Mengumpulkan log Fivetran
Versi Parser: 1.0
Dokumen ini menjelaskan cara mengonfigurasi Fivetran untuk mengirimkan log ke Google Security Operations menggunakan webhook.
Fivetran adalah platform integrasi data yang mengotomatiskan pipeline data dari berbagai sumber ke data warehouse. Fivetran menghasilkan peristiwa operasional, termasuk peristiwa sinkronisasi konektor, peristiwa transformasi, dan perubahan status koneksi. Peristiwa ini dapat dikirim ke endpoint eksternal melalui webhook keluar untuk pemantauan, pemberitahuan, dan analisis keamanan.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Akun Fivetran dengan izin tingkat akun atau admin.
- Akses ke Konsol Google Cloud (untuk pembuatan kunci API).
- Akun Fivetran dengan akses REST API diaktifkan.
Membuat feed webhook di Google SecOps
Buat feed
- Buka Setelan SIEM > Feed.
- Klik + Tambahkan Baru.
- Pilih Konfigurasi satu feed.
- Di kolom Nama feed, masukkan nama (misalnya,
Fivetran Events). - Pilih Webhook sebagai Jenis sumber.
- Pilih Fivetran sebagai Jenis log.
- Klik Berikutnya.
- Tentukan nilai untuk parameter input berikut:
- Pemisah pemisahan (opsional): Biarkan kosong.
- Namespace aset: Namespace aset.
- Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.
- Klik Berikutnya.
- Tinjau konfigurasi feed baru Anda, lalu klik Kirim.
Buat dan simpan kunci rahasia
- Di halaman detail feed, klik Buat Kunci Rahasia.
- Dialog akan menampilkan kunci rahasia.
- Salin dan simpan kunci rahasia dengan aman.
Mendapatkan URL endpoint feed
- Buka tab Detail untuk feed tersebut.
- Di bagian Endpoint Information, salin Feed endpoint URL.
- Simpan URL ini untuk langkah berikutnya.
- Klik Done.
Membuat kunci Google Cloud API
Google SecOps memerlukan kunci API untuk autentikasi.
Buat kunci API
- Buka halaman Kredensial Konsol Google Cloud.
- Pilih project Anda.
- Klik Create credentials > API key.
- Klik Edit API key untuk membatasi kunci.
Membatasi kunci API
- Di setelan kunci API:
- Name: Masukkan nama deskriptif (misalnya,
SecOps Webhook API Key).
- Name: Masukkan nama deskriptif (misalnya,
- Di bagian Pembatasan API:
- Pilih Restrict key.
- Di dropdown, telusuri dan pilih Google SecOps API (atau Chronicle API).
- Klik Simpan.
- Salin nilai kunci API dan simpan dengan aman.
Konfigurasi webhook Fivetran
Buat URL webhook
Gabungkan URL endpoint dan kunci API:
<ENDPOINT_URL>?key=<API_KEY>
Membuat webhook menggunakan Fivetran REST API
Mendapatkan kredensial API Fivetran
- Login ke akun Fivetran Anda.
- Buka Setelan Akun > Konfigurasi API.
- Klik Generate API Key jika Anda belum memilikinya.
- Salin Kunci API dan Rahasia API.
Membuat webhook tingkat akun
Gunakan metode ini untuk menerima peristiwa dari semua konektor di akun Anda.
Buka terminal dan jalankan perintah berikut:
curl -X POST [https://api.fivetran.com/v1/webhooks/account](https://api.fivetran.com/v1/webhooks/account) \ -u "API_KEY:API_SECRET" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -d '{ "url": "[https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_CHRONICLE_API_KEY](https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_CHRONICLE_API_KEY)", "events": [ "sync_start", "sync_end", "transformation_start", "transformation_succeeded", "transformation_failed", "connection_successful", "connection_failure", "create_connector", "pause_connector", "resume_connector", "edit_connector", "delete_connector", "force_update_connector", "resync_connector", "resync_table" ], "active": true, "secret": "YOUR_CHRONICLE_SECRET_KEY" }'
Detail webhook
Peristiwa webhook yang tersedia
| Acara | Deskripsi |
|---|---|
sync_start |
Sinkronisasi konektor dimulai |
sync_end |
Sinkronisasi konektor selesai |
transformation_start |
Transformasi dimulai |
transformation_succeeded |
Transformasi berhasil diselesaikan |
transformation_failed |
Transformasi gagal |
connection_successful |
Uji koneksi berhasil |
connection_failure |
Uji koneksi gagal |
create_connector |
Konektor baru dibuat |
Perilaku percobaan ulang webhook
Fivetran otomatis mencoba ulang webhook yang gagal hingga 24 jam dengan jadwal berikut:
| Coba lagi | Waktu Setelah Upaya Awal |
|---|---|
| Percobaan ulang ke-1 | 6 menit |
| Percobaan ulang ke-2 | 27 menit |
| Percobaan ulang ke-3 | 1 jam 45 menit |
| Percobaan ulang ke-4 | 6 jam 25 menit |
| Upaya coba lagi ke-5 | 23 jam 13 menit |
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
jsonPayload.connector_id |
additional.connector_id |
Nilai disalin secara langsung. |
jsonPayload.connector_type |
additional.connector_type |
Nilai disalin secara langsung. |
jsonPayload.data.query |
additional.query |
Nilai disalin secara langsung. |
| T/A | metadata.event_type |
Ditetapkan berdasarkan kehadiran subjek dan target. |
jsonPayload.event |
metadata.product_event_type |
Nilai disalin secara langsung. |
jsonPayload.sync_id |
metadata.product_log_id |
Nilai disalin secara langsung. |
jsonPayload.connector_name |
principal.hostname |
Nilai disalin secara langsung. |
resource.labels.email_id |
principal.user.email_addresses |
Dipetakan jika formatnya adalah email yang valid. |
resource.labels.unique_id |
principal.user.userid |
Nilai disalin secara langsung. |
severity |
security_result.severity |
"INFO" dipetakan ke INFORMATIONAL. |
logName |
target.resource.name |
Nilai disalin secara langsung. |
| T/A | target.resource.type |
Tetapkan ke DATABASE. |
| T/A | metadata.product_name |
Setel ke FIVETRAN. |
| T/A | metadata.vendor_name |
Setel ke FIVETRAN. |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.