SonicWall のログを収集する
このドキュメントでは、Google Security Operations フォワーダーを使用して SonicWall のログを収集する方法について説明します。
詳細については、Google Security Operations へのデータの取り込みの概要をご覧ください。
取り込みラベルによって、未加工のログデータを構造化 UDM 形式に正規化するパーサーが識別されます。このドキュメントの情報は、取り込みラベル SONIC_FIREWALL が付加されたパーサーに適用されます。
SonicWall セキュリティ アプライアンスを構成する
- SonicWall コンソールにログインします。
- [Log] [>] [Syslog] に移動します。
- [Syslog servers] セクションで、[Add] をクリックします。[Add syslog server] ウィンドウが表示されます。
- [Name] または [IP address] フィールドに、Google Security Operations フォワーダーのホスト名または IP アドレスを入力します。
- Syslog 構成でデフォルトの 514 ポートを使用しない場合は、[Port number] フィールドにポート番号を指定します。
- [Ok] をクリックします。
- [Accept] をクリックして、すべての Syslog サーバー設定を保存します。
SonicWall のログを取り込むように Google Security Operations フォワーダーと syslog を構成する
- [SIEM 設定] > [フォワーダー] に移動します。
- [新しいフォワーダーの追加] をクリックします。
- [フォワーダーの名前] フィールドに、フォワーダーの一意の名前を入力します。
- [送信] をクリックします。フォワーダーが追加され、[コレクタの構成を追加する] ウィンドウが表示されます。
- [コレクタ名] フィールドに名前を入力します。
- [Log type] として [SonicWall] を選択します。
- [コレクタ タイプ] として [Syslog] を選択します。
- 次の必須入力パラメータを構成します。
- プロトコル: コレクタが syslog データのリッスンに使用する接続プロトコルを指定します。
- アドレス: コレクタが存在し、Syslog データをリッスンするターゲット IP アドレスまたはホスト名を指定します。
- ポート: コレクタが存在し、syslog データをリッスンするターゲット ポートを指定します。
- [送信] をクリックします。
Google Security Operations フォワーダーの詳細については、Google Security Operations フォワーダーのドキュメントをご覧ください。
各フォワーダ タイプの要件については、タイプ別のフォワーダー構成をご覧ください。
フォワーダーの作成時に問題が発生した場合は、Google Security Operations サポートにお問い合わせください。
フィールド マッピング リファレンス
このパーサーは、SonicWall ファイアウォールの Syslog メッセージから Key-Value ペアを抽出し、タイムスタンプ、IP アドレス、ポートなどのさまざまなフィールドを正規化して、UDM 形式にマッピングします。 IPv4 アドレスと IPv6 アドレスの両方を処理し、許可されたイベントとブロックされたイベントを区別して、ルール名や説明などのセキュリティ関連の詳細を抽出します。
サポートされている SonicWall のサンプルログ
標準ファイアウォール イベント
{ "type": "SONIC_FIREWALL", "log": "<134> id=SONICWALL_FIREWALL\n" " sn=DEADD00D1234\n" " time=\"2020-04-08 13:28:45\"\n" " fw=192.0.2.1\n" " pri=6\n" " c=1024\n" " gcat=2\n" " m=97\n" " msg=\"Web site hit\"\n" " srcMac=00:00:5E:00:53:01\n" " src=192.0.2.10:12345:X0\n" " srcZone=LAN\n" " natSrc=192.0.2.10:12345\n" " dstMac=00:00:5E:00:53:02\n" " dst=198.51.100.20:443:X0\n" " dstZone=WAN\n" " natDst=198.51.100.20:443\n" " proto=tcp/https\n" " sent=1247\n" " rcvd=59996\n" " rule=\"14 (LAN->WAN)\"\n" " app=49175\n" " appName=\"General HTTP\"\n" " op=1\n" " dstname=sanitized-host.com\n" " arg=/sanitized/path/file.cab?id=REDACTED\n" " code=27\n" " Category=\"Information Technology/Computers\"\n" " n=3451648" }SSL-VPN セッション イベント
{ "type": "SONIC_FIREWALL", "log": "<181>SSLVPN: id=sslvpn\n" " sn=DEADD00D1234\n" " time=\"2020-04-10 10:07:11\"\n" " vp_time=\"2020-04-10 08:07:11 UTC\"\n" " fw=192.0.2.1\n" " pri=5\n" " m=2\n" " c=102\n" " src=203.0.113.50\n" " dst=192.0.2.1\n" " user=\"internal_user@company.com\"\n" " usr=\"internal_user@company.com\"\n" " msg=\"NetExtender disconnected\"\n" " rule=access-policy\n" " duration=731\n" " bytesIn=47360\n" " bytesOut=10\n" " agent=\"SonicWALL NetExtender for Windows (REDACTED)\"" }高度な脅威/アプリケーション制御
{ "type": "SONIC_FIREWALL", "log": "<129> id=PD_Firewall sn=DEADD00D1234 time=\"2024-03-06 12:33:40\"\n" " fw=192.0.2.1 pri=1 c=0 m=1154 msg=\"Application Control Detection\n" " Alert: PROTOCOLS DNS Protocol -- Standard Query A\" sid=5183\n" " appcat=\"PROTOCOLS DNS Protocol -- Standard Query A\" appid=1283 catid=74\n" " n=3235773 src=192.0.2.15:58482:X0 dst=203.0.113.1:53:X2\n" " srcMac=00:00:5E:00:53:03 dstMac=00:00:5E:00:53:04 proto=udp/dns\n" " fw_action=\"NA\"" }
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
| エージェント | event.idm.read_only_udm.network.http.user_agent |
agent フィールドの値が UDM フィールドに割り当てられます。 |
| appcat | event.idm.read_only_udm.security_result.summary |
appcat フィールドの値が UDM フィールドに割り当てられます。appcat に「PROXY-ACCESS」が含まれている場合、event.idm.read_only_udm.security_result.category は「POLICY_VIOLATION」に設定され、event.idm.read_only_udm.security_result.action は「BLOCK」に設定されます。 |
| appid | event.idm.read_only_udm.security_result.rule_id |
appid フィールドの値が UDM フィールドに割り当てられます。 |
| arg | event.idm.read_only_udm.target.resource.name |
arg フィールドの値が UDM フィールドに割り当てられます。 |
| avgThroughput | event.idm.read_only_udm.target.resource.attribute.labels |
キーが「avgThroughput」で、値が avgThroughput フィールドのラベルが UDM フィールドに追加されます。 |
| bytesIn | event.idm.read_only_udm.network.received_bytes |
bytesIn フィールドの値が符号なし整数に変換され、UDM フィールドに割り当てられます。 |
| bytesOut | event.idm.read_only_udm.network.sent_bytes |
bytesOut フィールドの値が符号なし整数に変換され、UDM フィールドに割り当てられます。 |
| bytesTotal | event.idm.read_only_udm.target.resource.attribute.labels |
キーが「bytesTotal」で、値が bytesTotal フィールドのラベルが UDM フィールドに追加されます。 |
| カテゴリ | event.idm.read_only_udm.security_result.category_details |
Category フィールドの値が UDM フィールドに割り当てられます。 |
| cdur | event.idm.read_only_udm.security_result.detection_fields |
キーが「Connection Duration (milli seconds)」で、値が cdur フィールドの検出フィールドが UDM フィールドに追加されます。 |
| dst | event.idm.read_only_udm.target.ip、event.idm.read_only_udm.target.port |
IP とポートは dst フィールドから抽出されます。dstV6 が空でない場合は、代わりに dstV6 から IP が抽出されます。 |
| dstMac | event.idm.read_only_udm.target.mac |
dstMac フィールドの値が UDM フィールドに割り当てられます。 |
| dstV6 | event.idm.read_only_udm.target.ip |
IP は dstV6 フィールドから抽出されます。 |
| dstname | event.idm.read_only_udm.target.hostname |
dstname が IP アドレスでない場合、その値が UDM フィールドに割り当てられます。 |
| duration | event.idm.read_only_udm.network.session_duration.seconds |
duration フィールドの値が整数に変換され、UDM フィールドに割り当てられます。 |
| fw | event.idm.read_only_udm.principal.ip |
fw フィールドの値が UDM フィールドに割り当てられます。fw に「-」が含まれている場合、キーが「fw」で、値が fw フィールドのラベルが event.idm.read_only_udm.additional.fields に追加されます。 |
| fw_action | event.idm.read_only_udm.security_result.action_details、event.idm.read_only_udm.security_result.summary、event.idm.read_only_udm.security_result.action |
fw_action フィールドの値が event.idm.read_only_udm.security_result.action_details に割り当てられます。fw_action が「drop」の場合、event.idm.read_only_udm.security_result.action は「BLOCK」に設定され、event.idm.read_only_udm.security_result.summary は msg の値に設定されます。 |
| gw | event.idm.read_only_udm.intermediary.ip |
IP アドレスは gw フィールドから抽出され、UDM フィールドに割り当てられます。 |
| id | event.idm.read_only_udm.principal.hostname、event.idm.read_only_udm.principal.asset.hostname |
id フィールドの値が両方の UDM フィールドに割り当てられます。 |
| maxThroughput | event.idm.read_only_udm.target.resource.attribute.labels |
キーが「maxThroughput」で、値が maxThroughput フィールドのラベルが UDM フィールドに追加されます。 |
| msg | event.idm.read_only_udm.security_result.summary、event.idm.read_only_udm.metadata.description |
fw_action が「drop」でないか、appcat が空の場合、msg フィールドの値が event.idm.read_only_udm.security_result.summary に割り当てられます。それ以外の場合は、event.idm.read_only_udm.metadata.description に割り当てられます。 |
| natDst | event.idm.read_only_udm.target.nat_ip |
IP アドレスは natDst フィールドから抽出され、UDM フィールドに割り当てられます。 |
| natSrc | event.idm.read_only_udm.principal.nat_ip |
IP アドレスは natSrc フィールドから抽出され、UDM フィールドに割り当てられます。 |
| 注釈 | event.idm.read_only_udm.security_result.description |
dstip、srcip、gw、sec_desc を抽出した後、note フィールドの値が UDM フィールドに割り当てられます。 |
| packetsIn | event.idm.read_only_udm.target.resource.attribute.labels |
キーが「packetsIn」で、値が packetsIn フィールドのラベルが UDM フィールドに追加されます。 |
| packetsOut | event.idm.read_only_udm.target.resource.attribute.labels |
キーが「packetsOut」で、値が packetsOut フィールドのラベルが UDM フィールドに追加されます。 |
| packetsTotal | event.idm.read_only_udm.target.resource.attribute.labels |
キーが「packetsTotal」で、値が packetsTotal フィールドのラベルが UDM フィールドに追加されます。 |
| pri | event.idm.read_only_udm.security_result.severity |
pri フィールドの値によって、UDM フィールドの値が決まります。0、1、2 -> CRITICAL、3 -> ERROR、4 -> MEDIUM、5、7 -> LOW、6 -> INFORMATIONAL。 |
| proto | event.idm.read_only_udm.network.ip_protocol、event.idm.read_only_udm.network.application_protocol、event.idm.read_only_udm.metadata.event_type |
proto に「udp」が含まれている場合、UDM ip_protocol は「UDP」に設定され、event_type は「NETWORK_CONNECTION」に設定されます。proto に「https」が含まれている場合、UDM application_protocol は「HTTPS」に設定されます。 |
| rcvd | event.idm.read_only_udm.network.received_bytes |
rcvd フィールドの値が符号なし整数に変換され、UDM フィールドに割り当てられます。 |
| ルール | event.idm.read_only_udm.security_result.rule_name |
rule フィールドの値が UDM フィールドに割り当てられます。 |
| sec_desc | event.idm.read_only_udm.security_result.description |
sec_desc フィールドの値が UDM フィールドに割り当てられます。 |
| 送信済み | event.idm.read_only_udm.network.sent_bytes |
sent フィールドの値が符号なし整数に変換され、UDM フィールドに割り当てられます。 |
| sess | event.idm.read_only_udm.security_result.detection_fields |
キーが「Session Type」で、値が sess フィールドの検出フィールドが UDM フィールドに追加されます。 |
| sn | event.idm.read_only_udm.additional.fields |
キーが「SN」で、値が sn フィールドのラベルが UDM フィールドに追加されます。 |
| spkt | event.idm.read_only_udm.network.sent_packets |
spkt フィールドの値が整数に変換され、UDM フィールドに割り当てられます。 |
| src | event.idm.read_only_udm.principal.ip、event.idm.read_only_udm.principal.port |
IP とポートは src フィールドから抽出されます。srcV6 が空でない場合は、代わりに srcV6 から IP が抽出されます。 |
| srcMac | event.idm.read_only_udm.principal.mac |
srcMac フィールドの値が UDM フィールドに割り当てられます。 |
| srcV6 | event.idm.read_only_udm.principal.ip |
IP は srcV6 フィールドから抽出されます。 |
| srcip | event.idm.read_only_udm.additional.fields、event.idm.read_only_udm.principal.ip |
srcip に「-」が含まれている場合、キーが「srcip」で、値が srcip フィールドのラベルが event.idm.read_only_udm.additional.fields に追加されます。それ以外の場合、srcip の値が event.idm.read_only_udm.principal.ip に割り当てられます。 |
| 時間 | event.idm.read_only_udm.metadata.event_timestamp |
time フィールドの値が解析されてタイムスタンプに変換され、UDM フィールドに割り当てられます。 |
| type | event.idm.read_only_udm.network.ip_protocol |
proto フィールドが「icmp」の場合、UDM フィールドは「ICMP」に設定されます。 |
| user/usr | event.idm.read_only_udm.principal.user.email_addresses、event.idm.read_only_udm.principal.user.user_display_name、event.idm.read_only_udm.principal.user.userid |
user が空の場合は、代わりに usr の値が使用されます。値に「@」が含まれている場合は、メールアドレスとして扱われ、email_addresses に追加されます。スペースが含まれている場合は、表示名として扱われます。それ以外の場合は、userid として扱われます。 |
| vpnpolicy | event.idm.read_only_udm.security_result.detection_fields |
キーが「vpnpolicy」で、値が vpnpolicy フィールドの検出フィールドが UDM フィールドに追加されます。 「SonicWall」にハードコードされています。「Firewall」にハードコードされています。「SONIC_FIREWALL」にハードコードされています。他のフィールドの値に基づいてロジックによって決定されます。デフォルトは「GENERIC_EVENT」ですが、「STATUS_UPDATE」、「NETWORK_CONNECTION」、「NETWORK_HTTP」にすることもできます。 |
op |
event.idm.read_only_udm.network.http.method |
変更履歴からマッピング |
appName |
event.idm.read_only_udm.target.application |
変更履歴からマッピング |
srcZone |
event.idm.read_only_udm.principal.location.name |
変更履歴からマッピング |
dstZone |
event.idm.read_only_udm.target.location.name |
変更履歴からマッピング |
change |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
app |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
Network_data |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
dpi |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
src_interface |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
dst_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
変更履歴からマッピング |
syslog_priority |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
net_application |
event.idm.read_only_udm.network.application_protocol |
変更履歴からマッピング |
firewall_serial_number |
intermediary.asset_id |
変更履歴からマッピング |
vpnpolicyDst |
additional.fields |
変更履歴からマッピング |
FileId |
additional.fields |
変更履歴からマッピング |
firewall_hostname |
intermediary.hostname |
変更履歴からマッピング |
sn |
intermediary.asset_id |
変更履歴からマッピング |
fw |
observer.ip |
変更履歴からマッピング |
id |
target.resource.id |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。