收集 SOAR 平台日志
您可以在 Google Cloud Logs Explorer中管理和监控 Google Security Operations SOAR 日志。您还可以使用 工具设置特殊指标和提醒 Google Cloud ,这些指标和提醒由 SOAR 操作日志中的特定事件触发。
这些日志捕获了 SOAR 的提取、转换、加载 (ETL)、 playbook 和 Python 函数中的基本数据。 这些日志捕获的数据类型包括 Python 脚本的运行、提醒提取和 playbook 性能。
启用 SOAR 日志收集
Google SecOps 提供 SOAR 活动的操作日志,包括 playbook 执行、连接器运行和 Python 脚本输出。
Google SecOps(SIEM + SOAR 统一版) :默认情况下,系统会启用 SOAR 日志收集。该平台会自动配置日志接收器,以将这些日志路由到 您的 Google Cloud 项目中的 Cloud Logging。您无需执行任何手动配置。
SOAR 独立版 :您必须手动配置服务帐号,并向 Google SecOps 支持团队提供凭据以启用日志导出。如需了解相关说明,请参阅下一部分。
系统会自动将 SOAR 日志路由到 _Default Cloud Logging 存储桶。由于这会产生费用,因此 Google 建议您设置排除过滤条件以舍弃低价值日志或调整保留期限。如需详细了解如何收集
日志和设置过滤条件,请参阅日志记录概览。
为 SOAR 独立版设置 SOAR 日志
如需为 SOAR 独立版设置 SOAR 日志收集,请按以下步骤操作:
在您计划查看日志的 Google Cloud 项目中创建服务账号。如需了解详情,请参阅创建服务账号。
在 Google Cloud 控制台中,前往 IAM 和管理 > IAM。
找到您创建的服务账号,然后点击 修改 修改主账号。
在分配角色 部分,添加 Logs Writer 角色。如需了解详情,请参阅预定义的 Logs Writer 角色。
点击保存 。
前往 IAM 和管理 > 服务账号 。
选择您创建的服务帐号。
依次点击 更多 和管理权限。
在权限 部分,点击授予访问权限 。

在新的主账号 字段中,添加以下主账号:
gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com将
{SOAR-GCP-Project-Id}替换为您的 SOAR Google Cloud 项目 ID。如果您不知道SOAR-GCP-Project-Id,请通过 Google 支持 提交工单。在分配角色 中,选择 Service Account Token Creator 。如需了解详情, 请参阅 Service Account Token Creator。
点击保存 。
向 Google SecOps 支持团队提供已配置的服务账号的名称。
访问 Google SecOps SOAR 日志
Google SecOps 会在名为 chronicle-soar 的单独命名空间中写入 SOAR 日志,并按生成日志的服务对其进行分类。
如需访问 Google SecOps SOAR 日志,请执行以下操作:
在 Google Cloud 控制台中,前往 Logging > Logs Explorer。
选择 Google SecOps Google Cloud 项目。
在查询字段中输入以下过滤条件,然后点击运行查询:
resource.labels.namespace_name="chronicle-soar"
如需过滤来自特定服务的日志,请在查询字段中输入以下过滤条件,然后点击运行查询:
resource.labels.namespace_name="chronicle-soar" resource.labels.container_name="<CONTAINER_NAME>"将
<CONTAINER_NAME>替换为相关服务容器:playbook、python或etl。
playbook 步骤调试
您可以直接从案例 页面的 Playbook 标签页中查看各个 playbook 步骤的执行日志。这样,无论步骤的执行状态如何,您都可以检查每个步骤的逻辑和结果。
如需查看特定步骤的日志,请执行以下操作:
- 在案例视图 中,打开 Playbook 标签页。
- 选择一个步骤以查看其结果。
点击Logs Explorer。
该链接会在 Google Cloud 控制台中打开Logs Explorer,其中包含针对该步骤的特定执行 ID 的预配置过滤条件。
使用标签过滤日志
日志标签提供了一种高效便捷的方式来优化查询范围。您可以在每条日志消息的 labels 部分中找到所有标签。

如需缩小日志范围,请展开日志消息,右键点击每个标签,然后隐藏或显示特定日志:

playbook 日志标签
以下标签适用于 playbook:
playbook_definitionplaybook_nameblock_nameblock_definitioncase_idcorrelation_idintegration_nameaction_name
Python 日志标签
以下标签适用于 Python 服务,按 resource.labels.container_name="python" 过滤:
集成和连接器标签
integration_nameintegration_versionconnector_nameconnector_instance
作业标签
integration_nameintegration_versionjob_name
操作标签
integration_nameintegration_versionintegration_instancecorrelation_idaction_name
ETL 日志标签
以下标签适用于 ETL 服务,按 resource.labels.container_name="etl" 过滤:
correlation_id
例如,如需跟踪提醒的提取流程,请按 correlation_id 过滤:
