Aufnahmemethoden und Datentypen
Mit Google Security Operations können Sie eine Vielzahl von Sicherheitsdaten aufnehmen, um Ihre Umgebung effektiv zu überwachen und Vorfälle zu untersuchen. Der erste Schritt zu einer robusten Sicherheitsarchitektur besteht darin, die Datentypen zu kennen, die Sie in die Plattform einbringen können, und die Methoden zu verstehen, die zum Aufnehmen dieser Daten verwendet werden.
Arten von Aufnahmedaten
In Google SecOps werden eingehende Daten in vier Haupttypen kategorisiert, die jeweils einen bestimmten Zweck im Lebenszyklus der Erkennung und Untersuchung erfüllen:
- Rohlogs:Das sind die ursprünglichen, unveränderten Datenstreams aus Ihren Sicherheitsquellen (z. B. Firewalls, EDR-Tools und Cloud-Plattformen). Die Logs werden in Formaten wie JSON, Syslog, CSV oder unstrukturiertem Text bereitgestellt und dienen als „Single Source of Truth“ für detaillierte forensische Analysen und Compliance. Da die Feldnamen je nach Anbieter variieren, dienen Rohlogs als erste Eingabe, bevor die Plattform die Feldnamen parst und normalisiert.
- UDM-Ereignisse:Ereignisse des einheitlichen Datenmodells (Unified Data Model, UDM) werden erstellt, wenn Parser Ihre Rohlogs in ein einheitliches, anbieterunabhängiges Format konvertieren. Beispielsweise werden unterschiedliche Begriffe wie
src_ipundclient-ipin einem einzigen Feldprincipal.ipstandardisiert. Nachgeschaltete Systeme verwenden UDM, um Funktionen wie einheitliche Such- und Erkennungsregeln bereitzustellen. - Entitätskontextdaten:Diese Daten liefern die Informationen „Wer, was und wo“, um allgemeine Ereignisse in aussagekräftige Hinweise zu verwandeln. Anhand von Kontextdaten können Sie erkennen, ob eine IP-Adresse zu einer Führungskraft mit hohem Rang oder zu einem kritischen Produktionsserver gehört. Durch Anreichern von Ereignissen mit Metadaten aus Quellen wie Active Directory oder CMDBs können Analysten Bedrohungen anhand des tatsächlichen organisatorischen Risikos priorisieren.
- Benachrichtigungen:Das sind Signale mit hoher Genauigkeit, die auf Aktivitäten hinweisen, die sofortige Aufmerksamkeit erfordern. Benachrichtigungen können direkt von externen Sicherheitsprodukten (z. B. CrowdStrike) aufgenommen oder intern von der YARA-L-Erkennungsengine von Google SecOps generiert werden, wenn UDM-Ereignisse oder -Entitäten eine Regel auslösen. Die Benachrichtigungen dienen als primäre Bausteine für Vorfallsfälle.
Aufnahmeentitäten
Entitäten liefern wichtigen Kontext zu Netzwerkereignissen. Ein Standardnetzwerkereignis zeigt möglicherweise, dass der Nutzer abc@foo.corp die Datei shady.exe gestartet hat, aber nicht, ob dieser Nutzer ein kürzlich gekündigter Mitarbeiter ist.
Mit dem Entitätsdatenmodell können Sie diese Beziehungen aufnehmen und neuen Kontext aus IAM-, Schwachstellenmanagement- und Datenschutzsystemen erfassen, um umfassende Informationen zu Bedrohungen zu erhalten.
Vorkonfigurierte Parser für Entitätskontext
Um die Aufnahme von Daten so nahtlos wie möglich zu gestalten, bietet Google SecOps API-Connectors und Standardparser für viele gängige autoritative Quellen. Sie können Kontextdaten zu Assets oder Nutzern aus den folgenden unterstützten Quellen aufnehmen:
- Identitäts-, HR- und Zugriffsverwaltung: Azure AD-Organisationskontext, Duo-Nutzerkontext, Google Cloud IAM-Analyse, Google Cloud IAM-Kontext, Google Cloud Identitätskontext, Microsoft AD, Okta-Nutzerkontext, SailPoint IAM, Workday, Workspace-Berechtigungen und Workspace-Nutzer.
- Asset- und Geräteverwaltung:JAMF, ServiceNow CMDB, Tanium Asset, Workspace ChromeOS-Geräte und Workspace-Mobilgeräte.
- Sicherheits- und Schwachstellenmanagement:Microsoft Defender for Endpoint, Nucleus Unified Vulnerability Management, Nucleus Asset Metadata und Rapid7 Insight.
Übersicht über Methoden zur Datenaufnahme
Der Aufnahmedienst von Google SecOps dient als Gateway für alle eingehenden Daten. Je nachdem, wo sich Ihre Daten befinden und wie sie formatiert sind, verwendet Google SecOps die folgenden Hauptsysteme, um sie abzurufen:
- Google Cloud (Direkte Integration): Dies ist die primäre, kostengünstigste und leistungsstärkste Methode für alle Standard Google Cloud logs (z.B. Audit-, VPC Flow-, DNS- und Firewall-Logs). Google SecOps ruft diese Daten direkt von Ihrer Google Cloud Organisation ab.
- Bindplane-Agent:Eine verwaltete Telemetriepipeline und ein Agent, der zum Erfassen von Logs aus lokalen Umgebungen und von Servern (Windows oder Linux) verwendet wird. Er bietet eine hohe Flexibilität für Logs, die nicht einfach mit anderen Methoden verarbeitet werden können (z. B. lokale Firewalls), und ermöglicht es Ihnen, Cloud-Daten vor dem Senden an Google SecOps vorzuverarbeiten, zu filtern oder zu optimieren. Der Bindplane-Agent wird über die Bindplane OP Management Console verwaltet.
- Datenfeeds:Am besten geeignet für cloudbasierte Logs (z. B. EDRs oder SaaS-Apps), die bereits in Objektspeichern (z. B. Cloud Storage oder Amazon S3) aggregiert wurden, oder für Drittanbieter, die Push-basierte Webhooks unterstützen. Datenfeeds senden Logs direkt an den Aufnahmedienst und bieten sofort einsatzbereite Unterstützung für vordefinierte API-Integrationen (mit Unterstützung für Logzeilen mit einer Größe von bis zu 4 MB).
- Aufnahmemethoden der Chronicle API: Entwickelt für benutzerdefinierte, umfangreiche oder selbst entwickelte Anwendungen, die nicht zu anderen Methoden passen. Für diese Methode müssen Sie die Authentifizierung einrichten (Dienstkonten oder Identitätsföderation von Arbeitslasten), IAM-Berechtigungen konfigurieren und benutzerdefinierte Integrationen entwickeln, um JSON-Nutzlasten an die API-Endpunkte zu senden. Google Cloud
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten