איסוף יומני אבטחה של Keeper Enterprise

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומני אבטחה של Keeper Enterprise ב-Google Security Operations באמצעות Google Cloud Storage V2.

‫Keeper Enterprise Security היא פלטפורמה לניהול סיסמאות בארגונים ולניהול גישה עם הרשאות מיוחדות, שמגנה על פרטי כניסה, סודות ומידע אישי רגיש. היא יוצרת יומני ביקורת לגישה לכספת, לשינויים בסיסמאות, לאירועי שיתוף ולפעולות אדמיניסטרטיביות באמצעות ה-API של הדיווח וההתראות.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • פרויקט ב-GCP עם Cloud Storage API מופעל
  • הרשאות ליצירה ולניהול של קטגוריות GCS
  • הרשאות לניהול מדיניות IAM בקטגוריות GCS
  • הרשאות ליצירת שירותי Cloud Run, נושאי Pub/Sub ומשימות Cloud Scheduler
  • גישה עם הרשאות אדמין למסוף הניהול של Keeper
  • תוכנית Keeper Enterprise או Business עם מודול הדיווח וההתראות המתקדם (ARAM) מופעל

יצירת קטגוריה של Google Cloud Storage

  1. נכנסים אל מסוף Google Cloud.
  2. בוחרים פרויקט או יוצרים פרויקט חדש.
  3. בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
  4. לוחצים על Create bucket.
  5. מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    Name your bucket (שם הקטגוריה) מזינים שם ייחודי גלובלית (לדוגמה, keeper-audit-logs)
    סוג מיקום בוחרים לפי הצרכים (אזור, שני אזורים, מספר אזורים)
    Location בוחרים את המיקום (לדוגמה, us-central1).
    סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות)
    בקרת גישה אחיד (מומלץ)
    כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים
  6. לוחצים על יצירה.

איסוף פרטי הכניסה ל-Keeper Enterprise Security API

יצירת מפתח API

  1. נכנסים למסוף Admin של Keeper.
  2. עוברים אל ניהול > דיווח והתראות.
  3. לוחצים על API Keys או עוברים לקטע הניהול של מפתחות API.
  4. לוחצים על Create API Key (יצירת מפתח API).
  5. מזינים שם למפתח ה-API (לדוגמה, Google Security Operations Integration).
  6. מעתיקים ושומרים את הפרטים הבאים במקום בטוח:
    • API Key: הערך של מפתח ה-API שנוצר
    • מפתח פרטי: מורידים את קובץ המפתח הפרטי (לשימוש ביצירת טוקנים)
  7. רושמים את מזהה הארגון של Keeper Enterprise ממסוף Admin.

קביעת כתובת הבסיס של ה-API

  • כתובת הבסיס של Keeper API תלויה באזור של מרכז הנתונים:

    אזור כתובת בסיסית של API
    ארה"ב https://keepersecurity.com
    האיחוד האירופי https://keepersecurity.eu
    AU https://keepersecurity.com.au
    CA https://keepersecurity.ca
    JP https://keepersecurity.jp
    US GovCloud https://govcloud.keepersecurity.us

אימות ההרשאות

כדי לוודא שלחשבון יש את ההרשאות הנדרשות:

  1. נכנסים למסוף Admin של Keeper.
  2. עוברים אל ניהול > דיווח והתראות.
  3. אם אתם רואים את לוח הבקרה Reporting & Alerts ואת הקטע API Keys, יש לכם את ההרשאות הנדרשות.
  4. אם האפשרות הזו לא מופיעה, פנו לאדמין של Keeper כדי להפעיל את מודול ARAM ולהעניק גישת אדמין.

בדיקת הגישה ל-API

  • לפני שממשיכים בשילוב, כדאי לבדוק את פרטי הכניסה:

    # Replace with your actual credentials
    KEEPER_API_KEY="your-api-key"
    KEEPER_BASE="https://keepersecurity.com"
    
    # Test API access - get audit events (requires signed token)
    # Note: Keeper uses a signed JWT for authentication.
    # Refer to Keeper Commander CLI for testing:
    keeper audit-report --format json --limit 1
    

יצירת חשבון שירות לפונקציית Cloud Run

פונקציית Cloud Run צריכה חשבון שירות עם הרשאות כתיבה לקטגוריית GCS והרשאה להפעלה על ידי Pub/Sub.

יצירת חשבון שירות

  1. במסוף GCP, נכנסים אל IAM & Admin > Service Accounts.
  2. לוחצים על יצירת חשבון שירות.
  3. מספקים את פרטי ההגדרה הבאים:
    • שם חשבון השירות: מזינים keeper-logs-collector-sa
    • תיאור חשבון השירות: מזינים Service account for Cloud Run function to collect Keeper Enterprise Security logs
  4. לוחצים על יצירה והמשך.
  5. בקטע Grant this service account access to project (מתן גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקידים הבאים:
    1. לוחצים על בחירת תפקיד.
    2. מחפשים את Storage Object Admin ובוחרים בו.
    3. לוחצים על + הוספת תפקיד נוסף.
    4. מחפשים את התפקיד Cloud Run Invoker (הפעלת שירותים ב-Cloud Run) ולוחצים עליו.
    5. לוחצים על + הוספת תפקיד נוסף.
    6. מחפשים את האפשרות Cloud Functions Invoker (הפעלת פונקציות של Cloud Functions) ולוחצים עליה.
  6. לוחצים על Continue.
  7. לוחצים על סיום.

התפקידים האלה נדרשים כדי:

  • אדמין של אובייקט אחסון: כתיבת יומנים לקטגוריית GCS וניהול קובצי מצב
  • Cloud Run Invoker: מתן הרשאה ל-Pub/Sub להפעיל את הפונקציה
  • Cloud Functions Invoker: מאפשר הפעלה של פונקציות

מתן הרשאות IAM בקטגוריית GCS

נותנים לחשבון השירות הרשאות כתיבה בקטגוריית GCS:

  1. נכנסים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם הקטגוריה (לדוגמה, keeper-audit-logs).
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מספקים את פרטי ההגדרה הבאים:
    • Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון השירות (לדוגמה, keeper-logs-collector-sa@PROJECT_ID.iam.gserviceaccount.com).
    • הקצאת תפקידים: בוחרים באפשרות אדמין של אובייקט אחסון.
  6. לוחצים על Save.

יצירת נושא Pub/Sub

יוצרים נושא Pub/Sub ש-Cloud Scheduler יפרסם בו ופונקציית Cloud Run תירשם אליו.

  1. במסוף GCP, עוברים אל Pub/Sub > Topics.
  2. לוחצים על יצירת נושא.
  3. מספקים את פרטי ההגדרה הבאים:
    • מזהה הנושא: מזינים keeper-logs-trigger
    • השארת ההגדרות האחרות כברירת מחדל
  4. לוחצים על יצירה.

יצירת פונקציית Cloud Run לאיסוף יומנים

פונקציית Cloud Run תופעל על ידי הודעות Pub/Sub מ-Cloud Scheduler כדי לאחזר יומנים מ-Keeper Reporting and Alerts API ולכתוב אותם ב-GCS.

  1. במסוף GCP, עוברים אל Cloud Run.
  2. לוחצים על יצירת שירות.
  3. בוחרים באפשרות Function (שימוש בעורך מוטבע ליצירת פונקציה).
  4. בקטע Configure (הגדרה), מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם השירות keeper-logs-collector
    אזור בוחרים אזור שתואם ל-GCS Bucket (לדוגמה, us-central1)
    זמן ריצה בוחרים באפשרות Python 3.12 ואילך
  5. בקטע Trigger (optional) (טריגר (אופציונלי)):

    1. לוחצים על + הוספת טריגר.
    2. בוחרים באפשרות Cloud Pub/Sub.
    3. בקטע Select a Cloud Pub/Sub topic, בוחרים את הנושא keeper-logs-trigger.
    4. לוחצים על Save.
  6. בקטע אימות:

    1. לוחצים על דרישת אימות.
    2. בודקים את ניהול זהויות והרשאות גישה (IAM).
  7. גוללים למטה ומרחיבים את Containers, Networking, Security (מאגרי נתונים, רשתות, אבטחה).

  8. עוברים לכרטיסייה אבטחה:

    • חשבון שירות: בוחרים את חשבון השירות keeper-logs-collector-sa.
  9. עוברים לכרטיסייה מאגרי תגים:

    1. לוחצים על Variables & Secrets (משתנים וסודות).
    2. לוחצים על + הוספת משתנה לכל משתנה סביבתי:
    שם המשתנה ערך לדוגמה תיאור
    GCS_BUCKET keeper-audit-logs שם קטגוריית GCS
    GCS_PREFIX keeper תוספת לשם של קובצי יומן
    STATE_KEY keeper/state.json נתיב קובץ המצב
    KEEPER_API_BASE https://keepersecurity.com כתובת ה-URL הבסיסית של Keeper API
    KEEPER_API_KEY your-api-key מפתח API של Keeper
    KEEPER_PRIVATE_KEY base64-encoded-private-key מפתח פרטי בקידוד Base64
    KEEPER_ENTERPRISE_ID 12345 מזהה Enterprise
    MAX_RECORDS 5000 מספר הרשומות המקסימלי בכל הפעלה
    PAGE_SIZE 1000 רשומות בכל דף
    LOOKBACK_HOURS 24 תקופת מבט לאחור ראשונית
  10. בקטע Variables & Secrets, גוללים למטה אל Requests:

    • זמן קצוב לתפוגת בקשה: מזינים 600 שניות (10 דקות)
  11. עוברים לכרטיסייה הגדרות:

    • בקטע מקורות:
      • זיכרון: בוחרים באפשרות 512MiB או יותר
      • מעבד: בוחרים באפשרות 1
  12. בקטע Revision scaling:

    • מספר מינימלי של מופעים: מזינים 0
    • מספר מקסימלי של מופעים: מזינים 100 (או משנים בהתאם לעומס הצפוי)
  13. לוחצים על יצירה.

  14. מחכים עד שהשירות ייווצר (דקה או שתיים).

  15. אחרי שיוצרים את השירות, עורך הקוד המוטבע ייפתח באופן אוטומטי.

הוספת קוד פונקציה

  1. מזינים main בשדה נקודת כניסה.
  2. בעורך הקוד המוטבע, יוצרים שני קבצים:

    • הקובץ הראשון – main.py:

        import functions_framework
        from google.cloud import storage
        import json
        import os
        import urllib3
        from datetime import datetime, timezone, timedelta
        import time
        import base64
        import hashlib
        import hmac
      
        # Initialize HTTP client with timeouts
        http = urllib3.PoolManager(
          timeout=urllib3.Timeout(connect=5.0, read=30.0),
          retries=False,
        )
      
        # Initialize Storage client
        storage_client = storage.Client()
      
        # Environment variables
        GCS_BUCKET = os.environ.get('GCS_BUCKET')
        GCS_PREFIX = os.environ.get('GCS_PREFIX', 'keeper')
        STATE_KEY = os.environ.get('STATE_KEY', 'keeper/state.json')
        KEEPER_API_BASE = os.environ.get('KEEPER_API_BASE', 'https://keepersecurity.com')
        KEEPER_API_KEY = os.environ.get('KEEPER_API_KEY')
        KEEPER_PRIVATE_KEY = os.environ.get('KEEPER_PRIVATE_KEY')
        KEEPER_ENTERPRISE_ID = os.environ.get('KEEPER_ENTERPRISE_ID')
        MAX_RECORDS = int(os.environ.get('MAX_RECORDS', '5000'))
        PAGE_SIZE = int(os.environ.get('PAGE_SIZE', '1000'))
        LOOKBACK_HOURS = int(os.environ.get('LOOKBACK_HOURS', '24'))
      
        def to_unix_millis(dt: datetime) -> int:
          """Convert datetime to Unix epoch milliseconds."""
          if dt.tzinfo is None:
            dt = dt.replace(tzinfo=timezone.utc)
          dt = dt.astimezone(timezone.utc)
          return int(dt.timestamp() * 1000)
      
        def parse_datetime(value: str) -> datetime:
          """Parse ISO datetime string to datetime object."""
          if value.endswith("Z"):
            value = value[:-1] + "+00:00"
          return datetime.fromisoformat(value)
      
        def get_auth_token():
          """
          Generate authentication token for Keeper Reporting API.
          Uses HMAC-SHA512 signing with the private key.
          """
          api_base = KEEPER_API_BASE.rstrip('/')
          token_url = f"{api_base}/api/rest/enterprise/auth/token"
      
          # Build token request
          timestamp = str(int(time.time()))
          message = f"{KEEPER_API_KEY}:{timestamp}"
      
          # Decode private key from base64
          private_key_bytes = base64.b64decode(KEEPER_PRIVATE_KEY)
      
          # Sign with HMAC-SHA512
          signature = hmac.new(
            private_key_bytes,
            message.encode('utf-8'),
            hashlib.sha512
          ).digest()
          signature_b64 = base64.b64encode(signature).decode('utf-8')
      
          body = json.dumps({
            'api_key': KEEPER_API_KEY,
            'timestamp': timestamp,
            'signature': signature_b64,
            'enterprise_id': KEEPER_ENTERPRISE_ID
          })
      
          headers = {
            'Content-Type': 'application/json',
            'Accept': 'application/json'
          }
      
          backoff = 1.0
          for attempt in range(3):
            response = http.request('POST', token_url, body=body, headers=headers)
      
            if response.status == 429:
              retry_after = int(response.headers.get('Retry-After', str(int(backoff))))
              print(f"Rate limited (429) on token request. Retrying after {retry_after}s...")
              time.sleep(retry_after)
              backoff = min(backoff * 2, 30.0)
              continue
      
            if response.status != 200:
              raise RuntimeError(f"Failed to get auth token: {response.status} - {response.data.decode('utf-8')}")
      
            data = json.loads(response.data.decode('utf-8'))
            return data.get('token', data.get('access_token'))
      
          raise RuntimeError("Failed to get auth token after 3 retries")
      
        @functions_framework.cloud_event
        def main(cloud_event):
          """
          Cloud Run function triggered by Pub/Sub to fetch Keeper Enterprise
          Security audit logs and write to GCS.
      
          Args:
            cloud_event: CloudEvent object containing Pub/Sub message
          """
      
          if not all([GCS_BUCKET, KEEPER_API_KEY, KEEPER_PRIVATE_KEY, KEEPER_ENTERPRISE_ID]):
            print('Error: Missing required environment variables')
            return
      
          try:
            bucket = storage_client.bucket(GCS_BUCKET)
      
            # Load state
            state = load_state(bucket, STATE_KEY)
      
            # Determine time window
            now = datetime.now(timezone.utc)
            last_time = None
      
            if isinstance(state, dict) and state.get("last_event_time"):
              try:
                last_time = parse_datetime(state["last_event_time"])
                # Overlap by 2 minutes to catch any delayed events
                last_time = last_time - timedelta(minutes=2)
              except Exception as e:
                print(f"Warning: Could not parse last_event_time: {e}")
      
            if last_time is None:
              last_time = now - timedelta(hours=LOOKBACK_HOURS)
      
            print(f"Fetching logs from {last_time.isoformat()} to {now.isoformat()}")
      
            # Get auth token
            token = get_auth_token()
      
            # Fetch logs
            records, newest_event_time = fetch_logs(
              token=token,
              start_time=last_time,
              end_time=now,
              page_size=PAGE_SIZE,
              max_records=MAX_RECORDS,
            )
      
            if not records:
              print("No new log records found.")
              save_state(bucket, STATE_KEY, now.isoformat())
              return
      
            # Write to GCS as NDJSON
            timestamp = now.strftime('%Y%m%d_%H%M%S')
            object_key = f"{GCS_PREFIX}/logs_{timestamp}.ndjson"
            blob = bucket.blob(object_key)
      
            ndjson = '\n'.join([json.dumps(record, ensure_ascii=False) for record in records]) + '\n'
            blob.upload_from_string(ndjson, content_type='application/x-ndjson')
      
            print(f"Wrote {len(records)} records to gs://{GCS_BUCKET}/{object_key}")
      
            # Update state with newest event time
            if newest_event_time:
              save_state(bucket, STATE_KEY, newest_event_time)
            else:
              save_state(bucket, STATE_KEY, now.isoformat())
      
            print(f"Successfully processed {len(records)} records")
      
          except Exception as e:
            print(f'Error processing logs: {str(e)}')
            raise
      
        def load_state(bucket, key):
          """Load state from GCS."""
          try:
            blob = bucket.blob(key)
            if blob.exists():
              state_data = blob.download_as_text()
              return json.loads(state_data)
          except Exception as e:
            print(f"Warning: Could not load state: {e}")
      
          return {}
      
        def save_state(bucket, key, last_event_time_iso: str):
          """Save the last event timestamp to GCS state file."""
          try:
            state = {'last_event_time': last_event_time_iso}
            blob = bucket.blob(key)
            blob.upload_from_string(
              json.dumps(state, indent=2),
              content_type='application/json'
            )
            print(f"Saved state: last_event_time={last_event_time_iso}")
          except Exception as e:
            print(f"Warning: Could not save state: {e}")
      
        def fetch_logs(token: str, start_time: datetime, end_time: datetime, page_size: int, max_records: int):
          """
          Fetch audit event logs from Keeper Reporting and Alerts API
          with pagination and rate limiting.
      
          Args:
            token: Authentication token
            start_time: Start time for log query
            end_time: End time for log query
            page_size: Number of records per page
            max_records: Maximum total records to fetch
      
          Returns:
            Tuple of (records list, newest_event_time ISO string)
          """
          api_base = KEEPER_API_BASE.rstrip('/')
          endpoint = f"{api_base}/api/rest/enterprise/audit-events"
      
          headers = {
            'Authorization': f'Bearer {token}',
            'Accept': 'application/json',
            'Content-Type': 'application/json',
            'User-Agent': 'GoogleSecOps-KeeperCollector/1.0'
          }
      
          records = []
          newest_time = None
          page_num = 0
          backoff = 1.0
      
          # Convert to Unix epoch seconds for Keeper API
          start_epoch = int(start_time.timestamp())
          end_epoch = int(end_time.timestamp())
          cursor = None
      
          while True:
            page_num += 1
      
            if len(records) >= max_records:
              print(f"Reached max_records limit ({max_records})")
              break
      
            # Build request body
            body = {
              'start_time': start_epoch,
              'end_time': end_epoch,
              'limit': min(page_size, max_records - len(records)),
              'enterprise_id': KEEPER_ENTERPRISE_ID
            }
            if cursor:
              body['cursor'] = cursor
      
            try:
              response = http.request(
                'POST',
                endpoint,
                body=json.dumps(body),
                headers=headers
              )
      
              # Handle rate limiting with exponential backoff
              if response.status == 429:
                retry_after = int(response.headers.get('Retry-After', str(int(backoff))))
                print(f"Rate limited (429). Retrying after {retry_after}s...")
                time.sleep(retry_after)
                backoff = min(backoff * 2, 30.0)
                continue
      
              backoff = 1.0
      
              if response.status != 200:
                print(f"HTTP Error: {response.status}")
                response_text = response.data.decode('utf-8')
                print(f"Response body: {response_text}")
                return [], None
      
              data = json.loads(response.data.decode('utf-8'))
      
              page_results = data.get('audit_events', data.get('events', []))
      
              if not page_results:
                print(f"No more results (empty page)")
                break
      
              print(f"Page {page_num}: Retrieved {len(page_results)} events")
              records.extend(page_results)
      
              # Track newest event time
              for event in page_results:
                try:
                  event_ts = event.get('timestamp') or event.get('created')
                  if event_ts:
                    if isinstance(event_ts, (int, float)):
                      event_dt = datetime.fromtimestamp(event_ts, tz=timezone.utc)
                      event_time = event_dt.isoformat()
                    else:
                      event_time = str(event_ts)
                    if newest_time is None or parse_datetime(event_time) > parse_datetime(newest_time):
                      newest_time = event_time
                except Exception as e:
                  print(f"Warning: Could not parse event time: {e}")
      
              # Check for more results
              cursor = data.get('cursor') or data.get('next_cursor')
              if not cursor:
                print("No more pages (no next cursor)")
                break
      
            except Exception as e:
              print(f"Error fetching logs: {e}")
              return [], None
      
          print(f"Retrieved {len(records)} total records from {page_num} pages")
          return records, newest_time
      
    • קובץ שני – requirements.txt:

        functions-framework==3.*
        google-cloud-storage==2.*
        urllib3>=2.0.0
      
  3. לוחצים על Deploy (פריסה) כדי לשמור ולפרוס את הפונקציה.

  4. ממתינים עד שהפריסה תושלם (2-3 דקות).

יצירת משימה ב-Cloud Scheduler

‫Cloud Scheduler יפרסם הודעות בנושא Pub/Sub במרווחי זמן קבועים, ויפעיל את הפונקציה של Cloud Run.

  1. במסוף GCP, עוברים אל Cloud Scheduler.
  2. לוחצים על יצירת משימה.
  3. מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם keeper-logs-collector-hourly
    אזור בחירה באותו אזור כמו פונקציית Cloud Run
    תדירות 0 * * * * (כל שעה, בדיוק בשעה)
    אזור זמן בחירת אזור זמן (מומלץ להשתמש ב-UTC)
    סוג הטירגוט Pub/Sub
    נושא בחירת הנושא keeper-logs-trigger
    גוף ההודעה {} (אובייקט JSON ריק)
  4. לוחצים על יצירה.

אפשרויות לתדירות התזמון

בחירת התדירות בהתאם לנפח היומן ולדרישות זמן האחזור:

תדירות ביטוי Cron תרחיש לדוגמה
כל 5 דקות */5 * * * * נפח גבוה, זמן אחזור נמוך
כל 15 דקות */15 * * * * נפח חיפושים בינוני
כל שעה 0 * * * * רגיל (מומלץ)
כל 6 שעות 0 */6 * * * נפח נמוך, עיבוד באצווה
יומי 0 0 * * * איסוף נתונים היסטוריים

בדיקת השילוב

  1. במסוף Cloud Scheduler, מאתרים את העבודה.
  2. לוחצים על הפעלה בכוח כדי להפעיל את המשימה באופן ידני.
  3. ממתינים כמה שניות.
  4. עוברים אל Cloud Run > Services (שירותים).
  5. לוחצים על keeper-logs-collector.
  6. לוחצים על הכרטיסייה יומנים.
  7. מוודאים שהפונקציה בוצעה בהצלחה. מחפשים:

    Fetching logs from YYYY-MM-DDTHH:MM:SS+00:00 to YYYY-MM-DDTHH:MM:SS+00:00
    Page 1: Retrieved X events
    Wrote X records to gs://keeper-audit-logs/keeper/logs_YYYYMMDD_HHMMSS.ndjson
    Successfully processed X records
    
  8. נכנסים אל Cloud Storage > Buckets (קטגוריות).

  9. לוחצים על שם הקטגוריה (keeper-audit-logs).

  10. עוברים לתיקייה keeper/.

  11. מוודאים שנוצר קובץ .ndjson חדש עם חותמת הזמן הנוכחית.

אם מופיעות שגיאות ביומנים:

  • HTTP 401: בדיקת פרטי הכניסה ל-API במשתני הסביבה
  • HTTP 403: מוודאים שלחשבון יש את ההרשאות הנדרשות של ARAM במסוף האדמין של Keeper
  • HTTP 429: הגבלת קצב – הפונקציה תנסה שוב באופן אוטומטי עם השהיה לפני ניסיון חוזר (backoff)
  • חסרים משתני סביבה: צריך לוודא שכל המשתנים הנדרשים מוגדרים

הגדרת פיד ב-Google SecOps להטמעה של יומני אבטחה של Keeper Enterprise

  1. עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, Keeper Enterprise Security Logs).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות Keeper Enterprise Security בתור סוג היומן.
  7. לוחצים על קבלת חשבון שירות. תוצג כתובת אימייל ייחודית של חשבון שירות, לדוגמה:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. מעתיקים את כתובת האימייל.

  9. לוחצים על הבא.

  10. מציינים ערכים לפרמטרים הבאים של הקלט:

    • כתובת ה-URL של קטגוריית האחסון: מזינים את ה-URI של קטגוריית GCS עם נתיב הקידומת:

      gs://keeper-audit-logs/keeper/
      
      • מחליפים את:
        • keeper-audit-logs: שם קטגוריית ה-GCS.
        • keeper: קידומת אופציונלית או נתיב תיקייה שבהם מאוחסנים היומנים (משאירים ריק בשביל תיקיית הבסיס).
    • אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:

      • אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
      • מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
      • מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.

    • הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון (ברירת המחדל היא 180 ימים)

    • מרחב שמות של נכס: מרחב השמות של הנכס

    • תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה

  11. לוחצים על הבא.

  12. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.

הענקת הרשאות IAM לחשבון השירות של Google SecOps

לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של GCS.

  1. נכנסים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם ה-bucket.
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מספקים את פרטי ההגדרה הבאים:
    • Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps
    • הקצאת תפקידים: בוחרים באפשרות צפייה באובייקטים באחסון.
  6. לוחצים על Save.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
logData.channel extensions.auth.type הערך מוגדר לאותיות רישיות אם הוא אחד מהערכים הבאים: ['SSO',‏ 'MACHINE',‏ 'VPN',‏ 'PHYSICAL',‏ 'TACACS'], אחרת הערך הוא 'AUTHTYPE_UNSPECIFIED'
logData.timestamp metadata.event_timestamp ההמרה בוצעה באמצעות פורמט ISO8601
logData.audit_event, logData.remote_address metadata.event_type הערך הוא USER_LOGIN אם audit_event תואם ל-login ו-remote_address לא ריק, אחרת הערך הוא STATUS_UPDATE אם remote_address לא ריק, אחרת הערך הוא GENERIC_EVENT
logData.audit_event metadata.product_event_type הערך הועתק ישירות
logData.enterprise_id metadata.product_log_id הומר למחרוזת
metadata.product_name הוגדר כ-'KEEPER'
metadata.vendor_name הוגדר כ-'KEEPER'
logData.client_version network.http.parsed_user_agent הערך הועתק ישירות, ואז הומר ל-parseduseragent
logData.client_version network.http.user_agent הערך הועתק ישירות
logData.remote_address principal.asset.ip הערך הועתק ישירות
logData.remote_address principal.ip הערך הועתק ישירות
logData.category security_result.category_details מוזג מהמקור
logData.shared_folder_uid, logData.folder_uid security_result.detection_fields המיזוג בוצע כתוויות עם המפתחות shared_folder_uid ו-folder_uid
logData.email target.user.email_addresses מוזג מהמקור
logData.username target.user.userid הערך הועתק ישירות

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.