Die Google SecOps-Plattform

Unterstützt in:

Auf der Google Security Operations-Plattform sehen Sie Bereiche, die in SIEM und SOAR unterteilt sind. Das liegt daran, dass die Plattform Tools für das Sicherheitsinformations- und Ereignismanagement (SIEM) und die Sicherheitsorchestrierung, ‑automatisierung und ‑reaktion (SOAR) bietet. Einige Teile der Google SecOps-Plattform sind nur für SIEM oder SOAR spezifisch und daher entsprechend gekennzeichnet.

Auf der Google SecOps-Plattform gibt es eine Suchseite für SIEM und eine weitere Suchseite für SOAR.

Auf der Seite SIEM-Suche können Sie Folgendes finden und untersuchen:

  • UDM-Ereignisse (Unified Data Model): UDM ist ein standardisiertes Datenformat, das in Google SecOps verwendet wird, um Sicherheitsereignisse aus verschiedenen Quellen einheitlich darzustellen. Ein Ereignis wird aus einer Roh-Protokollquelle generiert, die in Google SecOps aufgenommen und durch den Aufnahme- und Normalisierungsprozess von Google SecOps verarbeitet wird.
  • Benachrichtigungen: Regelerkennungen mit aktivierter Benachrichtigung oder Benachrichtigungen, die von SOAR-Connectors und ‑Webhooks aufgenommen wurden.
  • Rohlogs: Ungeparste Log-Telemetriedaten.
  • Verknüpfungen: Rohdaten aus mehreren Quellen anhand gemeinsamer Feldwerte korrelieren und kombinieren.
  • Statistiken: UDM-Ereignisse, deren Ergebnisse für die statistische Analyse gruppiert sind.
  • Fälle und Fallverläufe: Sicherheitsfälle und Audit-Logs zu Fallverläufen, die Sie mit anderen Sicherheitsdaten korrelieren können.

Weitere Informationen zur SIEM-Suche finden Sie unter Suche.

Die Seite SOAR-Suche konzentriert sich auf zwei Hauptbereiche: Fälle und Entitäten. Auf dieser Seite können Sie nach offenen oder geschlossenen Fällen oder nach Entitäten suchen, die in Fälle verwickelt waren. Sie können die gesuchten Entitäten aufrufen, um weitere Informationen zu erhalten. Sie können Massenaktionen wie das Zusammenführen von Fällen auf Ihre Suchergebnisse anwenden. Weitere Informationen finden Sie unter Nach Fällen und Entitäten suchen.

Legacy-SIEM-Dashboards und Legacy-SOAR-Dashboards

Auf Legacy-SIEM-Dashboards werden Informationen zu Ihren UDM-Ereignisdaten angezeigt. Dazu gehören Sicherheitstelemetrie, Aufnahmemesswerte, Erkennungen, Benachrichtigungen, IOCs und mehr. Weitere Informationen finden Sie unter Übersicht über Legacy-SIEM-Dashboards.

Auf den Legacy-SOAR-Dashboards werden Informationen zu Fällen, Playbooks und Daten von SOC-Analysten angezeigt. Sie können neue Dashboards erstellen und für andere Nutzer freigeben. Weitere Informationen finden Sie unter Übersicht über Legacy-SOAR-Dashboards.

Allgemeine Informationen zu Dashboards finden Sie unter Übersicht über Dashboards.

SIEM-Einstellungen und SOAR-Einstellungen

Der Großteil der SOAR-Verwaltung und ‑Konfiguration erfolgt in den SOAR-Einstellungen und der Großteil der SIEM-Verwaltung und ‑Konfiguration in den SIEM-Einstellungen. Die Berechtigungen werden für jede Seite der Plattform separat festgelegt und sind nicht voneinander abhängig. Sie können beispielsweise die Berechtigungen für Playbooks in den SOAR-Einstellungen für bestimmte Nutzergruppen einschränken, während Sie in den SIEM-Einstellungen allen Modulen vollständige Berechtigungen gewähren.

Weitere Informationen zur Datenaufbewahrung finden Sie unter SIEM-Datenaufbewahrung konfigurieren.

Informationen zu den Einstellungen für die SOAR-Datenaufbewahrung finden Sie unter SOAR-Datenaufbewahrung konfigurieren.

Daten mit Google SecOps SIEM und SIEM-Systemen von Drittanbietern aufnehmen

Mit der Google SecOps-Plattform können Sie nicht nur Benachrichtigungen mit der integrierten SIEM-Plattform aufnehmen (die Rohlogs mithilfe von Connectors und Datenfeeds aufnimmt), sondern auch Benachrichtigungen von SIEM-Systemen und ‑Tools von Drittanbietern akzeptieren (über SOAR > Connectors und Webhooks).

So können Sie neben dem Google SecOps SIEM-Angebot auch andere SIEM-Systeme nutzen. Google empfiehlt, das integrierte SIEM-System nach Möglichkeit zu verwenden, um den Prozess zu optimieren.
Benachrichtigungen, die sowohl vom integrierten SIEM-System als auch von Drittanbietersystemen aufgenommen wurden, können in Fällen gruppiert und im Rahmen der Fallverwaltung betrachtet werden. Benachrichtigungen, die von Drittanbietersystemen aufgenommen wurden, werden an die SIEM-Seite der Plattform gesendet und können über die SIEM-Suche angezeigt werden, unterliegen aber nicht den Regeln des integrierten SIEM-Systems.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten