Google Chronicle SIEM
cloudDéfinition
SIEM cloud-native Google à l'échelle pétaoctet, permettant une rétention massive des logs de sécurité avec corrélation rapide, détection des menaces et intégration VirusTotal.
Description
Google Chronicle est le SIEM cloud-native de Google, conçu pour ingérer et analyser des volumes massifs de logs de sécurité (pétaoctets) avec une rétention longue durée à coût fixe. Il utilise le langage YARA-L 2.0 pour les règles de détection et s'intègre nativement avec VirusTotal et les threat feeds Google.
Contexte cloud
Chronicle ingère les logs via les forwarders Chronicle, les API d'ingestion ou les intégrations natives (Google Cloud Logs, Microsoft AD, Okta, Palo Alto, Crowdstrike). Le moteur de recherche UDM (Unified Data Model) normalise tous les events pour des requêtes unifiées cross-source en quelques secondes sur des années de données.
Points clés
- Recherche UDM :
metadata.event_type = NETWORK_CONNECTION AND target.ip = 1.2.3.4sur 12 mois de données en quelques secondes - Règle YARA-L de détection :
rule brute_force { events: .metadata.event_type = USER_LOGIN and .security_result.action = BLOCK match: over 10m condition: #e > 10 } - Intégration SOAR Chronicle : déclencher des playbooks de réponse automatique depuis les alertes Chronicle via les cas d'utilisation intégrés
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis