תוכן העניינים של SIEM

כדי לחזור לתוכן העניינים הזה, לוחצים על siem בחלק העליון של כל מסמך SIEM.

Google SecOps SIEM

סקירה כללית של המוצר

כניסה ל-Google SecOps

מדריך למתחילים: איך מבצעים חיפוש

מדריך למתחילים: חקירת התראה

הגדרת העדפות משתמש (SIEM בלבד)

הצטרפות ל-Google SecOps

סקירה כללית של התהליך

הסבר על רכיבי החיוב ב-Google SecOps

הגדרת Google Cloud פרויקט ב-Google SecOps

העברת מכונת Google SecOps לפרויקט BYOP

הגדרת ספק זהויות

הגדרת Google Cloud ספק זהויות

הגדרת ספק זהויות של צד שלישי

הגדרת גישה לפיצ'רים באמצעות IAM

הגדרת RBAC לנתונים באמצעות IAM

מדריך למשתמש בנושא RBAC לאפליקציות שלא משתמשות ב-IAM

הרשאות Google SecOps ב-IAM

קישור של Google SecOps לשירותים Google Cloud

הטמעת נתונים

הטמעת נתוני ישויות

סקירה כללית על הטמעת נתונים

מערכי נתונים נתמכים ומנתחי ברירת מחדל

עיבוד נתונים

ניהול צינורות להעברת נתונים

אופטימיזציה של הטמעה של יומנים בנפח גבוה

העברת נתונים ל-Google SecOps

הוספת יומנים ממקורות ספציפיים

התקנה והגדרה של מעבירי נתונים

סקירה כללית על מעבירי נתונים של Google SecOps

Google SecOps forwarder for Linux

Google SecOps forwarder for Windows on Docker

קובץ הפעלה של Google SecOps forwarder ל-Windows

ניהול הגדרות של מעביד באמצעות Google SecOps

פתרון בעיות נפוצות ב-Linux Forwarder

הגדרת פידים של נתונים

סקירה כללית על ניהול פידים

יצירה וניהול של פידים באמצעות ממשק המשתמש לניהול פידים

יצירת פיד של Azure Event Hub

יצירה וניהול של פידים באמצעות Feed Management API

שימוש בסקריפטים להעברת נתונים שנפרסו כפונקציות ב-Cloud Functions

שימוש ב-Ingestion API

DataTap Configuration API

שימוש בסוכן Bindplane

‫Customer Management API

Data Export API

Data Export API (משופר)

מעקב אחרי הטמעת נתונים

שימוש בלוח הבקרה 'הטמעת נתונים' ו'תקינות'

שימוש ב-Cloud Monitoring לקבלת התראות על הטמעה

צפייה בנפח הנתונים שהוטמעו ושהחיוב עליהם

ניתוח הפעילות בפיד באמצעות Cloud Logging

עבודה עם מנתחי נתונים (parsers) של Google SecOps

סקירה כללית על ניתוח יומנים

סקירה כללית של מודל הנתונים המאוחד

ניהול מנתחי נתונים שנוצרו מראש

ניתוח מחדש של נתונים היסטוריים (הפעלה חוזרת של יומן)

הגדרת מנתחי נתונים מותאמים אישית

בקשה של סוגי יומנים מוכנים מראש ויצירה של סוגי יומנים בהתאמה אישית

תוספי ניתוח

דוגמאות לתוספי ניתוח

שדות חשובים ב-UDM למיפוי נתונים של מנתח

טיפים ופתרון בעיות בכתיבת מנתחי נתונים

הפורמט של נתוני היומן כ-UDM

דילוג על אימות יומן עבור תוספי מנתח ומנתחים מותאמים אישית

העשרה

סקירה כללית על העשרה של UDM ועל כינויים

כינויים

Enrichment

איך Google SecOps מעשיר את הנתונים של אירועים וישויות

חסימת העשרה מזרימות ספציפיות

שימוש בתרשים הקשר של ישויות (ECG)

סקירה כללית על חילוץ אוטומטי

זיהוי איומים

הצגת התראות ו-IOC

בדיקת איומי אבטחה פוטנציאליים

כללים של אירוע יחיד

כללים מרובים לאירועים

זיהויים מורכבים

סקירה כללית על זיהויים מורכבים

מעקב אחרי אירועים באמצעות כללים

צפייה בכללים בלוח הבקרה של הכללים

ניהול כללים מאוחדים

ניתוח היעילות של הכללים

הסבר על מכסות של כללים

פתרון בעיות של שגיאות בזמן הריצה של כללים

התראות מבוססות-סיכון עם כללים של ישויות בלבד

הסבר על כיסוי האיומים באמצעות מטריצת MITRE ATT&CK

הצגת גרסאות קודמות של כלל

כללי ארכיון

הורדת אירועים

הפעלת כלל על נתונים בזמן אמת

הסבר על תזמון ההפעלה של כללים

הגדרת לוחות זמנים מותאמים אישית לכללים

הסבר על הפעלה מחדש של כללים ועל MTTD

הסבר על עיכובים בזיהוי כללים

הפעלת כלל על נתונים היסטוריים

אופטימיזציה של הביצועים של זיהוי ודיווח

מגבלות זיהוי

שגיאות בכללים

יצירת ניתוח נתונים מותאם להקשר

סקירה כללית על ניתוח נתונים מבוסס-הקשר

שימוש בנתוני Sensitive Data Protection ב-Cloud לצורך ניתוח נתונים מודע-הקשר

שימוש בנתונים מועשרים בהקשר בכללים

שימוש בכללי זיהוי שמוגדרים כברירת מחדל

ניתוח סיכונים

מדריך למתחילים בנושא ניתוח סיכונים

סקירה כללית של Risk Analytics

שימוש בלוח הבקרה של ניתוח הסיכונים

פונקציות של מדדים לכללים של ניתוח סיכונים

מדריך למתחילים בנושא רשימת צפייה

ציון ניקוד הסיכון של ישות בכללים

שאלות נפוצות בנושא רשימות צפייה

שאלות נפוצות בנושא ניתוח סיכונים

עבודה עם גלאים מוכנים מראש

שימוש בגלאים מוכנים מראש כדי לזהות איומים

שימוש בכללי זיהוי שנבחרו בקפידה להתראות על ספקים חיצוניים

שימוש בממשק המשתמש של גלאים מוכנים מראש

סקירה כללית של קטגוריית האיומים ב-Cloud

סקירה כללית של קטגוריית הכללים המורכבים

סקירה כללית על קטגוריית האיומים 'התאמה ל-IoC לא מתועדף'

סקירה כללית של קטגוריית האיומים ב-Chrome Enterprise

סקירה כללית על קטגוריית האיומים ב-Linux

סקירה כללית של קטגוריית האיומים ב-macOS

סקירה כללית של הקטגוריה Mandiant Hunting Rules

סקירה כללית של קטגוריית UEBA ב-Risk Analytics

סקירה כללית של הקטגוריה Windows Threats (איומים ב-Windows)

סקירה כללית על גלאים מוכנים מראש של Applied Threat Intelligence

אימות של הכנסת נתונים באמצעות כללי בדיקה

הגדרת החרגות של כללים

קיבולת הכללים

ניהול התראות רועשות

הגדרת השתקת התראות

ניהול החרגות של כללים באמצעות API

Applied Threat Intelligence

סקירה כללית על Applied Threat Intelligence

תעדוף של מודיעין איומים

צפייה ב-IOC באמצעות Applied Threat Intelligence

סקירה כללית של ציון האיכות

סקירה כללית של פיד משולב של מודיעין איומים יישומי

Emerging Threats Center

תצוגת פרטים של מרכז האיומים המתעוררים

איך מקבלים תשובות לשאלות בנושא מודיעין איומים באמצעות Gemini

סיכומים של מאמרי עזרה של Gemini

שימוש ב-Triage and Investigation Agent כדי לבדוק התראות

לוח הבקרה של הסוכן למיון ולחקירה

YARA-L 2.0

איך מתחילים

תחביר

קטע Meta

הקטע 'אירועים'

קטע ההתאמה

קטע התוצאות

הקטע Conditions

הקטע 'אפשרויות'

ביטויים, אופרטורים ומבנים אחרים

משפטי if מקוננים

שימוש בתחביר OR בקטע של התנאי

שימוש בתחביר N OF עם משתני אירועים

שדות חוזרים

תחביר של רשימת הפניות

דגימת אירועי זיהוי

הלוגיקה של חלונות ב-YARA-L 2.0

פונקציות

פונקציות ללוחות בקרה

שאילתות וחקירות

נתונים סטטיסטיים וצבירות

איך משתמשים בתנאים בחיפוש ובמרכזי בקרה

איך יוצרים ושומרים תרשימים בחיפוש Google

שימוש במדדים בחיפוש

שימוש בהסרת כפילויות בחיפוש ובמרכזי בקרה

יצירת שאילתות מרובות שלבים

פיתוח כללי זיהוי

שימוש בנתונים מועשרים בהקשר בכללים

סקירה כללית על ניתוח מבוסס-הקשר

ציון ניקוד הסיכון של ישות בכללים

שימוש בפונקציות של מדדים בכללים של ניתוח סיכונים

סקירה כללית של פיד משולב של מודיעין איומים יישומי

סקירה כללית של זיהויים מורכבים

יצירת כללי זיהוי מורכבים

מבנה הכללים ושיטות מומלצות

ניהול ופתרון בעיות

הפעלת כלל על נתונים היסטוריים

הגדרת החרגות של כללים

איך צופים בשגיאות בכללים ופותרים אותן

בעיות ומגבלות ידועות

חומר עזר: ספריות שאילתות ומעברים

ספריית הפניות של שאילתות YARA-L 2.0

ספריית שאילתות של לוח הבקרה YARA-L 2.0

מעבר מ-SPL ל-YARA-L 2.0

יצירת שאילתות חיפוש באמצעות Gemini

יצירת כלל YARA-L 2.0 באמצעות Gemini

חקירת איומים

צפייה בהתראות

סקירה כללית

ניהול ההתראות

חקירת התראה של GCTI

בדיקת התראות והקשר של ישויות

חיפוש נתונים

חיפוש אירוע ב-UDM

שימוש בשדות עם הקשר מועשר בחיפוש UDM

שימוש ב-UDM Search כדי לחקור ישות

בדיקת זיהויים בחיפוש Google

שימוש בטווח זמן לחיפוש ב-UDM וניהול שאילתות

איך משתמשים בתנאים בחיפוש ובמרכזי בקרה

שימוש בהסרת כפילויות בחיפוש ובמרכזי בקרה

מדדים בחיפוש UDM באמצעות YARA-L 2.0

שימוש בצירופים בחיפוש

נתונים סטטיסטיים וצבירות של YARA-L 2.0

שימוש באגרגציות בשאילתות YARA-L 2.0

השוואה בין חיפוש UDM לבין תוצאות של כללים

יצירת שאילתות חיפוש ב-UDM באמצעות Gemini

שיטות מומלצות לחיפוש ב-UDM

חיפוש ביומנים גולמיים

סינון נתונים בחיפוש ביומן הגולמי

יצירת רשימת הפניות

שימוש בתצוגות חקירה

שימוש בתצוגות חקירה

בדיקת נכס

עבודה עם מרחבי שמות של נכסים

בדיקת דומיין

בדיקת כתובת IP

חקירת משתמש

חקירת קובץ

צפייה במידע מ-VirusTotal

סינון נתונים בתצוגות חקירה

סקירה כללית של סינון פרוצדורלי

סינון נתונים בתצוגת משתמש

סינון נתונים בתצוגת הנכסים

סינון נתונים בתצוגת הדומיין

סינון נתונים בתצוגה 'כתובת IP'

סינון נתונים בתצוגת הגיבוב

דיווח

שימוש בנתונים עם הקשר מועשר בדוחות

סקירה כללית על מרכזי בקרה

עבודה עם מרכזי בקרה מותאמים אישית

יצירת לוח בקרה בהתאמה אישית

הוספת תרשים למרכז בקרה

שיתוף מרכז בקרה אישי

תזמון של דוחות במרכז הבקרה

ייבוא וייצוא של לוחות בקרה של Google SecOps

עבודה עם מרכזי בקרה

סקירה כללית על מרכזי בקרה

מרכזי בקרה מותאמים אישית

ניהול מרכזי בקרה מקוריים

ניהול תרשימים בלוחות בקרה מקוריים

מסננים מקוריים בלוח הבקרה

תרשימים להמחשה בחיפוש

הגדרת דוחות מתוזמנים

ייצוא נתונים

ייצוא לפרויקט ב-BigQuery שמנוהל על ידי Google (מאמר שמתייחס לגרסה קודמת)

ייצוא לפרויקט BigQuery בניהול עצמי

הזרמת נתונים באמצעות BigQuery Export מתקדם

הסבר על סכימת הנתונים של BigQuery

ייצוא יומנים גולמיים לקטגוריה של Cloud Storage בניהול עצמי Google Cloud

ניהול

סגירת התראות בכמות גדולה באמצעות ה-API.

ניהול משתמשים

הגדרת גישה לפיצ'רים באמצעות IAM

הגדרת VPC Service Controls

הגדרה של VPC Service Controls ל-Google SecOps

הגדרת בקרת גישה לנתונים

סקירה כללית על RBAC של נתונים

ההשפעה של RBAC על תכונות

הגדרת RBAC של נתונים למשתמשים

הגדרת RBAC לנתונים בטבלאות נתונים

הגדרת RBAC של נתונים לרשימות הפניות

הגדרת פידים של נתונים

מדריך למשתמש לניהול פידים

מדריך למשתמש ב-CLI

הגדרת יומני ביקורת

שמירת נתונים

Google Analytics ב-Google SecOps

ביטול של ניהול הקצאות

ביטול הקצאת הרשאות בשירות עצמי ב-Google SecOps