Fidelis CloudPassage Halo のログを収集する

パーサーのバージョン: 3.0

以下でサポートされています。

このドキュメントでは、サードパーティ API を使用して Google Security Operations フィードを設定し、CloudPassage Halo(旧称 CloudPassage)ログを収集する方法について説明します。

取り込みラベルによって、未加工のログデータを構造化 UDM 形式に正規化するパーサーが識別されます。 このドキュメントの情報は、取り込みラベル CLOUD_PASSAGE が付加されたパーサーに適用されます。

始める前に

次の前提条件を満たしていることを確認します。

  • Google SecOps インスタンス
  • 管理者権限を持つ CloudPassage Halo ポータルへの特権アクセス
  • API アクセスが有効になっているアクティブな CloudPassage Halo アカウント

CloudPassage Halo API アクセスを構成する

Google SecOps がイベントログを取得できるようにするには、読み取り専用権限を持つ API キーペアを作成する必要があります。

API キーペアを作成する

  1. CloudPassage Halo ポータルにログインします。
  2. [設定] > [サイト管理] > [API キー] に移動します。
  3. [キーを作成] または [新しい API キー] をクリックします。
  4. 次の構成の詳細を指定します。
    • キー名: わかりやすい名前を入力します(例: Google SecOps Integration)。
    • 読み取り専用: [はい] を選択します(セキュリティのため、読み取り専用アクセスをおすすめします)。
  5. [作成] をクリックします。

API 認証情報を記録する

API キーを作成すると、次の認証情報が発行されます。

  • キー ID: 一意の API キー識別子(例: abc123def456
  • Secret Key: API シークレット キー(例: xyz789uvw012

重要: キー ID とシークレット キーの両方をすぐにコピーして保存します。作成ダイアログを閉じると、シークレット キーを取得できなくなります。

必要な API 権限

CloudPassage Halo API キーは、次の権限レベルをサポートしています。

権限レベル アクセス 目的
読み取り専用 読み取り イベントデータと構成を取得する(推奨)
フルアクセス 読み取り + 書き込み イベントを取得して構成を変更する(必須ではありません)

フィードを設定する

フィードを構成する手順は次のとおりです。

  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. 次のページで、[単一のフィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: CloudPassage Halo Events)。
  5. [ソースタイプ] として [サードパーティ API] を選択します。
  6. [ログタイプ] として [Cloud Passage] を選択します。
  7. [次へ] をクリックします。

次の入力パラメータの値を指定します。

  1. ユーザー名: 前の手順で作成した CloudPassage Halo API キーペアのキー ID を入力します。
  2. Secret: 先ほど作成した CloudPassage Halo API キーペアの秘密鍵を入力します。
  3. イベントタイプ(省略可): 取り込むイベントタイプを指定します。イベントタイプは 1 行に 1 つずつ入力してください。

    このフィールドを空のままにすると、フィードは次のデフォルトのイベントタイプを自動的に取得します。

    • fim_target_integrity_changed(ファイル整合性モニタリング イベント)
    • lids_rule_failed(ログベースの侵入検知システム イベント)
    • sca_rule_failed(セキュリティ構成評価イベント)

    追加のイベントタイプを取得するには、1 行に 1 つずつ入力します。次に例を示します。

      fim\_target\_integrity\_changed
      lids\_rule\_failed
      sca\_rule\_failed
      lids\_rule\_passed
      sca\_rule\_passed
      agent\_connection\_lost
    
  4. アセットの名前空間: アセットの名前空間

  5. Ingestion labels: このフィードのイベントに適用されるラベル。

  6. [次へ] をクリックします。

  7. [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。

設定後、フィードは CloudPassage Halo API からイベントログを時系列順に取得し始めます。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
id metadata.product_log_id 一意のイベント識別子
created_at metadata.event_timestamp イベント作成のタイムスタンプ
type metadata.product_event_type イベントタイプ(例: fim_target_integrity_changed)
server_hostname target.hostname 影響を受けるサーバーのホスト名
server_platform target.platform オペレーティング システム プラットフォーム
server_primary_ip_address target.ip サーバーのプライマリ IP アドレス
rule_name security_result.rule_name イベントをトリガーしたセキュリティ ルールの名前
critical security_result.severity イベントの重大度レベル
policy_name security_result.category セキュリティ ポリシー名
user principal.user.userid イベントに関連付けられたユーザー
message security_result.description イベントの説明またはメッセージ
policy_name security_result.detection_fields 変更履歴からマッピング
server_group_name target.group.attribute.labels 変更履歴からマッピング
server_group_path target.group.product_object_id 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。