איסוף יומני הקשר של Cloud Storage

גרסת מנתח הנתונים: 1.0

נתמך ב:

במאמר הזה מוסבר איך לייצא יומני הקשר של Cloud Storage ולהטמיע אותם ב-Google Security Operations באמצעות Cloud Storage. הכלי לניתוח נתונים מנקה ומבנה נתוני JSON נכנסים מיומני Cloud Storage. לאחר מכן, המערכת ממפה שדות רלוונטיים למודל נתונים מאוחד (UDM), ומעשירה את הנתונים באמצעות תוויות ומטא-נתונים כדי להציג ולנתח אותם באופן עקבי בסביבת האבטחה.

לפני שמתחילים

חשוב לוודא שמתקיימות דרישות הסף הבאות:

  • מופע של Google SecOps.
  • ‫Cloud Storage מוגדר ופעיל בסביבת Google Cloud העבודה שלכם.
  • גישה עם הרשאות מיוחדות ל- Google Cloud והרשאות מתאימות.

יצירת קטגוריה של Cloud Storage

  1. נכנסים למסוףGoogle Cloud .
  2. נכנסים לדף Cloud Storage Buckets.

    כניסה לדף Buckets

  3. לוחצים על Create.

  4. ממלאים את פרטי הקטגוריה בדף Create a bucket. אחרי כל אחד מהשלבים הבאים, לוחצים על המשך כדי לעבור לשלב הבא:

    1. בקטע Get started (תחילת העבודה), מבצעים את הפעולות הבאות:

      1. מזינים שם ייחודי שעומד בדרישות לשמות של קטגוריות. לדוגמה: google-storage-context-logs.
      2. כדי להפעיל את מרחב השמות ההיררכי, לוחצים על חץ ההרחבה כדי להרחיב את הקטע אופטימיזציה לעומסי עבודה שמתמקדים בקבצים ובעיבוד נתונים, ואז בוחרים באפשרות הפעלת מרחב שמות היררכי בדלי הזה.

      3. כדי להוסיף תווית למאגר, לוחצים על החץ להרחבה כדי להרחיב את הקטע תוויות.

      4. לוחצים על הוספת תווית ומציינים מפתח וערך לתווית.

    2. בקטע Choose where to store your data, מבצעים את הפעולות הבאות:

      1. בוחרים סוג מיקום.
      2. בתפריט של סוג המיקום, בוחרים מיקום שבו נתוני האובייקטים בקטגוריה יישמרו באופן קבוע.

      3. כדי להגדיר שכפול בין מאגרי מידע, מרחיבים את הקטע הגדרת שכפול בין מאגרי מידע.

    3. בקטע Choose a storage class for your data, בוחרים default storage class לקטגוריה, או בוחרים ב-Autoclass לניהול אוטומטי של סוג האחסון (storage class) של נתוני הקטגוריה.

    4. בקטע Choose how to control access to objects, בוחרים באפשרות not כדי לא לאכוף public access prevention, ובוחרים access control model לאובייקטים של הקטגוריה.

    5. בקטע Choose how to protect object data:

      1. בוחרים באחת מהאפשרויות בקטע הגנה על נתונים שרוצים להגדיר לקטגוריה.
      2. כדי לבחור איך להצפין את נתוני האובייקט, לוחצים על החץ להרחבה של Data encryption ובוחרים Data encryption method.
  5. לוחצים על יצירה.

הגדרת ייצוא של יומני הקשר של Cloud Storage

  1. נכנסים למסוףGoogle Cloud .
  2. עוברים אל Logging > Log Router.
  3. לוחצים על Create Sink.
  4. מציינים את פרמטרי ההגדרה הבאים:

    • שם מאגר: מזינים שם בעל משמעות, לדוגמה, Storage-Context-Sink.
    • יעד של Sink: בוחרים באפשרות Cloud Storage Storage ומזינים את ה-URI של הקטגוריה, לדוגמה, gs://google-storage-context-logs/.
    • מסנן יומן:

      logName="*storage*"
      resource.type="gcs_bucket"
      
  5. לוחצים על יצירה.

הגדרת הרשאות ל-Cloud Storage

  1. נכנסים אל IAM & Admin > IAM.
  2. מאתרים את חשבון השירות של Cloud Logging.
  3. מקצים את התפקיד roles/storage.admin בקטגוריה.

הגדרת פידים

יש שתי נקודות כניסה שונות להגדרת פידים בפלטפורמת Google SecOps:

  • הגדרות SIEM > פידים > הוספת פיד חדש
  • מרכז התוכן > חבילות תוכן > תחילת העבודה

איך מגדירים את פיד ההקשר של האחסון בענן

  1. לוחצים על חבילת פלטפורמת Google Cloud Compute.
  2. מאתרים את סוג היומן GCP Google Cloud Storage Context ולוחצים על Add new feed (הוספת פיד חדש).
  3. מציינים ערכים בשדות הבאים:

    • סוג המקור: Google Cloud Storage V2.
    • Storage Bucket URI: כתובת URL של קטגוריה של Cloud Storage, לדוגמה, gs://compute-context-logs/. כתובת ה-URL צריכה להסתיים בקו נטוי (/).
    • אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה לפי ההעדפה.
  • הגיל המקסימלי של הקובץ: כולל קבצים ששונו במהלך מספר הימים האחרונים. ברירת המחדל היא 180 ימים.

אפשרויות מתקדמות

  • שם הפיד: ערך שמולא מראש ומזהה את הפיד.
  • מרחב שמות של נכס: מרחב השמות שמשויך לפיד.
  • תוויות של העברה: תוויות שמוחלות על כל האירועים מהפיד הזה.
  1. לוחצים על יצירת פיד.

מידע נוסף על הגדרת כמה פידים לסוגים שונים של יומנים בתוך משפחת המוצרים הזו זמין במאמר בנושא הגדרת פידים לפי מוצר.

טבלת מיפוי UDM

שדה ביומן מיפוי UDM לוגיקה
ישויות אב event.idm.entity.entity.resource.attribute.labels.value הערך של ancestor מחולץ מהמערך ancestors ביומן הגולמי.
assetType event.idm.entity.entity.resource.type ממופה ישירות מהשדה assetType ביומן הגולמי.
insertId event.idm.entity.metadata.product_entity_id ממופה ישירות מהשדה insertId ביומן הגולמי.
labels.compute.googleapis.com/resource_name event.idm.entity.entity.resource.name ממופה ישירות מהשדה labels.compute.googleapis.com/resource_name ביומן הגולמי.
labels.k8s-pod/controller-revision-hash event.idm.entity.entity.file.sha1 ממופה ישירות מהשדה labels.k8s-pod/controller-revision-hash ביומן הגולמי.
labels.k8s-pod/name event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה labels.k8s-pod/name ביומן הגולמי.
labels.k8s-pod/pod-template-generation event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה labels.k8s-pod/pod-template-generation ביומן הגולמי.
logName event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה logName ביומן הגולמי.
name event.idm.entity.entity.resource.name ממופה ישירות משדה השם ביומן הגולמי.
receiveTimestamp event.idm.entity.entity.resource.attribute.creation_time הומר לפורמט חותמת זמן מהשדה receiveTimestamp ביומן הגולמי.
resource.data.iamConfiguration.publicAccessPrevention event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.iamConfiguration.publicAccessPrevention ביומן הגולמי.
resource.data.id event.idm.entity.entity.resource.product_object_id ממופה ישירות מהשדה resource.data.id ביומן הגולמי.
resource.data.kind event.idm.entity.entity.resource.type ממופה ישירות מהשדה resource.data.kind ביומן הגולמי.
resource.data.labels.app_id event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.app_id ביומן הגולמי.
resource.data.labels.app_name event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.app_name ביומן הגולמי.
resource.data.labels.bucket_id event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.bucket_id ביומן הגולמי.
resource.data.labels.data_classification event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.data_classification ביומן הגולמי.
resource.data.labels.dept_name event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.dept_name ביומן הגולמי.
resource.data.labels.dept_no event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.dept_no ביומן הגולמי.
resource.data.labels.environment event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.environment ביומן הגולמי.
resource.data.labels.goog-composer-environment event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.goog-composer-environment ביומן הגולמי.
resource.data.labels.goog-composer-location event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.goog-composer-location ביומן הגולמי.
resource.data.labels.goog-composer-version event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.goog-composer-version ביומן הגולמי.
resource.data.labels.technical_contact event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.technical_contact ביומן הגולמי.
resource.data.labels.type event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.data.labels.type ביומן הגולמי.
resource.data.location event.idm.entity.entity.location.name ממופה ישירות מהשדה resource.data.location ביומן הגולמי.
resource.data.projectNumber event.idm.entity.entity.resource.attribute.cloud.project.id ממופה ישירות מהשדה resource.data.projectNumber ביומן הגולמי.
resource.data.selfLink event.idm.entity.entity.url ממופה ישירות מהשדה resource.data.selfLink ביומן הגולמי.
resource.data.timeCreated event.idm.entity.entity.resource.attribute.creation_time הנתונים מומרים לפורמט חותמת זמן מהשדה resource.data.timeCreated ביומן הגולמי.
resource.data.updated event.idm.entity.entity.resource.attribute.last_update_time הנתונים מומרים לפורמט חותמת זמן מהשדה resource.data.updated ביומן הגולמי.
resource.discoveryDocumentUri event.idm.entity.entity.file.full_path ממופה ישירות מהשדה resource.discoveryDocumentUri ביומן הגולמי.
resource.labels.cluster_name event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.labels.cluster_name ביומן הגולמי.
resource.labels.container_name event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.labels.container_name ביומן הגולמי.
resource.labels.location event.idm.entity.entity.location.name ממופה ישירות מהשדה resource.labels.location ביומן הגולמי.
resource.labels.namespace_name event.idm.entity.entity.resource.attribute.labels.value מיפוי ישיר מהשדה resource.labels.namespace_name ביומן הגולמי.
resource.labels.pod_name event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.labels.pod_name ביומן הגולמי.
resource.labels.project_id event.idm.entity.entity.resource.attribute.cloud.project.id ממופה ישירות מהשדה resource.labels.project_id ביומן הגולמי.
resource.parent event.idm.entity.entity.resource.parent ממופה ישירות מהשדה resource.parent ביומן הגולמי.
resource.type event.idm.entity.entity.resource.type ממופה ישירות מהשדה resource.type ביומן הגולמי.
resource.version event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה resource.version ביומן הגולמי.
textPayload event.idm.entity.entity.resource.attribute.labels.value ממופה ישירות מהשדה textPayload ביומן הגולמי.
לא רלוונטי event.idm.entity.metadata.collected_timestamp חותמת הזמן שנאספת היא חותמת הזמן של רשומת היומן.
לא רלוונטי event.idm.entity.metadata.entity_type הקוד הקשיח הוא RESOURCE.
לא רלוונטי event.idm.entity.metadata.product_name הקוד הקשיח הוא GCP Storage Context.
לא רלוונטי event.idm.entity.metadata.vendor_name הקוד הקשיח הוא Google Cloud Platform.
לא רלוונטי event.idm.entity.entity.resource.attribute.cloud.environment הקוד הקשיח הוא GOOGLE_CLOUD_PLATFORM.
לא רלוונטי event.idm.entity.entity.resource.resource_type הקוד הקשיח הוא STORAGE_BUCKET.
לא רלוונטי event.timestamp חותמת הזמן של האירוע היא חותמת הזמן של רשומת היומן.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.