了解 Google SecOps 平台

支持的平台:

在 Google Security Operations 平台中,您会看到分为 SIEM 和 SOAR 的区域。这是因为该平台提供了安全信息和事件管理 (SIEM) 以及安全编排、自动化和响应 (SOAR) 工具。Google SecOps 平台的部分功能仅适用于 SIEM 或 SOAR,因此会相应地进行标记。

在 Google SecOps 平台中,有一个用于 SIEM 的“搜索”页面,还有一个用于 SOAR 的“搜索”页面。

SIEM 搜索页面上,您可以查找和调查以下内容:

  • 统一数据模型 (UDM) 事件:UDM 是 Google SecOps 中使用的一种标准化数据格式,用于以一致的方式表示来自各种来源的安全事件。事件是从提取到 Google SecOps 并由 Google SecOps 的提取和归一化流程处理的原始日志源生成的。
  • 提醒:已启用提醒的规则检测结果,或从 SOAR 连接器和 Webhook 提取的提醒。
  • 原始日志:未经解析的原始日志遥测数据。
  • 联接:根据共同的字段值,关联并合并来自多个来源的原始数据。
  • 统计信息:UDM 事件,结果已分组,可用于统计分析。
  • 支持请求支持请求历史记录:安全支持请求和历史支持请求审核日志,您可以将这些数据与其他安全数据相关联。

如需详细了解 SIEM 搜索,请参阅了解搜索

SOAR 搜索页面侧重于两个主要方面:支持请求和实体。在此页面上,您可以搜索未结或已结的诉讼请求,也可以搜索涉及诉讼请求的实体。您可以下钻到要查找的实体,以查看有关这些实体的更多信息。您可以对搜索结果执行批量操作,例如合并支持请求。如需了解详情,请参阅搜索支持请求和实体

旧版 SIEM 信息中心和旧版 SOAR 信息中心

旧版 SIEM 信息中心会显示有关 UDM 事件数据的信息。这包括安全遥测数据、提取指标、检测结果、提醒、IOC 等。如需了解详情,请参阅旧版 SIEM 信息中心概览

旧版 SOAR 信息中心会显示有关案例、playbook 和 SOC 分析师数据的信息。您可以创建新的信息中心并与其他用户共享。如需了解详情,请参阅旧版 SOAR 信息中心概览

如需大致了解信息中心,请参阅信息中心概览

SIEM 设置和 SOAR 设置

大多数 SOAR 管理和配置都位于“SOAR 设置”中,而大多数 SIEM 管理和配置都位于“SIEM 设置”中。这些权限是针对平台的每个方面分别设置的,彼此之间没有依赖关系。例如,您可以选择在 SOAR 设置中限制特定用户群组对 Playbook 的权限,同时在 SIEM 设置中向所有模块授予完整权限。

如需详细了解数据保留,请参阅配置 SIEM 数据保留

如需了解 SOAR 数据保留设置,请参阅配置 SOAR 数据保留

使用 Google SecOps SIEM 和第三方 SIEM 系统注入数据

借助 Google SecOps 平台,您不仅可以使用内置的 SIEM 平台(该平台使用连接器和数据 Feed 注入原始日志)注入提醒,还可以接受来自第三方 SIEM 系统和工具的提醒(使用 SOAR > 连接器和 Webhook)。

借助此功能,您可以灵活地使用 Google SecOps SIEM 产品之外的其他 SIEM 系统。Google 建议尽可能使用内置 SIEM,以获得更顺畅的体验。
从内置 SIEM 和第三方系统提取的提醒可以分组到案例中,并作为案例管理功能的一部分进行查看。从第三方系统提取的提醒会发送到平台的 SIEM 端,可以使用 SIEM 搜索功能查看,但不受内置 SIEM 规则的约束。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。