Community-Parser in GitHub implementieren
Google Security Operations verwendet ein Open-Source-Repository auf GitHub, um die Zusammenarbeit von Community, Partnern und Kunden bei der Parserentwicklung und ‑wartung zu ermöglichen. In diesem Repository können Community-Beiträge den verfügbaren Satz von Parsern für Google SecOps erweitern und pflegen.
Ziele
- Community-Beiträge ermöglichen: Externe Nutzer, Partner und Kunden können neue und aktualisierte Community-Parser beitragen.
- Einführung erleichtern: Nutzern einen Mechanismus zur Verfügung stellen, mit dem sie Community- Parser in ihre benutzerdefinierten Parserinstanzen übernehmen können.
- Qualität sicherstellen: Ein strenges Prüf- und Testframework verwenden, um die Sicherheits- und Funktionsqualität aller Beiträge vor der Veröffentlichung zu validieren.
Hinweis
- Prüfen Sie, ob Sie die Berechtigung
chronicle.parsers.createhaben, die Teil der IAM-Rollechronicle.administ. - Wenn Sie zu Community-Parsern beitragen möchten, unterzeichnen Sie eine Lizenzvereinbarung für Beitragende (Contributor License Agreement, CLA). Weitere Informationen finden Sie unter Lizenzvereinbarung für Beitragende unterzeichnen.
Repository-Struktur
Alle Parser sind im Verzeichnis der obersten Ebene parsers/ im Bereich
Content Hub des GitHub-Repositorys organisiert. Jede Protokollquelle hat ein eigenes Unterverzeichnis.
content-hub/
└── content/
└── parsers/
├── third_party/
│ ├── community/
│ │ ├── VENDOR1_PRODUCT1/cbn/
│ │ └── VENDOR2_PRODUCT2/cbn/
│ ├── partnerA/
│ │ └── VENDOR1_PRODUCT1/cbn/
│ └── partnerB/
│ └── VENDOR1_PRODUCT1/cbn/
...
Namenskonventionen für Ordner
Die Namenskonventionen für Ordner für alle Unterverzeichnisse im Repository third_party/community/parser sind streng definiert. Diese Standards gewährleisten die Systemkompatibilität, die Auffindbarkeit für Kunden und die Übereinstimmung mit den internen Google SecOps-Konventionen.
Community-Parser in GitHub erstellen
Im folgenden Abschnitt wird beschrieben, wie Sie Community-Parser erstellen und verwalten.
Community-Parser suchen und herunterladen
- Rufen Sie den Ordner für den gewünschten Logtyp auf.
- Prüfen Sie in der Datei
metadata.json, ob es Verweise auf die Logquellen gibt, die vom Parser unterstützt werden. - Laden Sie die Datei
parser.confherunter, die die Kernlogik des Parsers in CBN-Syntax enthält.
Community-Parser in Google SecOps bereitstellen
Im folgenden Schritt wird beschrieben, wie Sie einen Community-Parser kopieren und in eine eigene benutzerdefinierte Parserinstanz konvertieren. Nach der Bereitstellung fungiert der Parser als benutzerdefinierter Parser, den Sie verwalten.
- Laden Sie in Ihrer Google SecOps-Instanz den Inhalt
der heruntergeladenen Datei
parser.confhoch oder fügen Sie ihn in die entsprechenden Felder auf der Seite Parser erstellen unter SIEM-Einstellungen ein.
Benutzerdefinierten Parser validieren
Nachdem Sie den Parser in Ihrer Google SecOps-Instanz bereitgestellt haben, werden automatisch integrierte Validierungen für benutzerdefinierte Parser ausgelöst, um nach potenziellen Pipelinefehlern oder Normalisierungsproblemen zu suchen. Wenn diese Validierungen fehlschlagen, müssen Sie die Parserlogik korrigieren oder Ihre Kopie des Parsers an Ihren spezifischen Anwendungsfall anpassen. Wir empfehlen Ihnen, Korrekturen oder Verbesserungen an das Community-Repository zu senden und aktiv an der Open-Source-Community teilzunehmen.
Ausführliche Informationen zum Beitragen neuer Parser oder zum Aktualisieren vorhandener Parser in GitHub finden Sie in der Anleitung für Parser auf GitHub.
Wenn Sie Probleme mit der Integration haben, erstellen Sie einen Fall in GitHub. Die Community-Parser werden nicht vom Google-Support abgedeckt.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten