Google SecOps 架構和資料流程

支援的國家/地區:

現代安全環境會在雲端原生基礎架構、微服務和分散式端點中,產生大量遙測資料。舊版安全資訊與事件管理 (SIEM) 架構通常難以因應這些資料量擴充規模,導致查詢速度緩慢,且能見度支離破碎。

Google Security Operations 平台提供統一的高效能安全分析層。這項服務採用建構 Google 全球核心服務時使用的基礎架構,可擷取及查詢 PB 規模的安全性遙測資料,延遲時間不到一秒,同時消除熱資料和冷資料層級之間的舊有區別。

本文說明 Google SecOps 架構和資料流程,包括擷取、UDM 正規化、YARA-L 威脅偵測和自動應變。

情報、分析和回應的融合

Google SecOps 整合了過去各自獨立的資安營運功能。這項服務將 SIEM 分析和自動化安全性調度管理與應變 (SOAR) 整合至緊密結合的平台,此外,這項服務還會將 Google Threat Intelligence 和 VirusTotal 的威脅情報,以及 Gemini 支援的生成式 AI 功能,直接嵌入調查和偵測工作流程。

平台架構總覽

Google SecOps 是以核心 Google Cloud 基礎架構為基礎建構的雲端原生安全層,這項服務繼承了基礎 Google 服務 (包括 Spanner 和 Colossus) 的擴充性、耐久性和效能屬性。

系統背景資訊

Google SecOps 是安全環境的中央作業層,可管理三個主要階段的資料:

  • 輸入:從混合式環境擷取遙測資料,包括內部部署收集器 (例如 BindPlane 代理程式)、雲端供應商 API,以及直接的第三方軟體即服務 (SaaS) 連接器。
  • 處理核心:將原始遙測資料正規化為結構化 UDM 結構定義、使用 YARA-L 偵測引擎評估事件,以及使用 SOAR 案件管理引擎調度工作流程。
  • 輸出內容:為分析師提供可執行的安全情報和 AI 分類深入分析,同時透過 API 和遠端代理程式,將自動化控管指令傳回目標環境。

下圖說明系統環境和資料流程。

高階平台架構和生態系統脈絡

基礎架構優勢

Google SecOps 的主要架構優勢在於統一的熱儲存空間模型。舊版架構會將較舊的遙測資料移至冷儲存空間,導致查詢速度變慢,或需要手動重新佈建 (rehydration)。相較之下,Google SecOps 會將所有擷取的遙測資料保留在可供索引搜尋的熱狀態,最多 12 個月。這項設計可讓您查詢一整年的歷史資料,效能與查詢過去一小時的資料相同。

資料收集和正規化管道

Google SecOps 使用高輸送量擷取管道,將原始非結構化記錄轉換為結構化的統一資料模型 (UDM)。在正規化期間,管道會從實體內容圖中擷取內容中繼資料,並加入每個事件。

集合架構

資料擷取作業會透過三種主要向量進行:

  • 收集器:部署在區域網路中的代理程式型收集器 (例如 BindPlane 代理程式或 OpenTelemetry 代理程式),用於彙整系統記錄和封包資料。收集器會在傳輸層 (TLS) 緩衝處理、壓縮及加密遙測資料,然後轉送至 Google SecOps。
  • 擷取 API:直接REST API 端點,可從雲端服務、自訂應用程式和無伺服器管道擷取結構化和非結構化遙測資料。
  • 第三方整合:內建的提取式連接器,可直接從外部 SaaS 平台和雲端 API (例如 Microsoft 365 或 Microsoft Entra ID) 擷取記錄、快訊和目錄資料。

資料收集和準備管道流程

下圖詳細說明從原始資料到 UDM 格式的具體轉換步驟。

資料收集和準備管道流程

整合式資料模型結構定義總覽

統一資料模型 (UDM) 會將不同的供應商記錄正規化為單一結構化結構定義。這項標準表示法可確保等效實體 (例如 IP 位址、使用者名稱或檔案雜湊) 在所有記錄來源中都共用一致的欄位路徑,簡化分析和搜尋作業。

UDM 架構

UDM 使用嚴格型別的階層式結構定義,代表安全性事件和實體。並將資料整理成下列核心邏輯結構:

  • 中繼資料:記錄事件本身的相關背景資訊,包括事件時間戳記、擷取時間、供應商產品名稱和事件類型。
  • 主體:發起活動的實體,例如原始使用者、主機、IP 位址或程序。
  • 目標:直接受活動影響的實體 (例如目標檔案、目的地主機或使用者帳戶)。
  • 來源、中介和觀察者:參與交易的次要網路參與者 (例如轉送 Proxy、防火牆或轉送躍點)。
  • 網路:網路通訊協定屬性和交易構件 (包括應用程式通訊協定、DNS 查詢和 HTTP 要求詳細資料)。
  • 安全性結果:安全性裝置回報的動作或嚴重程度結果 (例如 ALLOWEDBLOCKEDQUARANTINED)。
  • 擴充功能:標準核心結構定義以外的供應商專屬自訂欄位和鍵/值組合。如要進一步瞭解對應定義和剖析器開發作業,請參閱「設定自訂剖析器」和「重要 UDM 欄位」。

UDM 類別圖

下圖提供 UDM 的結構藍圖。

UDM 類別圖

搜尋架構

Google SecOps 提供強大的搜尋機制,可配合不同的調查工作流程。您可以查詢熱儲存空間中經過正規化的遙測資料、對未剖析的原始記錄執行模式比對,或搜尋結構化案件資料。如需最佳化指南,請參閱「UDM 搜尋最佳做法」。

下表摘要說明平台提供的主要搜尋功能:

搜尋類型 架構功能
UDM 搜尋 主要結構化搜尋引擎,可在 12 個月的熱門時間範圍內查詢標準化、已建立索引的 UDM 事件。可跨不同記錄來源進行多欄位篩選、匯總和關聯。
原始記錄檔掃描 掃描擷取記錄的原始未剖析文字字串。這項功能支援規則運算式 (`regex`) 和子字串搜尋,適用於未對應至特定 UDM 語法的構件和自訂參數。
自然語言搜尋 使用 Gemini AI 將自然語言問題直接翻譯成正式的 UDM 搜尋語法,加快查詢撰寫和調查工作流程。
案件搜尋 回應層中的專用搜尋引擎,可查詢 SOAR 資料庫中的調查案件、快訊、應對手冊和註解實體中繼資料。

威脅偵測與回應迴圈

Google SecOps 架構會在偵測分析和自動應變之間建立持續意見回饋循環。偵測規則會產生高精確度的快訊,進而觸發回應工作流程,而調查結果則會提供意見回饋,用於微調及調整未來的偵測邏輯。

偵測漏斗架構

偵測引擎採用多階段漏斗方法,將大量原始安全遙測資料提煉成高保真警報:

  1. 擷取和正規化:系統會持續擷取原始記錄,並將其格式化為標準 UDM 事件結構。
  2. 擴充:系統會動態擴充事件,加入別名對應、背景資產資料,以及來自 Google Threat Intelligence 等來源的全球威脅情報。
  3. 偵測評估:有狀態的 YARA-L 2.0 引擎會根據擴充時間範圍內的行為和威脅規則,評估經過擴充的事件。如需規則最佳化指南,請參閱 YARA-L 最佳做法
  4. 排定優先順序和分組:系統會將相符的偵測結果彙整為警示、指派動態風險分數,並歸類至統一案件。

這項漏斗策略結合了情境資產資料和威脅情報,可過濾掉無害的異常狀況 (減少誤報),並突顯真正的威脅 (減少誤判),協助安全團隊專注於可採取行動的事件。

修復迴圈

自動修復和意見回饋循環

偵測與應變管道會結合有狀態規則評估與自動分類和遏止:

  1. 持續評估:透過具狀態的 YARA-L 2.0 偵測引擎,擴充 UDM 遙測資料串流。
  2. 建立案件和 AI 分類:當符合規則條件時,Google SecOps 會產生快訊並開啟案件。AI 驅動的分類與調查代理會執行動態搜尋和威脅情報查詢,評估調查結果。
  3. 自動執行應對手冊:如果 AI 分類確認為真正陽性,平台會觸發自動回應應對手冊 (例如透過遠端代理程式隔離端點或暫停使用者帳戶)。如果分類為誤判,系統會自動關閉案件。
  4. 持續調整:修復結果和分析師的分類判定會回報系統,以修正偵測門檻,減少日後的偽陽性情形。
修復迴圈

威脅偵測層

YARA-L 2.0 引擎會使用多階段串流管道評估傳入的 UDM 遙測資料,偵測長時間範圍內的行為異常和多事件攻擊模式。您也可以使用 Gemini 生成及微調 YARA-L 規則

每項 YARA-L 規則的處理生命週期都包含五個不同的評估階段:

  1. 擷取 (Ingest):經過擴充的 UDM 事件會即時進入偵測評估管道。
  2. 篩選 (Filter):系統會根據規則的事件條件 (events 部分) 評估傳入的事件。不相符的事件會遭到捨棄,相符的事件則會傳遞至有狀態的評估程序。
  3. 比對時間範圍 (Window):系統會根據指定關聯鍵,將比對事件歸入定義的時間範圍 (從幾秒到 12 個月不等)。引擎會追蹤多個並行的有狀態計時器 (TimerStartTimerEnd),因為事件會累積。
  4. 條件評估 (Condition):當比對視窗關閉或觸發時,引擎會評估規則 condition 區段中定義的門檻需求和數學運算式 (例如事件計數、相異門檻或跨資料聯結)。
  5. 觸發 (Trigger):如果條件評估結果為 True,引擎會產生偵測結果,觸發警報,並在回應層中開啟或更新案件。如果設為 False,系統會清除狀態,但不會觸發快訊。

規則執行狀態機器

下圖說明規則執行的生命週期。

規則執行狀態機器

回應架構和遠端執行

Google SecOps SOAR 代表平台的應變支柱。這個引擎位於分析層上方,可做為調度引擎,用於擷取快訊、分類案件,以及執行自動化回應工作流程。

自動化調度管理、自動化和調查

應變層包含專門工具,可簡化資安營運中心 (SOC) 的工作流程,包括調查、案件管理和應對手冊自動化:

  • 案件管理:將相關快訊歸類至統一案件、排序及篩選事件佇列、指派工作,以及與稽核追蹤功能合作調查。
  • 應對手冊設計工具:使用視覺化無程式碼拖曳式畫布和預先建構的整合動作,建立自動應變應對手冊
  • 整合式開發環境 (IDE):使用內建的程式碼型 IDE 編寫自訂 Python 指令碼、修改現有的動作整合,以及偵錯複雜的自動化工作流程。
  • 調查檢視畫面和圖表調查工具:使用以圖表為基礎的調查檢視畫面,以視覺化方式呈現攻擊路徑和實體關係。專屬實體摘要 (例如資產、IP 位址、雜湊、網域和使用者檢視畫面) 會立即顯示相關時間軸事件。
  • 資訊主頁和報表:使用內建資訊主頁或自訂報表小工具,追蹤 SOC 作業指標、分析師工作量和平均回應時間 (MTTR)。

SOAR 元件架構

下圖說明傳入的快訊如何流入案件管理引擎,並透過視覺化應對手冊和自訂 IDE 整合功能,觸發自動補救工作流程。

SOAR 元件架構

遠端代理程式架構

如要在私有網路 (例如內部部署資料中心或虛擬私有雲) 內執行補救措施,Google SecOps 會採用安全的遠端代理程式架構,且只允許輸出流量。

在這個模式下,Google SecOps 平台絕不會啟動與您私有環境的連入連線:

  1. 工作啟動:如果劇本動作需要在本機執行,Google SecOps 會透過 Google Cloud代管的安全發布者佇列發布指令。
  2. 非同步輪詢:部署在私有環境中的遠端代理程式,會透過傳輸層安全標準 (TLS) 加密的輸出連線,持續輪詢發布者佇列。
  3. 本機執行:擷取工作指令後,遠端代理程式會在本地對內部安全工具或網路端點執行必要動作 (例如停用帳戶或封鎖防火牆連接埠)。
  4. 狀態回報:完成後,遠端代理程式會透過 TLS 將動作狀態和執行記錄傳回發布商佇列,並在 SOAR 案件檢視畫面中擷取及顯示。
遠端代理程式架構

安全性、法規遵循與共同責任

Google SecOps 是雲端原生平台,採用共同責任模式:Google 負責平台本身的安全性,而您負責平台的安全性。

共同責任模式

Google SecOps 沿用 Google Cloud 基礎架構的核心安全防護設計、運算功能和儲存空間架構,在這個模型下:

  • Google 管理:實體資料中心安全、底層雲端基礎架構、平台可用性,以及靜態和傳輸中資料的預設加密。
  • 您可管理:資料治理、存取控管和資料 RBAC (透過身分與存取權管理 (IAM) 設定)、自訂偵測規則,以及租戶法規遵循設定。

所有法規遵循規定、資料落地規則和存取權政策,都會從機構階層向下沿用,並透過資料夾和專案,強制套用至受法規遵循控管的租戶。

法規遵循和企業適用性

為滿足嚴格的法規和機構組織控管要求,Google SecOps 提供符合法規控管的租戶。這些房客會透過 Assured Workloads 執行嚴格的安全標準,同時支援法規遵循架構和技術資料保護套件。

支援的法規遵循架構:

  • FedRAMP:中等和高度影響等級 (FEDRAMP_MODERATEFEDRAMP_HIGH)
  • DoD 影響等級:IL4 和 IL5 (IL4_AND_IL5)
  • 醫療保健和金融:HIPAA 和 PCI DSS (HIPAAPCI_DSS)

如要部署受法規遵循控管的租戶,請將 Google SecOps 執行個體連結至 Google Cloud 專案,該專案位於已為必要控管機制套件設定的 Assured Workloads 資料夾中。

Assured Workloads 設定

資料落地與資料存取透明化控管機制

Google SecOps 會強制執行嚴格的邏輯租戶隔離措施,並支援資料存取透明化控管機制,讓您可驗證管理資料存取權,並稽核相關記錄。

支援的資料安全性與落地方案:

  • 客戶自行管理的加密金鑰 (CMEK): 控管及管理用於加密靜態資料的金鑰 (CMEK_V1)。
  • 進階資料落地:強制執行區域資料落地邊界和管理員存取權控管 (DRZ_ADVANCED)。
  • VPC Service Controls:使用 VPC Service Controls (VPC-SC) 為雲端安全資源建立安全自訂的範圍。

這個平台的安全架構採用四層的繼承模型,您的管理安全控管機制以 Google 核心基礎架構的強化基礎為建構依據:

資料落地與資料存取透明化控管機制

四層安全防護堆疊:

  1. 客戶安全控管層:頂尖管理控制項,包括透過 Identity and Access Management (IAM) 管理的角色式存取控管 (RBAC)、客戶自行管理的加密金鑰 (CMEK),以及區域資料落地政策。
  2. 平台安全層:邏輯租戶隔離、靜態和傳輸中資料的預設加密 (TLS),以及資料存取透明化控管機制稽核記錄。
  3. Google 基礎架構層:核心運算和儲存基礎架構,包括 Borg 叢集管理、Colossus 分散式儲存空間和 Spanner 全球資料庫。
  4. 實體安全層:Google 企業資料中心、多重生物特徵辨識控制項和自訂 Titan 安全晶片 (roots of trust) 支援的基礎安全防護。

舉例來說,啟用資料存取透明化控管機制後,如果 Google 支援或工程專家為瞭解決支援票證問題而存取您的租戶資料,就必須提交有效的加密存取理由。這項存取要求會安全地記錄下來,並近乎即時地顯示在稽核記錄中。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。