事前構築済みパーサーとカスタム パーサーを管理する

以下でサポートされています。

概要

このドキュメントでは、Google Security Operations 内でパーサーを管理する方法について説明します。構築済みパーサーとカスタム パーサーの更新を処理する方法、パーサー拡張機能を作成する方法、パーサー管理機能へのアクセスを制御する方法について説明します。

パーサーの種類

パーサーのタイプとその機能について:

パーサーのタイプ 説明
事前構築済み 元のログデータを UDM フィールドに変換するためのマッピングが組み込まれた、Google SecOps によって作成されたパーサー。
事前構築済み拡張 追加のマッピング指示を使用してお客様が作成した事前構築済みパーサー。元の未加工ログから追加データを抽出し、UDM レコードに挿入します。
カスタム 元のログデータを UDM フィールドに変換するためのカスタム データ マッピング指示を使用して、お客様が作成するパーサー。
カスタム拡張 パーサー拡張機能を使用して追加のマッピング指示を行い、元の未加工ログから追加データを抽出し UDM レコードに挿入する、お客様が作成するカスタム パーサー。

パーサーのサポートレベル

Google SecOps は、次のレベルのパーサー サポートを提供します。

パーサーのタイプ 説明とサポート
プレミアム パーサー Google SecOps は、最も広く使用されている大容量のデータソースから高品質のパーサーを提供します。プレミアム パーサーに関するお客様のリクエストは、通常数日以内に処理されます。
標準パーサー その他のサポート対象データソースについては、Google SecOps はベスト エフォート型のサポートを提供します。通常、数週間で対応します。緊急のニーズに対応するには、セルフサービス パーサー拡張機能と自動抽出機能を使用します。
お客様が構築したパーサーと拡張機能 Google SecOps では、これらのサポートは提供していません。この管理は、単独で行うか、Google パートナーのサポートを受けて行うことをおすすめします。

Premium パーサーと Standard パーサーの完全なリストについては、デフォルト パーサーの構成をご覧ください。

未加工ログを Unified Data Model(UDM)形式に解析する概要については、ログ解析の概要をご覧ください。

事前構築済みパーサーのアップデートを管理する

Google SecOps は通常、毎月 4 週目に事前構築済みパーサーをアップデートします。これらのアップデートは、まず早期アクセスとテストのために提供されます。今後のパーサーのアップデートが利用可能になると、パーサーのリストでアップデートが [Pending] とマークされます。以前のパーサー バージョンと新しいパーサー バージョンの違いを確認したり、パーサーのアップデートを早期に有効にしてテストしたり、アップデートをスキップしてカスタム パーサーを作成したりできます。

保留中のアップデートを表示するには、次の操作を行います。

  1. Google SecOps インスタンスにログインします。

  2. [SIEM 設定] > [パーサー] を選択します。

  3. [フィルタ] をクリックします。

  4. リストから [Prebuilt]、[Active]、[Prebuilt Extended] を選択します。

    有効な(デフォルトの)構築済みパーサーのリストが表示されます。今後行われるパーサーのアップデートは、[Update] 列に [Pending] と表示されます。

  5. [Menu] をクリックし、リストから [View pending update] を選択します。

    [Compare parsers] ページが表示されます。ここで、次の内容を表示できます。

    • 現在のパーサー バージョンと今後のもののコードの違い。

    • [Change logs] タブの変更ログ。

    • サンプリングされた未加工ログに対して生成された UDM イベント。

    • パーサーが作成された日時。

    • パーサー コードが最後にアップデートされた日時。

    パーサーのアップデートを早期に有効にするか、アップデートをスキップしてカスタム パーサーを作成するか、月の第 4 週にアップデートが自動適用されるまで待つことができます。

パーサーのアップデートを早期に有効にする

パーサー管理機能を使用すると、パーサーのアップデートを早期に有効にできます。たとえば、テストを行う場合などです。

パーサーのアップデートを早期に有効にするには、次の手順を行います。

  1. [Compare parsers] ページで、[Make parser update active] をクリックします。

    [Confirm parser update] ダイアログが表示されます。

  2. [確認] をクリックします。

    20 分後に、正規化プロセスでパーサーが有効になります。

構築済みパーサーのアップデートをスキップする

現在の構築済みパーサーと今後の構築済みパーサーのアップデートをスキップするには、次のようにカスタム パーサーを作成します。

  1. [Compare parsers] ページで、[Skip update] をクリックします。

    [Skip update and create custom parser] ウィンドウが表示されます。

  2. [Create custom parser] をクリックします。

  3. [Type of parser to start with] で、現在の [Prebuilt Parser] または [Pending Parser Update] を選択します。

  4. [作成] をクリックします。

    選択したバージョンは、20 分後に正規化プロセスで有効になります。これは、[Parsers] ページのパーサー リストに、[Custom] と [Active] と表示されます。以前の構築済みバージョンは [Prebuilt] と [Inactive] として表示されます。

事前構築されたパーサーの早期アップデートを元に戻す

パーサーのアップデートを早期に有効にした場合は、アップデートが自動的に有効になる月の第 4 週まで、以前のバージョンに戻すことができます。

以前のパーサー バージョンに戻すには、次の手順に沿って操作します。

  1. アプリケーション メニューから、[Settings] > [Parsers] を選択します。

  2. 元に戻すパーサーの [Menu] をクリックします。

  3. [表示] をクリックします。

    [View prebuilt parser] ページが表示されます。

  4. [以前のバージョンに戻す] をクリックします。

    [Revert to previous] ダイアログが表示されます。ダイアログで [パーサーを比較] をクリックすると、現在のバージョンと以前のものとの違いを確認できます。

  5. [Confirm] をクリックして、パーサーを以前のバージョンに戻します。

    20 分後に、パーサーは以前のバージョンに戻ります。

カスタム パーサー

Google SecOps では、事前構築済みパーサーが利用できない場合や、より詳細な制御が必要な場合に、カスタム パーサーを作成できます。カスタム パーサーは、構築済みパーサーとともにパーサーのリストに表示されます。

一般的なユースケースには次のものがあります。

マッピング指示に基づいてカスタム パーサーを作成する

元の未加工ログを UDM レコードに変換するコードを記述して、カスタム パーサーを作成できます。

その他の情報:

パーサーを作成するときは、可能な限り多くの重要な UDM フィールドに入力するようにしてください。

  1. [SIEM Settings] に移動します。

  2. [パーサーを作成する] をクリックします。

  3. [Log Source] リストから適切なログソースを選択します。

  4. [Start with Raw Logs Only] を選択し、要件に応じて新しいパーサーを作成します。

  5. [作成] をクリックします。

  6. [Parser Code Terminal] にコードを入力します。詳細については、コード スニペットのマッピング指示を作成するをご覧ください。

  7. 省略可: [編集] をクリックして、既存の未加工ログを編集するか、コピーします。

  8. 省略可: [] [読み込み] をクリックして、最新の未加工ログを読み込みます。

  9. [Preview] をクリックして UDM の出力を確認します。コードが正しくない場合は、エラー メッセージが表示されます。

    プレビューでは、statedump フィルタ プラグインを使用して、パーサーの内部状態を検証できます。詳細については、statedump プラグインを使用してデータを検証するをご覧ください。

  10. [Validate] をクリックして、カスタム パーサーを検証します。

    検証プロセスには数分かかる場合があるため、まずカスタム パーサーをプレビューし、必要に応じて変更してから、カスタム パーサーを検証することをおすすめします。

  11. [送信] をクリックします。

    20 分後に、正規化プロセスでパーサーが有効になります。

既存のパーサーに基づいてカスタム パーサーを作成する

既存のパーサーをテンプレートとして使用して、新しいカスタム パーサーを作成します。この方法は、コードベースのアプローチのみをサポートします。使用を開始するには、以下の手順に沿って操作します。

  1. アプリケーション メニューから、[Settings] > [Parsers] を選択します。

  2. [パーサーを作成する] をクリックします。

  3. [Log Source] リストから適切なログソースを選択します。

  4. [既存のビルド済みパーサーで開始] を選択し、既存のパーサーをベースとして使用して新しいカスタム パーサーを作成します。

  5. [作成] をクリックします。

  6. パーサーコード ターミナルでコードを編集します。詳細については、コード スニペットのマッピング指示を作成するをご覧ください。

  7. 省略可: 編集 をクリックして未加工ログを編集します。

  8. 省略可: [] [更新] をクリックして、未加工ログを更新します。

  9. パーサーを構築するコードを追加したら、[Preview] をクリックして UDM 出力を確認します。コードが正しくない場合は、エラー メッセージが表示されます。

    プレビューでは、statedump フィルタ プラグインを使用して、パーサーの内部状態を検証できます。詳細については、statedump プラグインを使用してデータを検証するをご覧ください。

  10. [Validate] をクリックして、カスタム パーサーを検証します。

    検証プロセスには数分かかる場合があるため、まずカスタム パーサーをプレビューし、必要に応じて変更してから、カスタム パーサーを検証することをおすすめします。

  11. [送信] をクリックします。

    20 分後に、正規化プロセスでパーサーが有効になります。

カスタム パーサーを無効にする

  1. アプリケーション メニューから、[Settings] > [Parsers] を選択します。

  2. 無効にするパーサーの [Menu] をクリックし、リストから [Make inactive] を選択します。

    [Make parser inactive] ダイアログが表示されます。

  3. [Make inactive] をクリックします。

カスタム パーサーは無効になり、20 分後に現在の構築済みのパーサー バージョンが有効になります。構築済みパーサーがデフォルトのパーサーになります。カスタム パーサーは無効になり、20 分後に現在の構築済みのパーサー バージョンが有効になります。構築済みパーサーがデフォルト パーサーになります。

カスタム パーサーを削除する

  1. アプリケーション メニューから、[Settings] > [Parsers] を選択します。

  2. 削除するカスタム パーサーの [Menu] をクリックし、リストから [Delete] を選択します。注: 組み込みパーサーは削除できません。

    [Delete custom parser] ダイアログが表示されます。

  3. [削除] をクリックします。

カスタム パーサーは削除され、20 分後に現在の構築済みパーサー バージョンが有効になります。

拡張機能を作成する

パーサー拡張機能を使用すると、既存の構築済み(デフォルト)パーサーとカスタム パーサーの機能を柔軟に拡張できます。プリビルド パーサーやカスタム パーサーを置き換えるものではありません。代わりに、元の未加工ログから UDM レコードに追加フィールドをシームレスに抽出できます。パーサー拡張機能はカスタム パーサーとは異なります。

パーサー拡張機能を作成するには、パーサー拡張機能を使用するをご覧ください。

パーサー管理へのアクセスを制御する

デフォルトでは、管理者編集者のロールを持つユーザーは、パーサーのアップデートを管理できます。これらのアップデートを表示、管理できるユーザーを制御する新しい権限を付与できます。

ユーザーとグループの管理、またはロールの割り当ての詳細については、ロールベース アクセス制御ユーザーガイドをご覧ください。

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。