איסוף יומנים של SecureLink

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של SecureLink ב-Google Security Operations באמצעות Google Cloud Storage V2.

‫SecureLink (עכשיו Imprivata Privileged Remote Access) היא פלטפורמת גישה מרחוק של צד שלישי מבוססת-ענן, לניהול מאובטח של גישת ספקים וגישה עם הרשאות מיוחדות. SecureLink API בארכיטקטורת REST מספק גישה פרוגרמטית ליומני הפעלות, לאירועי אימות וליומני ביקורת אדמיניסטרטיביים.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • פרויקט ב-GCP עם Cloud Storage API מופעל
  • הרשאות ליצירה ולניהול של קטגוריות GCS
  • הרשאות לניהול מדיניות IAM בקטגוריות GCS
  • הרשאות ליצירת שירותי Cloud Run, נושאי Pub/Sub ומשימות Cloud Scheduler
  • גישה עם הרשאות מיוחדות לפורטל האדמין של SecureLink עם הרשאות אדמין
  • מפתח API של SecureLink עם הרשאת קריאה ביומן הביקורת

יצירת קטגוריה של Google Cloud Storage

  1. נכנסים אל מסוף Google Cloud.
  2. בוחרים פרויקט או יוצרים פרויקט חדש.
  3. בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
  4. לוחצים על Create bucket.
  5. מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    Name your bucket (שם הקטגוריה) מזינים שם ייחודי גלובלית (לדוגמה, securelink-logs)
    סוג מיקום בוחרים לפי הצרכים (אזור, שני אזורים, מספר אזורים)
    Location בוחרים את המיקום (לדוגמה, us-central1).
    סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות)
    בקרת גישה אחיד (מומלץ)
    כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים
  6. לוחצים על יצירה.

יצירת מפתח API

  1. נכנסים לפורטל הניהול של SecureLink.
  2. עוברים אל ניהול > מפתחות API (או אל ניהול > שילובים > API).
  3. לוחצים על Generate API Key (יצירת מפתח API).
  4. מזינים שם למפתח ה-API (לדוגמה, Google SecOps Integration).
  5. בוחרים את ההרשאות הנדרשות:
    • קריאת יומן ביקורת: גישה ליומני הפעלה ואימות
    • קריאת סשן: גישה לנתוני סשן של גישה מרחוק
  6. לוחצים על יצירה.
  7. מעתיקים ושומרים את הפרטים הבאים במיקום מאובטח:

    • API Key: הערך של מפתח ה-API שנוצר
    • Organization ID (מזהה הארגון): מזהה הארגון שלכם ב-SecureLink (מופיע בכתובת ה-URL של פורטל האדמין או בדף ההגדרות)

קביעת כתובת הבסיס של ה-API

כתובת הבסיס של SecureLink API:

סביבה כתובת בסיסית של API
ייצור https://api.securelink.com/v1

בדיקת הגישה ל-API

  • לפני שממשיכים בשילוב, כדאי לבדוק את פרטי הכניסה:

    # Replace with your actual credentials
    SECURELINK_API_KEY="your-api-key"
    SECURELINK_ORG_ID="your-org-id"
    
    # Test API access - list recent audit logs
    curl -s -X GET "https://api.securelink.com/v1/audit-logs?limit=1" \
      -H "Authorization: Bearer ${SECURELINK_API_KEY}" \
      -H "X-Organization-Id: ${SECURELINK_ORG_ID}" \
      -H "Accept: application/json"
    

יצירת חשבון שירות לפונקציית Cloud Run

פונקציית Cloud Run צריכה חשבון שירות עם הרשאות כתיבה לקטגוריית GCS והרשאה להפעלה על ידי Pub/Sub.

יצירת חשבון שירות

  1. במסוף GCP, נכנסים אל IAM & Admin > Service Accounts.
  2. לוחצים על יצירת חשבון שירות.
  3. מספקים את פרטי ההגדרה הבאים:
    • שם חשבון השירות: מזינים securelink-logs-collector-sa
    • תיאור חשבון השירות: מזינים Service account for Cloud Run function to collect SecureLink logs
  4. לוחצים על יצירה והמשך.
  5. בקטע Grant this service account access to project (מתן גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקידים הבאים:
    1. לוחצים על בחירת תפקיד.
    2. מחפשים את Storage Object Admin ובוחרים בו.
    3. לוחצים על + הוספת תפקיד נוסף.
    4. מחפשים את התפקיד Cloud Run Invoker (הפעלת שירותים ב-Cloud Run) ולוחצים עליו.
    5. לוחצים על + הוספת תפקיד נוסף.
    6. מחפשים את האפשרות Cloud Functions Invoker (הפעלת פונקציות של Cloud Functions) ולוחצים עליה.
  6. לוחצים על Continue.
  7. לוחצים על סיום.

התפקידים האלה נדרשים כדי:

  • אדמין של אובייקט אחסון: כתיבת יומנים לקטגוריית GCS וניהול קובצי מצב
  • Cloud Run Invoker: מתן הרשאה ל-Pub/Sub להפעיל את הפונקציה
  • Cloud Functions Invoker: מאפשר הפעלה של פונקציות

מתן הרשאות IAM בקטגוריית GCS

נותנים לחשבון השירות הרשאות כתיבה בקטגוריית GCS:

  1. נכנסים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם הקטגוריה (לדוגמה, securelink-logs).
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מספקים את פרטי ההגדרה הבאים:
    • Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון השירות (לדוגמה, securelink-logs-collector-sa@PROJECT_ID.iam.gserviceaccount.com).
    • הקצאת תפקידים: בוחרים באפשרות אדמין של אובייקט אחסון.
  6. לוחצים על Save.

יצירת נושא Pub/Sub

יוצרים נושא Pub/Sub ש-Cloud Scheduler יפרסם בו ופונקציית Cloud Run תירשם אליו.

  1. במסוף GCP, עוברים אל Pub/Sub > Topics.
  2. לוחצים על יצירת נושא.
  3. מספקים את פרטי ההגדרה הבאים:
    • מזהה הנושא: מזינים securelink-logs-trigger
    • השארת ההגדרות האחרות כברירת מחדל
  4. לוחצים על יצירה.

יצירת פונקציית Cloud Run לאיסוף יומנים

הפונקציה של Cloud Run תופעל על ידי הודעות Pub/Sub מ-Cloud Scheduler כדי לאחזר יומנים מ-SecureLink API בארכיטקטורת REST ולכתוב אותם ב-GCS.

  1. במסוף GCP, עוברים אל Cloud Run.
  2. לוחצים על יצירת שירות.
  3. בוחרים באפשרות Function (שימוש בעורך מוטבע ליצירת פונקציה).
  4. בקטע Configure (הגדרה), מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם השירות securelink-logs-collector
    אזור בוחרים אזור שתואם ל-GCS Bucket (לדוגמה, us-central1)
    זמן ריצה בוחרים באפשרות Python 3.12 ואילך
  5. בקטע Trigger (optional) (טריגר (אופציונלי)):

    1. לוחצים על + הוספת טריגר.
    2. בוחרים באפשרות Cloud Pub/Sub.
    3. בקטע Select a Cloud Pub/Sub topic, בוחרים את הנושא securelink-logs-trigger.
    4. לוחצים על Save.
  6. בקטע אימות:

    1. לוחצים על דרישת אימות.
    2. בודקים את ניהול זהויות והרשאות גישה (IAM).
  7. גוללים למטה ומרחיבים את Containers, Networking, Security (מאגרי נתונים, רשתות, אבטחה).

  8. עוברים לכרטיסייה אבטחה:

    • חשבון שירות: בוחרים את חשבון השירות securelink-logs-collector-sa.
  9. עוברים לכרטיסייה מאגרי תגים:

    1. לוחצים על Variables & Secrets (משתנים וסודות).
    2. לוחצים על + הוספת משתנה לכל משתנה סביבתי:
    שם המשתנה ערך לדוגמה תיאור
    GCS_BUCKET securelink-logs שם קטגוריית GCS
    GCS_PREFIX securelink תוספת לשם של קובצי יומן
    STATE_KEY securelink/state.json נתיב קובץ המצב
    SECURELINK_API_KEY your-api-key מפתח API של SecureLink
    SECURELINK_ORG_ID your-org-id מזהה הארגון ב-SecureLink
    SECURELINK_API_BASE https://api.securelink.com/v1 כתובת ה-URL הבסיסית של SecureLink API
    MAX_RECORDS 5000 מספר הרשומות המקסימלי בכל הפעלה
    PAGE_SIZE 1000 רשומות בכל דף
    LOOKBACK_HOURS 24 תקופת מבט לאחור ראשונית
  10. בקטע Variables & Secrets, גוללים למטה אל Requests:

    • זמן קצוב לתפוגת בקשה: מזינים 600 שניות (10 דקות)
  11. עוברים לכרטיסייה הגדרות:

    • בקטע מקורות:
      • זיכרון: בוחרים באפשרות 512MiB או יותר
      • מעבד: בוחרים באפשרות 1
  12. בקטע Revision scaling:

    • מספר מינימלי של מופעים: מזינים 0
    • מספר מקסימלי של מופעים: מזינים 100 (או משנים בהתאם לעומס הצפוי)
  13. לוחצים על יצירה.

  14. מחכים עד שהשירות ייווצר (דקה או שתיים).

  15. אחרי שיוצרים את השירות, עורך הקוד המוטבע ייפתח באופן אוטומטי.

הוספת קוד פונקציה

  1. מזינים main בשדה נקודת כניסה.
  2. בעורך הקוד המוטבע, יוצרים שני קבצים:

    • הקובץ הראשון main.py:

      import functions_framework
      from google.cloud import storage
      import json
      import os
      import urllib3
      from datetime import datetime, timezone, timedelta
      import time
      
      # Initialize HTTP client with timeouts
      http = urllib3.PoolManager(
        timeout=urllib3.Timeout(connect=5.0, read=30.0),
        retries=False,
      )
      
      # Initialize Storage client
      storage_client = storage.Client()
      
      # Environment variables
      GCS_BUCKET = os.environ.get('GCS_BUCKET')
      GCS_PREFIX = os.environ.get('GCS_PREFIX', 'securelink')
      STATE_KEY = os.environ.get('STATE_KEY', 'securelink/state.json')
      SECURELINK_API_KEY = os.environ.get('SECURELINK_API_KEY')
      SECURELINK_ORG_ID = os.environ.get('SECURELINK_ORG_ID')
      SECURELINK_API_BASE = os.environ.get('SECURELINK_API_BASE', 'https://api.securelink.com/v1')
      MAX_RECORDS = int(os.environ.get('MAX_RECORDS', '5000'))
      PAGE_SIZE = int(os.environ.get('PAGE_SIZE', '1000'))
      LOOKBACK_HOURS = int(os.environ.get('LOOKBACK_HOURS', '24'))
      
      def parse_datetime(value: str) -> datetime:
        """Parse ISO datetime string to datetime object."""
        if value.endswith("Z"):
          value = value[:-1] + "+00:00"
        return datetime.fromisoformat(value)
      
      @functions_framework.cloud_event
      def main(cloud_event):
        """
        Cloud Run function triggered by Pub/Sub to fetch SecureLink
        audit and session logs and write to GCS.
      
        Args:
          cloud_event: CloudEvent object containing Pub/Sub message
        """
      
        if not all([GCS_BUCKET, SECURELINK_API_KEY, SECURELINK_ORG_ID]):
          print('Error: Missing required environment variables')
          return
      
        try:
          bucket = storage_client.bucket(GCS_BUCKET)
      
          # Load state
          state = load_state(bucket, STATE_KEY)
      
          # Determine time window
          now = datetime.now(timezone.utc)
          last_time = None
      
          if isinstance(state, dict) and state.get("last_event_time"):
            try:
              last_time = parse_datetime(state["last_event_time"])
              # Overlap by 2 minutes to catch any delayed events
              last_time = last_time - timedelta(minutes=2)
            except Exception as e:
              print(f"Warning: Could not parse last_event_time: {e}")
      
          if last_time is None:
            last_time = now - timedelta(hours=LOOKBACK_HOURS)
      
          print(f"Fetching logs from {last_time.isoformat()} to {now.isoformat()}")
      
          # Fetch logs from multiple endpoints
          all_records = []
          newest_event_time = None
      
          for endpoint_type in ['audit-logs', 'sessions']:
            records, newest_time = fetch_logs(
              endpoint_type=endpoint_type,
              start_time=last_time,
              end_time=now,
              page_size=PAGE_SIZE,
              max_records=MAX_RECORDS,
            )
            all_records.extend(records)
            if newest_time:
              if newest_event_time is None or parse_datetime(newest_time) > parse_datetime(newest_event_time):
                newest_event_time = newest_time
      
          if not all_records:
            print("No new log records found.")
            save_state(bucket, STATE_KEY, now.isoformat())
            return
      
          # Write to GCS as NDJSON
          timestamp = now.strftime('%Y%m%d_%H%M%S')
          object_key = f"{GCS_PREFIX}/logs_{timestamp}.ndjson"
          blob = bucket.blob(object_key)
      
          ndjson = '\n'.join([json.dumps(record, ensure_ascii=False) for record in all_records]) + '\n'
          blob.upload_from_string(ndjson, content_type='application/x-ndjson')
      
          print(f"Wrote {len(all_records)} records to gs://{GCS_BUCKET}/{object_key}")
      
          # Update state with newest event time
          if newest_event_time:
            save_state(bucket, STATE_KEY, newest_event_time)
          else:
            save_state(bucket, STATE_KEY, now.isoformat())
      
          print(f"Successfully processed {len(all_records)} records")
      
        except Exception as e:
          print(f'Error processing logs: {str(e)}')
          raise
      
      def load_state(bucket, key):
        """Load state from GCS."""
        try:
          blob = bucket.blob(key)
          if blob.exists():
            state_data = blob.download_as_text()
            return json.loads(state_data)
        except Exception as e:
          print(f"Warning: Could not load state: {e}")
      
        return {}
      
      def save_state(bucket, key, last_event_time_iso: str):
        """Save the last event timestamp to GCS state file."""
        try:
          state = {'last_event_time': last_event_time_iso}
          blob = bucket.blob(key)
          blob.upload_from_string(
            json.dumps(state, indent=2),
            content_type='application/json'
          )
          print(f"Saved state: last_event_time={last_event_time_iso}")
        except Exception as e:
          print(f"Warning: Could not save state: {e}")
      
      def fetch_logs(endpoint_type: str, start_time: datetime, end_time: datetime, page_size: int, max_records: int):
        """
        Fetch logs from SecureLink REST API
        with cursor-based pagination and rate limiting.
      
        Args:
          endpoint_type: API endpoint type (audit-logs, sessions)
          start_time: Start time for log query
          end_time: End time for log query
          page_size: Number of records per page
          max_records: Maximum total records to fetch
      
        Returns:
          Tuple of (records list, newest_event_time ISO string)
        """
        api_base = SECURELINK_API_BASE.rstrip('/')
        endpoint = f"{api_base}/{endpoint_type}"
      
        headers = {
          'Authorization': f'Bearer {SECURELINK_API_KEY}',
          'X-Organization-Id': SECURELINK_ORG_ID,
          'Accept': 'application/json',
          'User-Agent': 'GoogleSecOps-SecureLinkCollector/1.0'
        }
      
        records = []
        newest_time = None
        page_num = 0
        backoff = 1.0
        cursor = None
      
        start_iso = start_time.strftime('%Y-%m-%dT%H:%M:%SZ')
        end_iso = end_time.strftime('%Y-%m-%dT%H:%M:%SZ')
      
        while True:
          page_num += 1
      
          if len(records) >= max_records:
            print(f"Reached max_records limit ({max_records}) for {endpoint_type}")
            break
      
          url = f"{endpoint}?startDate={start_iso}&endDate={end_iso}&limit={min(page_size, max_records - len(records))}"
          if cursor:
            url += f"&cursor={cursor}"
      
          try:
            response = http.request('GET', url, headers=headers)
      
            # Handle rate limiting with exponential backoff
            if response.status == 429:
              retry_after = int(response.headers.get('Retry-After', str(int(backoff))))
              print(f"Rate limited (429). Retrying after {retry_after}s...")
              time.sleep(retry_after)
              backoff = min(backoff * 2, 30.0)
              continue
      
            backoff = 1.0
      
            if response.status != 200:
              print(f"HTTP Error: {response.status}")
              response_text = response.data.decode('utf-8')
              print(f"Response body: {response_text}")
              return records, newest_time
      
            data = json.loads(response.data.decode('utf-8'))
      
            page_results = data.get('data', data.get('results', data.get('items', [])))
      
            if not page_results:
              print(f"No more results (empty page) for {endpoint_type}")
              break
      
            print(f"{endpoint_type} page {page_num}: Retrieved {len(page_results)} events")
      
            # Add endpoint type for identification
            for event in page_results:
              event['_securelink_log_type'] = endpoint_type
      
            records.extend(page_results)
      
            # Track newest event time
            for event in page_results:
              try:
                event_ts = event.get('timestamp') or event.get('createdAt') or event.get('startTime')
                if event_ts:
                  event_time = str(event_ts)
                  if newest_time is None or parse_datetime(event_time) > parse_datetime(newest_time):
                    newest_time = event_time
              except Exception as e:
                print(f"Warning: Could not parse event time: {e}")
      
            # Check for next cursor
            cursor = data.get('cursor') or data.get('nextCursor') or data.get('next_cursor')
            if not cursor:
              if len(page_results) < page_size:
                print(f"No more pages for {endpoint_type} (last page not full)")
              else:
                print(f"No more pages for {endpoint_type} (no cursor)")
              break
      
          except Exception as e:
            print(f"Error fetching {endpoint_type} logs: {e}")
            return records, newest_time
      
        print(f"Retrieved {len(records)} total {endpoint_type} records from {page_num} pages")
        return records, newest_time
      
    • הקובץ השני requirements.txt:

      functions-framework==3.*
      google-cloud-storage==2.*
      urllib3>=2.0.0
      
  3. לוחצים על Deploy (פריסה) כדי לשמור ולפרוס את הפונקציה.

  4. ממתינים עד שהפריסה תושלם (2-3 דקות).

יצירת משימה ב-Cloud Scheduler

‫Cloud Scheduler יפרסם הודעות בנושא Pub/Sub במרווחי זמן קבועים, ויפעיל את הפונקציה של Cloud Run.

  1. במסוף GCP, עוברים אל Cloud Scheduler.
  2. לוחצים על יצירת משימה.
  3. מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם securelink-logs-collector-hourly
    אזור בחירה באותו אזור כמו פונקציית Cloud Run
    תדירות 0 * * * * (כל שעה, בדיוק בשעה)
    אזור זמן בחירת אזור זמן (מומלץ להשתמש ב-UTC)
    סוג הטירגוט Pub/Sub
    נושא בחירת הנושא securelink-logs-trigger
    גוף ההודעה {} (אובייקט JSON ריק)
  4. לוחצים על יצירה.

אפשרויות לתדירות התזמון

בחירת התדירות בהתאם לנפח היומן ולדרישות זמן האחזור:

תדירות ביטוי Cron תרחיש לדוגמה
כל 5 דקות */5 * * * * נפח גבוה, זמן אחזור נמוך
כל 15 דקות */15 * * * * נפח חיפושים בינוני
כל שעה 0 * * * * רגיל (מומלץ)
כל 6 שעות 0 */6 * * * נפח נמוך, עיבוד באצווה
יומי 0 0 * * * איסוף נתונים היסטוריים

בדיקת השילוב

  1. במסוף Cloud Scheduler, מאתרים את העבודה.
  2. לוחצים על הפעלה בכוח כדי להפעיל את המשימה באופן ידני.
  3. ממתינים כמה שניות.
  4. עוברים אל Cloud Run > Services (שירותים).
  5. לוחצים על securelink-logs-collector.
  6. לוחצים על הכרטיסייה יומנים.
  7. מוודאים שהפונקציה בוצעה בהצלחה. מחפשים:

    Fetching logs from YYYY-MM-DDTHH:MM:SS+00:00 to YYYY-MM-DDTHH:MM:SS+00:00
    audit-logs page 1: Retrieved X events
    sessions page 1: Retrieved X events
    Wrote X records to gs://securelink-logs/securelink/logs_YYYYMMDD_HHMMSS.ndjson
    Successfully processed X records
    
  8. נכנסים אל Cloud Storage > Buckets (קטגוריות).

  9. לוחצים על שם הקטגוריה (securelink-logs).

  10. עוברים לתיקייה securelink/.

  11. מוודאים שנוצר קובץ .ndjson חדש עם חותמת הזמן הנוכחית.

אם מופיעות שגיאות ביומנים:

  • HTTP 401: בדיקת מפתח ה-API ומזהה הארגון במשתני הסביבה
  • HTTP 403: מוודאים שלמפתח ה-API יש את ההרשאות הנדרשות בפורטל האדמין של SecureLink
  • HTTP 429: הגבלת קצב – הפונקציה תנסה שוב באופן אוטומטי עם השהיה לפני ניסיון חוזר (backoff)
  • חסרים משתני סביבה: צריך לוודא שכל המשתנים הנדרשים מוגדרים
  1. עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, SecureLink Logs).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות SecureLink בתור סוג היומן.
  7. לוחצים על קבלת חשבון שירות. תוצג כתובת אימייל ייחודית של חשבון שירות, לדוגמה:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. מעתיקים את כתובת האימייל הזו.

  9. לוחצים על הבא.

  10. מציינים ערכים לפרמטרים הבאים של הקלט:

    • כתובת ה-URL של קטגוריית האחסון: מזינים את ה-URI של קטגוריית GCS עם נתיב הקידומת:

      gs://securelink-logs/securelink/
      
      • מחליפים את:
        • securelink-logs: שם קטגוריית ה-GCS.
        • securelink: קידומת אופציונלית או נתיב תיקייה שבהם מאוחסנים היומנים (משאירים ריק בשביל תיקיית הבסיס).
    • אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:

      • אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
      • מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
      • מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.

    • הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון (ברירת המחדל היא 180 ימים)

    • מרחב שמות של נכס: מרחב השמות של הנכס

    • תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה

  11. לוחצים על הבא.

  12. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.

הענקת הרשאות IAM לחשבון השירות של Google SecOps

לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של GCS.

  1. נכנסים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם ה-bucket.
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מספקים את פרטי ההגדרה הבאים:
    • Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps
    • הקצאת תפקידים: בוחרים באפשרות צפייה באובייקטים באחסון.
  6. לוחצים על Save.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
additional_classification additional.fields נתוני אירועים חשובים שספציפיים לספק מסוים, שלא ניתן לייצג אותם בצורה מספקת בקטעים הרשמיים של מודל UDM
מנגנון extensions.auth.mechanism מנגנון אימות
extensions.auth.type סוג אימות
msg, inner_message, desc metadata.description תיאור האירוע
metadata.event_type סוג האירוע (למשל, USER_LOGIN, ‏ NETWORK_CONNECTION)
resource_name, _application_protocol network.application_protocol פרוטוקול אפליקציה (לדוגמה, HTTP, ‏ FTP)
method network.http.method שיטת HTTP (לדוגמה, GET, ‏ POST)
network.ip_protocol פרוטוקול IP (לדוגמה, TCP, ‏ UDP)
sessionId network.session_id מזהה הסשן
principal_host principal.hostname שם המארח של המקור
login_ip, src_ip, inner_ip, principal_host principal.ip כתובת ה-IP של המקור של החיבור
principal_port principal.port מספר יציאת המקור
process_id principal.process.pid מזהה תהליך
principal_uri principal.url כתובת ה-URL שמשויכת לגורם העיקרי
שם משתמש, מפתח principal.user.email_addresses כתובות האימייל שמשויכות למשתמש
username, key, user_id principal.user.userid מזהה משתמש
security_action security_result.action הפעולה שבוצעה (למשל, ALLOW, ‏ BLOCK)
קטגוריה security_result.category הקטגוריה של תוצאת האבטחה
פעולה, תיאור security_result.description תיאור של תוצאת האבטחה
עדיפות security_result.priority העדיפות של תוצאת האבטחה
method security_result.severity מידת החומרה של תוצאת האבטחה
עדיפות security_result.severity_details פרטים על רמת החומרה
reason security_result.summary סיכום תוצאות האבטחה
application, product_event_type target.application שם האפליקציה
pwd target.file.full_path הנתיב המלא של הקובץ
target_host target.hostname שם המארח של היעד
dst_ip, target_host target.ip כתובת ה-IP של היעד
target_port target.port מספר יציאת היעד
פקודה target.process.command_line שורת הפקודה של התהליך
target.resource.type סוג המשאב
url target.url כתובת ה-URL שמשויכת ליעד
שם משתמש, מפתח target.user.email_addresses כתובות האימייל שמשויכות למשתמש היעד
name target.user.user_display_name השם המוצג של המשתמש
username, key, user_id target.user.userid מזהה המשתמש של משתמש היעד
metadata.product_name שם המוצר
metadata.vendor_name שם הספק/שם חברה

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.