Mengumpulkan log Konteks Identitas Google Cloud

Versi Parser: 1.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Konteks Identitas Google Cloud ke Google Security Operations menggunakan Google Cloud Storage V2.

Konteks Cloud Identity memberikan informasi pengguna dan perangkat untuk keputusan akses yang sadar identitas, termasuk postur perangkat, atribut pengguna, dan keanggotaan grup yang digunakan untuk pengayaan konteks keamanan.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Project GCP dengan Cloud Storage API diaktifkan
  • Izin untuk membuat dan mengelola bucket GCS
  • Izin untuk mengelola kebijakan IAM di bucket GCS
  • Lingkungan Google Workspace atau Cloud Identity dengan pengguna dan perangkat
  • Izin IAM untuk membuat sink logging di project GCP
  • Peran Admin logging (roles/logging.admin) atau izin yang setara

Membuat bucket Google Cloud Storage

Menggunakan Konsol Google Cloud

  1. Buka Konsol Google Cloud.
  2. Pilih project Anda atau buat project baru.
  3. Di menu navigasi, buka Cloud Storage > Buckets.
  4. Klik Create bucket.
  5. Berikan detail konfigurasi berikut:

    Setelan Nilai
    Beri nama bucket Anda Masukkan nama yang unik secara global (misalnya, cloud-identity-context-logs)
    Location type Pilih berdasarkan kebutuhan Anda (Region, Dual-region, Multi-region)
    Location Pilih lokasi (misalnya, us-central1)
    Kelas penyimpanan Standar (direkomendasikan untuk log yang sering diakses)
    Access control Seragam (direkomendasikan)
    Alat perlindungan Opsional: Aktifkan pembuatan versi objek atau kebijakan retensi
  6. Klik Create.

Menggunakan alat command line gcloud

  • Atau, buat bucket menggunakan perintah gcloud:

      gcloud storage buckets create gs://cloud-identity-context-logs \
        --location=us-central1 \
        --default-storage-class=STANDARD
    
    • Ganti: cloud-identity-context-logs dengan nama bucket Anda (unik secara global).
    • Ganti: us-central1 dengan region pilihan Anda (misalnya, us-central1, europe-west1).

Mengekspor log Konteks Cloud Identity ke GCS

Log Konteks Cloud Identity dikumpulkan di Cloud Logging. Untuk mengekspornya ke GCS, buat sink Cloud Logging:

  1. Buka Konsol Google Cloud.
  2. Pilih project Anda.
  3. Buka Logging > Log Router.
  4. Klik Create sink.
  5. Masukkan detail berikut:

    • Nama sink: cloud-identity-context-sink
    • Deskripsi sink: Deskripsi opsional
    • Klik Next.
  6. Di bagian Pilih layanan sink:

    • Pilih bucket Cloud Storage sebagai layanan sink
    • Pilih bucket yang Anda buat sebelumnya
    • Klik Next.
  7. Di bagian Pilih log untuk disertakan dalam sink, gunakan filter berikut:

        resource.type="audited_resource"
        protoPayload.serviceName="cloudidentity.googleapis.com"
    
  8. Klik Next.

  9. Tinjau konfigurasi sink Anda, lalu klik Create sink.

  10. Salin akun layanan yang ditampilkan dalam pesan konfirmasi (misalnya, service-PROJECT_NUMBER@gcp-sa-logging.iam.gserviceaccount.com).

  11. Buka Cloud Storage > Buckets.

  12. Pilih bucket Anda.

  13. Buka tab Izin.

  14. Klik Grant access.

  15. Tempel email akun layanan dari langkah 9.

  16. Tetapkan peran Storage Object Creator.

  17. Klik Simpan.

Mengambil akun layanan Google SecOps

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Pilih Google Cloud Storage V2 sebagai Source type.
  4. Klik Get Service Account.
  5. Email akun layanan yang unik akan ditampilkan, misalnya:

        chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  6. Salin alamat email ini. Anda akan menggunakannya pada langkah berikutnya.

Memberikan izin IAM ke akun layanan Google SecOps

Menggunakan Konsol Google Cloud

  1. Buka Cloud Storage > Buckets.
  2. Klik nama bucket Anda.
  3. Buka tab Izin.
  4. Klik Grant access.
  5. Berikan detail konfigurasi berikut:
    • Add principals: Tempel email akun layanan Google SecOps.
    • Tetapkan peran: Pilih Storage Object Viewer.
  6. Klik Simpan.

Menggunakan alat command line gcloud

  • Gunakan perintah berikut:

      gcloud storage buckets add-iam-policy-binding gs://cloud-identity-context-logs \
        --member="serviceAccount:<SECOPS_SERVICE_ACCOUNT_EMAIL>" \
        --role="roles/storage.objectViewer"
    

    Ganti:

    • cloud-identity-context-logs: Dengan nama bucket Anda.
    • <SECOPS_SERVICE_ACCOUNT_EMAIL>: Dengan email akun layanan Google SecOps.

Mengonfigurasi feed di Google SecOps untuk menyerap log Konteks Cloud Identity

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Di halaman berikutnya, klik Konfigurasi satu feed.
  4. Di kolom Nama feed, masukkan nama untuk feed (misalnya, Cloud Identity Context Logs).
  5. Pilih Google Cloud Storage V2 sebagai Source type.
  6. Pilih Google Cloud Identity Context sebagai Jenis log.
  7. Klik Berikutnya.
  8. Tentukan nilai untuk parameter input berikut:

    • URI bucket penyimpanan: Masukkan URI bucket GCS:

        gs://cloud-identity-context-logs/
      
    • Opsi penghapusan sumber: Pilih opsi penghapusan sesuai preferensi Anda:

      • Jangan pernah menghapus file: Tidak pernah menghapus file apa pun setelah transfer.
      • Hapus file yang ditransfer dan direktori kosong: Menghapus file dan direktori kosong setelah transfer berhasil.
    • Usia File Maksimum (Hari): Menyertakan file yang diubah dalam jumlah hari terakhir. Defaultnya adalah 180.

    • Namespace aset: Namespace aset.

    • Label penyerapan: Label yang diterapkan ke semua peristiwa dari feed ini.

  9. Klik Berikutnya.

  10. Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.

Untuk mengetahui informasi selengkapnya tentang feed Google Security Operations, lihat dokumentasi feed Google Security Operations. Untuk mengetahui informasi tentang persyaratan untuk setiap jenis feed, lihat Konfigurasi feed menurut jenis.

Jika Anda mengalami masalah saat membuat feed, hubungi dukungan Google Security Operations.

Referensi pemetaan kolom

Parser Konteks Cloud Identity mengekstrak informasi identitas pengguna dan perangkat dari Google Cloud Identity, termasuk atribut pengguna, alamat email, keanggotaan grup, jalur unit organisasi, dan data postur perangkat. Alat ini memetakan kolom ini ke model entity UDM dengan jenis entity USER.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
product_object_id entity.asset.product_object_id Dipetakan secara langsung
data.protoPayload.requestMetadata.callerIp entity.ip Digabung
authorizationInfodata_granted_label entity.labels Digabung
authorizationInfodata_permission_label entity.labels Digabung
authorizationInfodata_resource_label entity.labels Digabung
data_logname_label entity.labels Digabung
field_ entity.labels Digabung
referencedTables_datasetId_label entity.labels Digabung
referencedTables_projectId_label entity.labels Digabung
referencedTables_tableId_label entity.labels Digabung
referencedViews_datasetId_label entity.labels Digabung
referencedViews_projectId_label entity.labels Digabung
referencedViews_tableId_label entity.labels Digabung
value entity.location.country_or_region Dipetakan secara langsung
data.protoPayload.resourceName entity.resource.name Dipetakan secara langsung
company_name entity.user.company_name Diganti nama/dipetakan
depart entity.user.department Digabung
organisation entity.user.department Digabung
alias entity.user.email_addresses Digabung
data.protoPayload.authenticationInfo.principalEmail entity.user.email_addresses Digabung
email entity.user.email_addresses Digabung
emails entity.user.email_addresses Digabung
primaryEmail entity.user.email_addresses Digabung
employeeId entity.user.employee_id Dipetakan secara langsung
employee_id entity.user.employee_id Dipetakan secara langsung
ext.value entity.user.employee_id Dipetakan secara langsung
first_name entity.user.first_name Dipetakan secara langsung
givenName entity.user.first_name Dipetakan secara langsung
name.givenName entity.user.first_name Dipetakan secara langsung
orgUnitPath entity.user.group_identifiers Digabung
familyName entity.user.last_name Dipetakan secara langsung
last_name entity.user.last_name Dipetakan secara langsung
name.familyName entity.user.last_name Dipetakan secara langsung
office_address.country_or_region entity.user.office_address.country_or_region Dipetakan secara langsung
office_address.state entity.user.office_address.state Dipetakan secara langsung
number entity.user.phone_numbers Digabung
data.insertId entity.user.product_object_id Dipetakan secara langsung
id entity.user.product_object_id Dipetakan secara langsung
title entity.user.title Dipetakan secara langsung
familyName entity.user.user_display_name Dipetakan secara langsung
givenName entity.user.user_display_name Dipetakan secara langsung
name.fullName entity.user.user_display_name Dipetakan secara langsung
user_display_name entity.user.user_display_name Dipetakan secara langsung
data.insertId entity.user.userid Dipetakan secara langsung
userid entity.user.userid Dipetakan secara langsung
windows_sid entity.user.windows_sid Dipetakan secara langsung
value metadata.event_timestamp Diurai sebagai ISO8601
T/A metadata.description Konstanta: From BigQuery
T/A metadata.entity_type Konstanta: USER
T/A metadata.product_entity_id Konstanta: unknown
T/A metadata.product_name Konstanta: Cloud Identity
T/A metadata.vendor_name Konstanta: Google

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.