数据丰富化和别名化概览
支持:
Google SecOps
SIEM
本文档概述了 Google Security Operations 在将原始日志转换为标准化的统一数据模型 (UDM) 事件后,如何扩充这些日志。 Google SecOps 在注入和搜索期间提供不同的扩充功能。
注入期间的扩充
- UDM 扩充:将来自上下文来源的 标准化数据合并到 UDM 事件来源中,以创建单个 扩充的 UDM 事件。这些流水线以“近乎实时”模式运行,重新扩充流水线会处理延迟到达的数据。
- **别名化服务**:跟踪用户和资产随时间的变化,使用别名化合并多个 UDM 扩充,以向 UDM 指标或事件添加上下文。
搜索期间的扩充
- 实体上下文图 (ECG): 结合客户日志数据、资产信息、用户身份和多个 威胁情报来源,构建带时间戳和不带时间戳的 实体以及计算出的属性(例如普及率、首次出现时间或上次出现时间)。
- 数据表:充当包含已定义列的对照表。数据存储在行中,这些行在查询时与您的 UDM 事件合并。您可以在数据表中定义数据并管理其生命周期。
别名化、UDM 扩充和 ECG 均源自您解析的安全数据。
如需详细了解可以提供情境数据的来源,请参阅以下主题:
- 使用实体数据模型注入数据
- 关键 UDM 字段:搜索别名化 ,查看重要的 UDM 字段。
查看事件
在事件查看器的事件字段标签页中查看事件。此标签页以分层树形结构显示 UDM 事件字段,并标记为已选择 。每个 UDM 字段都标有一个图标,用于指明该字段是否包含扩充的数据。图标标签如下所示:
- U:未扩充的字段在标准化过程中直接从原始日志中提取值。
- E:扩充的字段包含 Google SecOps 生成的值,用于提供有关您环境中的工件的其他上下文。
扩充的字段会显示所有关联的来源,以帮助您进行验证、问题排查、审核和合规性检查。您还可以按字段的扩充来源过滤字段,以优化视图。
支持的别名化和 UDM 扩充功能
Google SecOps 支持以下内容的别名化和扩充:
- 资产
- 用户
- 进程
- 文件哈希元数据 (VirusTotal)
- 地理位置
- Cloud 资源
支持的 ECG 功能
Google SecOps 支持以下与 ECG 相关的扩充功能,以用于搜索:
- 普及率
- 首次出现时间和上次出现时间
- WHOIS 数据
- VirusTotal 关系数据
- Tor 退出节点 IP 地址
- Google Threat Intelligence IOC
- 安全浏览威胁列表
注入和搜索期间的扩充有助于您在检测、搜索和信息中心 延迟与准确性之间取得平衡。UDM 扩充和别名化通过将扩充直接写入 UDM 事件来简化用户体验。ECG 和数据表提供了灵活性,可以应用于特定用例。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。