收集 SOAR 平台日志

支持:

您可以在 Google Cloud Logs Explorer中管理和监控 Google Security Operations SOAR 日志。您还可以使用 工具设置特殊指标和提醒 Google Cloud ,这些指标和提醒由 SOAR 操作日志中的特定事件触发。

这些日志捕获了 SOAR 的提取、转换、加载 (ETL)、 playbookPython 函数中的基本数据。 这些日志捕获的数据类型包括 Python 脚本的运行、提醒提取和 playbook 性能。

启用 SOAR 日志收集

Google SecOps 提供 SOAR 活动的操作日志,包括 playbook 执行、连接器运行和 Python 脚本输出。

  • Google SecOps(SIEM + SOAR 统一版) :默认情况下,系统会启用 SOAR 日志收集。该平台会自动配置日志接收器,以将这些日志路由到 您的 Google Cloud 项目中的 Cloud Logging。您无需执行任何手动配置。

  • SOAR 独立版 :您必须手动配置服务帐号,并向 Google SecOps 支持团队提供凭据以启用日志导出。如需了解相关说明,请参阅下一部分。

系统会自动将 SOAR 日志路由到 _Default Cloud Logging 存储桶。由于这会产生费用,因此 Google 建议您设置排除过滤条件以舍弃低价值日志或调整保留期限。如需详细了解如何收集 日志和设置过滤条件,请参阅日志记录概览

为 SOAR 独立版设置 SOAR 日志

如需为 SOAR 独立版设置 SOAR 日志收集,请按以下步骤操作:

  1. 在您计划查看日志的 Google Cloud 项目中创建服务账号。如需了解详情,请参阅创建服务账号

  2. 在 Google Cloud 控制台中,前往 IAM 和管理 > IAM

    进入 IAM

  3. 找到您创建的服务账号,然后点击 修改 修改主账号

  4. 分配角色 部分,添加 Logs Writer 角色。如需了解详情,请参阅预定义的 Logs Writer 角色

  5. 点击保存

  6. 前往 IAM 和管理 > 服务账号

  7. 选择您创建的服务帐号。

  8. 依次点击 更多管理权限

  9. 权限 部分,点击授予访问权限

    在“权限”部分中授予访问权限。

  10. 新的主账号 字段中,添加以下主账号: gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com

    {SOAR-GCP-Project-Id} 替换为您的 SOAR Google Cloud 项目 ID。如果您不知道 SOAR-GCP-Project-Id,请通过 Google 支持 提交工单。

  11. 分配角色 中,选择 Service Account Token Creator 。如需了解详情, 请参阅 Service Account Token Creator

  12. 点击保存

  13. 向 Google SecOps 支持团队提供已配置的服务账号的名称。

访问 Google SecOps SOAR 日志

Google SecOps 会在名为 chronicle-soar 的单独命名空间中写入 SOAR 日志,并按生成日志的服务对其进行分类。

如需访问 Google SecOps SOAR 日志,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Logging > Logs Explorer

    转到 Logs Explorer

  2. 选择 Google SecOps Google Cloud 项目。

  3. 在查询字段中输入以下过滤条件,然后点击运行查询

    resource.labels.namespace_name="chronicle-soar"
    

    Logs Explorer 显示了 chronicle-soar 命名空间的过滤条件。

  4. 如需过滤来自特定服务的日志,请在查询字段中输入以下过滤条件,然后点击运行查询

    resource.labels.namespace_name="chronicle-soar"
    resource.labels.container_name="<CONTAINER_NAME>"
    

    <CONTAINER_NAME> 替换为相关服务容器:playbookpythonetl

playbook 步骤调试

您可以直接从案例 页面的 Playbook 标签页中查看各个 playbook 步骤的执行日志。这样,无论步骤的执行状态如何,您都可以检查每个步骤的逻辑和结果。

如需查看特定步骤的日志,请执行以下操作:

  1. 案例视图 中,打开 Playbook 标签页。
  2. 选择一个步骤以查看其结果。
  3. 点击Logs Explorer

    该链接会在 Google Cloud 控制台中打开Logs Explorer,其中包含针对该步骤的特定执行 ID 的预配置过滤条件。

使用标签过滤日志

日志标签提供了一种高效便捷的方式来优化查询范围。您可以在每条日志消息的 labels 部分中找到所有标签。

Logs Explorer 中日志消息内显示的日志标签。

如需缩小日志范围,请展开日志消息,右键点击每个标签,然后隐藏或显示特定日志:

在 Logs Explorer 中右键点击标签时显示的过滤选项。

playbook 日志标签

以下标签适用于 playbook:

  • playbook_definition
  • playbook_name
  • block_name
  • block_definition
  • case_id
  • correlation_id
  • integration_name
  • action_name

Python 日志标签

以下标签适用于 Python 服务,按 resource.labels.container_name="python" 过滤:

集成和连接器标签

  • integration_name
  • integration_version
  • connector_name
  • connector_instance

作业标签

  • integration_name
  • integration_version
  • job_name

操作标签

  • integration_name
  • integration_version
  • integration_instance
  • correlation_id
  • action_name

ETL 日志标签

以下标签适用于 ETL 服务,按 resource.labels.container_name="etl" 过滤:

  • correlation_id

例如,如需跟踪提醒的提取流程,请按 correlation_id 过滤:

在 Logs Explorer 中使用 correlation_id 过滤 ETL 日志的示例。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。