收集 SOAR 平台日志
您可以在 Google Cloud Logs Explorer 中管理和监控 Google Security Operations SOAR 日志。您还可以使用 Google Cloud 工具来设置特殊指标和提醒,这些指标和提醒会在 SOAR 操作日志中的特定事件触发时触发。
日志会捕获 SOAR 的提取、转换、加载 (ETL)、playbook 和 Python 函数中的必要数据。日志会捕获多种类型的数据,包括 Python 脚本的运行、提醒提取和 playbook 效果。
启用 SOAR 日志收集
Google SecOps 提供 SOAR 活动的运营日志,包括 playbook 执行、连接器运行和 Python 脚本输出。
Google SecOps(SIEM + SOAR 统一版):默认情况下,系统会启用 SOAR 日志收集。平台会自动配置日志接收器,以将这些日志路由到 Google Cloud 项目中的 Cloud Logging。您无需执行任何手动配置。
SOAR 独立版:您必须手动配置服务账号,并向 Google SecOps 支持团队提供凭据,才能启用日志导出功能。如需查看相关说明,请参阅下一部分。
系统会自动将 SOAR 日志路由到 _Default Cloud Logging 存储桶。由于这会产生费用,因此 Google 建议您设置排除过滤器以舍弃低价值日志,或调整保留期限。如需详细了解如何收集日志和设置过滤条件,请参阅 Logging 概览。
为 SOAR 独立版设置 SOAR 日志
如需为 SOAR Standalone 设置 SOAR 日志收集,请按以下步骤操作:
在您计划查看日志的 Google Cloud 项目中创建一个服务账号。如需了解详情,请参阅创建服务账号。
在 Google Cloud 控制台中,前往 IAM 和管理 > IAM。
找到您创建的服务账号,然后点击修改 修改主账号。
在分配角色部分,添加日志写入者角色。如需了解详情,请参阅预定义的“日志写入者”角色。
点击保存。
前往 IAM 和管理 > 服务账号。
选择您创建的服务账号。
点击 更多,然后选择管理权限。
在权限部分中,点击授予访问权限。

在新的主账号字段中,添加以下主账号:
gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com将
{SOAR-GCP-Project-Id}替换为您的 SOAR Google Cloud 项目 ID。如果您不知道SOAR-GCP-Project-Id,请通过 Google 支持团队提交工单。在分配角色中,选择 Service Account Token Creator。如需了解详情,请参阅服务账号令牌创建者。
点击保存。
向 Google SecOps 支持团队提供已配置的服务账号的名称。
访问 Google SecOps SOAR 日志
Google SecOps 会将 SOAR 日志写入名为 chronicle-soar 的单独命名空间中,并按生成日志的服务对其进行分类。
如需访问 Google SecOps SOAR 日志,请执行以下操作:
在 Google Cloud 控制台中,依次前往 日志记录 > Logs Explorer。
选择 Google SecOps Google Cloud 项目。
在查询字段中输入以下过滤条件,然后点击运行查询:
resource.labels.namespace_name="chronicle-soar"
如需过滤来自特定服务的日志,请在查询字段中输入以下过滤条件,然后点击运行查询:
resource.labels.namespace_name="chronicle-soar" resource.labels.container_name="<CONTAINER_NAME>"将
<CONTAINER_NAME>替换为相关服务容器:playbook、python或etl。
playbook 步骤调试
您可以直接在支持请求页面中的 Playbook 标签页中查看单个 playbook 步骤的执行日志。这样一来,无论每个步骤的执行状态如何,您都可以检查其逻辑和结果。
如需查看特定步骤的日志,请执行以下操作:
- 在案例视图中,打开 Playbook 标签页。
- 选择一个步骤以查看其结果。
点击Logs Explorer。
该链接会在 Google Cloud 控制台中打开 Logs Explorer,其中预配置了相应步骤的特定执行 ID 的过滤条件。
使用标签过滤日志
日志标签提供了一种高效便捷的方法来优化查询范围。您可以在每条日志消息的 labels 部分中找到所有标签。

如需缩小日志范围,请展开日志消息,右键点击每个标签,然后隐藏或显示特定日志:

playbook 日志标签
以下标签可用于 playbook:
playbook_definitionplaybook_nameblock_nameblock_definitioncase_idcorrelation_idintegration_nameaction_name
Python 日志标签
以下标签适用于 Python 服务,按 resource.labels.container_name="python" 过滤:
集成和连接器标签
integration_nameintegration_versionconnector_nameconnector_instance
作业标签
integration_nameintegration_versionjob_name
操作标签
integration_nameintegration_versionintegration_instancecorrelation_idaction_name
ETL 日志标签
以下标签适用于 ETL 服务,按 resource.labels.container_name="etl" 过滤:
correlation_id
例如,如需跟踪提醒的提取流程,请按 correlation_id 进行过滤:
