信息中心概览
本文档提供了一份技术指南,介绍如何使用 Google Security Operations 信息中心引擎跨不同的遥测数据流构建数据可视化图表。
信息中心框架基于模块化架构构建,其中各个小部件(图表)使用 YARA-L 2.0 语法与特定数据源进行交互。通过使用 YARA-L 架构属性和聚合函数,您可以构建可视化图表,用于实时监控、威胁分析和运营审核。
如需深入了解底层信息中心基础架构,请参阅信息中心概览。
准备工作
确认您的 Google SecOps 实例符合以下配置要求:
配置 Google Cloud 项目 或将您的 Google SecOps 实例迁移到现有云项目。
需要的 IAM 权限
如需访问信息中心,您需要拥有以下权限:
| IAM 权限 | 用途 |
|---|---|
chronicle.nativeDashboards.list |
查看所有信息中心的列表。 |
chronicle.nativeDashboards.get |
查看信息中心、 应用信息中心过滤条件和 应用全局过滤条件。 |
chronicle.nativeDashboards.create |
创建新的信息中心。 |
chronicle.nativeDashboards.duplicate |
复制现有信息中心。 |
chronicle.nativeDashboards.update |
添加和修改图表、 添加过滤条件、 更改信息中心访问权限和 管理全局时间过滤条件。 |
chronicle.nativeDashboards.delete |
删除信息中心。 |
了解信息中心
信息中心可提供有关安全事件、检测和相关数据的洞见。 本部分概述了支持的数据源,并说明了基于角色的访问控制 (RBAC) 如何影响信息中心内的可见性和数据访问权限。
investigationresponse_platform_infocase_namefeedback_summaryfeedback_historysoar_alertsoar_alert_metadata
支持的数据源
信息中心包含以下数据源,每个数据源都有其对应的 YARA-L 前缀:
| 数据源 | 查询时间间隔 | YARA-L 前缀 | 架构 | 信息中心示例 |
|---|---|---|---|---|
| 支持请求历史记录 | 365 天 | case_history |
字段 (SOAR) | 模板 | 示例 |
| 案例和提醒 | 365 天 | case |
字段 (SOAR) | 模板 | 示例 |
| 检测 | 365 天 | detection |
字段 | 模板 | 示例 |
| 实体图表 | 365 天 | graph |
字段 | 模板 | 示例 |
| 事件 | 90 天 | no prefix |
字段 (UDM) | 模板 | 示例 |
| 注入指标 | 365 天 | ingestion |
字段 | 模板 | 示例 |
| IoCs | 365 天 | ioc |
字段 | 模板 | 示例 |
| 策略方案 | 365 天 | playbook |
字段 (SOAR) | 模板 | 示例 |
| 规则集 | 365 天 | ruleset |
字段 | 模板 | 示例 |
| 规则 | 无时间限制 | rules |
字段 | 模板 | 示例 |
| 分类与调查智能体 | 366 天 | gemini_investigation、gemini_investigation_feedback |
字段 | 模板 | 示例 |
数据 RBAC 的影响
数据基于角色的访问权限控制 (RBAC) 是一种安全模型,它使用各个用户角色来限制组织内用户对数据的访问权限。 借助数据 RBAC,管理员可以定义范围并将其分配给用户,确保用户只能访问其工作职能所需的数据。 信息中心内的所有查询都遵循数据 RBAC 规则。 如需详细了解访问权限控制和范围,请参阅数据 RBAC 中的访问权限控制和范围。 如需详细了解信息中心的数据 RBAC,请参阅为信息中心配置数据 RBAC
事件、实体图表和 IOC 匹配项
从这些来源返回的数据仅限于用户分配的访问权限范围,确保用户只能看到来自授权数据的结果。 如果用户有多个范围,查询将包含来自所有分配范围的数据。 用户可访问范围之外的数据不会显示在信息中心搜索结果中。
规则
用户只能看到与其分配的范围关联的规则。
检测和包含检测的规则集
当传入的安全数据与规则中定义的条件匹配时,系统会生成检测。用户只能看到源自与其分配的范围关联的规则的检测。包含检测的规则集仅对 全局用户可见。
SOAR 数据源
包含 SOAR 数据(例如案例、案例历史记录、策略方案和提醒)的信息中心仅对全局用户可见。
案例和案例历史记录信息中心不支持 SOAR 访问机制(例如环境和 SOC 角色)。拥有访问信息中心权限的用户可以查看所有环境和 SOC 角色中的案例。
注入指标
注入组件是指将日志从源日志 Feed 引入平台的各项服务或流水线。每个组件都会在其自己的注入指标架构中收集一组特定的日志字段。
管理员可以针对注入指标使用 RBAC,根据用户的业务范围限制系统健康状况数据(例如注入量、错误和吞吐量)的可见性。
“数据注入和健康状况”信息中心使用数据访问权限范围。当具有范围的用户加载信息中心时,系统会自动过滤指标,仅显示与其分配的标签匹配的数据。
您可以使用以下标签进行过滤:
- 命名空间:主要隔离方法(例如
Eu-Prod、Alpha-Corp)。 - 日志类型:基于角色的隔离(例如
GCP_VPC_FLOW、CROWDSTRIKE_EDR)。 - 注入来源:精细的来源跟踪(例如,特定的转发器 ID)。
注入指标中意外的日志类型
某些信息中心可能会显示 UNSPECIFIED_LOG_TYPE 等日志类型或内部标识符(包括 LT_X,其中 X 是一个数字)的条目。这些 LT_X 标识符在 Google SecOps 系统中用于唯一标识客户创建的自定义日志类型。
即使这些特定日志类型的完整数据注入或解析尚未成功完成,这些条目也可能会显示。这是因为无论最终注入状态如何,系统都会记录某些系统指标。
如需专注于成功注入和解析的数据,您可以使用信息中心界面中的过滤功能,从视图中排除或专门过滤掉 UNSPECIFIED_LOG_TYPE 和其他意外的内部日志类型标识符。
限制
自定义标签:分配包含自定义标签(例如使用 UDM 正则表达式或 数据表创建的标签)的用户范围会自动为该用户停用注入指标的 RBAC。因此,用户不会在其信息中心内看到任何数据。对于注入监控范围,您必须仅使用标准标签,例如日志类型、命名空间和注入来源。
注入来源限制:按注入来源过滤仅适用于 “日志计数”指标。如果严格按注入来源过滤,显示带宽(字节)或错误率指标的图表可能不会显示任何数据。Google 建议按命名空间过滤,以便进行更广泛的健康状况监控。
高级功能和监控
如需微调检测并提高可见性,您可以使用高级配置,例如 YARA-L 2.0 规则和注入指标。本部分将探讨这些功能洞见,帮助您优化检测效率并监控数据处理。
YARA-L 2.0 属性
在信息中心内使用时,YARA-L 2.0 具有以下独特属性:
信息中心内提供了其他数据源,例如实体图表、注入指标、规则集和检测。其中一些数据源尚未在 YARA-L 规则和统一数据模型 (UDM) 搜索中提供。
请参阅 Google Security Operations 信息中心的 YARA-L 2.0 函数 和包含统计度量的聚合函数。
YARA-L 2.0 中的查询必须包含
match部分或outcome部分,或同时包含这两个部分。YARA-L 规则的
events部分是隐含的,无需在查询中声明。YARA-L 规则的
condition部分不适用于信息中心。信息中心不支持来自 UEBA 风险分析类别的规则。