Métodos de transferencia y tipos de datos
Para supervisar tu entorno de manera eficaz y analizar incidentes, Google Security Operations te permite transferir una amplia variedad de datos de seguridad. Comprender los tipos de datos que puedes incorporar a la plataforma y los métodos que se usan para transferirlos es el primer paso para crear una postura de seguridad sólida.
Tipos de datos de transferencia
Google SecOps clasifica los datos entrantes en cuatro tipos principales, cada uno con un propósito distinto en el ciclo de vida de detección y análisis:
- Registros sin procesar: Son los flujos de datos originales y sin modificar de tus fuentes de seguridad (como firewalls, herramientas de EDR y plataformas en la nube). Cuando llegan en formatos como JSON, Syslog, CSV o texto sin estructura, los registros sirven como la "fuente de información" para el análisis forense y el cumplimiento detallados. Debido a que los nombres de los campos varían según el proveedor, los registros sin procesar actúan como la entrada inicial antes de que la plataforma analice y normalice los nombres de los campos.
- Eventos de UDM: Los eventos del modelo de datos unificado (UDM) se crean cuando los analizadores convierten tus registros sin procesar en un formato coherente y agnóstico del proveedor. Por ejemplo, los términos dispares como
src_ipyclient-ipse estandarizan en un solo campoprincipal.ip. Los sistemas posteriores usan UDM para proporcionar capacidades como la búsqueda unificada y las reglas de detección. - Datos de contexto de la entidad: Estos datos proporcionan el "quién, qué y dónde" para convertir eventos genéricos en clientes potenciales significativos. Los datos de contexto te indican si una dirección IP pertenece a un ejecutivo de alto rango o a un servidor de producción fundamental. Cuando enriquecen los eventos con metadatos de fuentes como Active Directory o CMDB, los analistas pueden priorizar las amenazas en función del riesgo organizacional real.
- Alertas: Son indicadores de alta fidelidad que indican una actividad que requiere atención inmediata. Las alertas se pueden transferir directamente desde productos de seguridad externos (como CrowdStrike) o generarse de forma interna con el motor de detección YARA-L de Google SecOps cuando los eventos o las entidades de UDM activan una regla. Las alertas sirven como los componentes fundamentales de los casos de incidentes.
Información sobre las entidades de transferencia
Las entidades proporcionan contexto crucial a los eventos de red. Un evento de red estándar podría mostrar que el usuario abc@foo.corp inició shady.exe, pero no indicará si ese usuario es un empleado despedido recientemente.
El modelo de datos de la entidad te permite transferir estas relaciones, capturar un contexto nuevo de los sistemas de IAM, gestión de vulnerabilidades y protección de datos para proporcionar inteligencia contra amenazas enriquecida.
Analizadores de contexto de entidades listos para usar
Para que la transferencia de datos sea lo más fluida posible, Google SecOps incluye conectores de API y analizadores predeterminados para muchas fuentes autorizadas comunes. Puedes transferir datos de contexto de activos o usuarios desde las siguientes fuentes compatibles:
- Administración de identidades, RR.HH. y acceso: Azure AD Organizational Context, Duo User Context, Google Cloud IAM Analysis, Google Cloud IAM Context, Google Cloud Identity Context, Microsoft AD, Okta User Context, SailPoint IAM, Workday, Workspace Privileges y Workspace Users.
- Administración de activos y dispositivos: JAMF, ServiceNow CMDB, Tanium Asset, Workspace ChromeOS Devices y Workspace Mobile Devices.
- Administración de seguridad y vulnerabilidades: Microsoft Defender for Endpoint, Nucleus Unified Vulnerability Management, Nucleus Asset Metadata y Rapid7 Insight.
Descripción general de los métodos de transferencia de datos
El servicio de transferencia de Google SecOps actúa como una puerta de enlace para todos tus datos entrantes. Según dónde residan tus datos y cómo estén formateados, Google SecOps usa los siguientes sistemas principales para recuperarlos:
- Google Cloud (Integración directa): Es el método principal, más rentable y de mayor rendimiento para todos los registros estándar Google Cloud (p.ej., registros de auditoría, de flujo de VPC, de DNS y de firewall). Google SecOps recupera estos datos directamente de tu Google Cloud organización.
- Agente de Bindplane: Es una canalización y un agente de telemetría administrados que se usan para recopilar registros de entornos y servidores locales (Windows o Linux). Proporciona una gran flexibilidad para los registros que no se ajustan fácilmente a otros métodos (como los firewalls locales) y te permite procesar, filtrar o refinar los datos de la nube antes de que lleguen a Google SecOps. El agente de Bindplane se administra con la consola de administración de Bindplane OP.
- Feeds de datos: Se usan mejor para los registros basados en la nube (como EDR o apps SaaS) que ya están agregados en almacenes de objetos (como Cloud Storage o Amazon S3) o para terceros que admiten webhooks basados en envío. Los feeds de datos envían registros directamente al servicio de transferencia y proporcionan compatibilidad lista para usar con integraciones de API predefinidas (que admiten líneas de registro de hasta 4 MB de tamaño).
- Métodos de transferencia de la API de Chronicle: Están diseñados para aplicaciones personalizadas, de gran volumen o desarrolladas internamente que no se ajustan a otros métodos. Este método requiere configurar la autenticación (cuentas de servicio o federación de identidades para cargas de trabajo), configurar los permisos de IAM y desarrollar integraciones personalizadas para enviar cargas útiles JSON a los extremos de la API. Google Cloud
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.