Información general sobre la extracción automática

Disponible en:

En este documento se ofrece una descripción general de cómo se extraen los datos automáticamente para mejorar la capacidad de ingerir, procesar y analizar datos.

Google Security Operations usa analizadores precompilados para extraer y estructurar datos de registro con el esquema del modelo de datos unificado (UDM). Gestionar y mantener estos analizadores puede ser complicado debido a varias limitaciones: extracción de datos incompleta, el creciente número de analizadores que hay que gestionar y la necesidad de realizar actualizaciones frecuentes a medida que evolucionan los formatos de registro.

Para hacer frente a estos retos, puedes usar la función de extracción automática. Esta función extrae automáticamente pares clave-valor de los registros con formato JSON que se ingieren en Google SecOps. También admite registros con formato Syslog que incluyen un mensaje JSON. Estos datos extraídos se almacenan en un campo de tipo mapa de UDM llamado extracted. Después, puede usar estos datos en consultas de búsqueda de UDM, paneles nativos y reglas YARA-L.

Como práctica recomendada, las búsquedas de UDM que usan campos extraídos deben incluir metadata.log_type en la consulta para mejorar el rendimiento de las consultas de búsqueda.

La ventaja de la extracción automática es que se reduce la dependencia de los analizadores, lo que asegura que los datos sigan estando disponibles aunque no haya un analizador o este no pueda analizar un registro.

Analizar y extraer datos del registro sin procesar

  1. Análisis: Google SecOps intenta analizar los registros mediante un analizador específico del tipo de registro, si está disponible. Si no existe ningún analizador específico o si se produce un error al analizar, Google SecOps usa un analizador general para extraer información básica, como la marca de tiempo de la ingestión, el tipo de registro y las etiquetas de metadatos.

  2. Extracción de datos: todos los puntos de datos se extraen automáticamente de los registros.

  3. Enriquecimiento de eventos: Google SecOps combina los datos analizados y los campos con formato personalizado para crear eventos enriquecidos, lo que proporciona más contexto y detalles.

  4. Transferencia de datos posteriores: estos eventos enriquecidos se envían a otros sistemas para que se analicen y procesen.

Trabajar con extractores

Los extractores te permiten extraer campos de orígenes de registros de gran volumen y están diseñados para optimizar la gestión de registros. Con los extractores, puede reducir el tamaño de los eventos, mejorar la eficiencia del análisis y tener un mayor control sobre la extracción de datos. Esto resulta especialmente útil para gestionar nuevos tipos de registros o minimizar el tiempo de procesamiento.

Puede crear extractores con el menú Configuración de SIEM o realizando una búsqueda de registros sin formato.

Crear extractores

  1. Ve al panel Extraer campos adicionales con uno de los siguientes métodos:

    • Haga clic en Configuración de SIEM > Analizadores y siga estos pasos:
      1. En la tabla ANALIZADORES que aparece, identifique un analizador (fuente de registro) y haga clic en Menú > Ampliar analizador > Extraer campos adicionales.
    • Usa Análisis de registro sin procesar y haz lo siguiente:
      1. Seleccione las fuentes de registro (analizadores) que quiera en el menú Fuentes de registro.
      2. En los resultados de registro sin procesar, selecciona una fuente de registro para abrir el panel DATOS DE EVENTO.
      3. En el panel DATOS DE EVENTO, haga clic en Gestionar analizador > Ampliar analizador > Extraer campos adicionales.
    • Usa la búsqueda de UDM y haz lo siguiente:
      1. En la pestaña EVENTOS de los resultados de búsqueda de UDM, selecciona una fuente de registro para ver el panel Visor de eventos.
      2. En la pestaña Registro sin procesar, haz clic en Gestionar analizador > Ampliar analizador > Extraer campos adicionales.
  2. En la pestaña Seleccionar extractores del panel Extraer campos adicionales, seleccione los campos de registro sin procesar que necesite. De forma predeterminada, puede seleccionar hasta 100 campos. Si no hay campos adicionales disponibles para la extracción, se mostrará una advertencia.

    Haga clic en la pestaña Registro sin procesar de referencia para ver los datos del registro sin procesar y obtener una vista previa del resultado de UDM.

  3. Haz clic en Guardar.

El extractor recién creado se etiqueta como EXTRACTOR. Los campos extraídos se muestran en el resultado de UDM como extracted.field{"fieldName"}.

Ver los detalles del extractor

  1. Ve a la fila del extractor de la tabla ANALIZADORES y haz clic en Menú > Extender analizador > Ver extensión.
  2. En la página VER ANALIZADORES PERSONALIZADOS, haga clic en la pestaña Extensiones y campos extraídos.

En esta pestaña se muestra información sobre las extensiones del analizador y los campos del extractor. Puedes modificar o eliminar campos y ver una vista previa del resultado del analizador en la página VER ANALIZADORES PERSONALIZADOS.

¿Necesitas más ayuda? Recibe respuestas de los miembros de la comunidad y de los profesionales de Google SecOps.