Vista geral da extração automática

Compatível com:

Este documento oferece uma vista geral de como os dados são extraídos automaticamente para melhorar a capacidade de carregar, processar e analisar dados.

O Google Security Operations usa analisadores predefinidos para extrair e estruturar dados de registo através do esquema do modelo de dados unificado (UDM). A gestão e a manutenção destes analisadores podem ser difíceis devido a várias limitações: extração de dados incompleta, o número crescente de analisadores a gerir e o requisito de atualizações frequentes à medida que os formatos de registos evoluem.

Para resolver estes desafios, pode usar a funcionalidade de extração automática. Esta funcionalidade extrai automaticamente pares de chave-valor de registos formatados em JSON carregados no Google SecOps. Também suporta registos no formato Syslog que incluem uma mensagem JSON. Estes dados extraídos são armazenados num campo do tipo de mapa da UDM denominado extracted. Em seguida, pode usar estes dados em consultas de pesquisa da UDM, painéis de controlo nativos e regras YARA-L.

Como prática recomendada, as pesquisas UDM que usam campos extraídos têm de incluir metadata.log_type na respetiva consulta para melhorar o desempenho da consulta de pesquisa.

A vantagem da extração automática é a menor dependência de analisadores, o que garante que os dados permanecem disponíveis, mesmo quando um analisador não está presente ou não consegue analisar um registo.

Analise e extraia dados do registo não processado

  1. Análise: o Google SecOps tenta analisar os registos através de um analisador específico do tipo de registo, se disponível. Se não existir um analisador específico ou se a análise falhar, o Google SecOps usa um analisador geral para extrair informações básicas, como a data/hora de carregamento, o tipo de registo e as etiquetas de metadados.

  2. Extração de dados: todos os pontos de dados são extraídos automaticamente dos registos.

  3. Enriquecimento de eventos: o SecOps da Google combina os dados analisados e quaisquer campos formatados de forma personalizada para criar eventos enriquecidos, fornecendo mais contexto e detalhes.

  4. Transferência de dados a jusante: estes eventos enriquecidos são, em seguida, enviados para outros sistemas para análise e processamento adicionais.

Trabalhe com extratores

Os extratores permitem-lhe extrair campos de origens de registos de elevado volume e foram concebidos para otimizar a gestão de registos. Ao usar extratores, pode reduzir o tamanho dos eventos, melhorar a eficiência da análise e ter um melhor controlo sobre a extração de dados. Isto é particularmente útil para gerir novos tipos de registos ou minimizar o tempo de processamento.

Pode criar extratores através do menu Definições do SIEM ou realizando uma pesquisa de registos não processados.

Crie extratores

  1. Aceda ao painel Extrair campos adicionais através de um dos seguintes métodos:

    • Clique em Definições do SIEM > Analisadores e faça o seguinte:
      1. Na tabela ANALISADORES apresentada, identifique um analisador (origem do registo) e clique em Menu > Estender analisador > Extrair campos adicionais.
    • Use a análise de registos não processados e faça o seguinte:
      1. Selecione as origens de registos (analisadores) necessárias no menu Origens de registos.
      2. Nos resultados do registo não processado, selecione uma origem do registo para abrir o painel DADOS DO EVENTO.
      3. No painel DADOS DE EVENTOS, clique em Gerir analisador > Estender analisador > Extrair campos adicionais.
    • Use a pesquisa UDM e faça o seguinte:
      1. No separador EVENTOS nos resultados da pesquisa da UDM, selecione uma origem de registo para ver o painel do Visualizador de eventos.
      2. No separador Registo não processado, clique em Gerir analisador > Estender analisador > Extrair campos adicionais.
  2. No separador Selecionar extratores no painel Extrair campos adicionais, selecione os campos de registo não processados necessários. Por predefinição, pode selecionar até 100 campos. Se não estiverem disponíveis campos adicionais para extração, é apresentado um aviso.

    Clique no separador Referência do registo não processado para ver os dados do registo não processado e pré-visualizar o resultado da UDM.

  3. Clique em Guardar.

O extrator recém-criado é etiquetado como EXTRACTOR. Os campos extraídos são apresentados no resultado do UDM comoextracted.field{"fieldName"}.

Veja os detalhes do extrator

  1. Aceda à linha do extrator na tabela ANALISADORES e clique em Menu > Estender analisador > Ver extensão.
  2. Na página VER ANALISADORES PERSONALIZADOS, clique no separador Extensões e campos extraídos.

Este separador apresenta informações sobre extensões de análise e campos de extrator. Pode modificar ou remover campos e pré-visualizar o resultado da análise do analisador a partir da página VER ANALISADORES PERSONALIZADOS.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.