收集 SOAR 平台日志

支持的平台:

您可以在 Google Cloud Logs Explorer 中管理和监控 Google Security Operations SOAR 日志。您还可以使用 Google Cloud 工具来设置特殊指标和提醒,这些指标和提醒会在 SOAR 操作日志中的特定事件触发时触发。

日志会捕获 SOAR 的提取、转换、加载 (ETL)、playbookPython 函数中的必要数据。日志会捕获多种类型的数据,包括 Python 脚本的运行、提醒提取和 playbook 效果。

启用 SOAR 日志收集

Google SecOps 提供 SOAR 活动的运营日志,包括 playbook 执行、连接器运行和 Python 脚本输出。

  • Google SecOps(SIEM + SOAR 统一版):默认情况下,系统会启用 SOAR 日志收集。平台会自动配置日志接收器,以将这些日志路由到 Google Cloud 项目中的 Cloud Logging。您无需执行任何手动配置。

  • SOAR 独立版:您必须手动配置服务账号,并向 Google SecOps 支持团队提供凭据,才能启用日志导出功能。如需查看相关说明,请参阅下一部分。

系统会自动将 SOAR 日志路由到 _Default Cloud Logging 存储桶。由于这会产生费用,因此 Google 建议您设置排除过滤器以舍弃低价值日志,或调整保留期限。如需详细了解如何收集日志和设置过滤条件,请参阅 Logging 概览

为 SOAR 独立版设置 SOAR 日志

如需为 SOAR Standalone 设置 SOAR 日志收集,请按以下步骤操作:

  1. 在您计划查看日志的 Google Cloud 项目中创建一个服务账号。如需了解详情,请参阅创建服务账号

  2. 在 Google Cloud 控制台中,前往 IAM 和管理 > IAM

    进入 IAM

  3. 找到您创建的服务账号,然后点击修改 修改主账号

  4. 分配角色部分,添加日志写入者角色。如需了解详情,请参阅预定义的“日志写入者”角色

  5. 点击保存

  6. 前往 IAM 和管理 > 服务账号

  7. 选择您创建的服务账号。

  8. 点击 更多,然后选择管理权限

  9. 权限部分中,点击授予访问权限

    在“权限”部分中授予访问权限。

  10. 新的主账号字段中,添加以下主账号:gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com

    {SOAR-GCP-Project-Id} 替换为您的 SOAR Google Cloud 项目 ID。如果您不知道 SOAR-GCP-Project-Id,请通过 Google 支持团队提交工单。

  11. 分配角色中,选择 Service Account Token Creator。如需了解详情,请参阅服务账号令牌创建者

  12. 点击保存

  13. 向 Google SecOps 支持团队提供已配置的服务账号的名称。

访问 Google SecOps SOAR 日志

Google SecOps 会将 SOAR 日志写入名为 chronicle-soar 的单独命名空间中,并按生成日志的服务对其进行分类。

如需访问 Google SecOps SOAR 日志,请执行以下操作:

  1. 在 Google Cloud 控制台中,依次前往 日志记录 > Logs Explorer

    转到日志浏览器

  2. 选择 Google SecOps Google Cloud 项目。

  3. 在查询字段中输入以下过滤条件,然后点击运行查询

    resource.labels.namespace_name="chronicle-soar"
    

    显示了 chronicle-soar 命名空间的过滤条件的 Logs Explorer。

  4. 如需过滤来自特定服务的日志,请在查询字段中输入以下过滤条件,然后点击运行查询

    resource.labels.namespace_name="chronicle-soar"
    resource.labels.container_name="<CONTAINER_NAME>"
    

    <CONTAINER_NAME> 替换为相关服务容器:playbookpythonetl

playbook 步骤调试

您可以直接在支持请求页面中的 Playbook 标签页中查看单个 playbook 步骤的执行日志。这样一来,无论每个步骤的执行状态如何,您都可以检查其逻辑和结果。

如需查看特定步骤的日志,请执行以下操作:

  1. 案例视图中,打开 Playbook 标签页。
  2. 选择一个步骤以查看其结果。
  3. 点击Logs Explorer

    该链接会在 Google Cloud 控制台中打开 Logs Explorer,其中预配置了相应步骤的特定执行 ID 的过滤条件。

使用标签过滤日志

日志标签提供了一种高效便捷的方法来优化查询范围。您可以在每条日志消息的 labels 部分中找到所有标签。

Logs Explorer 中日志消息内显示的日志标签。

如需缩小日志范围,请展开日志消息,右键点击每个标签,然后隐藏或显示特定日志:

在 Logs Explorer 中右键点击标签时显示的过滤选项。

playbook 日志标签

以下标签可用于 playbook:

  • playbook_definition
  • playbook_name
  • block_name
  • block_definition
  • case_id
  • correlation_id
  • integration_name
  • action_name

Python 日志标签

以下标签适用于 Python 服务,按 resource.labels.container_name="python" 过滤:

集成和连接器标签

  • integration_name
  • integration_version
  • connector_name
  • connector_instance

作业标签

  • integration_name
  • integration_version
  • job_name

操作标签

  • integration_name
  • integration_version
  • integration_instance
  • correlation_id
  • action_name

ETL 日志标签

以下标签适用于 ETL 服务,按 resource.labels.container_name="etl" 过滤:

  • correlation_id

例如,如需跟踪提醒的提取流程,请按 correlation_id 进行过滤:

在 Logs Explorer 中使用 correlation_id 过滤 ETL 日志的示例。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。