איסוף יומנים של Imperva Attack Analytics
במסמך הזה מוסבר איך להטמיע יומני Imperva Attack Analytics ב-Google Security Operations באמצעות Amazon S3. Imperva Attack Analytics משתמשת בלמידת מכונה ובבינה מלאכותית כדי לספק יכולות מתקדמות של זיהוי איומים וניתוח. הוא מנטר את התנועה ברשת, את יומני האפליקציות ואת התנהגות המשתמשים כדי לזהות חריגות ופעילויות חשודות, ומשווה בין נתונים ממקורות שונים כדי לספק תובנות מקיפות בנושא אבטחה. השילוב הזה מאפשר לכם לשלוח את היומנים האלה ל-Google SecOps לצורך ניתוח ומעקב.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- גישת הרשאת-על ל-AWS
- גישה עם הרשאות למסוף Imperva
איסוף הדרישות המוקדמות של Imperva Attack Analytics (פרטי כניסה ל-API)
- נכנסים ל-Imperva Console בכתובת
my.imperva.com. - עוברים אל חשבון > ניהול חשבון.
- בסרגל הצד, לוחצים על SIEM Logs (יומני SIEM) > Log Configuration (הגדרת יומן).
- לוחצים על הוספת חיבור.
- בוחרים באפשרות Amazon S3 כשיטת המשלוח.
- מגדירים את החיבור ל-Amazon S3:
- שם החיבור: מזינים שם תיאורי (לדוגמה,
Google SecOps Integration). - מפתח גישה: מפתח הגישה שלכם ל-S3.
- מפתח סודי: המפתח הסודי של S3.
- נתיב: נתיב הדלי בפורמט
<bucket-name>/<folder>(לדוגמה,imperva-attack-analytics-logs/chronicle).
- שם החיבור: מזינים שם תיאורי (לדוגמה,
הגדרה של קטגוריית AWS S3 ו-IAM ל-Google SecOps
- יוצרים קטגוריה של Amazon S3 לפי המדריך למשתמש בנושא יצירת קטגוריה.
- שומרים את השם של ה-bucket ואת האזור לעיון בעתיד (לדוגמה,
imperva-attack-analytics-logs). - יוצרים משתמש לפי מדריך המשתמש הזה: יצירת משתמש IAM.
- בוחרים את המשתמש שנוצר.
- לוחצים על הכרטיסייה פרטי כניסה לאבטחה.
- בקטע מפתחות גישה, לוחצים על יצירת מפתח גישה.
- בוחרים באפשרות שירות של צד שלישי בתור תרחיש שימוש.
- לוחצים על הבא.
- אופציונלי: מוסיפים תג תיאור.
- לוחצים על Create access key (יצירת מפתח גישה).
- לוחצים על הורדת קובץ CSV כדי לשמור את מפתח הגישה ואת מפתח הגישה הסודי לעיון עתידי.
- לוחצים על סיום.
- לוחצים על הכרטיסייה הרשאות.
- בקטע Permissions policies, לוחצים על Add permissions.
- לוחצים על הוספת הרשאות.
- בוחרים באפשרות צירוף מדיניות ישירות.
- מחפשים את המדיניות AmazonS3FullAccess.
- בוחרים את המדיניות.
- לוחצים על הבא.
- לוחצים על הוספת הרשאות.
הגדרת מדיניות ותפקיד IAM להעלאות ל-S3
- במסוף AWS, עוברים אל IAM > Policies (מדיניות).
- לוחצים על יצירת מדיניות > הכרטיסייה JSON.
מזינים את המדיניות הבאה:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowPutObjects", "Effect": "Allow", "Action": "s3:PutObject", "Resource": "arn:aws:s3:::imperva-attack-analytics-logs/*" }, { "Sid": "AllowGetObjects", "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::imperva-attack-analytics-logs/*" }, { "Sid": "AllowListBucket", "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::imperva-attack-analytics-logs" } ] }- מחליפים את
imperva-attack-analytics-logsאם הזנתם שם אחר לקטגוריה.
- מחליפים את
לוחצים על הבא > יצירת מדיניות.
עוברים אל IAM > Roles > Create role > AWS service > Lambda.
מצרפים את המדיניות החדשה שנוצרה.
נותנים לתפקיד את השם
imperva-attack-analytics-s3-roleולוחצים על יצירת תפקיד.
הגדרת חיבור ל-S3 ב-Imperva Attack Analytics
- חוזרים להגדרת יומני SIEM במסוף Imperva.
- מעדכנים את החיבור ל-Amazon S3 באמצעות פרטי הכניסה ל-AWS:
- מפתח גישה: מפתח הגישה של המשתמש עם גישה לקטגוריית S3.
- מפתח סודי: המפתח הסודי של המשתמש עם גישה לקטגוריית S3.
- נתיב: מזינים את הנתיב בפורמט
imperva-attack-analytics-logs/chronicle.
- לוחצים על בדיקת החיבור כדי לוודא שיש קישוריות.
- מוודאים שסטטוס החיבור הוא זמין.
הגדרת ייצוא של יומנים מ-Attack Analytics
- בטבלת החיבורים, מרחיבים את החיבור ל-Amazon S3.
- לוחצים על הוספת סוג יומן.
- מספקים את פרטי ההגדרה הבאים:
- שם ההגדרה האישית: מזינים שם תיאורי (לדוגמה,
Attack Analytics Logs to Google SecOps). - בחירת שירות: בוחרים באפשרות Attack Analytics.
- בחירת סוגי יומנים: בוחרים את סוגי היומנים של Attack Analytics שרוצים לייצא.
- פורמט: CEF (פורמט אירועים נפוץ ליומני Attack Analytics).
- מצב: מגדירים את האפשרות מופעל.
- שם ההגדרה האישית: מזינים שם תיאורי (לדוגמה,
- לוחצים על הוספת סוג יומן כדי לשמור את ההגדרה.
אופציונלי: יצירת משתמש IAM ומפתחות לקריאה בלבד עבור Google SecOps
- עוברים אל AWS Console > IAM > Users.
- לוחצים על הוספת משתמשים.
- מספקים את פרטי ההגדרה הבאים:
- משתמש: מזינים
secops-reader. - סוג הגישה: בוחרים באפשרות מפתח גישה – גישה פרוגרמטית.
- משתמש: מזינים
- לוחצים על יצירת משתמש.
- צירוף מדיניות קריאה מינימלית (מותאמת אישית): משתמשים > secops-reader > הרשאות > הוספת הרשאות > צירוף מדיניות ישירות > יצירת מדיניות.
בעורך ה-JSON, מזינים את המדיניות הבאה:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["s3:GetObject"], "Resource": "arn:aws:s3:::imperva-attack-analytics-logs/*" }, { "Effect": "Allow", "Action": ["s3:ListBucket"], "Resource": "arn:aws:s3:::imperva-attack-analytics-logs" } ] }מגדירים את השם ל-
secops-reader-policy.עוברים אל יצירת מדיניות > חיפוש/בחירה > הבא > הוספת הרשאות.
עוברים אל Security credentials > Access keys > Create access key (פרטי כניסה לאבטחה > מפתחות גישה > יצירת מפתח גישה).
מורידים את CSV (הערכים האלה מוזנים לפיד).
הגדרת פיד ב-Google SecOps להטמעה של יומנים מ-Imperva Attack Analytics
- עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
- לוחצים על + הוספת פיד חדש.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
Imperva Attack Analytics logs). - בוחרים באפשרות Amazon S3 V2 בתור סוג המקור.
- בוחרים באפשרות Imperva Attack Analytics בתור סוג היומן.
- לוחצים על הבא.
- מציינים ערכים לפרמטרים הבאים של הקלט:
- S3 URI:
s3://imperva-attack-analytics-logs/chronicle/ - אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה לפי ההעדפה.
- הגיל המקסימלי של הקובץ: כולל קבצים ששונו במספר הימים האחרון. ברירת המחדל היא 180 ימים.
- מזהה מפתח הגישה: מפתח הגישה של המשתמש עם גישה לקטגוריית S3.
- מפתח גישה סודי: מפתח סודי של משתמש עם גישה לקטגוריית S3.
- מרחב השמות של הנכס: מרחב השמות של הנכס.
- תוויות של נתוני אירועים: התווית שמוחלת על האירועים מהפיד הזה.
- S3 URI:
- לוחצים על הבא.
- בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.