Collecter les journaux Fivetran

Version de l'analyseur : 1.0

Compatible avec :

Ce document explique comment configurer Fivetran pour envoyer des journaux à Google Security Operations à l'aide de webhooks.

Fivetran est une plate-forme d'intégration de données qui automatise les pipelines de données de différentes sources vers des entrepôts de données. Fivetran génère des événements opérationnels, y compris des événements de synchronisation de connecteur, des événements de transformation et des modifications de l'état de la connexion. Ces événements peuvent être envoyés à des points de terminaison externes via des webhooks sortants pour la surveillance, les alertes et l'analyse de la sécurité.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

Créer un flux de webhook dans Google SecOps

Créer le flux

  1. Accédez à SIEM Settings > Feeds (Paramètres SIEM > Flux).
  2. Cliquez sur + Add New (+ Ajouter).
  3. Sélectionnez Configure a single feed (Configurer un seul flux).
  4. Dans le champ Feed name (Nom du flux), saisissez un nom (par exemple, Fivetran Events).
  5. Sélectionnez Webhook comme Source type (Type de source).
  6. Sélectionnez Fivetran comme Log type (Type de journal).
  7. Cliquez sur Suivant.
  8. Spécifiez les valeurs des paramètres d'entrée suivants :
    • Split delimiter (Délimiteur de division) (facultatif) : laissez ce champ vide.
    • Asset namespace (Espace de noms de l'élément) : l'espace de noms de l'élément.
    • Ingestion labels (Libellés d'ingestion) : libellé à appliquer aux événements de ce flux.
  9. Cliquez sur Suivant.
  10. Vérifiez la configuration de votre nouveau flux, puis cliquez sur Envoyer.

Générer et enregistrer la clé secrète

  1. Sur la page d'informations du flux, cliquez sur Generate Secret Key (Générer une clé secrète).
  2. Une boîte de dialogue affiche la clé secrète.
  3. Copiez et enregistrez la clé secrète en toute sécurité.

Obtenir l'URL du point de terminaison du flux

  1. Accédez à l'onglet Details (Détails) du flux.
  2. Dans la section Endpoint Information (Informations sur le point de terminaison), copiez l'URL du point de terminaison du flux.
  3. Enregistrez cette URL pour les étapes suivantes.
  4. Cliquez sur OK.

Créer une clé API Google Cloud

Google SecOps nécessite une clé API pour l'authentification.

Créer la clé API

  1. Accédez à la page des identifiants dans la console Google Cloud.
  2. Sélectionnez votre projet.
  3. Cliquez sur Créer des identifiants > Clé API.
  4. Cliquez sur Modifier la clé API pour la restreindre.

Restreindre la clé API

  1. Dans les paramètres de la clé API :
    • Name (Nom) : saisissez un nom descriptif (par exemple, SecOps Webhook API Key).
  2. Sous Restrictions relatives aux API:
    1. Sélectionnez Restreindre la clé.
    2. Dans le menu déroulant, recherchez et sélectionnez API Google SecOps (ou API Chronicle).
  3. Cliquez sur Enregistrer.
  4. Copiez la valeur de la clé API et enregistrez-la en toute sécurité.

Configurer le webhook Fivetran

Construire l'URL de webhook

  • Combinez l'URL du point de terminaison et la clé API :

    <ENDPOINT_URL>?key=<API_KEY>
    

Créer un webhook à l'aide de l'API REST Fivetran

Obtenir les identifiants de l'API Fivetran

  1. Connectez-vous à votre compte Fivetran.
  2. Accédez à Account Settings > API Config (Paramètres du compte > Configuration de l'API).
  3. Cliquez sur Generate API Key (Générer une clé API) si vous n'en avez pas.
  4. Copiez la clé API et le code secret de l'API.

Créer un webhook au niveau du compte

Utilisez cette méthode pour recevoir des événements de tous les connecteurs de votre compte.

  1. Ouvrez un terminal et exécutez la commande suivante :

    curl -X POST [https://api.fivetran.com/v1/webhooks/account](https://api.fivetran.com/v1/webhooks/account) \
            -u "API_KEY:API_SECRET" \
            -H "Content-Type: application/json" \
            -H "Accept: application/json" \
            -d '{
                    "url": "[https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_CHRONICLE_API_KEY](https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_CHRONICLE_API_KEY)",
                    "events": [
                            "sync_start",
                            "sync_end",
                            "transformation_start",
                            "transformation_succeeded",
                            "transformation_failed",
                            "connection_successful",
                            "connection_failure",
                            "create_connector",
                            "pause_connector",
                            "resume_connector",
                            "edit_connector",
                            "delete_connector",
                            "force_update_connector",
                            "resync_connector",
                            "resync_table"
                    ],
                    "active": true,
                    "secret": "YOUR_CHRONICLE_SECRET_KEY"
            }'
    

Détails du webhook

Événements de webhook disponibles

Événement Description
sync_start Synchronisation du connecteur démarrée
sync_end Synchronisation du connecteur terminée
transformation_start Transformation démarrée
transformation_succeeded Transformation terminée
transformation_failed Transformation échouée
connection_successful Test de connexion réussi
connection_failure Test de connexion échoué
create_connector Nouveau connecteur créé

Comportement de nouvelle tentative du webhook

Fivetran retente automatiquement les webhooks ayant échoué pendant 24 heures selon la planification suivante :

Réessayer Délai après la tentative initiale
1re tentative 6 minutes
2e tentative 27 minutes
3e tentative 1 heure et 45 minutes
4e tentative 6 heures et 25 minutes
5e tentative 23 heures et 13 minutes

Table de mappage UDM

Champ du journal Mappage UDM Logique
jsonPayload.connector_id additional.connector_id Valeur copiée directement.
jsonPayload.connector_type additional.connector_type Valeur copiée directement.
jsonPayload.data.query additional.query Valeur copiée directement.
N/A metadata.event_type Défini en fonction de la présence du principal et de la cible.
jsonPayload.event metadata.product_event_type Valeur copiée directement.
jsonPayload.sync_id metadata.product_log_id Valeur copiée directement.
jsonPayload.connector_name principal.hostname Valeur copiée directement.
resource.labels.email_id principal.user.email_addresses Mappé si le format est un e-mail valide.
resource.labels.unique_id principal.user.userid Valeur copiée directement.
severity security_result.severity "INFO" correspond à INFORMATIONAL.
logName target.resource.name Valeur copiée directement.
N/A target.resource.type Défini sur DATABASE.
N/A metadata.product_name Défini sur FIVETRAN.
N/A metadata.vendor_name Défini sur FIVETRAN.

Journal des modifications

Consulter le journal des modifications de cet analyseur

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.