擷取方法和資料類型

支援的國家/地區:

為有效監控環境及調查事件,Google Security Operations 可讓您擷取各種安全性資料。瞭解可匯入平台的資料類型,以及用於擷取資料的方法,是建構穩固資安態勢的第一步。

擷取資料類型

Google SecOps 會將傳入資料分為四種主要類型,每種資料在偵測和調查生命週期中都有不同用途:

  • 原始記錄:這些是來自安全來源 (例如防火牆、EDR 工具和雲端平台) 的原始資料串流,未經任何處理。記錄檔會以 JSON、Syslog、CSV 或非結構化文字等格式傳送,是深入鑑識和法規遵循的「可靠資料來源」。由於欄位名稱因供應商而異,因此平台會先剖析及正規化欄位名稱,再將原始記錄做為初始輸入內容。
  • UDM 事件:剖析器將原始記錄轉換為一致且與供應商無關的格式時,就會建立統一資料模型 (UDM) 事件。舉例來說,src_ipclient-ip 等不同字詞會標準化為單一 principal.ip 欄位。下游系統會使用 UDM 提供統一搜尋和偵測規則等功能。
  • 實體比對內容資料:這類資料提供「誰、什麼和哪裡」的資訊,可將一般事件轉換為有意義的待開發客戶。比對內容資料會顯示 IP 位址是否屬於高階主管或重要生產伺服器。透過從 Active Directory 或 CMDB 等來源取得中繼資料來擴充事件,分析師就能根據實際機構風險,決定威脅的優先順序。
  • 快訊:這些是高保真度信號,表示有活動需要立即處理。警示可直接從外部安全產品 (如 CrowdStrike) 擷取,或在 UDM 事件或實體觸發規則時,由 Google SecOps YARA-L 偵測引擎在內部產生。快訊是事件案件的主要構成要素。

瞭解擷取實體

實體可為網路事件提供重要脈絡資訊。標準網路事件可能會顯示使用者「啟動」abc@foo.corpshady.exe,但不會指出該使用者是否為最近遭解雇的員工。

實體資料模型可讓您擷取這些關係,從 IAM、安全漏洞管理和資料保護系統擷取新情境,提供豐富的威脅情報。

現成的實體內容剖析器

為盡可能簡化資料擷取程序,Google SecOps 內建 API 連接器和預設剖析器,可支援許多常見的權威來源。您可以從下列支援的實體脈絡記錄類型,擷取資產或使用者比對內容資料:

  • ANOMALI_IOC
  • ARMIS_DEVICES
  • AWS_EC2_HOSTS
  • AWS_EC2_INSTANCES
  • AWS_EC2_VPCS
  • AWS_IAM
  • AZURE_AD_CONTEXT
  • CLOUD_IDENTITY_CONTEXT
  • CROWDSTRIKE_IOC
  • CSV_CUSTOM_IOC
  • CTIX
  • CT_GAUS_SEGUROS
  • CYJAX_THREAT_INTELLIGENCE
  • DHS_IOC
  • DIGITAL_SHADOWS_IOC
  • DUO_CONTEXT
  • DUO_USER_CONTEXT
  • ESET_IOC
  • ET_PRO_IOC
  • GCP_BIGQUERY_CONTEXT
  • GCP_CLOUDIDENTITY_DEVICES
  • GCP_CLOUDIDENTITY_DEVICEUSERS
  • GCP_CLOUD_FUNCTIONS_CONTEXT
  • GCP_COMPUTE_CONTEXT
  • GCP_DLP_CONTEXT
  • GCP_IAM_ANALYSIS
  • GCP_IAM_CONTEXT
  • GCP_KUBERNETES_CONTEXT
  • GCP_NETWORK_CONNECTIVITY_CONTEXT
  • GCP_RESOURCE_MANAGER_CONTEXT
  • GCP_STORAGE_CONTEXT
  • GCP_SQL_CONTEXT
  • GCP_THREATINTEL
  • GREYNOISE
  • GTI_IOC
  • HCL_BIGFIX
  • IBM_MAAS360
  • IONIX
  • JAMF
  • JAMF_PRO_CONTEXT
  • MANDIANT_ACTIVE_BREACH_IOC
  • MANDIANT_CUSTOM_IOC
  • MANDIANT_IOC
  • MICROSOFT_DEFENDER_ENDPOINT
  • MISP_IOC
  • NUCLEUS_ASSET
  • NUCLEUS_VULNERABILITY
  • OKTA_USER_CONTEXT
  • OPEN_SOURCE_INTEL_IOC
  • QUALYS_ASSET_CONTEXT
  • QUALYS_VIRTUAL_SCANNER
  • RAPID7_INSIGHT
  • RECORDED_FUTURE_IOC
  • RH_ISAC_IOC
  • SAILPOINT_IAM
  • SERVICENOW_CMDB
  • SERVICENOW_CMDB_HARDWARE
  • SNIPE_IT
  • STIX
  • TANIUM_ASSET
  • TANIUM_COMPLY
  • TEAM_CYMRU_SCOUT_THREATINTEL
  • TENABLE_IO
  • THREATCONNECT_IOC
  • THREATCONNECT_IOC_V3
  • TRELLIX_HX_HOSTS
  • UKG
  • VZ_SECURITY_MARIMBA_INVENTORY
  • WHOISXMLAPI_SIMPLE_WHOIS
  • WINDOWS_AD
  • WINDOWS_DEFENDER_ATP
  • WORKDAY
  • WORKSPACE_CHROMEOS
  • WORKSPACE_GROUPS
  • WORKSPACE_MOBILE
  • WORKSPACE_PRIVILEGES
  • WORKSPACE_USERS

資料擷取方法總覽

Google SecOps 擷取服務會做為所有傳入資料的閘道。Google SecOps 會根據資料所在位置和格式,使用下列主要系統擷取資料:

  • Google Cloud (直接整合):這是所有標準 Google Cloud 記錄 (例如稽核、虛擬私有雲端流程、DNS 和防火牆記錄) 的主要方法,不僅最具成本效益,效能也最高。Google SecOps 會直接從貴機構的 Google Cloud 擷取這項資料。
  • Bindplane 代理程式:用於收集地端部署環境和伺服器 (Windows 或 Linux) 記錄的受管理遙測管道和代理程式。對於不適合其他方法 (例如地端部署防火牆) 的記錄,這項工具可提供極大的彈性,並讓您在雲端資料傳送至 Google SecOps 之前,預先處理、篩選或精簡資料。Bindplane 代理程式是透過 Bindplane OP 管理控制台管理。
  • 資料動態饋給:最適合用於已匯總至物件儲存空間 (例如 Cloud Storage 或 Amazon S3) 的雲端記錄 (例如 EDR 或 SaaS 應用程式),或支援以推送為基礎的 Webhook 的第三方。資料動態饋給會將記錄直接傳送至擷取服務,並為預先定義的 API 整合提供現成支援 (支援大小上限為 4 MB 的記錄行)。
  • Chronicle API 擷取方法:適用於不符合其他方法條件的自訂、大量或自家應用程式。這個方法需要設定 Google Cloud 驗證 (服務帳戶或 Workload Identity Federation)、設定 IAM 權限,以及開發自訂整合功能,將 JSON 酬載傳送至 API 端點。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。