Namespaces de recursos

Ao pesquisar um recurso no Chronicle, por exemplo, usando um endereço IP ou um nome do host, você poderá ver todas as atividades associadas a esse recurso. Sometimess vezes, há vários recursos associados ao mesmo endereço IP ou nome do host. Por exemplo, da sobreposição de atribuições de endereços IP RFC 1918 a diferentes segmentos de rede.

Com o recurso de namespace Por exemplo, é possível criar namespaces para redes em nuvem, corporativas versus de produção, redes de fusão e aquisição e assim por diante.

Criação e atribuição de namespaces

Todos os recursos têm um namespace definido automaticamente ou configurado manualmente. Os namespaces podem ser usados para melhorar seus dados de segurança, permitindo fornecer contexto ao ambiente de um dispositivo. Se nenhum namespace for fornecido nos registros, um namespace padrão será associado aos recursos com o rótulo não marcado na IU do Chronicle. Os registros ingeridos no Chronicle antes da compatibilidade com o namespace são implicitamente rotulados como parte do namespace padrão ou sem tags.

É possível configurar namespaces usando o seguinte:

  • Versão Linux do Chronicle Forwarder.
  • Alguns dos analisadores de normalização (por exemplo, para o GCP) podem preencher namespaces automaticamente (para GCP, com base em identificadores de projeto e de VPC).

Namespaces na IU do Chronicle

Você verá o namespace anexado aos seus recursos em toda a IU do Chronicle, sempre que houver uma lista de recursos. Isso inclui a página Enterprise Insights, todas as visualizações de detecção e a verificação de registros brutos e a pesquisa estruturada.

Quando você pesquisa seus dados na barra de pesquisa, são exibidos os namespaces associados a cada recurso. Quando um recurso é selecionado em um namespace específico, ele é aberto na Visualização de recursos, mostrando as outras atividades associadas ao mesmo namespace. Se você quiser ver a atividade de um recurso específico em todos os namespaces, selecione a última entrada [all namespaces].

Qualquer recurso não associado a um namespace é atribuído ao namespace padrão. No entanto, o namespace padrão não é exibido em listas como a mostrada abaixo para a barra de pesquisa do Chronicle.

Barra de pesquisa Barra de pesquisa

Visualização de recursos

Na visualização de recursos, o namespace é indicado no título do recurso na parte superior da página. Se você selecionar o menu suspenso clicando na seta para baixo, poderá selecionar os outros namespaces associados ao recurso.

Visualização de recursos com namespaces Visualização de recursos com namespaces

Visualizações de endereço IP, domínio e hash

Em toda a interface do usuário do Chronicle, os namespaces são mostrados em qualquer lugar em que um recurso seja referenciado (exceto no namespace padrão ou sem tags), incluindo nas visualizações de endereço IP, domínio e hash.

Por exemplo, na visualização de endereço IP (conforme mostrado abaixo), os namespaces são incluídos na guia de recursos e no gráfico de prevalência.

Visualização do endereço IP com namespaces Visualização de endereços IP com namespaces