Recolha registos do WAF da Edgio
Este guia explica como carregar registos da firewall de aplicação Web (WAF) da Edgio para o Google Security Operations através do Google Cloud Storage. O serviço de entrega de registos em tempo real (RTLD) da Edgio pode entregar automaticamente dados de registos do WAF comprimidos diretamente a um contentor do Cloud Storage, que o Google SecOps pode, em seguida, carregar para análise e monitorização.
Antes de começar
Certifique-se de que cumpre os seguintes pré-requisitos:
- Uma instância do Google SecOps.
- Acesso privilegiado à Google Cloud plataforma.
- Acesso privilegiado à consola do Edgio.
- Uma propriedade do Edgio ativa com a WAF ativada.
Configure um contentor de armazenamento do Google Cloud
- Inicie sessão na Google Cloud consola.
- Aceda a Cloud Storage > Contentores.
- Clique em Criar.
- Indique os seguintes detalhes de configuração:
- Nome: introduza um nome exclusivo do contentor (por exemplo,
edgio-waf-logs
). - Tipo de localização: selecione Região ou Várias regiões com base nos seus requisitos.
- Localização: selecione a localização mais próxima da sua implementação do Edgio.
- Classe de armazenamento: selecione Standard.
- Controlo de acesso: selecione Uniforme.
- Encriptação: selecione Google-owned and Google-managed encryption key.
- Nome: introduza um nome exclusivo do contentor (por exemplo,
- Clique em Criar.
Configure as autorizações do contentor para o Edgio
- Na Google Cloud consola, aceda ao contentor criado recentemente.
- Clique em Autorizações.
- Clique em Conceder acesso.
- No campo Novos responsáveis, adicione:
real-time-log-delivery@durable-firefly-334516.iam.gserviceaccount.com
- Na lista Selecionar uma função, selecione Criador de objetos de armazenamento.
- Clique em Guardar.
Configure o fornecimento de registos em tempo real da Edgio
- Inicie sessão na Edgio Console.
- Selecione o seu espaço privado ou organização.
- Selecione a propriedade necessária.
- No painel do lado esquerdo, selecione o ambiente necessário.
- No painel do lado esquerdo, clique em Entrega de registos em tempo real.
- Clique em + Novo perfil de fornecimento de registos.
- Selecione WAF como o tipo de registo.
- Indique os seguintes detalhes de configuração:
- Nome: introduza um nome descritivo (por exemplo,
Google SecOps WAF Logs
). - Destino: selecione Google Cloud Storage.
- Contentor: introduza o nome do contentor do GCS (por exemplo,
edgio-waf-logs
). - Prefixo: opcional. Introduza um prefixo para a organização de registos (por exemplo,
waf/
). - Formato de registo: selecione JSON (predefinição).
- Reduzir a amostragem dos registos: deixe a caixa desmarcada para a entrega de registos completa.
- Nome: introduza um nome descritivo (por exemplo,
- Na secção Campos, certifique-se de que todos os campos obrigatórios estão selecionados. Os campos principais incluem:
- account_number
- action_type
- client_city
- client_country_code
- client_ip
- client_tls_ja3_md5
- anfitrião
- referenciador
- rule_message
- rule_tags
- server_port
- sub_events
- sub_events_count
- timestamp
- URL
- user_agent
- uuid
- waf_instance_name
- waf_profile_name
- waf_profile_type
- Clique em Guardar.
Configure um feed no Google SecOps para carregar registos do WAF do Edgio
- Aceda a Definições do SIEM > Feeds.
- Clique em Adicionar novo.
- No campo Nome do feed, introduza um nome para o feed (por exemplo,
Edgio WAF Logs
). - Selecione Google Cloud Storage V2 como Tipo de origem.
- Selecione Edgio WAF como o Tipo de registo.
- Clique em Obter conta de serviço.
- Copie o email da conta de serviço apresentado.
- Clicar em Seguinte.
- Especifique valores para os seguintes parâmetros de entrada:
- URI do contentor de armazenamento: introduza o URI do contentor do Cloud Storage (formato:
gs://edgio-waf-logs/waf/
). - Opções de eliminação de origens: selecione a opção de eliminação de acordo com a sua preferência.
- Idade máxima do ficheiro: inclua ficheiros modificados no último número de dias. A predefinição é 180 dias.
- Espaço de nomes do recurso: o espaço de nomes do recurso.
- Etiquetas de carregamento: a etiqueta a aplicar aos eventos deste feed.
- URI do contentor de armazenamento: introduza o URI do contentor do Cloud Storage (formato:
- Clicar em Seguinte.
- Reveja a nova configuração do feed no ecrã Finalizar e, de seguida, clique em Enviar.
Conceda autorizações à conta de serviço do Google SecOps
- Regresse à Google Cloud consola.
- Aceda ao seu contentor do Cloud Storage.
- Clique em Autorizações.
- Clique em Conceder acesso.
- No campo Novos membros, cole o email da conta de serviço que copiou do Google SecOps.
- Na lista Selecionar uma função, selecione Visualizador de objetos de armazenamento.
- Se selecionou opções de eliminação na configuração do feed, conceda também a função Administrador de objetos de armazenamento.
- Clique em Guardar.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.