Descripción general de los paneles
En este documento, se proporciona una guía técnica para usar el motor de los paneles de Google Security Operations y crear visualizaciones de datos en diferentes flujos de telemetría.
El framework de Dashboards se basa en una arquitectura modular en la que los widgets individuales (gráficos) interactúan con fuentes de datos específicas a través de la sintaxis de YARA-L 2.0. Con las propiedades del esquema de YARA-L y las funciones de agregación, puedes crear visualizaciones para la supervisión en tiempo real, el análisis de amenazas y la auditoría operativa.
Para obtener más información sobre la infraestructura subyacente del panel, consulta la Descripción general de los paneles.
Antes de comenzar
Confirma que tu instancia de Google SecOps cumpla con los siguientes requisitos de configuración:
Configura un Google Cloud proyectoo migra tu instancia de Google SecOps a un proyecto de Cloud existente.
Configura un proveedor de identidad de Google Cloud o un proveedor de identidad (IdP) externo.
Configura el control de acceso a las funciones con Identity and Access Management.
Permisos de IAM obligatorios
Se requieren los siguientes permisos para acceder a los paneles:
| Permisos de IAM | Objetivo |
|---|---|
chronicle.nativeDashboards.list |
Consulta la lista de todos los paneles. |
chronicle.nativeDashboards.get |
Ver un panel, aplicar un filtro del panel y aplicar el filtro global |
chronicle.nativeDashboards.create |
Crea un panel nuevo. |
chronicle.nativeDashboards.duplicate |
Crea una copia de un panel existente. |
chronicle.nativeDashboards.update |
Agregar y editar gráficos, agregar un filtro, cambiar el acceso al panel y administrar el filtro de tiempo global |
chronicle.nativeDashboards.delete |
Borra un panel. |
Información sobre los paneles
Los paneles proporcionan estadísticas sobre los eventos de seguridad, las detecciones y los datos relacionados. En esta sección, se describen las fuentes de datos admitidas y se explica cómo el control de acceso basado en roles (RBAC) afecta la visibilidad y el acceso a los datos dentro de los paneles.
Catálogo de paneles predefinidos
Google Security Operations proporciona paneles seleccionados listos para usar y diseñados para brindar visibilidad en varios casos de uso de seguridad. Si bien no puedes editar ni borrar los paneles seleccionados, puedes crear una copia y personalizarla según los requisitos específicos de tu organización.
Para explorar todos los paneles predefinidos disponibles, revisar las descripciones de sus gráficos y ver las búsquedas subyacentes de los widgets individuales, consulta el catálogo de paneles listos para usar. Para obtener descripciones generales operativas de los paneles predefinidos comunes, consulta la Descripción general de los paneles seleccionados comunes.
investigationresponse_platform_infocase_namefeedback_summaryfeedback_historysoar_alertsoar_alert_metadata
Fuentes de datos compatibles
Los paneles incluyen las siguientes fuentes de datos, cada una con su prefijo de YARA-L correspondiente:
| Fuente de datos | Intervalo de tiempo de la consulta | Prefijo de YARA-L | Esquema | Ejemplos de paneles |
|---|---|---|---|---|
| Historial de casos | 365 días | case_history |
Campos (SOAR) | Plantilla | Ejemplos |
| Casos y alertas | 365 días | case |
Campos (SOAR) | Plantilla | Ejemplos |
| Detecciones | 365 días | detection |
Campos | Plantilla | Ejemplos |
| Gráfico de entidades | 365 días | graph |
Campos | Plantilla | Ejemplos |
| Eventos | 90 días | no prefix |
Campos (UDM) | Plantilla | Ejemplos |
| Métricas de transferencia | 365 días | ingestion |
Campos | Plantilla | Ejemplos |
| IoC | 365 días | ioc |
Campos | Plantilla | Ejemplos |
| Guías | 365 días | playbook |
Campos (SOAR) | Plantilla | Ejemplos |
| Conjuntos de reglas | 365 días | ruleset |
Campos | Plantilla | Ejemplos |
| Reglas | Sin límite de tiempo | rules |
Campos | Plantilla | Ejemplos |
| Agente de clasificación e investigación | 365 días | gemini_investigation, gemini_investigation_feedback |
Campos | Plantilla | Ejemplos |
Impacto del RBAC de datos
El control de acceso basado en roles (RBAC) de datos es un modelo de seguridad que utiliza roles de usuario individuales para restringir el acceso de los usuarios a los datos dentro de una organización. El RBAC de datos permite que los administradores definan permisos y los asignen a los usuarios, lo que garantiza que el acceso se limite solo a los datos necesarios para sus funciones laborales. Todas las consultas en los paneles siguen las reglas del RBAC de datos. Para obtener más información sobre los controles y los permisos de acceso, consulta Controles y permisos de acceso en el RBAC de datos. Para obtener más información sobre el RBAC de datos para los paneles, consulta Cómo configurar el RBAC de datos para los paneles.
Eventos, gráfico de entidades y coincidencias de IOC
Los datos que se muestran desde estas fuentes se restringen a los alcances de acceso asignados al usuario, lo que garantiza que solo vea resultados de datos autorizados. Si un usuario tiene varios permisos, las consultas incluyen datos de todos los permisos asignados. Los datos fuera de los alcances a los que el usuario tiene acceso no aparecen en los resultados de la búsqueda del panel.
Reglas
Los usuarios solo pueden ver las reglas asociadas con los permisos asignados.
Detección y conjuntos de reglas con detecciones
Las detecciones se generan cuando los datos de seguridad entrantes coinciden con los criterios definidos en una regla. Los usuarios solo pueden ver las detecciones que se originan a partir de reglas asociadas con los permisos que se les asignaron. Los conjuntos de reglas con detecciones solo son visibles para los usuarios globales.
Fuentes de datos de SOAR
Los paneles con datos de SOAR, como Casos, Historial de casos, Guías y Alertas, solo son visibles para los usuarios globales.
Los paneles de casos y de historial de casos no admiten mecanismos de acceso a SOAR (como entornos y roles del SOC). Un usuario con permisos para acceder a los paneles puede ver los casos en todos los entornos y roles del SOC.
Métricas de transferencia
Los componentes de transferencia son servicios o canalizaciones que incorporan registros a la plataforma desde feeds de registros fuente. Cada componente recopila un conjunto específico de campos de registro dentro de su propio esquema de métricas de transferencia.
Los administradores pueden usar el RBAC para las métricas de transferencia para restringir la visibilidad de los datos de estado del sistema, como el volumen de transferencia, los errores y el rendimiento, según el alcance comercial de un usuario.
El panel de Data Ingestion and Health usa permisos de acceso a los datos. Cuando un usuario con alcance carga el panel, el sistema filtra automáticamente las métricas para mostrar solo los datos que coinciden con las etiquetas asignadas.
Puedes filtrar con las siguientes etiquetas:
- Espacio de nombres: Es el método principal de segregación (por ejemplo,
Eu-Prod,Alpha-Corp). - Tipo de registro: Segregación basada en roles (por ejemplo,
GCP_VPC_FLOW,CROWDSTRIKE_EDR). - Fuente de la transferencia: Es el seguimiento detallado de la fuente (por ejemplo, el ID específico del reenvío).
Tipos de registros inesperados en las métricas de transferencia
Es posible que algunos paneles muestren entradas para tipos de registros, como UNSPECIFIED_LOG_TYPE o identificadores internos, incluido LT_X (donde X es un número). Estos identificadores LT_X se usan en el sistema de Google SecOps para identificar de forma única los tipos de registros personalizados que crea un cliente.
Estas entradas pueden aparecer incluso si no se completó correctamente la transferencia de datos o el análisis para estos tipos de registros específicos. Esto sucede porque ciertas métricas del sistema se registran independientemente del estado final de la transferencia.
Para enfocarte en los datos que se transfirieron y analizaron correctamente, puedes usar las funciones de filtrado de la interfaz del panel para excluir o filtrar específicamente UNSPECIFIED_LOG_TYPE y otros identificadores de tipo de registro interno inesperados de tus vistas.
Limitaciones
Etiqueta personalizada: Asignar un alcance del usuario que contenga una etiqueta personalizada, como una etiqueta creada con una expresión regular de UDM o tablas de datos, inhabilita automáticamente el RBAC para las métricas de transferencia de datos de ese usuario. Como resultado, el usuario no verá ningún dato en sus paneles. Para los alcances de supervisión de la transferencia, solo debes usar etiquetas estándar, como Log Type, Namespace y Ingestion Source.
Limitación de la fuente de transferencia: El filtrado por fuente de transferencia solo se aplica a la métrica de recuento de registros. Es posible que los gráficos que muestran métricas de ancho de banda (bytes) o tasas de error no muestren datos si se filtran estrictamente por la fuente de transferencia. Google recomienda filtrar por espacio de nombres para una supervisión del estado más amplia.
Funciones avanzadas y supervisión
Para ajustar las detecciones y mejorar la visibilidad, puedes usar configuraciones avanzadas, como las reglas de YARA-L 2.0 y las métricas de transferencia. En esta sección, se exploran estas estadísticas de funciones, lo que te ayuda a optimizar la eficiencia de la detección y supervisar el procesamiento de datos.
Propiedades de YARA-L 2.0
YARA-L 2.0 tiene las siguientes propiedades únicas cuando se usa en los paneles:
En los paneles, hay disponibles fuentes de datos adicionales, como el gráfico de entidades, las métricas de transferencia, los conjuntos de reglas y las detecciones. Algunas de estas fuentes de datos aún no están disponibles en las reglas de YARA-L ni en la búsqueda del modelo de datos unificado (UDM).
Consulta las funciones de YARA-L 2.0 para los paneles de Google Security Operations y las funciones de agregación que incluyen medidas estadísticas.
La consulta en YARA-L 2.0 debe contener una sección
matchooutcome, o ambas.La sección
eventsde una regla de YARA-L es implícita y no es necesario declararla en las búsquedas.La sección
conditionde una regla de YARA-L no está disponible para los paneles.Los paneles no admiten reglas de la categoría Risk Analytics for UEBA.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.