数据丰富化和别名化概览

支持:

本文档概述了 Google Security Operations 在将原始日志转换为标准化的统一数据模型 (UDM) 事件后,如何扩充这些日志。 Google SecOps 在注入和搜索期间提供不同的扩充功能。

注入期间的扩充

  • UDM 扩充:将来自上下文来源的 标准化数据合并到 UDM 事件来源中,以创建单个 扩充的 UDM 事件。这些流水线以“近乎实时”模式运行,重新扩充流水线会处理延迟到达的数据。
  • **别名化服务**:跟踪用户和资产随时间的变化,使用别名化合并多个 UDM 扩充,以向 UDM 指标或事件添加上下文。
  • 实体上下文图 (ECG): 结合客户日志数据、资产信息、用户身份和多个 威胁情报来源,构建带时间戳和不带时间戳的 实体以及计算出的属性(例如普及率、首次出现时间或上次出现时间)。
  • 数据表:充当包含已定义列的对照表。数据存储在行中,这些行在查询时与您的 UDM 事件合并。您可以在数据表中定义数据并管理其生命周期。

别名化、UDM 扩充和 ECG 均源自您解析的安全数据。

如需详细了解可以提供情境数据的来源,请参阅以下主题:

查看事件

事件查看器事件字段标签页中查看事件。此标签页以分层树形结构显示 UDM 事件字段,并标记为已选择 。每个 UDM 字段都标有一个图标,用于指明该字段是否包含扩充的数据。图标标签如下所示:

  • U:未扩充的字段在标准化过程中直接从原始日志中提取值。
  • E:扩充的字段包含 Google SecOps 生成的值,用于提供有关您环境中的工件的其他上下文。

扩充的字段会显示所有关联的来源,以帮助您进行验证、问题排查、审核和合规性检查。您还可以按字段的扩充来源过滤字段,以优化视图。

支持的别名化和 UDM 扩充功能

Google SecOps 支持以下内容的别名化和扩充:

  • 资产
  • 用户
  • 进程
  • 文件哈希元数据 (VirusTotal)
  • 地理位置
  • Cloud 资源

支持的 ECG 功能

Google SecOps 支持以下与 ECG 相关的扩充功能,以用于搜索:

  • 普及率
  • 首次出现时间和上次出现时间
  • WHOIS 数据
  • VirusTotal 关系数据
  • Tor 退出节点 IP 地址
  • Google Threat Intelligence IOC
  • 安全浏览威胁列表

注入和搜索期间的扩充有助于您在检测、搜索和信息中心 延迟与准确性之间取得平衡。UDM 扩充和别名化通过将扩充直接写入 UDM 事件来简化用户体验。ECG 和数据表提供了灵活性,可以应用于特定用例。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。