Tailscale-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Tailscale-Logs mit der nativen Amazon S3-Log-Streamingfunktion von Tailscale in Google Security Operations aufnehmen. Tailscale erzeugt Betriebsdaten in Form von Konfigurations-Audit-Logs und Netzwerkfluss-Logs. Bei dieser Integration wird die integrierte S3-Streamingfunktion von Tailscale verwendet, um diese Logs automatisch zur Analyse und Überwachung an Google SecOps zu senden.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Google SecOps-Instanz
  • Privilegierter Zugriff auf die Admin-Konsole von Tailscale (Rolle „Inhaber“, „Administrator“, „Netzwerkadministrator“ oder „IT-Administrator“)
  • Privilegierter Zugriff auf AWS (S3, IAM)

Voraussetzungen für die Erfassung von Tailscale-Daten (Tailnet-Informationen)

  1. Melden Sie sich in der Admin-Konsole von Tailscale an.
  2. Notieren Sie sich den Namen Ihres Tailnets (z. B. example.com oder den Namen Ihrer Organisation).
  3. Prüfen Sie, ob Sie den erforderlichen Tarif haben:
    • Streaming von Konfigurations-Audit-Logs: Verfügbar in den Tarifen „Personal“, „Personal Plus“ und „Enterprise“.
    • Streaming von Netzwerkfluss-Logs: Nur im Enterprise-Tarif verfügbar.

AWS S3-Bucket und IAM für Google SecOps konfigurieren

  1. Erstellen Sie einen Amazon S3-Bucket gemäß dieser Anleitung: Bucket erstellen
  2. Speichern Sie den Namen und die Region des Buckets für die spätere Verwendung (z. B. tailscale-logs).
  3. Erstellen Sie einen Nutzer gemäß dieser Anleitung: IAM-Nutzer erstellen.
  4. Wählen Sie den erstellten Nutzer aus.
  5. Wählen Sie den Tab Sicherheitsanmeldedaten aus.
  6. Klicken Sie im Bereich Zugriffsschlüssel auf Zugriffsschlüssel erstellen.
  7. Wählen Sie Drittanbieterdienst als Anwendungsfall aus.
  8. Klicken Sie auf Weiter.
  9. Optional: Fügen Sie ein Beschreibungstag hinzu.
  10. Klicken Sie auf Zugriffsschlüssel erstellen.
  11. Klicken Sie auf CSV-Datei herunterladen , um den Zugriffsschlüssel und den geheimen Zugriffsschlüssel für die spätere Verwendung zu speichern.
  12. Klicken Sie auf Fertig.
  13. Wählen Sie den Tab Berechtigungen aus.
  14. Klicken Sie im Bereich Berechtigungsrichtlinien auf Berechtigungen hinzufügen.
  15. Wählen Sie Berechtigungen hinzufügen aus.
  16. Wählen Sie Richtlinien direkt anhängen aus.
  17. Suchen Sie nach der Richtlinie AmazonS3FullAccess und wählen Sie sie aus.
  18. Klicken Sie auf Weiter.
  19. Klicken Sie auf Berechtigungen hinzufügen.

IAM-Richtlinie und ‑Rolle für S3-Uploads konfigurieren

  1. Rufen Sie in der AWS-Konsole die Seite IAM > Richtlinien > Richtlinie erstellen > Tab „JSON“ auf.
  2. Geben Sie die folgende Richtlinie ein:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Sid": "AllowTailscalePutObjects",
          "Effect": "Allow",
          "Action": [
            "s3:PutObject",
            "s3:PutObjectAcl"
          ],
          "Resource": "arn:aws:s3:::tailscale-logs/*"
        }
      ]
    }
    
    • Ersetzen Sie tailscale-logs, wenn Sie einen anderen Bucket-Namen eingegeben haben.
  3. Klicken Sie auf Weiter > Richtlinie erstellen.

  4. Rufen Sie IAM > Rollen > Rolle erstellen > Benutzerdefinierte Vertrauensrichtlinie auf.

  5. Geben Sie die folgende Vertrauensrichtlinie ein:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "AWS": "arn:aws:iam::982722776073:role/tailscale-log-streaming"
          },
          "Action": "sts:AssumeRole",
          "Condition": {
            "StringEquals": {
              "sts:ExternalId": "YOUR_TAILNET_NAME"
            }
          }
        }
      ]
    }
    
    • Ersetzen Sie YOUR_TAILNET_NAME durch den tatsächlichen Namen Ihres Tailnets.
  6. Klicken Sie auf Weiter.

  7. Hängen Sie die in Schritt 1 erstellte Richtlinie an.

  8. Geben Sie der Rolle den Namen TailscaleS3StreamingRole und klicken Sie auf Rolle erstellen.

  9. Kopieren Sie den Rollen-ARN zur Verwendung in der Tailscale-Konfiguration.

Native S3-Log-Streamingfunktion von Tailscale konfigurieren

Streaming von Konfigurations-Audit-Logs einrichten

  1. Rufen Sie in der Admin-Konsole von Tailscale die Seite Logs > Konfigurations-Logs auf.
  2. Klicken Sie auf Streaming starten.
  3. Wählen Sie Amazon S3 als Ziel aus.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • AWS-Konto-ID: Ihre AWS-Konto-ID.
    • S3-Bucket-Name: tailscale-logs.
    • Rollen-ARN: Der ARN der von Ihnen erstellten IAM-Rolle.
    • S3-Schlüsselpräfix: tailscale/configuration/ (optional).
  5. Klicken Sie auf Streaming starten.
  6. Prüfen Sie, ob der Status Aktiv ist.

Streaming von Netzwerkfluss-Logs einrichten (nur Enterprise-Tarif)

  1. Falls noch nicht geschehen, rufen Sie Einstellungen > Netzwerkfluss-Logs auf und aktivieren Sie Netzwerkfluss-Logs für Ihr Tailnet.
  2. Rufen Sie Logs > Netzwerkfluss-Logs auf.
  3. Klicken Sie auf Streaming starten.
  4. Wählen Sie Amazon S3 als Ziel aus.
  5. Geben Sie die folgenden Konfigurationsdetails an:
    • AWS-Konto-ID: Ihre AWS-Konto-ID.
    • S3-Bucket-Name: tailscale-logs
    • Rollen-ARN: Der ARN der von Ihnen erstellten IAM-Rolle.
    • S3-Schlüsselpräfix: tailscale/network/ (optional).
  6. Klicken Sie auf Streaming starten.
  7. Prüfen Sie, ob der Status Aktiv ist.

Optional: IAM-Nutzer mit Leseberechtigung und Schlüssel für Google SecOps erstellen

  1. Rufen Sie in der AWS-Konsole die Seite IAM > Nutzer > Nutzer hinzufügen auf.
  2. Klicken Sie auf Nutzer hinzufügen.
  3. Geben Sie die folgenden Konfigurationsdetails an:
    • Nutzer: secops-reader
    • Zugriffstyp: Zugriffsschlüssel – Programmatischer Zugriff
  4. Klicken Sie auf Nutzer erstellen.
  5. Hängen Sie eine Richtlinie mit minimalen Leseberechtigungen an (benutzerdefiniert): Nutzer > secops-reader > Berechtigungen > Berechtigungen hinzufügen > Richtlinien direkt anhängen > Richtlinie erstellen.
  6. Geben Sie im JSON-Editor die folgende Richtlinie ein:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": ["s3:GetObject"],
          "Resource": "arn:aws:s3:::tailscale-logs/*"
        },
        {
          "Effect": "Allow",
          "Action": ["s3:ListBucket"],
          "Resource": "arn:aws:s3:::tailscale-logs"
        }
      ]
    }
    
  7. Legen Sie als Name secops-reader-policy fest.

  8. Rufen Sie Richtlinie erstellen > suchen/auswählen > Weiter > Berechtigungen hinzufügen auf.

  9. Rufen Sie Sicherheitsanmeldedaten > Zugriffsschlüssel > Zugriffsschlüssel erstellen auf.

  10. Laden Sie die CSV herunter. Diese Werte werden in den Feed eingegeben.

Feed in Google SecOps konfigurieren, um Tailscale-Logs aufzunehmen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf + Neuen Feed hinzufügen.
  3. Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Tailscale logs.
  4. Wählen Sie Amazon S3 V2 als Quelltyp aus.
  5. Wählen Sie Tailscale als Logtyp aus.
  6. Klicken Sie auf Weiter.
  7. Geben Sie Werte für die folgenden Eingabeparameter an:
    • S3-URI: s3://tailscale-logs/tailscale/
    • Optionen für das Löschen der Quelle: Wählen Sie die gewünschte Löschoption aus.
    • Maximale Dateialter: Schließen Sie Dateien ein, die in den letzten Tagen geändert wurden. Der Standardwert ist 180 Tage.
    • Zugriffsschlüssel-ID: Der Nutzerzugriffsschlüssel mit Zugriff auf den S3-Bucket.
    • Geheimer Zugriffsschlüssel: Der geheime Schlüssel des Nutzers mit Zugriff auf den S3-Bucket.
    • Asset-Namespace: der Asset-Namespace.
    • Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet wird.
  8. Klicken Sie auf Weiter.
  9. Prüfen Sie die Konfiguration des neuen Feeds auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
exit_traf_src_port_label additional.fields Zusammengeführt
exit_traf_txBytes_label additional.fields Zusammengeführt
exit_traf_txPkts_label additional.fields Zusammengeführt
nodeId_label additional.fields Zusammengeführt
origin_label additional.fields Zusammengeführt
phy_traf_rxBytes_label additional.fields Zusammengeführt
phy_traf_rxPkts_label additional.fields Zusammengeführt
phy_traf_txBytes_label additional.fields Zusammengeführt
phy_traf_txPkts_label additional.fields Zusammengeführt
target1_id_label additional.fields Zusammengeführt
target1_type_label additional.fields Zusammengeführt
vir_traf_rxBytes_label additional.fields Zusammengeführt
vir_traf_rxPkts_label additional.fields Zusammengeführt
vir_traf_txBytes_label additional.fields Zusammengeführt
vir_traf_txPkts_label additional.fields Zusammengeführt
action extensions.auth.type Zugeordnet: LOGINAUTHTYPE_UNSPECIFIED
start metadata.event_timestamp Als ISO8601 geparst
event_type metadata.event_type Direkt zugeordnet
exit_traf.txPkts network.received_bytes Direkt zugeordnet
index network.received_bytes Zugeordnet: 0uinteger
phy_traf.rxBytes network.received_bytes Direkt zugeordnet
phy_traf.rxPkts network.received_bytes Direkt zugeordnet
exit_traf.txBytes network.sent_bytes Direkt zugeordnet
index network.sent_bytes Zugeordnet: 0uinteger
phy_traf.txBytes network.sent_bytes Direkt zugeordnet
phy_traf.txPkts network.sent_bytes Direkt zugeordnet
target1.name principal.asset.hostname Direkt zugeordnet
src_ip principal.asset.ip Zusammengeführt
target1.name principal.hostname Direkt zugeordnet
src_ip principal.ip Zusammengeführt
src_port principal.port Direkt zugeordnet
action security_result.action_details Direkt zugeordnet
action_details_label security_result.detection_fields Zusammengeführt
eventGroupID_label security_result.detection_fields Zusammengeführt
dst_ip target.asset.ip Zusammengeführt
dst_ip target.ip Zusammengeführt
dst_port target.port Direkt zugeordnet
actor_loginName target.user.email_addresses Zusammengeführt
actor_display_name target.user.user_display_name Direkt zugeordnet
actor_id target.user.userid Direkt zugeordnet
extensions.auth.type Konstante: AUTHTYPE_UNSPECIFIED
metadata.event_type Konstante: GENERIC_EVENT

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten