Coletar registros do SOAR

Compatível com:

Neste documento, descrevemos como usar o Google Cloud Explorador de registros para gerenciar e monitorar registros do SOAR.

A integração oferece os seguintes recursos principais:

  • Monitoramento centralizado: veja e analise dados essenciais capturados das funções de ETL, playbook e Python da plataforma SOAR do Google SecOps (por exemplo, execução de scripts Python, ingestão de alertas e desempenho de playbooks).

  • Métricas e alertas personalizados: use as ferramentas Google Cloud para configurar métricas e alertas personalizados com base em eventos específicos registrados nos registros operacionais do SOAR do Google SecOps.

Configurar registros do SOAR

Para configurar os registros do SOAR, siga estas etapas:

  1. Crie uma conta de serviço no projeto Google Cloud em que você planeja ver os registros. Para mais detalhes, consulte Criar e gerenciar contas de serviço.
  2. Acesse IAM e administrador > IAM.
  3. Localize a conta de serviço que você criou e clique em editar Editar principal.

    Acessar IAM

  4. Na seção Atribuir papéis, selecione Gravador de registros. Para mais informações, consulte o papel predefinido de gravador de registros.

  5. Clique em Salvar.

  6. Selecione Contas de serviço e escolha a conta de serviço criada.

  7. Clique em more_vert Mais e selecione Gerenciar permissões.

  8. Na seção Permissões, clique em Conceder acesso.

    Conceda acesso na seção "Permissões".

  9. Na seção Adicionar principal, adicione o seguinte principal:

    gke-init-backgroundservices@{SOAR-GCP-Project-Id}.iam.gserviceaccount.com

    • Se você não souber o SOAR_GCP_Project_Id, envie um tíquete pelo Suporte do Google.
  10. Em Atribuir papéis, selecione Criador de token de conta de serviço. Para mais informações, consulte Criador de tokens de conta de serviço.

  11. Clique em Salvar.

  12. Informe o nome da conta de serviço configurada à equipe de suporte do Google SecOps.

Registros do SOAR

Os registros do SOAR são gravados em um namespace separado, chamado chronicle-soar, e são categorizados pelo serviço que gerou o registro. Como os registros são gerados por um job em segundo plano, primeiro configure esse job para enviar os registros a Google Cloud:

Para acessar os registros do SOAR, faça o seguinte:

  1. No console Google Cloud , acesse Logging > Explorador de registros.
  2. Selecione o projeto Google SecOps Google Cloud.
  3. Insira o filtro a seguir na caixa e clique em Executar consulta:

    resource.labels.namespace_name="chronicle-soar"
    

    Forneça um texto relevante sobre a imagem aqui.

  4. Para filtrar registros de um serviço específico, insira a seguinte sintaxe na caixa de consulta e clique em Executar consulta:

        resource.labels.namespace_name="chronicle-soar" 
        resource.labels.container_name="<container_name>" 
    
  5. Substitua <container_name> pelo contêiner de serviço relevante: playbook, python ou etl.

Rótulos de registros de playbook

Os rótulos de registros do playbook oferecem uma maneira mais eficiente e conveniente de refinar o escopo de uma consulta. Todos os rótulos estão localizados na seção Labels de cada mensagem de registro.

Registrar marcadores em mensagens.

Para restringir o escopo do registro, expanda a mensagem, clique com o botão direito do mouse em cada rótulo e oculte ou mostre registros específicos:

Forneça um texto relevante sobre a imagem aqui.

Os seguintes rótulos estão disponíveis:

  • playbook_name
  • playbook_definition
  • block_name
  • block_definition
  • case_id
  • correlation_id
  • integration_name
  • action_name

Registros do Python

Os seguintes registros estão disponíveis para o serviço Python:

```none
resource.labels.container_name="python"
```

Rótulos de integração e conector:

  • integration_name
  • integration_version
  • connector_name
  • connector_instance

Rótulos do job:

  • integration_name
  • integration_version
  • job_name

Rótulos da ação:

  • integration_name
  • integration_version
  • integration_instance
  • correlation_id
  • action_name

Registros de ETL

Os seguintes registros estão disponíveis para o serviço de ETL:

```none
resource.labels.container_name="etl"
```

Rótulos de ETL

  • correlation_id

Por exemplo, para fornecer o fluxo de ingestão de um alerta, filtre por correlation_id:

Filtro de registros de ingestão de ETL.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.