Tailscale-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie Tailscale-Logs mit der nativen Amazon S3-Log-Streamingfunktion von Tailscale in Google Security Operations aufnehmen. Tailscale erzeugt Betriebsdaten in Form von Konfigurations-Audit-Logs und Netzwerkfluss-Logs. Bei dieser Integration wird die integrierte S3-Streamingfunktion von Tailscale verwendet, um diese Logs automatisch zur Analyse und Überwachung an Google SecOps zu senden.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Google SecOps-Instanz
- Privilegierter Zugriff auf die Admin-Konsole von Tailscale (Rolle „Inhaber“, „Administrator“, „Netzwerkadministrator“ oder „IT-Administrator“)
- Privilegierter Zugriff auf AWS (S3, IAM)
Voraussetzungen für die Erfassung von Tailscale-Daten (Tailnet-Informationen)
- Melden Sie sich in der Admin-Konsole von Tailscale an.
- Notieren Sie sich den Namen Ihres Tailnets (z. B.
example.comoder den Namen Ihrer Organisation). - Prüfen Sie, ob Sie den erforderlichen Tarif haben:
- Streaming von Konfigurations-Audit-Logs: Verfügbar in den Tarifen „Personal“, „Personal Plus“ und „Enterprise“.
- Streaming von Netzwerkfluss-Logs: Nur im Enterprise-Tarif verfügbar.
AWS S3-Bucket und IAM für Google SecOps konfigurieren
- Erstellen Sie einen Amazon S3-Bucket gemäß dieser Anleitung: Bucket erstellen
- Speichern Sie den Namen und die Region des Buckets für die spätere Verwendung (z. B.
tailscale-logs). - Erstellen Sie einen Nutzer gemäß dieser Anleitung: IAM-Nutzer erstellen.
- Wählen Sie den erstellten Nutzer aus.
- Wählen Sie den Tab Sicherheitsanmeldedaten aus.
- Klicken Sie im Bereich Zugriffsschlüssel auf Zugriffsschlüssel erstellen.
- Wählen Sie Drittanbieterdienst als Anwendungsfall aus.
- Klicken Sie auf Weiter.
- Optional: Fügen Sie ein Beschreibungstag hinzu.
- Klicken Sie auf Zugriffsschlüssel erstellen.
- Klicken Sie auf CSV-Datei herunterladen , um den Zugriffsschlüssel und den geheimen Zugriffsschlüssel für die spätere Verwendung zu speichern.
- Klicken Sie auf Fertig.
- Wählen Sie den Tab Berechtigungen aus.
- Klicken Sie im Bereich Berechtigungsrichtlinien auf Berechtigungen hinzufügen.
- Wählen Sie Berechtigungen hinzufügen aus.
- Wählen Sie Richtlinien direkt anhängen aus.
- Suchen Sie nach der Richtlinie AmazonS3FullAccess und wählen Sie sie aus.
- Klicken Sie auf Weiter.
- Klicken Sie auf Berechtigungen hinzufügen.
IAM-Richtlinie und ‑Rolle für S3-Uploads konfigurieren
- Rufen Sie in der AWS-Konsole die Seite IAM > Richtlinien > Richtlinie erstellen > Tab „JSON“ auf.
Geben Sie die folgende Richtlinie ein:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowTailscalePutObjects", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:PutObjectAcl" ], "Resource": "arn:aws:s3:::tailscale-logs/*" } ] }- Ersetzen Sie
tailscale-logs, wenn Sie einen anderen Bucket-Namen eingegeben haben.
- Ersetzen Sie
Klicken Sie auf Weiter > Richtlinie erstellen.
Rufen Sie IAM > Rollen > Rolle erstellen > Benutzerdefinierte Vertrauensrichtlinie auf.
Geben Sie die folgende Vertrauensrichtlinie ein:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::982722776073:role/tailscale-log-streaming" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "YOUR_TAILNET_NAME" } } } ] }- Ersetzen Sie
YOUR_TAILNET_NAMEdurch den tatsächlichen Namen Ihres Tailnets.
- Ersetzen Sie
Klicken Sie auf Weiter.
Hängen Sie die in Schritt 1 erstellte Richtlinie an.
Geben Sie der Rolle den Namen
TailscaleS3StreamingRoleund klicken Sie auf Rolle erstellen.Kopieren Sie den Rollen-ARN zur Verwendung in der Tailscale-Konfiguration.
Native S3-Log-Streamingfunktion von Tailscale konfigurieren
Streaming von Konfigurations-Audit-Logs einrichten
- Rufen Sie in der Admin-Konsole von Tailscale die Seite Logs > Konfigurations-Logs auf.
- Klicken Sie auf Streaming starten.
- Wählen Sie Amazon S3 als Ziel aus.
- Geben Sie die folgenden Konfigurationsdetails an:
- AWS-Konto-ID: Ihre AWS-Konto-ID.
- S3-Bucket-Name:
tailscale-logs. - Rollen-ARN: Der ARN der von Ihnen erstellten IAM-Rolle.
- S3-Schlüsselpräfix:
tailscale/configuration/(optional).
- Klicken Sie auf Streaming starten.
- Prüfen Sie, ob der Status Aktiv ist.
Streaming von Netzwerkfluss-Logs einrichten (nur Enterprise-Tarif)
- Falls noch nicht geschehen, rufen Sie Einstellungen > Netzwerkfluss-Logs auf und aktivieren Sie Netzwerkfluss-Logs für Ihr Tailnet.
- Rufen Sie Logs > Netzwerkfluss-Logs auf.
- Klicken Sie auf Streaming starten.
- Wählen Sie Amazon S3 als Ziel aus.
- Geben Sie die folgenden Konfigurationsdetails an:
- AWS-Konto-ID: Ihre AWS-Konto-ID.
- S3-Bucket-Name:
tailscale-logs - Rollen-ARN: Der ARN der von Ihnen erstellten IAM-Rolle.
- S3-Schlüsselpräfix:
tailscale/network/(optional).
- Klicken Sie auf Streaming starten.
- Prüfen Sie, ob der Status Aktiv ist.
Optional: IAM-Nutzer mit Leseberechtigung und Schlüssel für Google SecOps erstellen
- Rufen Sie in der AWS-Konsole die Seite IAM > Nutzer > Nutzer hinzufügen auf.
- Klicken Sie auf Nutzer hinzufügen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Nutzer:
secops-reader - Zugriffstyp: Zugriffsschlüssel – Programmatischer Zugriff
- Nutzer:
- Klicken Sie auf Nutzer erstellen.
- Hängen Sie eine Richtlinie mit minimalen Leseberechtigungen an (benutzerdefiniert): Nutzer > secops-reader > Berechtigungen > Berechtigungen hinzufügen > Richtlinien direkt anhängen > Richtlinie erstellen.
Geben Sie im JSON-Editor die folgende Richtlinie ein:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["s3:GetObject"], "Resource": "arn:aws:s3:::tailscale-logs/*" }, { "Effect": "Allow", "Action": ["s3:ListBucket"], "Resource": "arn:aws:s3:::tailscale-logs" } ] }Legen Sie als Name
secops-reader-policyfest.Rufen Sie Richtlinie erstellen > suchen/auswählen > Weiter > Berechtigungen hinzufügen auf.
Rufen Sie Sicherheitsanmeldedaten > Zugriffsschlüssel > Zugriffsschlüssel erstellen auf.
Laden Sie die CSV herunter. Diese Werte werden in den Feed eingegeben.
Feed in Google SecOps konfigurieren, um Tailscale-Logs aufzunehmen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf + Neuen Feed hinzufügen.
- Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B.
Tailscale logs. - Wählen Sie Amazon S3 V2 als Quelltyp aus.
- Wählen Sie Tailscale als Logtyp aus.
- Klicken Sie auf Weiter.
- Geben Sie Werte für die folgenden Eingabeparameter an:
- S3-URI:
s3://tailscale-logs/tailscale/ - Optionen für das Löschen der Quelle: Wählen Sie die gewünschte Löschoption aus.
- Maximale Dateialter: Schließen Sie Dateien ein, die in den letzten Tagen geändert wurden. Der Standardwert ist 180 Tage.
- Zugriffsschlüssel-ID: Der Nutzerzugriffsschlüssel mit Zugriff auf den S3-Bucket.
- Geheimer Zugriffsschlüssel: Der geheime Schlüssel des Nutzers mit Zugriff auf den S3-Bucket.
- Asset-Namespace: der Asset-Namespace.
- Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet wird.
- S3-URI:
- Klicken Sie auf Weiter.
- Prüfen Sie die Konfiguration des neuen Feeds auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
exit_traf_src_port_label |
additional.fields |
Zusammengeführt |
exit_traf_txBytes_label |
additional.fields |
Zusammengeführt |
exit_traf_txPkts_label |
additional.fields |
Zusammengeführt |
nodeId_label |
additional.fields |
Zusammengeführt |
origin_label |
additional.fields |
Zusammengeführt |
phy_traf_rxBytes_label |
additional.fields |
Zusammengeführt |
phy_traf_rxPkts_label |
additional.fields |
Zusammengeführt |
phy_traf_txBytes_label |
additional.fields |
Zusammengeführt |
phy_traf_txPkts_label |
additional.fields |
Zusammengeführt |
target1_id_label |
additional.fields |
Zusammengeführt |
target1_type_label |
additional.fields |
Zusammengeführt |
vir_traf_rxBytes_label |
additional.fields |
Zusammengeführt |
vir_traf_rxPkts_label |
additional.fields |
Zusammengeführt |
vir_traf_txBytes_label |
additional.fields |
Zusammengeführt |
vir_traf_txPkts_label |
additional.fields |
Zusammengeführt |
action |
extensions.auth.type |
Zugeordnet: LOGIN → AUTHTYPE_UNSPECIFIED |
start |
metadata.event_timestamp |
Als ISO8601 geparst |
event_type |
metadata.event_type |
Direkt zugeordnet |
exit_traf.txPkts |
network.received_bytes |
Direkt zugeordnet |
index |
network.received_bytes |
Zugeordnet: 0 → uinteger |
phy_traf.rxBytes |
network.received_bytes |
Direkt zugeordnet |
phy_traf.rxPkts |
network.received_bytes |
Direkt zugeordnet |
exit_traf.txBytes |
network.sent_bytes |
Direkt zugeordnet |
index |
network.sent_bytes |
Zugeordnet: 0 → uinteger |
phy_traf.txBytes |
network.sent_bytes |
Direkt zugeordnet |
phy_traf.txPkts |
network.sent_bytes |
Direkt zugeordnet |
target1.name |
principal.asset.hostname |
Direkt zugeordnet |
src_ip |
principal.asset.ip |
Zusammengeführt |
target1.name |
principal.hostname |
Direkt zugeordnet |
src_ip |
principal.ip |
Zusammengeführt |
src_port |
principal.port |
Direkt zugeordnet |
action |
security_result.action_details |
Direkt zugeordnet |
action_details_label |
security_result.detection_fields |
Zusammengeführt |
eventGroupID_label |
security_result.detection_fields |
Zusammengeführt |
dst_ip |
target.asset.ip |
Zusammengeführt |
dst_ip |
target.ip |
Zusammengeführt |
dst_port |
target.port |
Direkt zugeordnet |
actor_loginName |
target.user.email_addresses |
Zusammengeführt |
actor_display_name |
target.user.user_display_name |
Direkt zugeordnet |
actor_id |
target.user.userid |
Direkt zugeordnet |
| – | extensions.auth.type |
Konstante: AUTHTYPE_UNSPECIFIED |
| – | metadata.event_type |
Konstante: GENERIC_EVENT |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten