Wenn Sie benutzerdefinierte IAM-Rollen verwenden, müssen Sie Folgendes tun:
Rufen Sie IAM & Verwaltung > Rollen auf.
Wählen Sie die vorhandene benutzerdefinierte Rolle aus und klicken Sie auf Rolle bearbeiten.
Klicken Sie auf Berechtigungen hinzufügen.
Geben Sie Folgendes ein:
chronicle.feedPacks.get
chronicle.feedPacks.list
Klicken Sie auf Speichern.
Log-Feeds konfigurieren
Damit Bedrohungen effektiv erkannt und untersucht werden können, ist in Google Security Operations die strukturierte Aufnahme von Logs erforderlich. Wenn Sie Logfeeds richtig konfigurieren, werden relevante Daten normalisiert und für Korrelation, Benachrichtigungen und Analysen zur Verfügung gestellt.
In diesem Dokument wird erläutert, wie Sie Logfeeds in Google SecOps einrichten und verwalten.
Sie können mehrere Feeds pro Produktfamilie entsprechend dem Logtyp konfigurieren.
Logtypen, die von Google als Baseline identifiziert wurden, sind als erforderlich gekennzeichnet.
Die Plattform bietet Einrichtungsanleitungen, erforderliche Verfahren und Erläuterungen zu Konfigurationsparametern.
Einige Parameter sind vordefiniert, um die Konfiguration zu vereinfachen.
Sie können beispielsweise mehrere Feeds für erforderliche und optionale Logtypen in einem Produkt wie CrowdStrike Falcon erstellen:
Seite „Mehrere Feeds konfigurieren“ aufrufen
Es gibt zwei Möglichkeiten, den Konfigurationsbildschirm für mehrere Feeds aufzurufen:
Content Hub> Content-Pakete
Einstellungen > Feeds
Feed für CrowdStrike EDR konfigurieren
So konfigurieren Sie einen Logfeed für CrowdStrike EDR:
Klicken Sie unter Einstellungen > Feeds auf Neuen Feed hinzufügen.
Klicken Sie auf das Produkt CrowdStrike Falcon:
Wählen Sie den Logtyp CrowdStrike EDR aus.
Alternativ können Sie im Content Hub > Inhaltspakete auf das Produkt CrowdStrike Falcon klicken:
Klicken Sie auf Jetzt starten.
Wählen Sie den Logtyp CrowdStrike EDR aus.
Geben Sie Werte für die folgenden Felder an:
Feld
Beschreibung
Source Type
Amazon SQS
Region
Die AWS S3-Region, die dem URI zugeordnet ist.
Queue Name
Der Name der SQS-Warteschlange, aus der gelesen werden soll.
Account Number
Die SQS-Kontonummer.
Source Deletion Option
Gibt an, ob Dateien und Verzeichnisse nach der Übertragung gelöscht werden sollen.
Queue Access Key ID
Ein 20-stelliger alphanumerischer Zugriffsschlüssel für das Konto, z. B. AKIAOSFOODNN7EXAMPLE.
Queue Secret Access Key
Ein 40-stelliger alphanumerischer geheimer Zugriffsschlüssel für das Konto, z. B. wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY.
Optional: Konfigurieren Sie die folgenden Parameter:
Feedname: Der eindeutige Name des Feeds wird automatisch ausgefüllt.
Asset-Namespace: Der Namespace, der dem Feed zugeordnet ist.
Aufnahme-Labels: Labels, die auf die Ereignisse aus diesem Feed angewendet werden.
Klicken Sie auf Feed erstellen.
Sie können diesen Vorgang wiederholen, um zusätzliche Feeds für denselben Logtyp zu erstellen. Sie können auch Feeds für andere verfügbare Logtypen direkt auf dieser Seite konfigurieren. Rufen Sie nach Abschluss die Seite Feed Management (Feedverwaltung) auf, um eine detaillierte Zusammenfassung aller konfigurierten Protokolltypen zu sehen.
[[["Leicht verständlich","easyToUnderstand","thumb-up"],["Mein Problem wurde gelöst","solvedMyProblem","thumb-up"],["Sonstiges","otherUp","thumb-up"]],[["Schwer verständlich","hardToUnderstand","thumb-down"],["Informationen oder Beispielcode falsch","incorrectInformationOrSampleCode","thumb-down"],["Benötigte Informationen/Beispiele nicht gefunden","missingTheInformationSamplesINeed","thumb-down"],["Problem mit der Übersetzung","translationIssue","thumb-down"],["Sonstiges","otherDown","thumb-down"]],["Zuletzt aktualisiert: 2025-08-21 (UTC)."],[],[],null,["# Configure feeds by product\n==========================\n\nSupported in: \nGoogle secops [SIEM](/chronicle/docs/secops/google-secops-siem-toc)\n| **Note:** This feature is covered by [Pre-GA Offerings Terms](https://chronicle.security/legal/service-terms/) of the Google Security Operations Service Specific Terms. Pre-GA features might have limited support, and changes to pre-GA features might not be compatible with other pre-GA versions. For more information, see the [Google SecOps Technical Support Service guidelines](https://chronicle.security/legal/technical-support-services-guidelines/) and the [Google SecOps Service Specific Terms](https://chronicle.security/legal/service-terms/).\n\nBefore you begin\n----------------\n\nIf you are using IAM custom roles, you need to do the following:\n\n1. Go to **IAM \\& Admin \\\u003e Roles**.\n2. Select the existing custom role and click **Edit Role**.\n3. Click **Add permissions**.\n4. Enter the following:\n - **chronicle.feedPacks.get**\n - **chronicle.feedPacks.list**\n5. Click **Save**.\n\nConfigure log feeds\n-------------------\n\nTo enable effective threat detection and investigation, Google Security Operations relies on structured log ingestion. Properly configuring log feeds makes sure that relevant data is normalized and made available for correlation, alerting, and analysis.\n\nThis document explains how to set up and manage log feeds within Google SecOps.\nYou can configure multiple feeds per product family according to the log type.\nLog types identified by Google as a baseline, are marked as **required**.\n\nThe platform provides setup instructions, required procedures,\nand explanations of configuration parameters.\nSome parameters are predefined to simplify the configuration process.\nFor example, you can create multiple feeds under both required and optional log types\nwithin a product, such as CrowdStrike Falcon:\n\nAccess the multiple feeds configuration page\n--------------------------------------------\n\nThere are two ways to reach the multiple feeds configuration screen:\n\n- **Content Hub \\\u003e Content Packs**\n- **Settings \\\u003e Feeds**\n\n### Configure the feed for CrowdStrike EDR\n\nFollow these steps to configure a log feed for CrowdStrike EDR.\n\n1. From **Settings \\\u003e Feeds** , click **Add New Feed**\n 1. Click the **CrowdStrike Falcon** product:.\n 2. Select **CrowdStrike EDR** log type.\n2. Alternatively, from **Content Hub \\\u003e Content Packs** , click the **CrowdStrike Falcon** product:\n 1. Click **Get Started**.\n 2. Select **CrowdStrike EDR** log type.\n3. Specify values for the following fields:\n\n \u003cbr /\u003e\n\n4. Optional: Configure the following parameters:\n\n - Feed Name: prepopulated unique name for the feed.\n - Asset namespace: namespace associated with the feed.\n - Ingestion labels: labels applied to the events from this feed.\n5. Click **Create Feed**.\n\nYou can repeat this process to create additional feeds for the same log type. You can also configure feeds for other available log types directly from this page. When finished, go to the **Feed Management** page to view a detailed summary of all configured log types.\n\n**Need more help?** [Get answers from Community members and Google SecOps professionals.](https://security.googlecloudcommunity.com/google-security-operations-2)"]]