איסוף יומנים של DNS פסיבי
במאמר הזה מוסבר איך להטמיע יומנים של DNS פסיבי ב-Google Security Operations באמצעות Google Cloud Storage V2.
Passive DNS הוא מקור נתונים של מודיעין DNS שמתעד רשומות היסטוריות של פענוח DNS לצורך ניתוח איומים וחקר דומיינים. מכיוון שהנתונים נאספים ונשמרים בדרך כלל כקבצים, צריך להעלות את הקבצים האלה לקטגוריה של Google Cloud Storage (GCS), ואז להגדיר פיד של Google SecOps כדי להטמיע אותם.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps.
- פרויקט ב-Google Cloud שמופעל בו Cloud Storage API.
- הרשאות ליצירה ולניהול של קטגוריות GCS.
- הרשאות לניהול מדיניות IAM בקטגוריות GCS.
- גישה לקבצי נתונים של DNS פסיבי (לדוגמה, DNSDB, Farsight או ספק DNS אחר).
- נתוני DNS פסיביים שמיוצאים בפורמט נתמך (לדוגמה, JSON או CSV).
יצירת קטגוריה של Google Cloud Storage
- נכנסים אל מסוף Google Cloud.
- בוחרים פרויקט או יוצרים פרויקט חדש.
- בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
- לוחצים על Create bucket.
מזינים את פרטי ההגדרה הבאים:
הגדרה ערך Name your bucket (שם הקטגוריה) מזינים שם ייחודי גלובלית (לדוגמה, passive-dns-logs)סוג מיקום בוחרים לפי הצרכים (אזור, שני אזורים, מספר אזורים) Location בוחרים את המיקום הכי קרוב למופע של Google SecOps (לדוגמה, us-central1)סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות) בקרת גישה אחיד (מומלץ) כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים לוחצים על יצירה.
הגדרת ייצוא אוטומטי של נתוני DNS פסיבי ל-GCS
נתוני DNS פסיביים זמינים בדרך כלל כקבצים מיוצאים מספק מודיעין DNS (לדוגמה, Farsight DNSDB, DomainTools או Cisco Umbrella Investigate). כדי שהנתונים ב-GCS יהיו עדכניים, צריך להגדיר צינור לייצוא אוטומטי באמצעות אחת מהשיטות הבאות.
אפשרות 1: Cloud Scheduler עם Cloud Build (מומלץ)
משתמשים ב-Cloud Build שמופעל על ידי Cloud Scheduler כדי להריץ משימה בקונטיינר שמביאה נתוני DNS פסיבי מהספק שלכם וכותבת אותם ל-GCS.
יוצרים חשבון שירות למשימת הייצוא:
- במסוף GCP, נכנסים אל IAM & Admin > Service Accounts.
- לוחצים על יצירת חשבון שירות.
- מספקים את פרטי ההגדרה הבאים:
- שם חשבון השירות: מזינים
passive-dns-export-sa - תיאור חשבון השירות: מזינים
Service account for automated Passive DNS data export to GCS
- שם חשבון השירות: מזינים
- לוחצים על יצירה והמשך.
- מוסיפים את התפקידים הבאים:
- אדמין של אובייקט אחסון (לכתיבת קבצים ב-GCS)
- עריכה ב-Cloud Build (להרצת משימות של Cloud Build)
- לוחצים על סיום.
יוצרים קובץ הגדרה של Cloud Build (
cloudbuild.yaml):steps: - name: 'gcr.io/cloud-builders/gcloud' entrypoint: 'bash' args: - '-c' - | apt-get update && apt-get install -y curl jq # Fetch Passive DNS data from your provider # Replace with the actual API call for your provider # Example for Farsight DNSDB: TIMESTAMP=$(date -u +%Y%m%d_%H%M%S) curl -s -H "X-API-Key: $${PDNS_API_KEY}" \ "https://api.dnsdb.info/dnsdb/v2/lookup/rrset/name/*.example.com" \ -o /workspace/passive_dns_$${TIMESTAMP}.json # Upload to GCS gcloud storage cp /workspace/passive_dns_$${TIMESTAMP}.json \ gs://${_BUCKET_NAME}/passive-dns/ substitutions: _BUCKET_NAME: 'passive-dns-logs'אחסון מפתח ה-API כסוד ב-Secret Manager:
- במסוף GCP, עוברים אל Security > Secret Manager (אבטחה > ניהול סודות).
- לוחצים על Create Secret (יצירת סוד).
- מזינים את
pdns-api-keyכשם הסוד. - מזינים את מפתח ה-API של ספק ה-DNS הפסיבי כערך הסודי.
- לוחצים על יצירה.
יוצרים משימה של Cloud Scheduler כדי להפעיל את ה-build:
- במסוף GCP, עוברים אל Cloud Scheduler.
- לוחצים על יצירת משימה.
מזינים את פרטי ההגדרה הבאים:
הגדרה ערך שם passive-dns-export-dailyאזור בוחרים את אותו אזור כמו בדלי GCS תדירות 0 3 * * *(יומי בשעה 3:00 לפנות בוקר לפי שעון UTC)אזור זמן UTC (מומלץ) סוג הטירגוט HTTP כתובת URL https://cloudbuild.googleapis.com/v1/projects/YOUR_PROJECT_ID/buildsשיטת HTTP POST Auth header הוספת טוקן OAuth חשבון שירות passive-dns-export-sa@YOUR_PROJECT_ID.iam.gserviceaccount.comלוחצים על יצירה.
אפשרות 2: Storage Transfer Service (למאגרי נתונים מקומיים)
אם נתוני DNS פסיביים מאוחסנים במערכת קבצים מקומית, צריך להשתמש ב-Storage Transfer Service עם Transfer Agent.
- ב-GCP Console, עוברים אל Storage Transfer Service.
- לוחצים על Transfer.
- בוחרים באפשרות POSIX filesystem כמקור.
- פועלים לפי ההוראות להתקנת הכלי להעברת נתונים מאחסון במחשב עם גישה לקובצי הנתונים של DNS פסיבי.
מגדירים את עבודת ההעברה:
הגדרה ערך ספריית קובצי המקור הנתיב לספרייה שמכילה את קובצי הנתונים של DNS פסיבי קטגוריית יעד passive-dns-logsנתיב יעד passive-dns/תזמון הגדרת לוח זמנים חוזר (לדוגמה, יומי) לוחצים על יצירה.
אחזור חשבון השירות של Google SecOps
- עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
Passive DNS Logs). - בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
- בוחרים באפשרות Passive DNS בתור סוג היומן.
- לוחצים על Get Service Account (קבלת חשבון שירות).
תוצג כתובת האימייל בחשבון שירות ייחודי, לדוגמה:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comמעתיקים את כתובת האימייל הזו לשימוש בשלב הבא.
הענקת הרשאות IAM לחשבון השירות של Google SecOps
לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של GCS.
- נכנסים אל Cloud Storage > Buckets (קטגוריות).
- לוחצים על שם הקטגוריה (לדוגמה,
passive-dns-logs). - עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
- מספקים את פרטי ההגדרה הבאים:
- Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps (לדוגמה,
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com). - הקצאת תפקידים: בוחרים באפשרות צפייה באובייקט אחסון.
- Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps (לדוגמה,
לוחצים על Save.
הגדרת הפיד של Google SecOps
- עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
Passive DNS Logs). - בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
- בוחרים באפשרות Passive DNS בתור סוג היומן.
- לוחצים על הבא.
מציינים ערכים לפרמטרים הבאים של הקלט:
כתובת ה-URL של קטגוריית האחסון: מזינים את ה-URI של קטגוריית GCS:
gs://passive-dns-logs/passive-dns/- מחליפים את
passive-dns-logsבשם קטגוריית ה-GCS. - מחליפים את
passive-dnsבנתיב הקידומת שהגדרתם.
- מחליפים את
אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:
- אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
- מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.
הגיל המקסימלי של הקובץ: כולל קבצים ששונו במספר הימים האחרון (ברירת המחדל היא 180 ימים).
מרחב השמות של הנכס: מרחב השמות של הנכס.
תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.
לוחצים על הבא.
בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
| hostname | intermediary.hostname | הערך הועתק ישירות |
| timestamp_s | metadata.event_timestamp | הניתוח מתבצע כחותמת זמן של מערכת UNIX |
| metadata.event_type | ההגדרה היא NETWORK_DNS | |
| network.application_protocol | הגדרה כ-DNS | |
| תשובה | network.dns.answers.data | ערך מהתשובה אחרי הסרת נקודה בסוף |
| ttl | network.dns.answers.ttl | הומר למספר שלם |
| מחלקה | network.dns.questions.class | ממופה לערך מספרי (1 ל-IN, 3 ל-CH, 4 ל-HS) |
| שאילתה | network.dns.questions.name | ערך מהשאילתה אחרי הסרת נקודה בסוף |
| סוג | network.dns.questions.type | ממופה מסוג (באותיות רישיות) לערך מספרי באמצעות מיפוי סוג DNS |
| לקוח | principal.ip | הערך הועתק ישירות |
| שרת | target.ip | הערך הועתק ישירות |
| metadata.product_name | הגדרה של 'DNS פסיבי' |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.