Coletar registros do Cribl Stream
Versão do analisador: 1.0
Este documento explica como ingerir registros do Cribl Stream no Google Security Operations usando o destino integrado do Google SecOps. O Cribl Stream produz dados operacionais na forma de registros, métricas e eventos. Essa integração permite enviar esses registros ao Google SecOps para análise e monitoramento.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps.
- Acesso ao console de gerenciamento ou cluster do Cribl Stream.
- Credenciais da conta de serviço do Google Cloud.
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
- Baixe o arquivo de autenticação de ingestão.
Configurar o destino do Google SecOps no Cribl Stream
- Faça login no console de gerenciamento do Cribl Stream.
- Acesse Dados > Destinos.
- Clique em Adicionar destino.
- Selecione Google Cloud > Security Operations (SecOps).
- Informe os seguintes detalhes de configuração:
- ID de saída: insira um nome exclusivo (por exemplo,
google-secops-destination). - Descrição: insira uma descrição para esse destino.
- Enviar eventos como: selecione Não estruturado (recomendado para análise de registro padrão).
- Versão da API: selecione V2.
- Tipo de registro padrão: selecione CRIBL_STREAM na lista.
- Opcional: Namespace: insira um namespace para identificar registros dessa origem (por exemplo,
cribl-logs).
- ID de saída: insira um nome exclusivo (por exemplo,
- Na seção Autenticação :
- Método de autenticação: conta de serviço (JSON).
- Chave da conta de serviço: faça o upload ou cole o conteúdo do arquivo de credenciais JSON.
- Na seção Processamento :
- Campo de texto do registro: opcionalmente, insira
_raw. Se não estiver definido, o Cribl vai enviar a representação JSON de todo o evento. Use_rawsomente se você realmente armazenar texto bruto nesse campo.
- Campo de texto do registro: opcionalmente, insira
- Clique em Salvar.
Criar uma rota para enviar registros do Cribl Stream
- Acesse Dados > Rotas.
- Clique em Adicionar rota.
- Informe os seguintes detalhes de configuração:
- Nome da rota: insira um nome significativo (por exemplo,
cribl-logs-to-secops). - Filtro: insira
source.match(/cribl.*/)para capturar registros internos do Cribl (registros operacionais do próprio Cribl). - Saída: selecione o destino do Google SecOps criado na seção anterior.
- Pipeline: selecione passthru ou crie um pipeline personalizado para enriquecimento de registros.
- Nome da rota: insira um nome significativo (por exemplo,
- Clique em Salvar.
- Confirme e implante a configuração para aplicar as mudanças.
Configurar filtragem e enriquecimento de registros (opcional)
Se você precisar filtrar ou enriquecer os registros do Cribl Stream antes de enviar ao Google SecOps:
- Acesse Dados > Pipelines no Cribl Stream.
- Clique em Adicionar pipeline.
- Informe os seguintes detalhes de configuração:
- ID do pipeline: insira um nome significativo (por exemplo,
cribl-log-processing). - Descrição: insira uma descrição para o pipeline.
- ID do pipeline: insira um nome significativo (por exemplo,
- Adicione funções conforme necessário:
- Avaliar: adicione campos de metadados ou modifique os campos atuais.
- Extração de regex: extraia informações específicas de mensagens de registro.
- Soltar: remova eventos ou campos desnecessários.
- Máscara: edite informações confidenciais.
- Clique em Salvar.
- Atualize sua rota para usar esse pipeline em vez de passthru.
Registro de alterações
Consulte o registro de alterações desse analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.