Visão geral dos painéis
Os painéis do SIEM do Google Security Operations podem ser usados para visualizar e analisar os dados no SIEM do Google Security Operations, incluindo telemetria de segurança, métricas de ingestão, detecções, alertas e IOCs. Esses painéis são criados com base nos recursos do Looker.
O Google Security Operations SIEM oferece vários painéis padrão, descritos neste documento. Também é possível criar painéis personalizados.
Painéis padrão
Para acessar a página Painéis, clique em Painéis no painel de navegação à esquerda.
Os painéis padrão contêm visualizações predefinidas dos dados armazenados na sua instância do SIEM do Google Security Operations. Esses painéis foram criados para um caso de uso específico, como entender o estado do sistema de transferência de dados de SIEM das operações de segurança do Google ou monitorar o status de ameaças na sua empresa.
Cada painel padrão inclui um filtro de intervalo de tempo que permite visualizar dados em um período específico. Isso pode ser útil ao resolver problemas ou identificar tendências. Por exemplo, é possível usar o filtro para conferir os dados da semana passada ou de um período específico.
O Google Security Operations SIEM oferece os seguintes painéis padrão:
- Main
- Detecção e resposta na nuvem
- Deteções baseadas no contexto: risco
- Ingestão e integridade de dados
- Correspondências de IOC
- Detecções de regras
- Visão geral do login do usuário
Painel principal
O painel Principal mostra informações sobre o status do sistema de transferência de dados SIEM das operações de segurança do Google. Ele também inclui um mapa global que destaca a localização geográfica dos IOCs detectados na sua empresa.
Você pode conferir as seguintes visualizações no painel Principal:
- Eventos ingeridos: o número total de eventos ingeridos.
- Capacidade: o volume de dados processados em um período específico.
- Alertas: o número total de alertas ocorridos.
- Eventos ao longo do tempo: um gráfico de colunas que mostra os eventos que ocorreram em um período.
- Mapa de ameaças global: correspondências de IP de IOC: o local de onde os eventos de correspondência de IOC ocorreram.
Painel de visão geral da resposta e detecção de ameaças na nuvem
O painel Cloud Detection and Response ajuda a monitorar o status de segurança do seu ambiente de nuvem e investigar possíveis ameaças. O painel mostra visualizações que ajudam a entender o volume de fontes de dados, conjuntos de regras, alertas e outras informações.
O filtro Tempo permite filtrar os dados por período.
O filtro Tipo de registro do GCP permite filtrar os dados por Google Cloud tipo de registro.
É possível conferir as seguintes visualizações no painel Visão geral da detecção e resposta na nuvem:
Conjuntos de regras CDIR ativados: mostra a porcentagem de conjuntos de regras do SIEM do Google Security Operations ativados para seu ambiente de nuvem do total de conjuntos de regras fornecidos pelo GCTI para usuários do SIEM do Google Security Operations. O GCTI oferece várias regras selecionadas pré-empacotadas. É possível ativar ou desativar esses conjuntos de regras.
Fontes de dados do GCP incluídas: mostra a porcentagem de fontes de dados incluídas em relação ao total Google Cloud de fontes de dados disponíveis. Por exemplo, se você puder processar dados usando 40 tipos de registro, mas enviar dados apenas para 20, o bloco será exibido em 50%.
Alertas CDIR: mostra o número de alertas gerados pelas regras das suas regras do GCTI ou ameaças do Cloud. Use o filtro Tempo para definir o número de dias em que esses dados são mostrados.
Alertas recentes: mostra alertas recentes com a gravidade e a pontuação de risco. Você pode classificar a tabela usando a coluna Event Timestamp Time e acessar cada alerta para mais informações. Ele mostra o número de descobertas de segurança agregadas aprimoradas pelo Security Command Center. Essas descobertas de segurança são geradas por conjuntos de regras de detecção selecionadas do GCTI e categorizadas por tipo de descoberta. Use o filtro Time para definir o número de dias em que esses dados serão mostrados.
Alertas por gravidade ao longo do tempo: mostra o total de alertas por gravidade, com tendências ao longo do tempo. Use o filtro Time para definir o número de dias em que esses dados serão mostrados.
Cobertura de detecção: fornece informações sobre os conjuntos de regras do SIEM do Google Security Operations e o status, o total de detecções e a data da detecção mais recente. Use o filtro Tempo para definir o número de dias em que esses dados serão mostrados.
Cobertura de dados do Cloud: fornece informações sobre todos os serviços Google Cloud disponíveis, analisadores que abrangem cada serviço, evento visto pela primeira vez, evento visto pela última vez e a taxa de transferência total.
Para mais informações sobre os conjuntos de regras do CDIR, consulte Visão geral da categoria Ameaças à nuvem.
A tabela é seguida por gráficos de todos os serviços Google Cloud com os dados associados que mostram a tendência de ingestão nos seguintes intervalos de tempo:
- Últimas 24 horas
- Últimos 30 dias
- Últimos seis meses
Detecções com reconhecimento de contexto: painel de risco
O painel Detecções com base no contexto: risco mostra insights sobre o status atual de ameaças dos recursos e usuários da sua empresa. Ele é criado usando campos na interface de análise Rule Detections.
Os valores de gravidade e pontuação de risco são variáveis definidas em cada regra. Para conferir um exemplo, consulte Sintaxe da seção de resultados. Em cada painel, os dados são classificados com base na gravidade e, em seguida, na pontuação de risco para identificar os usuários e os recursos com maior risco.
É possível conferir as seguintes visualizações no painel Detecções com base no contexto: risco:
- Recursos e dispositivos em risco: lista os 10 principais recursos com base na gravidade da regra definida em Meta > Gravidade. Consulte Sintaxe da seção de meta. Os níveis de gravidade são Super alta, Crítica, Alta, Grande, Média e Baixa. Se o valor do nome do host não estiver presente no registro, o endereço IP será exibido.
- Usuários em risco: lista os 10 principais usuários com base na gravidade. Os níveis de gravidade são Super alta, Crítica, Alta, Grande, Média e Baixa. Se o valor do nome de usuário não estiver presente no registro, o ID de e-mail será exibido.
- Risco agregado: mostra a pontuação de risco total agregada para cada data.
- Resultados da detecção: mostra detalhes sobre as detecções retornadas pelas regras do mecanismo de detecção. A tabela inclui o nome da regra, o ID de detecção, a pontuação de risco e a gravidade.
Painel de controle da ingestão e integridade de dados
O painel Ingestão e integridade de dados fornece informações sobre o tipo, o volume e a integridade dos dados ingeridos no seu locatário do SIEM do Google Security Operations. Use esse painel para monitorar anomalias no seu ambiente.
Esse painel oferece visualizações que ajudam a entender o volume de registros ingeridos, erros de ingestão e outras informações relevantes. Os dados no painel são atualizados a cada 15 minutos. Portanto, talvez seja necessário aguardar até 15 minutos para conferir as informações mais recentes.
É possível conferir as seguintes visualizações no painel Ingestão e integridade de dados:
- Contagem de eventos ingeridos: o número total de eventos ingeridos.
- Contagem de erros de transferência: o número total de erros encontrados durante a transferência.
- Contagem de erros de análise: o número total de erros encontrados durante a análise.
- Contagem de erros de validação: o número total de erros encontrados durante a validação.
- Contagem total de erros: o número total de erros encontrados.
- Distribuição de tipo de registro por contagem de eventos: mostra a distribuição de tipos de registro com base no número de eventos de cada tipo.
- Distribuição de tipo de registro por taxa de transferência: mostra a distribuição de tipos de registro com base na taxa de transferência.
- Ingestão: eventos por status: mostra o número de eventos com base no status deles.
- Ingestão: eventos por tipo de registro: mostra o número de eventos com base no status e no tipo de registro.
- Eventos processados recentemente: mostra eventos processados recentemente para cada tipo de registro.
- Informações diárias de registro: mostra o número de registros de um dia para cada tipo de registro.
- Contagem de eventos x tamanho: compara a contagem e o tamanho dos eventos em um período.
- Capacidade de processamento de ingestão: mostra a capacidade de processamento de ingestão em um período.
Painel de correspondências de IOC
O painel de correspondências de indicadores de comprometimento (IOCs) oferece visibilidade sobre os IOCs presentes na sua empresa.
Você pode conferir as seguintes visualizações no painel IOC Matches:
- IOC Matches Over Time by Category: mostra o número de correspondências de IOC com base na categoria.
- 10 principais indicadores de IOC de domínios: lista os 10 principais indicadores de IOC de domínios com a contagem.
- 10 principais indicadores de IOC de IP: lista os 10 principais indicadores de IOC de endereço IP com a contagem.
- 10 principais recursos por correspondências de IOC: lista os 10 principais recursos por correspondências de IOC com a contagem.
- 10 correspondências de IOC mais relevantes por categoria, tipo e contagem: lista as 10 correspondências de IOC mais relevantes por categoria, tipo e contagem.
- 10 principais valores de IOC: lista os 10 principais valores de IOC com a contagem.
- 10 valores raramente vistos: lista as 10 correspondências de IOC mais raras com a contagem.
As visualizações de Correspondências de IOC incluem o filtro de carimbo de data/hora do evento em Campos somente para filtros.
Painel "Rule Detections"
O painel Rule Detections fornece insights sobre as detecções retornadas pelas regras do mecanismo de detecção. Para receber detecções, ative as regras. Para mais informações, consulte Como executar uma regra em dados em tempo real.
É possível conferir as seguintes visualizações no painel Rule Detections:
- Regras detectadas ao longo do tempo: mostra o número de regras detectadas em um período.
- Regras detectadas por gravidade: mostra a gravidade das regras detectadas.
- Regras detectadas por gravidade ao longo do tempo: mostra a contagem diária de detecções por gravidade ao longo do tempo.
- 10 principais nomes de regras por detecções: lista as 10 principais regras que retornam o maior número de detecções.
- Regras de detecção por nome ao longo do tempo: mostra as regras que retornaram detecções a cada dia e o número de detecções retornadas.
- 10 principais usuários por detecções de regras: lista os 10 principais identificadores de usuário que apareceram em eventos que acionaram detecções.
- 10 principais nomes de recursos por detecções de regras: lista os 10 principais nomes de recursos que apareceram em eventos que acionaram detecções, como o nome do host.
- 10 principais IPs por detecções de regra: lista os 10 principais endereços IP que apareceram em eventos que acionaram detecções.
Painel de visão geral do login do usuário
O painel Visão geral de login do usuário oferece insights sobre os usuários que fazem login na sua empresa. Essas informações podem ser úteis para rastrear tentativas de acesso mal-intencionados à sua empresa.
Por exemplo, você pode descobrir que um usuário específico tentou acessar sua empresa de um país em que você não tem um escritório ou que um usuário específico parece acessar repetidamente um aplicativo de contabilidade.
Confira as seguintes visualizações no painel Visão geral do login do usuário:
- Número de logins bem-sucedidos: o número total de logins bem-sucedidos.
- Número de falhas de login: o número total de falhas de login.
- Logins por status: mostra a divisão entre logins bem-sucedidos e com falha.
- Entradas por status ao longo do tempo: mostra a divisão de entradas bem-sucedidas e com falha no período.
- 10 principais aplicativos por logins: mostra a divisão dos 10 principais aplicativos com base no número de logins.
- Falas por aplicativo: lista a contagem do status de login
para cada aplicativo. A contagem de cada aplicativo é preenchida com base nos
dados de registro definidos no campo
security_result.action
. Consulte Tipos enumerados de eventos. - 10 principais países por logins: mostra a contagem dos 10 principais países de onde os usuários fizeram login.
- Entradas por país: mostra a contagem de todos os países de onde os usuários fizeram login.
- 10 principais logins por IP: mostra os 10 principais endereços IP de onde os usuários fizeram login.
- Mapa de local de login: mostra os locais dos endereços IP em que os usuários fizeram login.
- 10 principais usuários por status de login: mostra a contagem de status de login
para cada usuário. A contagem de cada aplicativo é preenchida com base nos
dados de registro definidos no campo
security_result.action
. Consulte Tipos enumerados de eventos.
A seguir
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.