Raccogliere i log WAF di Edgio
Questa guida spiega come importare i log del WAF (Web Application Firewall) di Edgio in Google Security Operations utilizzando Google Cloud Storage. Il servizio Real-Time Log Delivery (RTLD) di Edgio può fornire automaticamente dati di log WAF compressi direttamente a un bucket Cloud Storage, che Google SecOps può quindi importare per l'analisi e il monitoraggio.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps.
- Accesso privilegiato alla piattaforma Google Cloud .
- Accesso privilegiato alla console Edgio.
- Una proprietà Edgio attiva con WAF abilitato.
Configura un bucket di archiviazione Google Cloud
- Accedi alla consoleGoogle Cloud .
- Vai a Cloud Storage > Bucket.
- Fai clic su Crea.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci un nome bucket univoco (ad esempio
edgio-waf-logs
). - Tipo di località: seleziona Regione o Più regioni in base ai tuoi requisiti.
- Posizione: seleziona la posizione più vicina al tuo deployment Edgio.
- Classe di archiviazione: seleziona Standard.
- Controllo dell'accesso: seleziona Uniforme.
- Crittografia: seleziona Google-owned and Google-managed encryption key.
- Nome: inserisci un nome bucket univoco (ad esempio
- Fai clic su Crea.
Configurare le autorizzazioni bucket per Edgio
- Nella consoleGoogle Cloud , vai al bucket appena creato.
- Fai clic su Autorizzazioni.
- Fai clic su Concedi l'accesso.
- Nel campo Nuove entità, aggiungi:
real-time-log-delivery@durable-firefly-334516.iam.gserviceaccount.com
- Nell'elenco Seleziona un ruolo, seleziona Storage Object Creator.
- Fai clic su Salva.
Configura la distribuzione dei log in tempo reale di Edgio
- Accedi alla console Edgio.
- Seleziona il tuo spazio privato o la tua organizzazione.
- Seleziona la proprietà richiesta.
- Nel riquadro a sinistra, seleziona l'ambiente richiesto.
- Nel riquadro a sinistra, fai clic su Realtime Log Delivery.
- Fai clic su + Nuovo profilo di pubblicazione dei log.
- Seleziona WAF come tipo di log.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci un nome descrittivo (ad esempio,
Google SecOps WAF Logs
). - Destinazione: seleziona Google Cloud Storage.
- Bucket: inserisci il nome del bucket GCS (ad esempio
edgio-waf-logs
). - Prefisso: facoltativo. Inserisci un prefisso per l'organizzazione dei log (ad esempio,
waf/
). - Formato log: seleziona JSON (impostazione predefinita).
- Sottocampiona i log: lascia deselezionata questa opzione per la distribuzione completa dei log.
- Nome: inserisci un nome descrittivo (ad esempio,
- Nella sezione Campi, assicurati che siano selezionati tutti i campi obbligatori. I campi chiave includono:
- account_number
- action_type
- client_city
- client_country_code
- client_ip
- client_tls_ja3_md5
- host
- referer
- rule_message
- rule_tags
- server_port
- sub_events
- sub_events_count
- timestamp
- URL
- user_agent
- uuid
- waf_instance_name
- waf_profile_name
- waf_profile_type
- Fai clic su Salva.
Configura un feed in Google SecOps per importare i log WAF di Edgio
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio,
Edgio WAF Logs
). - Seleziona Google Cloud Storage V2 come Tipo di origine.
- Seleziona Edgio WAF come Tipo di log.
- Fai clic su Ottieni account di servizio.
- Copia l'indirizzo email del account di servizio visualizzato.
- Fai clic su Avanti.
- Specifica i valori per i seguenti parametri di input:
- URI bucket di archiviazione: inserisci l'URI del bucket Cloud Storage (formato:
gs://edgio-waf-logs/waf/
). - Opzioni di eliminazione dell'origine: seleziona l'opzione di eliminazione in base alle tue preferenze.
- Età massima del file: includi i file modificati nell'ultimo numero di giorni. Il valore predefinito è 180 giorni.
- Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
- Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
- URI bucket di archiviazione: inserisci l'URI del bucket Cloud Storage (formato:
- Fai clic su Avanti.
- Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.
Concedi le autorizzazioni al account di servizio Google SecOps
- Torna alla consoleGoogle Cloud .
- Vai al bucket Cloud Storage.
- Fai clic su Autorizzazioni.
- Fai clic su Concedi l'accesso.
- Nel campo Nuove entità, incolla l'indirizzo email del account di servizio che hai copiato da Google SecOps.
- Nell'elenco Seleziona un ruolo, seleziona Visualizzatore oggetti Storage.
- Se hai selezionato le opzioni di eliminazione nella configurazione del feed, concedi anche Storage Object Admin.
- Fai clic su Salva.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.