Recolha registos SOAR

Compatível com:

Este documento descreve como usar o Google Cloud Explorador de registos para gerir e monitorizar registos SOAR.

A integração oferece as seguintes capacidades principais:

  • Monitorização centralizada: veja e analise os dados essenciais capturados das funções ETL, de livro de regras e Python da plataforma SOAR do Google SecOps (por exemplo, execução de scripts Python, carregamento de alertas e desempenho do livro de regras).

  • Métricas personalizadas e alertas: use Google Cloud ferramentas para configurar métricas personalizadas e alertas com base em eventos específicos registados nos registos operacionais do SOAR do Google SecOps.

Configure registos SOAR

Para configurar os registos SOAR, siga estes passos:

  1. Crie uma conta de serviço no Google Cloud projeto onde planeia ver os registos. Para ver detalhes, consulte o artigo Crie e faça a gestão de contas de serviço.
  2. Aceda a IAM e administrador > IAM.
  3. Localize a conta de serviço que criou e clique em editar Editar principal.

    Aceder ao IAM

  4. Na secção Atribuir funções, selecione Escritor de registos. Para mais informações, consulte o papel Logs Writer predefinido.

  5. Clique em Guardar.

  6. Selecione Contas de serviço e selecione a conta de serviço criada.

  7. Clique em more_vert Mais e selecione Gerir autorizações.

  8. Na secção Autorizações, clique em Conceder acesso.

    Conceda acesso na secção Autorizações.

  9. Na secção Adicionar principal, adicione o seguinte principal:

    gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com

  10. Em Atribuir funções, selecione Criador de tokens de contas de serviço. Para mais informações, consulte o artigo Criador de tokens de contas de serviço.

  11. Clique em Guardar.

  12. Indique o nome da conta de serviço configurada à equipa de apoio técnico do Google SecOps.

Registos de SOAR

Os registos SOAR são escritos num espaço de nomes separado, denominado chronicle-soar, e são categorizados pelo serviço que gerou o registo. Uma vez que os registos são gerados por uma tarefa em segundo plano, tem de configurar primeiro esta tarefa para enviar os registos para o Google Cloud:

Para aceder aos registos SOAR, faça o seguinte:

  1. Na Google Cloud consola, aceda a Registo > Explorador de registos.
  2. Selecione o projeto do Google SecOps Google Cloud.
  3. Introduza o seguinte filtro na caixa e clique em Executar consulta:

    resource.labels.namespace_name="chronicle-soar"
    

    Forneça texto relevante sobre a imagem aqui.

  4. Para filtrar registos de um serviço específico, introduza a seguinte sintaxe na caixa de consulta e clique em Executar consulta:

        resource.labels.namespace_name="chronicle-soar" 
        resource.labels.container_name="<container_name>" 
    
  5. Substitua <container_name> pelo contentor de serviços relevante: playbook, python ou etl.

Etiquetas de registo do guia interativo

As etiquetas de registo do Playbook oferecem uma forma mais eficiente e conveniente de refinar o âmbito de uma consulta. Todas as etiquetas estão localizadas na secção Labels de cada mensagem de registo.

Registar etiquetas em mensagens.

Para restringir o âmbito do registo, expanda a mensagem de registo, clique com o botão direito do rato em cada etiqueta e oculte ou mostre registos específicos:

Forneça texto relevante sobre a imagem aqui.

Estão disponíveis as seguintes etiquetas:

  • playbook_name
  • playbook_definition
  • block_name
  • block_definition
  • case_id
  • correlation_id
  • integration_name
  • action_name

Registos Python

Os seguintes registos estão disponíveis para o serviço Python:

```none
resource.labels.container_name="python"
```

Etiquetas de integração e conetor:

  • integration_name
  • integration_version
  • connector_name
  • connector_instance

Etiquetas de tarefas:

  • integration_name
  • integration_version
  • job_name

Etiquetas de ações:

  • integration_name
  • integration_version
  • integration_instance
  • correlation_id
  • action_name

Registos de ETL

Os seguintes registos estão disponíveis para o serviço ETL:

```none
resource.labels.container_name="etl"
```

Etiquetas de ETL

  • correlation_id

Por exemplo, para fornecer o fluxo de carregamento de um alerta, filtre por correlation_id:

Filtro de registos de carregamento de ETL.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.