - 實體比對內容資料:這類資料提供「誰、什麼和哪裡」的資訊,可將一般事件轉換為有意義的待開發客戶。比對內容資料會顯示 IP 位址是否屬於高階主管或重要生產伺服器。透過從 Active Directory 或 CMDB 等來源取得中繼資料來擴充事件,分析師就能根據實際機構風險,決定威脅的優先順序。
- 快訊:這些是高保真度信號,表示有活動需要立即處理。警示可直接從外部安全產品 (如 CrowdStrike) 擷取,或在 UDM 事件或實體觸發規則時,由 Google SecOps YARA-L 偵測引擎在內部產生。快訊是事件案件的主要構成要素。
瞭解擷取實體
實體可為網路事件提供重要脈絡資訊。標準網路事件可能會顯示使用者「啟動」abc@foo.corpshady.exe,但不會指出該使用者是否為最近遭解雇的員工。
實體資料模型可讓您擷取這些關係,從 IAM、安全漏洞管理和資料保護系統擷取新情境,提供豐富的威脅情報。
現成的實體內容剖析器
為盡可能簡化資料擷取程序,Google SecOps 內建 API 連接器和預設剖析器,可支援許多常見的權威來源。您可以從下列支援的實體脈絡記錄類型,擷取資產或使用者比對內容資料:
ANOMALI_IOCARMIS_DEVICESAWS_EC2_HOSTSAWS_EC2_INSTANCESAWS_EC2_VPCSAWS_IAMAZURE_AD_CONTEXTCLOUD_IDENTITY_CONTEXTCROWDSTRIKE_IOCCSV_CUSTOM_IOCCTIXCT_GAUS_SEGUROSCYJAX_THREAT_INTELLIGENCEDHS_IOCDIGITAL_SHADOWS_IOCDUO_CONTEXTDUO_USER_CONTEXTESET_IOCET_PRO_IOCGCP_BIGQUERY_CONTEXTGCP_CLOUDIDENTITY_DEVICESGCP_CLOUDIDENTITY_DEVICEUSERSGCP_CLOUD_FUNCTIONS_CONTEXTGCP_COMPUTE_CONTEXTGCP_DLP_CONTEXTGCP_IAM_ANALYSISGCP_IAM_CONTEXTGCP_KUBERNETES_CONTEXTGCP_NETWORK_CONNECTIVITY_CONTEXTGCP_RESOURCE_MANAGER_CONTEXTGCP_STORAGE_CONTEXTGCP_SQL_CONTEXTGCP_THREATINTELGREYNOISEGTI_IOCHCL_BIGFIXIBM_MAAS360IONIXJAMFJAMF_PRO_CONTEXTMANDIANT_ACTIVE_BREACH_IOCMANDIANT_CUSTOM_IOCMANDIANT_IOCMICROSOFT_DEFENDER_ENDPOINTMISP_IOCNUCLEUS_ASSETNUCLEUS_VULNERABILITYOKTA_USER_CONTEXTOPEN_SOURCE_INTEL_IOCQUALYS_ASSET_CONTEXTQUALYS_VIRTUAL_SCANNERRAPID7_INSIGHTRECORDED_FUTURE_IOCRH_ISAC_IOCSAILPOINT_IAMSERVICENOW_CMDBSERVICENOW_CMDB_HARDWARESNIPE_ITSTIXTANIUM_ASSETTANIUM_COMPLYTEAM_CYMRU_SCOUT_THREATINTELTENABLE_IOTHREATCONNECT_IOCTHREATCONNECT_IOC_V3TRELLIX_HX_HOSTSUKGVZ_SECURITY_MARIMBA_INVENTORYWHOISXMLAPI_SIMPLE_WHOISWINDOWS_ADWINDOWS_DEFENDER_ATPWORKDAYWORKSPACE_CHROMEOSWORKSPACE_GROUPSWORKSPACE_MOBILEWORKSPACE_PRIVILEGESWORKSPACE_USERS
資料擷取方法總覽
Google SecOps 擷取服務會做為所有傳入資料的閘道。Google SecOps 會根據資料所在位置和格式,使用下列主要系統擷取資料:
- Google Cloud (直接整合):這是所有標準 Google Cloud 記錄 (例如稽核、虛擬私有雲端流程、DNS 和防火牆記錄) 的主要方法,不僅最具成本效益,效能也最高。Google SecOps 會直接從貴機構的 Google Cloud 擷取這項資料。
- Bindplane 代理程式:用於收集地端部署環境和伺服器 (Windows 或 Linux) 記錄的受管理遙測管道和代理程式。對於不適合其他方法 (例如地端部署防火牆) 的記錄,這項工具可提供極大的彈性,並讓您在雲端資料傳送至 Google SecOps 之前,預先處理、篩選或精簡資料。Bindplane 代理程式是透過 Bindplane OP 管理控制台管理。
- 資料動態饋給:最適合用於已匯總至物件儲存空間 (例如 Cloud Storage 或 Amazon S3) 的雲端記錄 (例如 EDR 或 SaaS 應用程式),或支援以推送為基礎的 Webhook 的第三方。資料動態饋給會將記錄直接傳送至擷取服務,並為預先定義的 API 整合提供現成支援 (支援大小上限為 4 MB 的記錄行)。
- Chronicle API 擷取方法:適用於不符合其他方法條件的自訂、大量或自家應用程式。這個方法需要設定 Google Cloud 驗證 (服務帳戶或 Workload Identity Federation)、設定 IAM 權限,以及開發自訂整合功能,將 JSON 酬載傳送至 API 端點。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。