Collecter les journaux Fidelis CloudPassage Halo
Version de l'analyseur : 3.0
Ce document explique comment collecter les journaux CloudPassage Halo (anciennement CloudPassage) en configurant un flux Google Security Operations à l'aide de l'API tierce.
Un libellé d'ingestion identifie l'analyseur qui normalise les données de journaux brutes au format UDM structuré. Les informations présentées dans ce document s'appliquent à l'analyseur avec le libellé d'ingestion CLOUD_PASSAGE.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Un accès privilégié au portail CloudPassage Halo avec des autorisations d'administrateur
- Un compte CloudPassage Halo actif avec l'accès à l'API activé
Configurer l'accès à l'API CloudPassage Halo
Pour permettre à Google SecOps d'extraire les journaux d'événements, vous devez créer une paire de clés API avec des autorisations en lecture seule.
Créer une paire de clés API
- Connectez-vous au portail CloudPassage Halo.
- Accédez à Settings > Site Administration > API Keys (Paramètres > Administration du site > Clés API).
- Cliquez sur Create Key (Créer une clé) ou New API Key (Nouvelle clé API).
- Fournissez les informations de configuration suivantes :
- Key Name (Nom de la clé) : saisissez un nom descriptif (par exemple,
Google SecOps Integration). - Read Only (Lecture seule) : sélectionnez Yes (Oui) (l'accès en lecture seule est recommandé pour la sécurité).
- Key Name (Nom de la clé) : saisissez un nom descriptif (par exemple,
- Cliquez sur Create (Créer).
Enregistrer les identifiants de l'API
Une fois la clé API créée, vous recevrez les identifiants suivants :
- Key ID (ID de la clé) : identifiant unique de votre clé API (par exemple,
abc123def456) - Secret Key (Clé secrète) : clé secrète de votre API (par exemple,
xyz789uvw012)
Important : Copiez et enregistrez immédiatement l'ID de la clé et la clé secrète. La clé secrète ne peut pas être récupérée après la fermeture de la boîte de dialogue de création.
Autorisations d'API requises
Les clés API CloudPassage Halo sont compatibles avec les niveaux d'autorisation suivants :
| Niveau d'autorisation | Accès | Objectif |
|---|---|---|
| Lecture seule | Lire | Récupérer les données et la configuration des événements (recommandé) |
| Accès complet | Lire + Écrire | Récupérer les événements et modifier la configuration (non requis) |
Configurer les flux
Pour configurer un flux, procédez comme suit :
- Accédez à Paramètres SIEM > Flux.
- Cliquez sur Add New Feed (Ajouter un flux).
- Sur la page suivante, cliquez sur Configure a single feed (Configurer un seul flux).
- Dans le champ Feed name (Nom du flux), saisissez un nom pour le flux (par exemple,
CloudPassage Halo Events). - Sélectionnez Third party API (API tierce) comme Source type (Type de source).
- Sélectionnez Cloud Passage comme Log type (Type de journal).
- Cliquez sur Next (Suivant).
Spécifiez les valeurs des paramètres d'entrée suivants :
- Nom d'utilisateur : saisissez l'ID de la clé de la paire de clés API CloudPassage Halo créée précédemment.
- Secret (Secret) : saisissez la clé secrète de la paire de clés API CloudPassage Halo créée précédemment.
Event types (Types d'événements) (facultatif) : spécifiez les types d'événements à ingérer. Saisissez un type d'événement par ligne.
Si vous laissez ce champ vide, le flux récupère automatiquement les types d'événements par défaut suivants :
fim_target_integrity_changed(événements de surveillance de l'intégrité des fichiers)lids_rule_failed(événements du système de détection des intrusions basé sur les journaux)sca_rule_failed(événements d'évaluation de la configuration de sécurité)
Pour récupérer d'autres types d'événements, saisissez-les un par ligne. Exemple :
fim\_target\_integrity\_changed lids\_rule\_failed sca\_rule\_failed lids\_rule\_passed sca\_rule\_passed agent\_connection\_lostAsset namespace (Espace de noms de l'élément) : l'espace de noms de l'élément.
Ingestion labels (Libellés d'ingestion) : libellé à appliquer aux événements de ce flux.
Cliquez sur Next (Suivant).
Vérifiez la configuration de votre nouveau flux dans l'écran Finalize (Finaliser), puis cliquez sur Submit (Envoyer).
Une fois la configuration terminée, le flux commence à récupérer les journaux d'événements de l'API CloudPassage Halo par ordre chronologique.
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
id |
metadata.product_log_id |
Identifiant unique de l'événement |
created_at |
metadata.event_timestamp |
Horodatage de création de l'événement |
type |
metadata.product_event_type |
Type d'événement (par exemple, fim_target_integrity_changed) |
server_hostname |
target.hostname |
Nom d'hôte du serveur concerné |
server_platform |
target.platform |
Plate-forme du système d'exploitation |
server_primary_ip_address |
target.ip |
Adresse IP principale du serveur |
rule_name |
security_result.rule_name |
Nom de la règle de sécurité qui a déclenché l'événement |
critical |
security_result.severity |
Niveau de criticité de l'événement |
policy_name |
security_result.category |
Nom de la règle de sécurité |
user |
principal.user.userid |
Utilisateur associé à l'événement |
message |
security_result.description |
Description ou message de l'événement |
policy_name |
security_result.detection_fields |
Mappé à partir du journal des modifications |
server_group_name |
target.group.attribute.labels |
Mappé à partir du journal des modifications |
server_group_path |
target.group.product_object_id |
Mappé à partir du journal des modifications |
Journal des modifications
Consulter le journal des modifications de cet analyseur
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.