Collecter les journaux Fidelis CloudPassage Halo

Version de l'analyseur : 3.0

Compatible avec :

Ce document explique comment collecter les journaux CloudPassage Halo (anciennement CloudPassage) en configurant un flux Google Security Operations à l'aide de l'API tierce.

Un libellé d'ingestion identifie l'analyseur qui normalise les données de journaux brutes au format UDM structuré. Les informations présentées dans ce document s'appliquent à l'analyseur avec le libellé d'ingestion CLOUD_PASSAGE.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Un accès privilégié au portail CloudPassage Halo avec des autorisations d'administrateur
  • Un compte CloudPassage Halo actif avec l'accès à l'API activé

Configurer l'accès à l'API CloudPassage Halo

Pour permettre à Google SecOps d'extraire les journaux d'événements, vous devez créer une paire de clés API avec des autorisations en lecture seule.

Créer une paire de clés API

  1. Connectez-vous au portail CloudPassage Halo.
  2. Accédez à Settings > Site Administration > API Keys (Paramètres > Administration du site > Clés API).
  3. Cliquez sur Create Key (Créer une clé) ou New API Key (Nouvelle clé API).
  4. Fournissez les informations de configuration suivantes :
    • Key Name (Nom de la clé) : saisissez un nom descriptif (par exemple, Google SecOps Integration).
    • Read Only (Lecture seule) : sélectionnez Yes (Oui) (l'accès en lecture seule est recommandé pour la sécurité).
  5. Cliquez sur Create (Créer).

Enregistrer les identifiants de l'API

Une fois la clé API créée, vous recevrez les identifiants suivants :

  • Key ID (ID de la clé) : identifiant unique de votre clé API (par exemple, abc123def456)
  • Secret Key (Clé secrète) : clé secrète de votre API (par exemple, xyz789uvw012)

Important : Copiez et enregistrez immédiatement l'ID de la clé et la clé secrète. La clé secrète ne peut pas être récupérée après la fermeture de la boîte de dialogue de création.

Autorisations d'API requises

Les clés API CloudPassage Halo sont compatibles avec les niveaux d'autorisation suivants :

Niveau d'autorisation Accès Objectif
Lecture seule Lire Récupérer les données et la configuration des événements (recommandé)
Accès complet Lire + Écrire Récupérer les événements et modifier la configuration (non requis)

Configurer les flux

Pour configurer un flux, procédez comme suit :

  1. Accédez à Paramètres SIEM > Flux.
  2. Cliquez sur Add New Feed (Ajouter un flux).
  3. Sur la page suivante, cliquez sur Configure a single feed (Configurer un seul flux).
  4. Dans le champ Feed name (Nom du flux), saisissez un nom pour le flux (par exemple, CloudPassage Halo Events).
  5. Sélectionnez Third party API (API tierce) comme Source type (Type de source).
  6. Sélectionnez Cloud Passage comme Log type (Type de journal).
  7. Cliquez sur Next (Suivant).

Spécifiez les valeurs des paramètres d'entrée suivants :

  1. Nom d'utilisateur : saisissez l'ID de la clé de la paire de clés API CloudPassage Halo créée précédemment.
  2. Secret (Secret) : saisissez la clé secrète de la paire de clés API CloudPassage Halo créée précédemment.
  3. Event types (Types d'événements) (facultatif) : spécifiez les types d'événements à ingérer. Saisissez un type d'événement par ligne.

    Si vous laissez ce champ vide, le flux récupère automatiquement les types d'événements par défaut suivants :

    • fim_target_integrity_changed (événements de surveillance de l'intégrité des fichiers)
    • lids_rule_failed (événements du système de détection des intrusions basé sur les journaux)
    • sca_rule_failed (événements d'évaluation de la configuration de sécurité)

    Pour récupérer d'autres types d'événements, saisissez-les un par ligne. Exemple :

      fim\_target\_integrity\_changed
      lids\_rule\_failed
      sca\_rule\_failed
      lids\_rule\_passed
      sca\_rule\_passed
      agent\_connection\_lost
    
  4. Asset namespace (Espace de noms de l'élément) : l'espace de noms de l'élément.

  5. Ingestion labels (Libellés d'ingestion) : libellé à appliquer aux événements de ce flux.

  6. Cliquez sur Next (Suivant).

  7. Vérifiez la configuration de votre nouveau flux dans l'écran Finalize (Finaliser), puis cliquez sur Submit (Envoyer).

Une fois la configuration terminée, le flux commence à récupérer les journaux d'événements de l'API CloudPassage Halo par ordre chronologique.

Table de mappage UDM

Champ du journal Mappage UDM Logique
id metadata.product_log_id Identifiant unique de l'événement
created_at metadata.event_timestamp Horodatage de création de l'événement
type metadata.product_event_type Type d'événement (par exemple, fim_target_integrity_changed)
server_hostname target.hostname Nom d'hôte du serveur concerné
server_platform target.platform Plate-forme du système d'exploitation
server_primary_ip_address target.ip Adresse IP principale du serveur
rule_name security_result.rule_name Nom de la règle de sécurité qui a déclenché l'événement
critical security_result.severity Niveau de criticité de l'événement
policy_name security_result.category Nom de la règle de sécurité
user principal.user.userid Utilisateur associé à l'événement
message security_result.description Description ou message de l'événement
policy_name security_result.detection_fields Mappé à partir du journal des modifications
server_group_name target.group.attribute.labels Mappé à partir du journal des modifications
server_group_path target.group.product_object_id Mappé à partir du journal des modifications

Journal des modifications

Consulter le journal des modifications de cet analyseur

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.