יצירת פיד Azure Event Hub
במאמר הזה נסביר איך להגדיר Azure Event Hub כדי לשלוח נתוני אבטחה אל Google Security Operations. אפשר ליצור עד 10 פידים של Azure Event Hub, כולל פידים פעילים ולא פעילים.
כדי להגדיר פיד של Azure, מבצעים את התהליכים הבאים:יוצרים מרכז אירועים ב-Azure: מגדירים את התשתית הנדרשת בסביבת Azure כדי לקבל ולאחסן את זרם נתוני האבטחה.
מגדירים את הפיד ב-Google SecOps: מגדירים את הפיד ב-Google SecOps כדי להתחבר למרכז האירועים של Azure ולהתחיל להטמיע נתונים.
יצירת Azure Event Hub
כדי ליצור מרכז אירועים ב-Azure:
יוצרים מרחב שמות של מרכז אירועים ומרכז אירועים.
כדי להבטיח הטמעת נתונים אופטימלית, פרוס את מרחב השמות של Event Hub באותו אזור שבו נמצא מופע Google SecOps. פריסת מרכז האירועים באזור אחר יכולה להפחית את קצב העברת הנתונים אל Google SecOps.
כדי להשיג את ההתאמה האופטימלית, מגדירים את מספר המחיצות ל-40. כדי להגדיר יותר מ-32 מחיצות, צריך להשתמש ב-Azure Event Hubs ברמת מסלול פרימיום.
כדי למנוע אובדן נתונים בגלל מגבלות המכסה של Google SecOps, כדאי להגדיר זמן שמירה ארוך למרכז האירועים. כך אפשר לוודא שהיומנים לא יימחקו לפני שההעברה שלהם תתחדש אחרי הגבלת מכסה. מידע נוסף על שמירת אירועים ומגבלות על תקופת השמירה זמין במאמר בנושא שמירת אירועים.
במרכזי אירועים ברמת Standard, מפעילים את האפשרות הגדלה אוטומטית כדי להגדיל את נפח הנתונים באופן אוטומטי לפי הצורך. מידע נוסף זמין במאמר בנושא הגדלת יחידות התפוקה של Azure Event Hubs באופן אוטומטי.
בתוכניות Basic ו-Standard, יחידת תפוקה (TU) אחת ב-Azure Event Hub תומכת בהטמעת נתונים של עד 1MB לשנייה. אם נפח האירועים הנכנסים חורג מהקיבולת של יחידות העיבוד שהוגדרו, עלול להתרחש אובדן נתונים. לדוגמה, אם מגדירים 5 יחידות עיבוד, קצב ההעברה המקסימלי הנתמך הוא 5MB לשנייה. אם אירועים נשלחים בקצב של 20MB לשנייה, יכול להיות ש-Event Hub יקרוס. כתוצאה מכך, יכול להיות שיומנים יאבדו ברמת Event Hub לפני שהם יגיעו ל-Google SecOps.
מקבלים את מחרוזת החיבור של מרכז האירועים שנדרשת ל-Google SecOps כדי להטמיע נתונים ממרכז האירועים של Azure. מחרוזת החיבור הזו מאשרת ל-Google SecOps לגשת לנתוני אבטחה ממרכז האירועים שלכם ולאסוף אותם. יש שתי אפשרויות להזנת מחרוזת חיבור:
ברמת מרחב השמות של Event Hub: פועל בכל מרכזי האירועים במרחב השמות. זו אפשרות פשוטה יותר אם אתם משתמשים בכמה מרכזי אירועים ורוצים להשתמש באותו מחרוזת חיבור לכולם בהגדרת הפיד.
ברמת מרכז האירועים: חל על מרכז אירועים יחיד. זוהי אפשרות מאובטחת אם אתם צריכים להעניק גישה רק למרכז אירועים אחד. חשוב להקפיד להסיר את התו
EntityPathמסוף מחרוזת החיבור.
לדוגמה, שינוי של
Endpoint=<ENDPOINT>;SharedAccessKeyName=<KEY_NAME>;SharedAccessKey=<KEY>;EntityPath=<EVENT_HUB_NAME>ל-Endpoint=<ENDPOINT>;SharedAccessKeyName=<KEY_NAME>;SharedAccessKey=<KEY>.מגדירים את האפליקציות, כמו Web Application Firewall או Microsoft Defender, כך שישלחו את היומנים שלהן למרכז האירועים.
משתמשי Microsoft Defender: כשמגדירים סטרימינג של Microsoft Defender, חשוב להזין את השם הקיים של מרכז האירועים. אם משאירים את השדה הזה ריק, יכול להיות שהמערכת תיצור מרכזי אירועים מיותרים ותנצל את מכסת הפיד המוגבלת שלכם. כדי לשמור על סדר, כדאי להשתמש בשמות של מרכזי אירועים שתואמים לסוג היומן.
הגדרת אבטחת רשת (אופציונלי)
אם אתם מגבילים את הגישה לרשת למרחב השמות של Azure Event Hub (לדוגמה, באמצעות חומות אש או נקודות קצה פרטיות), אתם צריכים להוסיף את כתובות ה-IP של Google SecOps לרשימת ההיתרים כדי לוודא ש-Google SecOps יכול להתחבר ולבצע המרה של נתונים.
יש שתי אפשרויות:
- הוספה לרשימת ההיתרים של כל כתובות ה-IP של Google (מומלץ): כדי להבטיח קישוריות ללא הפרעות, צריך להוסיף לרשימת ההיתרים את כל כתובות ה-IP של Google. אפשר לאחזר את רשימת כתובות ה-IP של Google מקובץ ה-JSON הציבורי:
https://gstatic.com/ipranges/goog.json. - הוספת כתובות IP ספציפיות לאזור לרשימת ההיתרים: אם מדיניות האבטחה שלכם מחייבת רשימה מוגבלת יותר של כתובות IP, תוכלו לפנות אל צוות התמיכה של Google SecOps כדי לבקש את כתובות ה-IP הספציפיות לאזור שבו פריסת המופע של Google SecOps מתבצעת. כתובות ה-IP האלה יכולות להשתנות אם התשתית של Google SecOps מתעדכנת.
הגדרת הפיד של Azure
כדי להגדיר את פיד Azure ב-Google SecOps:
בתפריט Google SecOps, בוחרים באפשרות SIEM Settings (הגדרות SIEM) ואז לוחצים על Feeds (פידים).
לוחצים על הוספת חדש.
בשדה שם הפיד, מזינים שם לפיד.
ברשימה סוג המקור, בוחרים באפשרות Microsoft Azure Event Hub.
בוחרים את סוג היומן. לדוגמה, כדי ליצור פיד עבור Open Cybersecurity Schema Framework (מסגרת סכימה פתוחה לאבטחת סייבר), בוחרים באפשרות Open Cybersecurity Schema Framework (OCSF) בתור Log type (סוג יומן).
לוחצים על הבא. מופיע החלון הוספת פיד.
מאחזרים את המידע ממרכז האירועים שיצרתם קודם בפורטל Azure כדי למלא את השדות הבאים:
- שם מרכז האירועים: השם של מרכז האירועים
קבוצת צרכנים של מרכז האירועים: קבוצת הצרכנים שמשויכת למרכז האירועים
מחרוזת החיבור של מרכז האירועים: מחרוזת החיבור של מרכז האירועים
מחרוזת חיבור לאחסון ב-Azure: אופציונלי. מחרוזת החיבור לאחסון ה-blob
שם קונטיינר של Azure Storage: אופציונלי. שם הקונטיינר של Blob Storage
Azure SAS token (טוקן SAS של Azure): אופציונלי. טוקן SAS
מרחב שמות של נכס: אופציונלי. מרחב השמות של הנכס
תוויות להעברה: אופציונלי. התווית שתתווסף לאירועים מהפיד הזה
לוחצים על הבא. יופיע המסך Finalize (סיום).
בודקים את הגדרות הפיד ולוחצים על שליחה.
אימות של זרימת הנתונים
כדי לוודא שהנתונים זורמים אל Google SecOps ושהמרכז לאירועים פועל בצורה תקינה, אפשר לבצע את הבדיקות הבאות:
ב-Google SecOps, בודקים את לוחות הבקרה ומשתמשים בחיפוש Raw Log Scan או Unified Data Model (UDM) כדי לוודא שהנתונים שהועברו מופיעים בפורמט הנכון.
בפורטל Azure, עוברים לדף של מרכז האירועים ובודקים את הגרפים שבהם מוצגים בייטים נכנסים ויוצאים. מוודאים שהשיעורים של ההודעות הנכנסות והיוצאות דומים בערך, מה שמצביע על כך שההודעות מעובדות ואין הצטברות של הודעות שלא טופלו.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.