איסוף יומנים של Fivetran
גרסת מנתח הנתונים: 1.0
במסמך הזה מוסבר איך להגדיר את Fivetran לשליחת יומנים ל-Google Security Operations באמצעות ווּבְּהוּקים.
Fivetran היא פלטפורמה לשילוב נתונים שמבצעת אוטומציה של צינורות נתונים ממקורות שונים למחסני נתונים. Fivetran יוצרת אירועים תפעוליים, כולל אירועי סנכרון של מחברים, אירועי טרנספורמציה ושינויים בסטטוס החיבור. אפשר לשלוח את האירועים האלה לנקודות קצה חיצוניות באמצעות ווּבּהוּקים (webhooks) לדואר יוצא לצורך מעקב, התראות וניתוח אבטחה.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps.
- חשבון Fivetran עם הרשאות אדמין או הרשאות ברמת החשבון.
- גישה למסוף Google Cloud (ליצירת מפתח API).
- חשבון Fivetran עם גישה ל-REST API.
יצירת פיד של webhook ב-Google SecOps
יצירת הפיד
- עוברים אל SIEM Settings > Feeds.
- לוחצים על + הוספת חדש.
- בוחרים באפשרות הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם (לדוגמה,
Fivetran Events). - בוחרים באפשרות Webhook בתור סוג המקור.
- בוחרים באפשרות Fivetran בתור סוג היומן.
- לוחצים על הבא.
- מציינים ערכים לפרמטרים הבאים של הקלט:
- תו מפריד לפיצול (אופציונלי): משאירים את השדה ריק.
- מרחב השמות של הנכס: מרחב השמות של הנכס.
- תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.
- לוחצים על הבא.
- בודקים את הגדרות הפיד החדשות ולוחצים על שליחה.
יצירה ושמירה של מפתח סודי
- בדף הפרטים של הפיד, לוחצים על יצירת מפתח סודי.
- בתיבת דו-שיח מוצג המפתח הסודי.
- מעתיקים ושומרים את המפתח הסודי באופן מאובטח.
קבלת כתובת ה-URL של נקודת הקצה של הפיד
- עוברים לכרטיסייה פרטים של הפיד.
- בקטע Endpoint Information, מעתיקים את Feed endpoint URL.
- שומרים את כתובת ה-URL הזו כדי לבצע את השלבים הבאים.
- לוחצים על סיום.
יצירת מפתח Google Cloud API
מערכת Google SecOps דורשת מפתח API לצורך אימות.
יצירת מפתח API
- נכנסים אל הדף Credentials במסוף Google Cloud.
- בוחרים את הפרויקט הרצוי.
- לוחצים על Create credentials > API key.
- לוחצים על Edit API key כדי להגביל את המפתח.
הגבלת מפתח ה-API
- בהגדרות מפתח ה-API:
- שם: מזינים שם תיאורי (לדוגמה,
SecOps Webhook API Key).
- שם: מזינים שם תיאורי (לדוגמה,
- בקטע API restrictions (הגבלות על API):
- בוחרים באפשרות הגבלת המקש.
- בתפריט הנפתח, מחפשים את Google SecOps API (או Chronicle API) ובוחרים בו.
- לוחצים על Save.
- מעתיקים את הערך של מפתח ה-API ושומרים אותו בצורה מאובטחת.
הגדרת webhook ב-Fivetran
הרכבת ה-webhook URL
משלבים את כתובת ה-URL של נקודת הקצה ומפתח ה-API:
<ENDPOINT_URL>?key=<API_KEY>
יצירת webhook באמצעות Fivetran API בארכיטקטורת REST
קבלת פרטי כניסה ל-Fivetran API
- נכנסים לחשבון Fivetran.
- עוברים אל הגדרות החשבון > הגדרת API.
- אם אין לכם מפתח API, לוחצים על יצירת מפתח API.
- מעתיקים את מפתח ה-API ואת ה-API Secret.
יצירת webhook ברמת החשבון
משתמשים בשיטה הזו כדי לקבל אירועים מכל המחברים בחשבון.
פותחים טרמינל ומריצים את הפקודה הבאה:
curl -X POST [https://api.fivetran.com/v1/webhooks/account](https://api.fivetran.com/v1/webhooks/account) \ -u "API_KEY:API_SECRET" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -d '{ "url": "[https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_CHRONICLE_API_KEY](https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_CHRONICLE_API_KEY)", "events": [ "sync_start", "sync_end", "transformation_start", "transformation_succeeded", "transformation_failed", "connection_successful", "connection_failure", "create_connector", "pause_connector", "resume_connector", "edit_connector", "delete_connector", "force_update_connector", "resync_connector", "resync_table" ], "active": true, "secret": "YOUR_CHRONICLE_SECRET_KEY" }'
פרטי ה-webhook
אירועים זמינים של תגובה לפעולה מאתר אחר (webhook)
| אירוע | תיאור |
|---|---|
sync_start |
הסנכרון של המחבר התחיל |
sync_end |
הסנכרון של המחבר הושלם |
transformation_start |
התחילה טרנספורמציה |
transformation_succeeded |
השינוי הושלם בהצלחה |
transformation_failed |
הטרנספורמציה נכשלה |
connection_successful |
בדיקת החיבור הושלמה בהצלחה |
connection_failure |
בדיקת החיבור נכשלה |
create_connector |
נוצר מחבר חדש |
התנהגות של ניסיון חוזר של webhook
מערכת Fivetran מנסה אוטומטית לשלוח שוב ווּבְּהוּקים שנכשלו למשך עד 24 שעות, לפי לוח הזמנים הבא:
| ניסיון חוזר | הזמן שעבר מאז הניסיון הראשוני |
|---|---|
| ניסיון חוזר ראשון | 6 דקות |
| ניסיון חוזר שני | 27 דקות |
| ניסיון חוזר שלישי | שעה ו-45 דקות |
| ניסיון חוזר רביעי | 6 שעות ו-25 דקות |
| ניסיון חוזר חמישי | 23 שעות ו-13 דקות |
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
jsonPayload.connector_id |
additional.connector_id |
הערך הועתק ישירות. |
jsonPayload.connector_type |
additional.connector_type |
הערך הועתק ישירות. |
jsonPayload.data.query |
additional.query |
הערך הועתק ישירות. |
| לא רלוונטי | metadata.event_type |
ההגדרה מבוססת על הנוכחות של הגורם המרכזי והיעד. |
jsonPayload.event |
metadata.product_event_type |
הערך הועתק ישירות. |
jsonPayload.sync_id |
metadata.product_log_id |
הערך הועתק ישירות. |
jsonPayload.connector_name |
principal.hostname |
הערך הועתק ישירות. |
resource.labels.email_id |
principal.user.email_addresses |
המערכת ממפה את הערך אם הפורמט הוא פורמט תקין של כתובת אימייל. |
resource.labels.unique_id |
principal.user.userid |
הערך הועתק ישירות. |
severity |
security_result.severity |
INFO ממופה ל-INFORMATIONAL. |
logName |
target.resource.name |
הערך הועתק ישירות. |
| לא רלוונטי | target.resource.type |
מגדירים את הערך DATABASE. |
| לא רלוונטי | metadata.product_name |
מגדירים את הערך FIVETRAN. |
| לא רלוונטי | metadata.vendor_name |
מגדירים את הערך FIVETRAN. |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.