标准解析器的支持政策
Google SecOps 提供各种预建的开箱即用型标准解析器,可帮助您快速注入和规范化来自各种数据源的日志。为验证平台稳定性、可预测的性能和高质量的数据规范化,Google SecOps 针对标准解析器采用专注的支持模式。
解析器支持级别
Google SecOps 提供以下级别的解析器支持:
| 解析器类型 | 说明和支持 |
|---|---|
| 高级解析器 | Google SecOps 提供来自最常用、高容量数据源的高质量解析器。Google 通常会在几天内处理客户的高级解析器请求。 |
| 标准解析器 | 对于其他受支持的数据源,Google SecOps 会尽力提供支持。新字段映射请求会作为功能请求进行处理,并纳入产品待办事项清单。为了满足即时需求,您可以使用自助解析器扩展程序和自动提取功能。 |
| 自定义解析器和扩展程序 | Google SecOps 不会为这些集成提供支持。我们建议您自行管理此流程,也可以在 Google 合作伙伴的协助下进行管理。 |
如需查看 Premium 解析器和 Standard 解析器的完整列表,请参阅默认解析器配置。
如需简要了解如何将原始日志解析为统一数据模型 (UDM) 格式,请参阅日志解析概览。
重点关注重要的 UDM 字段
Google SecOps 可提取超过一百万个不同日志格式的字段,因此其标准解析器默认映射侧重于最关键的安全数据。
标准解析器的范围专门限定为映射重要 UDM 字段。这些字段表示有效进行下游威胁检测和提供上下文所需的最关键数据点。对于此核心列表之外的任何字段,我们强烈建议客户使用我们全面的自助服务工具套件(例如 Parser Extensions 和 Auto-Extraction)来映射这些字段。
客户支持层级
解析器支持和服务等级目标 (SLO) 会根据您的 Google SecOps 授权而有所不同:
- 高级支持服务客户:拥有专家或专家+授权的客户。
- 标准支持服务客户:拥有标准订阅的客户。
标准解析器请求矩阵
Google 会根据标准解析器请求的性质和您的支持服务等级对请求进行分级和处理。
| 请求类型 | 标准客户 | 专家 / 专家+ 客户 |
|---|---|---|
| 回归 / 中断(对解析产生重大回归效应) | 立即回滚或修复。 | 立即回滚或修复。 |
| 新解析器请求或现有解析器中新日志格式 / 架构的请求 | 仅当有 10 位或更多客户提出要求时,或者根据 Google 的业务酌情决定,才会构建为默认解析器。否则,系统会将请求路由到自助服务或合作伙伴 / PSO 路径。 | 根据 Google 的判断,构建为默认预构建解析器或 Google SecOps GitHub 解析器。 |
| 缺少/不正确的“重要字段”或不正确的“非重要字段” | 使用解析器队列和自助服务工具处理(尽力而为,无 SLO)。 | 在解析器队列中优先处理(服务等级目标为 6 周);如果需要立即修复,可提供延期。 |
| 缺少“非重要字段” | 仅限自助服务。客户应使用自助服务工具(扩展程序、自动提取),而不是提交支持服务工单。 | 使用解析器队列和自助式工具处理。必要时提供高接触支持服务。 |
社区和 GitHub 解析器
为了提供更丰富、更活跃的日志解析生态系统,Google SecOps 维护了一个专门的 Google SecOps GitHub 代码库。
借助此开源生态系统,合作伙伴、供应商和 Google SecOps 社区可以贡献和维护解析器。此逻辑可验证,即使是小众或高度专业化的商业产品,也可以有可供部署的功能性解析器。
低用量(长尾)预构建解析器:为了保持高性能,并将工程资源集中在最广泛使用的数据源上,我们已将使用客户数量较少的预构建解析器迁移到 GitHub 上由社区维护的解析器。
- Google 仅针对这些低使用率解析器的预构建版本发布关键更新(重大更改或大多数使用这些解析器的客户遇到的严重归一化降级)。
- 针对这些解析器的所有新的非关键增强功能或字段添加都会直接贡献给 GitHub 版本。这种方法将以开源方式提供这些解析器,并允许社区向该代码库贡献内容。
- 强烈建议使用这些解析器的客户迁移到 GitHub 版本,以便受益于社区和 Google 贡献的持续增强功能,而不是为预构建版本提交支持服务工单。
不同解析器变体之间的比较
| 条件 | 预构建的解析器(高级解析器 + 非长尾标准解析器) | GitHub 上的解析器 - 分流的长尾预构建解析器 | GitHub 上的解析器 - 由社区 / 合作伙伴创建 | 自定义解析器 |
|---|---|---|---|---|
| 所有权 | Google 自有 | 最初由 Google 创建,然后由社区 / 合作伙伴拥有(取决于解析器) | 社区 / 合作伙伴自有 | 客户拥有的 |
| 解析器部署 | 自动部署 | 客户必须拉取解析器。 | 客户必须拉取解析器。 | 客户部署 |
| 变更(解析器版本) | Google 所做的所有更改 | 社区 / 合作伙伴自有。Google 可以在相关位置贡献代码。 | 根据社区 / 合作伙伴贡献所做的更改 | 客户所做的所有更改 |
| 支持用户请求 | Google 支持的请求:高级 - 全部,标准 - 侧重于重要的 UDM 字段 | 由社区 / 合作伙伴维护。Google 可以在相关位置贡献代码。 | 由社区 / 合作伙伴完全维护 | 完全由客户维护 |