איסוף יומנים של DNS פסיבי

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של DNS פסיבי ב-Google Security Operations באמצעות Google Cloud Storage V2.

‫Passive DNS הוא מקור נתונים של מודיעין DNS שמתעד רשומות היסטוריות של פענוח DNS לצורך ניתוח איומים וחקר דומיינים. מכיוון שהנתונים נאספים ונשמרים בדרך כלל כקבצים, צריך להעלות את הקבצים האלה לקטגוריה של Google Cloud Storage‏ (GCS), ואז להגדיר פיד של Google SecOps כדי להטמיע אותם.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps.
  • פרויקט ב-Google Cloud שמופעל בו Cloud Storage API.
  • הרשאות ליצירה ולניהול של קטגוריות GCS.
  • הרשאות לניהול מדיניות IAM בקטגוריות GCS.
  • גישה לקבצי נתונים של DNS פסיבי (לדוגמה, DNSDB,‏ Farsight או ספק DNS אחר).
  • נתוני DNS פסיביים שמיוצאים בפורמט נתמך (לדוגמה, JSON או CSV).

יצירת קטגוריה של Google Cloud Storage

  1. נכנסים אל מסוף Google Cloud.
  2. בוחרים פרויקט או יוצרים פרויקט חדש.
  3. בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
  4. לוחצים על Create bucket.
  5. מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    Name your bucket (שם הקטגוריה) מזינים שם ייחודי גלובלית (לדוגמה, passive-dns-logs)
    סוג מיקום בוחרים לפי הצרכים (אזור, שני אזורים, מספר אזורים)
    Location בוחרים את המיקום הכי קרוב למופע של Google SecOps (לדוגמה, us-central1)
    סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות)
    בקרת גישה אחיד (מומלץ)
    כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים
  6. לוחצים על יצירה.

הגדרת ייצוא אוטומטי של נתוני DNS פסיבי ל-GCS

נתוני DNS פסיביים זמינים בדרך כלל כקבצים מיוצאים מספק מודיעין DNS (לדוגמה, Farsight DNSDB,‏ DomainTools או Cisco Umbrella Investigate). כדי שהנתונים ב-GCS יהיו עדכניים, צריך להגדיר צינור לייצוא אוטומטי באמצעות אחת מהשיטות הבאות.

משתמשים ב-Cloud Build שמופעל על ידי Cloud Scheduler כדי להריץ משימה בקונטיינר שמביאה נתוני DNS פסיבי מהספק שלכם וכותבת אותם ל-GCS.

  1. יוצרים חשבון שירות למשימת הייצוא:

    1. במסוף GCP, נכנסים אל IAM & Admin > Service Accounts.
    2. לוחצים על יצירת חשבון שירות.
    3. מספקים את פרטי ההגדרה הבאים:
      • שם חשבון השירות: מזינים passive-dns-export-sa
      • תיאור חשבון השירות: מזינים Service account for automated Passive DNS data export to GCS
    4. לוחצים על יצירה והמשך.
    5. מוסיפים את התפקידים הבאים:
      • אדמין של אובייקט אחסון (לכתיבת קבצים ב-GCS)
      • עריכה ב-Cloud Build (להרצת משימות של Cloud Build)
    6. לוחצים על סיום.
  2. יוצרים קובץ הגדרה של Cloud Build‏ (cloudbuild.yaml):

    steps:
      - name: 'gcr.io/cloud-builders/gcloud'
        entrypoint: 'bash'
        args:
          - '-c'
          - |
            apt-get update && apt-get install -y curl jq
            # Fetch Passive DNS data from your provider
            # Replace with the actual API call for your provider
            # Example for Farsight DNSDB:
            TIMESTAMP=$(date -u +%Y%m%d_%H%M%S)
            curl -s -H "X-API-Key: $${PDNS_API_KEY}" \
              "https://api.dnsdb.info/dnsdb/v2/lookup/rrset/name/*.example.com" \
              -o /workspace/passive_dns_$${TIMESTAMP}.json
            # Upload to GCS
            gcloud storage cp /workspace/passive_dns_$${TIMESTAMP}.json \
              gs://${_BUCKET_NAME}/passive-dns/
    substitutions:
      _BUCKET_NAME: 'passive-dns-logs'
    
  3. אחסון מפתח ה-API כסוד ב-Secret Manager:

    1. במסוף GCP, עוברים אל Security > Secret Manager (אבטחה > ניהול סודות).
    2. לוחצים על Create Secret (יצירת סוד).
    3. מזינים את pdns-api-key כשם הסוד.
    4. מזינים את מפתח ה-API של ספק ה-DNS הפסיבי כערך הסודי.
    5. לוחצים על יצירה.
  4. יוצרים משימה של Cloud Scheduler כדי להפעיל את ה-build:

    1. במסוף GCP, עוברים אל Cloud Scheduler.
    2. לוחצים על יצירת משימה.
    3. מזינים את פרטי ההגדרה הבאים:

      הגדרה ערך
      שם passive-dns-export-daily
      אזור בוחרים את אותו אזור כמו בדלי GCS
      תדירות 0 3 * * * (יומי בשעה 3:00 לפנות בוקר לפי שעון UTC)
      אזור זמן UTC (מומלץ)
      סוג הטירגוט HTTP
      כתובת URL https://cloudbuild.googleapis.com/v1/projects/YOUR_PROJECT_ID/builds
      שיטת HTTP POST
      Auth header הוספת טוקן OAuth
      חשבון שירות passive-dns-export-sa@YOUR_PROJECT_ID.iam.gserviceaccount.com
    4. לוחצים על יצירה.

אפשרות 2: Storage Transfer Service (למאגרי נתונים מקומיים)

אם נתוני DNS פסיביים מאוחסנים במערכת קבצים מקומית, צריך להשתמש ב-Storage Transfer Service עם Transfer Agent.

  1. ב-GCP Console, עוברים אל Storage Transfer Service.
  2. לוחצים על Transfer.
  3. בוחרים באפשרות POSIX filesystem כמקור.
  4. פועלים לפי ההוראות להתקנת הכלי להעברת נתונים מאחסון במחשב עם גישה לקובצי הנתונים של DNS פסיבי.
  5. מגדירים את עבודת ההעברה:

    הגדרה ערך
    ספריית קובצי המקור הנתיב לספרייה שמכילה את קובצי הנתונים של DNS פסיבי
    קטגוריית יעד passive-dns-logs
    נתיב יעד passive-dns/
    תזמון הגדרת לוח זמנים חוזר (לדוגמה, יומי)
  6. לוחצים על יצירה.

אחזור חשבון השירות של Google SecOps

  1. עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, Passive DNS Logs).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות Passive DNS בתור סוג היומן.
  7. לוחצים על Get Service Account (קבלת חשבון שירות).
  8. תוצג כתובת האימייל בחשבון שירות ייחודי, לדוגמה:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. מעתיקים את כתובת האימייל הזו לשימוש בשלב הבא.

הענקת הרשאות IAM לחשבון השירות של Google SecOps

לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של GCS.

  1. נכנסים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם הקטגוריה (לדוגמה, passive-dns-logs).
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מספקים את פרטי ההגדרה הבאים:
    • Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps (לדוגמה, chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com).
    • הקצאת תפקידים: בוחרים באפשרות צפייה באובייקט אחסון.
  6. לוחצים על Save.

הגדרת הפיד של Google SecOps

  1. עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, Passive DNS Logs).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות Passive DNS בתור סוג היומן.
  7. לוחצים על הבא.
  8. מציינים ערכים לפרמטרים הבאים של הקלט:

    • כתובת ה-URL של קטגוריית האחסון: מזינים את ה-URI של קטגוריית GCS:

      gs://passive-dns-logs/passive-dns/
      
      • מחליפים את passive-dns-logs בשם קטגוריית ה-GCS.
      • מחליפים את passive-dns בנתיב הקידומת שהגדרתם.
    • אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:

      • אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
      • מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
      • מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.

    • הגיל המקסימלי של הקובץ: כולל קבצים ששונו במספר הימים האחרון (ברירת המחדל היא 180 ימים).

    • מרחב השמות של הנכס: מרחב השמות של הנכס.

    • תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.

  9. לוחצים על הבא.

  10. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
hostname intermediary.hostname הערך הועתק ישירות
timestamp_s metadata.event_timestamp הניתוח מתבצע כחותמת זמן של מערכת UNIX
metadata.event_type ההגדרה היא NETWORK_DNS
network.application_protocol הגדרה כ-DNS
תשובה network.dns.answers.data ערך מהתשובה אחרי הסרת נקודה בסוף
ttl network.dns.answers.ttl הומר למספר שלם
מחלקה network.dns.questions.class ממופה לערך מספרי (1 ל-IN, ‏ 3 ל-CH, ‏ 4 ל-HS)
שאילתה network.dns.questions.name ערך מהשאילתה אחרי הסרת נקודה בסוף
סוג network.dns.questions.type ממופה מסוג (באותיות רישיות) לערך מספרי באמצעות מיפוי סוג DNS
לקוח principal.ip הערך הועתק ישירות
שרת target.ip הערך הועתק ישירות
metadata.product_name הגדרה של 'DNS פסיבי'

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.