Mengumpulkan log Konteks Identitas Google Cloud
Versi Parser: 1.0
Dokumen ini menjelaskan cara menyerap log Konteks Identitas Google Cloud ke Google Security Operations menggunakan Google Cloud Storage V2.
Konteks Cloud Identity memberikan informasi pengguna dan perangkat untuk keputusan akses yang sadar identitas, termasuk postur perangkat, atribut pengguna, dan keanggotaan grup yang digunakan untuk pengayaan konteks keamanan.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Project GCP dengan Cloud Storage API diaktifkan
- Izin untuk membuat dan mengelola bucket GCS
- Izin untuk mengelola kebijakan IAM di bucket GCS
- Lingkungan Google Workspace atau Cloud Identity dengan pengguna dan perangkat
- Izin IAM untuk membuat sink logging di project GCP
- Peran Admin logging (
roles/logging.admin) atau izin yang setara
Membuat bucket Google Cloud Storage
Menggunakan Konsol Google Cloud
- Buka Konsol Google Cloud.
- Pilih project Anda atau buat project baru.
- Di menu navigasi, buka Cloud Storage > Buckets.
- Klik Create bucket.
Berikan detail konfigurasi berikut:
Setelan Nilai Beri nama bucket Anda Masukkan nama yang unik secara global (misalnya, cloud-identity-context-logs)Location type Pilih berdasarkan kebutuhan Anda (Region, Dual-region, Multi-region) Location Pilih lokasi (misalnya, us-central1)Kelas penyimpanan Standar (direkomendasikan untuk log yang sering diakses) Access control Seragam (direkomendasikan) Alat perlindungan Opsional: Aktifkan pembuatan versi objek atau kebijakan retensi Klik Create.
Menggunakan alat command line gcloud
Atau, buat bucket menggunakan perintah
gcloud:gcloud storage buckets create gs://cloud-identity-context-logs \ --location=us-central1 \ --default-storage-class=STANDARD- Ganti:
cloud-identity-context-logsdengan nama bucket Anda (unik secara global). - Ganti:
us-central1dengan region pilihan Anda (misalnya,us-central1,europe-west1).
- Ganti:
Mengekspor log Konteks Cloud Identity ke GCS
Log Konteks Cloud Identity dikumpulkan di Cloud Logging. Untuk mengekspornya ke GCS, buat sink Cloud Logging:
- Buka Konsol Google Cloud.
- Pilih project Anda.
- Buka Logging > Log Router.
- Klik Create sink.
Masukkan detail berikut:
- Nama sink:
cloud-identity-context-sink - Deskripsi sink: Deskripsi opsional
- Klik Next.
- Nama sink:
Di bagian Pilih layanan sink:
- Pilih bucket Cloud Storage sebagai layanan sink
- Pilih bucket yang Anda buat sebelumnya
- Klik Next.
Di bagian Pilih log untuk disertakan dalam sink, gunakan filter berikut:
resource.type="audited_resource" protoPayload.serviceName="cloudidentity.googleapis.com"Klik Next.
Tinjau konfigurasi sink Anda, lalu klik Create sink.
Salin akun layanan yang ditampilkan dalam pesan konfirmasi (misalnya,
service-PROJECT_NUMBER@gcp-sa-logging.iam.gserviceaccount.com).Buka Cloud Storage > Buckets.
Pilih bucket Anda.
Buka tab Izin.
Klik Grant access.
Tempel email akun layanan dari langkah 9.
Tetapkan peran Storage Object Creator.
Klik Simpan.
Mengambil akun layanan Google SecOps
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Pilih Google Cloud Storage V2 sebagai Source type.
- Klik Get Service Account.
Email akun layanan yang unik akan ditampilkan, misalnya:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comSalin alamat email ini. Anda akan menggunakannya pada langkah berikutnya.
Memberikan izin IAM ke akun layanan Google SecOps
Menggunakan Konsol Google Cloud
- Buka Cloud Storage > Buckets.
- Klik nama bucket Anda.
- Buka tab Izin.
- Klik Grant access.
- Berikan detail konfigurasi berikut:
- Add principals: Tempel email akun layanan Google SecOps.
- Tetapkan peran: Pilih Storage Object Viewer.
- Klik Simpan.
Menggunakan alat command line gcloud
Gunakan perintah berikut:
gcloud storage buckets add-iam-policy-binding gs://cloud-identity-context-logs \ --member="serviceAccount:<SECOPS_SERVICE_ACCOUNT_EMAIL>" \ --role="roles/storage.objectViewer"Ganti:
cloud-identity-context-logs: Dengan nama bucket Anda.<SECOPS_SERVICE_ACCOUNT_EMAIL>: Dengan email akun layanan Google SecOps.
Mengonfigurasi feed di Google SecOps untuk menyerap log Konteks Cloud Identity
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Di halaman berikutnya, klik Konfigurasi satu feed.
- Di kolom Nama feed, masukkan nama untuk feed (misalnya,
Cloud Identity Context Logs). - Pilih Google Cloud Storage V2 sebagai Source type.
- Pilih Google Cloud Identity Context sebagai Jenis log.
- Klik Berikutnya.
Tentukan nilai untuk parameter input berikut:
URI bucket penyimpanan: Masukkan URI bucket GCS:
gs://cloud-identity-context-logs/Opsi penghapusan sumber: Pilih opsi penghapusan sesuai preferensi Anda:
- Jangan pernah menghapus file: Tidak pernah menghapus file apa pun setelah transfer.
- Hapus file yang ditransfer dan direktori kosong: Menghapus file dan direktori kosong setelah transfer berhasil.
Usia File Maksimum (Hari): Menyertakan file yang diubah dalam jumlah hari terakhir. Defaultnya adalah 180.
Namespace aset: Namespace aset.
Label penyerapan: Label yang diterapkan ke semua peristiwa dari feed ini.
Klik Berikutnya.
Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.
Untuk mengetahui informasi selengkapnya tentang feed Google Security Operations, lihat dokumentasi feed Google Security Operations. Untuk mengetahui informasi tentang persyaratan untuk setiap jenis feed, lihat Konfigurasi feed menurut jenis.
Jika Anda mengalami masalah saat membuat feed, hubungi dukungan Google Security Operations.
Referensi pemetaan kolom
Parser Konteks Cloud Identity mengekstrak informasi identitas pengguna dan perangkat dari Google Cloud Identity, termasuk atribut pengguna, alamat email, keanggotaan grup, jalur unit organisasi, dan data postur perangkat. Alat ini memetakan kolom ini ke model entity UDM dengan jenis entity USER.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
product_object_id |
entity.asset.product_object_id |
Dipetakan secara langsung |
data.protoPayload.requestMetadata.callerIp |
entity.ip |
Digabung |
authorizationInfodata_granted_label |
entity.labels |
Digabung |
authorizationInfodata_permission_label |
entity.labels |
Digabung |
authorizationInfodata_resource_label |
entity.labels |
Digabung |
data_logname_label |
entity.labels |
Digabung |
field_ |
entity.labels |
Digabung |
referencedTables_datasetId_label |
entity.labels |
Digabung |
referencedTables_projectId_label |
entity.labels |
Digabung |
referencedTables_tableId_label |
entity.labels |
Digabung |
referencedViews_datasetId_label |
entity.labels |
Digabung |
referencedViews_projectId_label |
entity.labels |
Digabung |
referencedViews_tableId_label |
entity.labels |
Digabung |
value |
entity.location.country_or_region |
Dipetakan secara langsung |
data.protoPayload.resourceName |
entity.resource.name |
Dipetakan secara langsung |
company_name |
entity.user.company_name |
Diganti nama/dipetakan |
depart |
entity.user.department |
Digabung |
organisation |
entity.user.department |
Digabung |
alias |
entity.user.email_addresses |
Digabung |
data.protoPayload.authenticationInfo.principalEmail |
entity.user.email_addresses |
Digabung |
email |
entity.user.email_addresses |
Digabung |
emails |
entity.user.email_addresses |
Digabung |
primaryEmail |
entity.user.email_addresses |
Digabung |
employeeId |
entity.user.employee_id |
Dipetakan secara langsung |
employee_id |
entity.user.employee_id |
Dipetakan secara langsung |
ext.value |
entity.user.employee_id |
Dipetakan secara langsung |
first_name |
entity.user.first_name |
Dipetakan secara langsung |
givenName |
entity.user.first_name |
Dipetakan secara langsung |
name.givenName |
entity.user.first_name |
Dipetakan secara langsung |
orgUnitPath |
entity.user.group_identifiers |
Digabung |
familyName |
entity.user.last_name |
Dipetakan secara langsung |
last_name |
entity.user.last_name |
Dipetakan secara langsung |
name.familyName |
entity.user.last_name |
Dipetakan secara langsung |
office_address.country_or_region |
entity.user.office_address.country_or_region |
Dipetakan secara langsung |
office_address.state |
entity.user.office_address.state |
Dipetakan secara langsung |
number |
entity.user.phone_numbers |
Digabung |
data.insertId |
entity.user.product_object_id |
Dipetakan secara langsung |
id |
entity.user.product_object_id |
Dipetakan secara langsung |
title |
entity.user.title |
Dipetakan secara langsung |
familyName |
entity.user.user_display_name |
Dipetakan secara langsung |
givenName |
entity.user.user_display_name |
Dipetakan secara langsung |
name.fullName |
entity.user.user_display_name |
Dipetakan secara langsung |
user_display_name |
entity.user.user_display_name |
Dipetakan secara langsung |
data.insertId |
entity.user.userid |
Dipetakan secara langsung |
userid |
entity.user.userid |
Dipetakan secara langsung |
windows_sid |
entity.user.windows_sid |
Dipetakan secara langsung |
value |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
| T/A | metadata.description |
Konstanta: From BigQuery |
| T/A | metadata.entity_type |
Konstanta: USER |
| T/A | metadata.product_entity_id |
Konstanta: unknown |
| T/A | metadata.product_name |
Konstanta: Cloud Identity |
| T/A | metadata.vendor_name |
Konstanta: Google |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.