הטמעת Google Cloud יומנים

נתמך ב:

בדף הזה מוסבר איך להפעיל ולהשבית Google Cloud העברת נתונים אל Google Security Operations. כך תוכלו לאחסן, לחפש ולבדוק מידע מצטבר על האבטחה של הארגון שלכם, מנתונים שנאספו לפני חודשים או יותר, בהתאם לתקופת שמירת הנתונים שהגדרתם.

סקירה כללית

יש שתי דרכים לשלוח Google Cloud נתונים ל-Google SecOps. האפשרות הנכונה תלויה בסוג היומן.

אפשרות 1: הטמעה ישירה

אפשר להגדיר מסנן מיוחד של Cloud Logging ב- Google Cloud כדי לשלוח סוגים ספציפיים של יומנים ל-Google SecOps בזמן אמת. היומנים האלה נוצרים על ידי שירותים Google Cloud . היומנים נאספים החל מהשעה שבה הוגדר המסנן. רישומים שנוצרו לפני ההגדרה לא נכללים. ההעברה בזמן אמת חלה על Cloud Logging, על מטא-נתונים של Cloud Asset ועל ממצאים של Security Command Center Premium.

משתמשים בשיטה הזו ליומנים בנפח גבוה, כמו VPC Flow ו-DNS. הנתיב הזה עבר אופטימיזציה למהירות ולא נדרשת הגדרה נוספת במסוף Google Cloud .

מערכת Google Security Operations קולטת רק סוגי יומנים נתמכים. סוגי היומנים הזמינים כוללים:

  • יומני ביקורת של Cloud
  • Cloud NAT
  • Cloud DNS
  • Cloud Next Generation Firewall
  • המערכת לגילוי חדירות (IDS) של Google Cloud
  • Cloud Load Balancing
  • Cloud SQL
  • יומני אירועים של Windows
  • ‫Linux syslog
  • ‫Linux Sysmon
  • Zeek
  • Google Kubernetes Engine
  • תהליך ה-Daemon של הביקורת (auditd)
  • Apigee
  • reCAPTCHA Enterprise
  • יומנים של Cloud Run (GCP_RUN)
  • Google Cloud אירועים של התנהלות פוגעת
  • Google Cloud DNS Advanced Threat Detection (GCP_DNS_ATD)
  • יומנים של הגנה מוגברת על המודל

פרטים על מסנני יומנים ספציפיים ופרטים נוספים על הטמעה זמינים במאמר ייצוא יומני Google Cloud ל-Google SecOps.

אפשר גם לשלוח Google Cloud מטא-נתונים של נכסים שמשמשים להעשרת ההקשר. פרטים נוספים זמינים במאמר בנושא ייצוא מטא-נתונים של נכסים Google Cloud ל-Google SecOps.

אפשרות 2: Google Cloud אחסון

‫Cloud Logging יכול לנתב יומנים אל Cloud Storage של Google SecOps על בסיס מתוזמן.

משתמשים באפשרות הזו אם רוצים לסנן את היומנים לפני שהם מגיעים ל-Google SecOps. כך תוכלו להחיל מסנני החרגה של ביטויים רגולריים, כדי שרק יומנים שרלוונטיים לאבטחה ייכללו במכסה, וכך לחסוך בעלויות.

לפרטים על הגדרת Cloud Storage ל-Google SecOps, אפשר לעיין במאמר ניהול פידים: Cloud Storage.

לפני שמתחילים

כדי להטמיע Google Cloud נתונים במופע של Google SecOps, צריך לבצע את השלבים הבאים:

  1. כדי לגשת לקטע Google SecOps, צריך להקצות את התפקידים הבאים בניהול הזהויות והרשאות הגישה (IAM) ברמת הארגון:

    • אדמין שירות של Chronicle (roles/chroniclesm.admin): תפקיד IAM לביצוע כל הפעילויות.
    • צפייה בשירות Chronicle (roles/chroniclesm.viewer): תפקיד IAM שמאפשר רק צפייה בסטטוס ההטמעה.
    • עורך אדמין של Security Center (roles/securitycenter.adminEditor): נדרש כדי להפעיל את ההטמעה של מטא-נתונים של נכסי Cloud.
  2. אם אתם מתכננים להפעיל את מטא-נתונים של נכסי Cloud, אתם צריכים לצרף את הארגון ל-Security Command Center. מידע נוסף זמין במאמר סקירה כללית של הפעלה ברמת הארגון.

מתן תפקידים ב-IAM

אפשר להקצות את תפקידי ה-IAM הנדרשים באמצעות מסוף Google Cloud או באמצעות ה-CLI של gcloud.

כדי להעניק תפקידי IAM באמצעות מסוף Google Cloud :

  1. נכנסים לארגון Google Cloud שרוצים לקשר ועוברים למסך IAM באמצעות Products > IAM & Admin > IAM (מוצרים > IAM ואדמין > IAM).

  2. במסך IAM, בוחרים את המשתמש ולוחצים על עריכת חבר.

  3. במסך 'עריכת הרשאות', לוחצים על הוספת תפקיד נוסף ומחפשים את Google SecOps כדי למצוא את תפקידי ה-IAM.

  4. אחרי שמקצים את התפקידים, לוחצים על שמירה.

כדי להעניק תפקידי IAM באמצעות Google Cloud CLI, מבצעים את השלבים הבאים:

  1. מריצים את הפקודה gcloud init כדי לוודא שאתם מחוברים לארגון ולפרויקט הנכונים.

  2. כדי להקצות את תפקיד ה-IAM של אדמין שירות Chronicle באמצעות gcloud, מריצים את הפקודה הבאה:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member "user:USER_EMAIL" \
    --role roles/chroniclesm.admin
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ORGANIZATION_ID: מזהה הארגון (מספרי).
    • USER_EMAIL: כתובת האימייל של המשתמש.
  3. כדי להקצות את תפקיד ה-IAM של צופה בשירות Chronicle באמצעות gcloud, מריצים את הפקודה הבאה:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member "user:USER_EMAIL" \
    --role roles/chroniclesm.viewer
    
  4. כדי להקצות את תפקיד ה-IAM של אדמין בעל הרשאת עריכה ב-Security Center באמצעות gcloud, מריצים את הפקודה הבאה:

     gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
     --member "user:USER_EMAIL" \
     --role roles/securitycenter.adminEditor`
    
  5. כדי להקצות את תפקיד ה-IAM של צפייה בתפקידים בארגון באמצעות gcloud, מריצים את הפקודה הבאה:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member "user:USER_EMAIL" \
    --role roles/iam.organizationRoleViewer
    

הפעלת הטמעה ישירה מ- Google Cloud

השלבים להפעלת הטמעה ישירה מ- Google Cloud משתנים בהתאם לבעלות על הפרויקט שאליו משויך מופע Google SecOps.

אחרי שמגדירים הטמעה ישירה, הנתונים של Google Cloud נשלחים אל Google SecOps. אתם יכולים להשתמש בתכונות הניתוח של Google SecOps כדי לחקור בעיות שקשורות לאבטחה.

הגדרת הטמעה כשהפרויקט בבעלות הלקוח

אם אתם הבעלים של פרויקט Google Cloud , אתם יכולים לבצע את השלבים הבאים.

אפשר להגדיר הטמעה ישירה מכמה ארגונים באמצעות אותו דף הגדרות ברמת הפרויקט. כדי ליצור הגדרה חדשה ולערוך הגדרה קיימת, מבצעים את השלבים הבאים.

כשמעבירים מופע קיים של Google SecOps כך שהוא ישויך לפרויקט שבבעלותכם, ואם הוגדרה הטמעה ישירה לפני ההעברה, גם ההגדרה של ההטמעה הישירה תועבר.

  1. נכנסים לדף Google SecOps > Ingestion Settings במסוף Google Cloud .
    עוברים לדף Google SecOps
  2. בוחרים את הפרויקט שמקושר למופע Google SecOps.
  3. בתפריט ארגון, בוחרים את הארגון שממנו ייוצאו היומנים. בתפריט מוצגים הארגונים שיש לכם הרשאה לגשת אליהם. הרשימה יכולה לכלול ארגונים שלא מקושרים למופע של Google SecOps. אי אפשר להגדיר ארגון ששולח נתונים למופע אחר של Google SecOps.

    יש לבחור ארגון

  4. בקטע Google Cloud Ingestion setting (הגדרת הטמעת נתונים ב-Google Cloud), לוחצים על המתג Sending data to Google Security Operations (שליחת נתונים ל-Google Security Operations) כדי להפעיל את שליחת היומנים ל-Google SecOps.

  5. בוחרים אחת או יותר מהאפשרויות הבאות כדי להגדיר את סוג הנתונים שנשלחים אל Google SecOps:

  6. בקטע Customer export filter settings (הגדרות של מסנני ייצוא ללקוחות), מגדירים מסנני ייצוא כדי להתאים אישית את נתוני Cloud Logging שנשלחים ל-Google SecOps. כאן אפשר לראות את סוגי היומנים שלGoogle Cloud שנתמכים לייצוא.

  7. כדי להטמיע יומנים מארגון נוסף באותו מופע של Google SecOps, בוחרים את הארגון בתפריט ארגון, ואז חוזרים על השלבים להגדרת סוג הנתונים לייצוא ומסנני הייצוא. בתפריט Organization (ארגון) יוצגו כמה ארגונים.

  8. כדי לייצא נתונים של Sensitive Data Protection (שנקרא בעבר מניעת אובדן נתונים בענן) אל Google SecOps, אפשר לעיין במאמר בנושא ייצוא נתונים של Sensitive Data Protection.

הגדרת הטמעה של נתונים בפרויקט שמנוהל על ידי Google

אם Google Cloud הוא הבעלים של הפרויקט, צריך לבצע את הפעולות הבאות כדי להגדיר הטמעה ישירה מ Google Cloud בארגון למופע Google SecOps:

  1. במסוף Google Cloud , עוברים אל Google SecOps > Overview > הכרטיסייה Ingestion. מעבר לכרטיסייה 'העברה ל-Google SecOps'
  2. לוחצים על הלחצן ניהול הגדרות ההטמעה בארגון.
  3. אם מופיעה ההודעה Page not viewable for projects, בוחרים ארגון ולוחצים על Select.
  4. מזינים את קוד הגישה החד-פעמי בשדה קוד גישה חד-פעמי ל-Google SecOps.
  5. מסמנים את התיבה אני מסכים/ה לתנאים ולהגבלות של Google SecOps בנוגע לשימוש ב Google Cloud נתונים שלי.
  6. לוחצים על Connect Google SecOps (חיבור אל Google SecOps).
  7. עוברים לכרטיסייה Global Ingestion Settings (הגדרות גלובליות של העברה) בארגון.
  8. בוחרים את סוג הנתונים שיישלחו על ידי הפעלת אחת או יותר מהאפשרויות הבאות:

  9. עוברים לכרטיסייה הגדרות מסנן ייצוא.

  10. בקטע Customer export filter settings (הגדרות של מסנני ייצוא ללקוחות), מגדירים מסנני ייצוא כדי להתאים אישית את נתוני Cloud Logging שנשלחים ל-Google SecOps. כאן אפשר לראות את סוגי היומנים שלGoogle Cloud שנתמכים לייצוא.

  11. כדי לייצא נתונים של Sensitive Data Protection (שנקרא בעבר מניעת אובדן נתונים בענן) אל Google SecOps, אפשר לעיין במאמר בנושא ייצוא נתונים של Sensitive Data Protection.

ייצוא Google Cloud יומנים

אחרי הפעלת Cloud Logging, אפשר לייצא נתוני יומן שלGoogle Cloud סוגי היומנים הנתמכים למופע Google SecOps.

כדי לייצא Google Cloud יומנים אל Google SecOps, מעבירים את המתג Enable Cloud logs (הפעלת יומני Cloud) למצב Enabled (מופעל).

סוגי היומנים שנתמכים לייצוא

אתם יכולים להתאים אישית את מסנן הייצוא של היומנים לייצוא אל Google SecOps. כדי לכלול או להחריג סוגים של יומנים, מוסיפים או מסירים מסנני ייצוא נתמכים, שמפורטים בקטע הזה.

אפשר לייצא את סוגי היומנים הבאים Google Cloud למופע Google SecOps שלכם. הרשימה הבאה מסודרת לפי סוג היומן ותווית ההטמעה המתאימה ב-Google SecOps:

  • יומני ביקורת של Cloud (GCP_CLOUDAUDIT):

    הם כוללים יומנים של פעילות אדמינים, גישה לנתונים, אירועים במערכת, Access Transparency ו-Policy Denied.

    • log_id("cloudaudit.googleapis.com/activity") (exported by the default filter)
    • log_id("cloudaudit.googleapis.com/system_event") (exported by the default filter)
    • log_id("cloudaudit.googleapis.com/policy")
    • log_id("cloudaudit.googleapis.com/access_transparency")
  • יומני Cloud NAT (GCP_CLOUD_NAT):

    • log_id("compute.googleapis.com/nat_flows")
  • יומני Cloud DNS (GCP_DNS):

    • log_id("dns.googleapis.com/dns_queries") (exported by the default filter)
  • Firewall policy rules logging (GCP_FIREWALL):

    • log_id("compute.googleapis.com/firewall")
  • GCP_IDS:

    • log_id("ids.googleapis.com/threat")
    • log_id("ids.googleapis.com/traffic")
  • GCP_LOADBALANCING:

    הם כוללים יומנים מ-Google Cloud Armor ומ-Cloud Load Balancing (גם חיצוני וגם פנימי).

    • log_id("requests")
    • log_id("loadbalancing.googleapis.com/requests")
  • GCP_CLOUDSQL:

    • log_id("cloudsql.googleapis.com/mysql-general.log")
    • log_id("cloudsql.googleapis.com/mysql.err")
    • log_id("cloudsql.googleapis.com/postgres.log")
    • log_id("cloudsql.googleapis.com/sqlagent.out")
    • log_id("cloudsql.googleapis.com/sqlserver.err")
  • GCP_VPC_FLOW:

    • log_id("compute.googleapis.com/vpc_flows") (לאזורים בארה"ב ובאיחוד האירופי בלבד)
  • NIX_SYSTEM:

    • log_id("syslog")
    • log_id("authlog")
    • log_id("securelog")
    • log_id("osconfig.googleapis.com/patch_job")
  • LINUX_SYSMON:

    • log_id("sysmon.raw")
  • WINEVTLOG:

    • log_id("winevt.raw")
    • log_id("windows_event_log")
  • BRO_JSON:

    • log_id("zeek_json_streaming_conn")
    • log_id("zeek_json_streaming_dhcp")
    • log_id("zeek_json_streaming_dns")
    • log_id("zeek_json_streaming_http")
    • log_id("zeek_json_streaming_ssh")
    • log_id("zeek_json_streaming_ssl")
  • KUBERNETES_NODE:

    • log_id("events")
    • log_id("stdout")
    • log_id("stderr")
  • AUDITD:

    • log_id("audit_log")
  • GCP_APIGEE_X:

    • log_id("apigee.googleapis.com/ingress_instance")
    • log_id("apigee.googleapis.com")
    • log_id("apigee-logs")
    • log_id("apigee")
    • logName =~ "^projects/[\w\-]+/logs/apigee[\w\-\.]*$"
  • GCP_RECAPTCHA_ENTERPRISE:

    • log_id("recaptchaenterprise.googleapis.com/assessment")
    • log_id("recaptchaenterprise.googleapis.com/annotation")
  • GCP_RUN:

    • log_id("run.googleapis.com/stderr")
    • log_id("run.googleapis.com/stdout")
    • log_id("run.googleapis.com/requests")
    • log_id("run.googleapis.com/varlog/system")
  • GCP_NGFW_ENTERPRISE:

    • log_id("networksecurity.googleapis.com/firewall_threat")
  • GCP_ABUSE_EVENTS:

    • log_id("abuseevent.googleapis.com/abuse_events")
  • GCP_DNS_ATD

    • log_id("networksecurity.googleapis.com/dns_threat_events")
  • יומנים של Model Armor (GCP_MODEL_ARMOR):

    המידע הזה כולל יומנים של פעולות ניקוי (בדיקת הנחיות ותשובות) ופעולות של תבניות (יצירה, עדכונים).

    • log_id("modelarmor.googleapis.com/sanitize_operations")
    • log_id("modelarmor.googleapis.com/templates")

התאמה אישית של הגדרות מסנן הייצוא

כברירת מחדל, יומני הביקורת ב-Cloud (Admin Activity ו-System Event) ויומני Cloud DNS נשלחים למופע Google SecOps שלכם. עם זאת, אפשר להתאים אישית את מסנן הייצוא כדי לכלול או להחריג סוגים ספציפיים של יומנים.

האורך המקסימלי של מסננים הוא 20,000 תווים. חשוב לדעת: יכול להיות שהמערכת תדחה מסננים מורכבים מדי, במיוחד כאלה עם תנאי AND או OR רבים שמוטמעים בעומק, גם אם הם לא חורגים ממגבלת התווים. כדי להימנע מדחייה, כדאי לפשט את המסננים. בנוסף, כל הרכיבים במסנן צריכים להיות מוגדרים באופן מפורש לסוגי היומנים הנתמכים. כדי להפנות לסוגי יומנים שמפורטים בקטע סוגי יומנים שנתמכים לייצוא, צריך להשתמש ב-log_id() או ב-logName.

כדי להגדיר מסנן מותאם אישית ליומנים:

  1. מזהים את היומנים של המסנן המותאם אישית באמצעות כלי ההיקף של היומנים.

  2. בקטע Auto-generated log filter (מסנן יומן שנוצר אוטומטית) שמופיע אחרי הכלי להגדרת היקף היומן, מעתיקים את קוד מסנן היומן המותאם אישית שנוצר.

  3. עוברים לדף Google SecOps במסוף Google Cloud ובוחרים פרויקט.
    עוברים לדף Google SecOps

  4. מפעילים את הכלי Logs Explorer באמצעות הקישור שבכרטיסייה Export Filter Settings (ייצוא הגדרות סינון).

  5. מעתיקים את השאילתה החדשה לשדה Query ולוחצים על Run Query כדי לבדוק אותה.

  6. מעתיקים את השאילתה החדשה לשדה Query (שאילתה) ב-Logs Explorer (כלי לבדיקת יומנים) ולוחצים על Run Query (הפעלת שאילתה) כדי לבדוק אותה.

  7. מוודאים שהיומנים התואמים שמוצגים בLogs Explorer הם בדיוק מה שרוצים לייצא ל-Google SecOps. כשהמסנן מוכן, מעתיקים אותו לקטע Custom export filter settings (הגדרות מותאמות אישית של מסנן ייצוא) ב-Google SecOps.

  8. חוזרים לקטע הגדרות של מסנן ייצוא בהתאמה אישית בדף Google SecOps.

  9. לוחצים על סמל העריכה בשדה Export filter ומדביקים את המסנן שהועתק בשדה.

  10. לוחצים על Save.

    • אם מופיעה הודעת השגיאה הבאה: "המסנן שצוין עשוי לאפשר סוגי יומנים לא נתמכים", יכול להיות שסוג יומן לא נתמך נכלל במסנן הייצוא. מסירים את סוג היומן שלא נתמך ממסנן הייצוא. אפשר לכלול רק סוגי יומנים שמפורטים בGoogle Cloud סוגי היומנים שנתמכים לייצוא.

    • אם השמירה מצליחה, המסנן המותאם אישית החדש פועל על כל היומנים החדשים שמיוצאים למופע Google SecOps.

    • אופציונלי: כדי לאפס את מסנן הייצוא לגרסת ברירת המחדל, שומרים עותק של המסנן המותאם אישית ואז לוחצים על איפוס לברירת מחדל.

שינוי מסננים ביומני ביקורת של Cloud

יומני גישה לנתונים שנכתבים על ידי Cloud Audit Logs יכולים ליצור נפח גדול של נתונים בלי ערך רב לזיהוי איומים. אם אתם בוחרים לשלוח את היומנים האלה ל-Google SecOps, כדאי לסנן את היומנים שנוצרים מפעילויות שגרתיות.

מסנן הייצוא הבא מתעד יומני גישה לנתונים ומוציא אירועים בהיקף גדול כמו פעולות קריאה ורשימה של Cloud Storage ו-Cloud SQL:

( log_id("cloudaudit.googleapis.com/data_access")
  AND NOT protoPayload.methodName =~ "^storage\.(buckets|objects)\.(get|list)$"
  AND NOT protoPayload.request.cmd = "select"  
  AND NOT protoPayload.methodName =~ "^google\.spanner\.v1\.Spanner\.(ExecuteStreamingSql|BeginTransaction|Commit)$" )

מידע נוסף על כוונון יומני הגישה לנתונים שנוצרו על ידי יומני הביקורת של Cloud זמין במאמר ניהול הנפח של יומני הביקורת של הגישה לנתונים.

דוגמאות לייצוא מסננים

הדוגמאות הבאות של מסנני ייצוא ממחישות איך אפשר לכלול או להחריג סוגים מסוימים של יומנים מהייצוא למופע Google SecOps.

דוגמה למסנן ייצוא: הכללת סוגי יומנים נוספים

מסנן הייצוא הבא מייצא את יומני Access Transparency בנוסף ליומני ברירת המחדל:

log_id("dns.googleapis.com/dns_queries") OR
log_id("cloudaudit.googleapis.com/activity") OR
log_id("cloudaudit.googleapis.com/system_event") OR
log_id("cloudaudit.googleapis.com/access_transparency")

דוגמה למסנן ייצוא: הכללת יומנים נוספים מפרויקט ספציפי

מסנן הייצוא הבא מייצא יומנים של Access Transparency מפרויקט ספציפי, בנוסף ליומני ברירת המחדל:

log_id("dns.googleapis.com/dns_queries") OR
log_id("cloudaudit.googleapis.com/activity") OR
log_id("cloudaudit.googleapis.com/system_event") OR
logName = "projects/my-project-id/logs/cloudaudit.googleapis.com%2Faccess_transparency"

דוגמה למסנן ייצוא: הכללת יומנים נוספים מתיקייה ספציפית

מסנן הייצוא הבא מייצא יומנים של Access Transparency מתיקייה ספציפית, בנוסף ליומנים שמוגדרים כברירת מחדל:

log_id("dns.googleapis.com/dns_queries") OR
log_id("cloudaudit.googleapis.com/activity") OR
log_id("cloudaudit.googleapis.com/system_event") OR
logName = "folders/my-folder-id/logs/cloudaudit.googleapis.com%2Faccess_transparency"

דוגמה למסנן ייצוא: החרגת יומנים מפרויקט ספציפי

מסנן הייצוא הבא מייצא את יומני ברירת המחדל מכל Google Cloud הארגון, למעט פרויקט ספציפי:

(log_id("dns.googleapis.com/dns_queries") OR
log_id("cloudaudit.googleapis.com/activity") OR
log_id("cloudaudit.googleapis.com/system_event")) AND
(NOT logName =~ "^projects/my-project-id/logs/.*$")

ייצוא מטא-נתונים של נכס Google Cloud

אתם יכולים לייצא את המטא נתונים של הנכסים ממאגר משאבי הענן (CAI) אל Google SecOps. Google Cloud המטא-נתונים של הנכס נלקחים מ-מאגר משאבי ענן וכוללים מידע על הנכסים, המשאבים והזהויות שלכם, כולל:

  • סביבה
  • מיקום
  • תחום (zone)
  • דגמי החומרה
  • קשרים של בקרת גישה בין משאבים לבין זהויות

סוגי המטא-נתונים הבאים של נכסים ייוצאו למופע Google SecOps שלכם: Google Cloud

  • GCP_BIGQUERY_CONTEXT
  • GCP_COMPUTE_CONTEXT
  • GCP_IAM_CONTEXT
  • GCP_IAM_ANALYSIS
  • GCP_STORAGE_CONTEXT
  • GCP_CLOUD_FUNCTIONS_CONTEXT
  • GCP_SQL_CONTEXT
  • GCP_NETWORK_CONNECTIVITY_CONTEXT
  • GCP_RESOURCE_MANAGER_CONTEXT

דוגמאות למטא-נתונים של נכסים: Google Cloud

  • שם האפליקציה – Google-iamSample/0.1
  • שם הפרויקט – projects/my-project

כדי לייצא את המטא-נתונים של הנכסים אל Google SecOps, מעבירים את המתג Cloud Asset Metadata למצב Enabled. Google Cloud

מידע נוסף על ייצוא של יומני הקשר ספציפיים והוספה שלהם ל-Google SecOps זמין במאמר הגדרת ברירת מחדל של מנתח והוספה של נתונים. אפשר גם לחפש את המילים 'הקשר' או 'ניתוח'.

ייצוא ממצאים מ-Security Command Center

אתם יכולים לייצא את הממצאים של Event Threat Detection ב-Security Command Center Premium ואת כל הממצאים האחרים אל Google SecOps.

‫Google SecOps תומך בסוגי הממצאים הבאים ב-Security Command Center:

  • ERROR
  • MISCONFIGURATION
  • OBSERVATION
  • POSITIVE_VALIDATION
  • POSTURE_VIOLATION
  • THREAT
  • TOXIC_COMBINATION
  • UNSPECIFIED
  • VULNERABILITY

מידע נוסף על ממצאי ETD זמין במאמר סקירה כללית של Event Threat Detection.

כדי לייצא את הממצאים של Security Command Center Premium אל Google SecOps, מעבירים את המתג Security Command Center Premium Findings למצב Enabled. כדי לייצא את הממצאים שלכם ב-Premium אל Google SecOps, צריך להפעיל את Security Command Center Premium ברמת הארגון.

פתרון בעיות שקשורות לתוצאות של Security Command Center

Google Cloud הטמעת היומנים נפסקת אם מתבצעים שינויים ברישיון Security Command Center Premium בארגון. זה יכול לקרות כשמבצעים שדרוג לאחור של רמת Security Command Center, אחרי שתקופת הניסיון מסתיימת או בגלל שינויים אחרים ברישיון, שגורמים ל-Google SecOps להשבית באופן אוטומטי את Google Cloud הטמעת היומנים. ההשפעה היא הפסקה מיידית של קליטת היומנים מהמקורות Google Cloud שהגדרתם, וכתוצאה מכך נוצר פער בנתוני החשיפה. שימו לב: אי אפשר לאסוף באופן רטרואקטיבי יומנים שנוצרו בזמן שההטמעה הייתה מושבתת. כדי לפתור את הבעיה ולהמשיך בהעברה של היומנים, צריך להפעיל מחדש באופן ידני את Google Cloud ייצוא היומנים בהגדרות Google Cloud , ולוודא שמוגדרים מסנני ייצוא רלוונטיים:

  1. עוברים אל SIEM Settings (הגדרות SIEM) במכונת Google SecOps.
  2. בתפריט הימני, לוחצים על GCP Ingestion (העברה ל-GCP).
  3. בודקים את הרשימה של Google Cloud מקורות היומן של הפרויקטים, התיקיות או הארגון.
  4. מחליפים את המצב של המקורות המושבתים בחזרה להפעלה.
  5. מחכים כמה דקות עד שהחיבור יתחדש. כדי לוודא שההעברה חודשה, אפשר לחפש יומנים חדשים בחיפוש.

ייצוא נתונים של Sensitive Data Protection

אתם יכולים לייצא את הנתונים שלכם מ-Sensitive Data Protection אל Google SecOps.

כדי להטמיע מטא-נתונים של נכסים ב-Sensitive Data Protection‏ (DLP_CONTEXT), פועלים לפי השלבים הבאים:

  1. כדי להפעיל את Google Cloud העברת הנתונים, צריך להשלים את הקטע הקודם במסמך הזה.
  2. מגדירים את Sensitive Data Protection ליצירת פרופיל של נתונים.
  3. מגדירים את תצורת הסריקה לפרסום פרופילי נתונים ב-Google SecOps.

מידע מפורט על יצירת פרופילי נתונים לנתונים ב-BigQuery זמין במאמרי העזרה בנושא Sensitive Data Protection.

השבתה של הטמעת נתונים Google Cloud

השלבים להשבתת ההטמעה הישירה של נתונים מ- Google Cloud משתנים בהתאם לאופן ההגדרה של Google SecOps. צריך לבחור אחת מהאפשרויות:

  • אם מופע Google SecOps שלכם מקושר לפרויקט שבבעלותכם ושאתם מנהלים, צריך לבצע את השלבים הבאים:

    1. בוחרים את הפרויקט שמקושר למופע Google SecOps.
    2. במסוף Google Cloud , עוברים לכרטיסייה Ingestion (העברה) בקטע Google SecOps.
      עוברים לדף Google SecOps
    3. בתפריט ארגון, בוחרים את הארגון שממנו רוצים לייצא את היומנים.
    4. מעבירים את המתג שליחת נתונים אל Google Security Operations למצב מושבת.
    5. אם הגדרתם ייצוא נתונים מכמה ארגונים ואתם רוצים להשבית גם אותם, צריך לבצע את השלבים האלה לכל ארגון.
  • אם מופע Google SecOps שלכם קשור לפרויקט ש Google Cloud בבעלותכם ושאתם מנהלים, צריך לבצע את השלבים הבאים:

    Google Cloud
    1. נכנסים לדף Google SecOps > Ingestion במסוף Google Cloud .
      עוברים לדף Google SecOps
    2. בתפריט המשאבים, בוחרים את הארגון שמקושר למופע Google SecOps שלכם ושממנו אתם מבצעים העברה של נתונים.
    3. מסמנים את התיבה אני רוצה לנתק את Google SecOps ולהפסיק לשלוח Google Cloud יומנים אל Google SecOps.
    4. לוחצים על ניתוק Google SecOps.

שליטה בקצב ההטמעה

כשקצב הטמעת הנתונים של דייר מגיע לסף מסוים, Google Security Operations מגביל את קצב הטמעת הנתונים של פידים חדשים כדי למנוע ממקור עם קצב הטמעה גבוה להשפיע על קצב ההטמעה של מקור נתונים אחר. במקרה כזה, יש עיכוב אבל לא מתרחש אובדן נתונים. הסף נקבע לפי נפח ההטמעה והיסטוריית השימוש של הדייר.

כדי לבקש להגדיל את מגבלת הקצב, אפשר לפנות אל Cloud Customer Care.

פתרון בעיות

  • אם הקשרים בין המשאבים לבין הזהויות לא מופיעים במופע של Google SecOps, צריך להשבית את ההטמעה הישירה של נתוני יומן ב-Google SecOps ואז להפעיל אותה מחדש.
  • ‫Google Cloud מטא-נתונים של נכסים מוזנים מעת לעת ל-Google SecOps. יכול להיות שיחלפו כמה שעות עד שהשינויים יופיעו בממשק המשתמש ובממשקי ה-API של Google SecOps.
  • כשמוסיפים סוג יומן למסנן הייצוא, יכול להיות שתופיע ההודעה: "המסנן שצוין עשוי לאפשר סוגי יומן שלא נתמכים".

    פתרון עקיף: כוללים במסנן הייצוא רק סוגי יומנים שמופיעים ברשימה הבאה: Google Cloud סוגי יומנים שנתמכים בייצוא.

המאמרים הבאים

  • פותחים את מכונת Google SecOps באמצעות כתובת ה-URL הספציפית ללקוח שקיבלתם מנציג Google SecOps.
  • מידע נוסף על Google SecOps

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.