Tailscale ログを収集する
このドキュメントでは、Tailscale のネイティブ Amazon S3 ログ ストリーミング機能を使用して、Tailscale ログを Google Security Operations に取り込む方法について説明します。Tailscale は、構成監査ログとネットワーク フローログの形式で運用データを生成します。この統合では、Tailscale の組み込みの S3 ストリーミング機能を使用して、これらのログを Google SecOps に自動的に送信し、分析とモニタリングを行います。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Tailscale 管理コンソールへの特権アクセス(オーナー、管理者、ネットワーク管理者、IT 管理者のロール)
- AWS(S3、IAM)への特権アクセス
Tailscale の前提条件(tailnet 情報)を収集する
- Tailscale 管理コンソールにログインします。
- テールネット名(
example.comや組織名など)をメモします。 - 必要なプランがあることを確認します。
- 構成監査ログのストリーミング: Personal、Personal Plus、Enterprise の各プランで利用できます。
- ネットワーク フローログのストリーミング: Enterprise プランでのみ使用できます。
Google SecOps 用に AWS S3 バケットと IAM を構成する
- バケットの作成のユーザーガイドに沿って、Amazon S3 バケットを作成します。
- バケットの名前とリージョンを保存して、後で参照できるようにします(例:
tailscale-logs)。 - IAM ユーザーの作成のユーザーガイドに沿って、ユーザーを作成します。
- 作成したユーザーを選択します。
- [セキュリティ認証情報] タブを選択します。
- [アクセスキー] セクションで [アクセスキーを作成] をクリックします。
- [ユースケース] で [サードパーティ サービス] を選択します。
- [次へ] をクリックします。
- 省略可: 説明タグを追加します。
- [アクセスキーを作成] をクリックします。
- [CSV ファイルをダウンロード] をクリックして、[アクセスキー] と [シークレット アクセスキー] を保存し、後で使用できるようにします。
- [完了] をクリックします。
- [権限] タブを選択します。
- [権限ポリシー] セクションで、[権限を追加] をクリックします。
- [権限を追加] を選択します。
- [ポリシーを直接アタッチする] を選択します。
- AmazonS3FullAccess ポリシーを検索して選択します。
- [次へ] をクリックします。
- [権限を追加] をクリックします。
S3 アップロードの IAM ポリシーとロールを構成する
- AWS コンソールで、[IAM] > [ポリシー] > [ポリシーの作成] > [JSON] タブに移動します。
次のポリシーを入力します。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowTailscalePutObjects", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:PutObjectAcl" ], "Resource": "arn:aws:s3:::tailscale-logs/*" } ] }- 別のバケット名を入力した場合は、
tailscale-logsを置き換えます。
- 別のバケット名を入力した場合は、
[次へ] > [ポリシーを作成] をクリックします。
[IAM] > [ロール] > [ロールを作成] > [カスタム信頼ポリシー] に移動します。
次の信頼ポリシーを入力します。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::982722776073:role/tailscale-log-streaming" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "YOUR_TAILNET_NAME" } } } ] }YOUR_TAILNET_NAMEは、実際の tailnet 名に置き換えます。
[次へ] をクリックします。
手順 1 で作成したポリシーを接続します。
ロールに「
TailscaleS3StreamingRole」という名前を付けて、[ロールを作成] をクリックします。Tailscale 構成で使用する ロール ARN をコピーします。
Tailscale ネイティブの S3 ログ ストリーミングを構成する
構成監査ログのストリーミングを設定する
- Tailscale 管理コンソールで、[ログ>構成ログ] に移動します。
- [ストリーミングを開始] をクリックします。
- 宛先として [Amazon S3] を選択します。
- 次の構成の詳細を指定します。
- AWS アカウント ID: AWS アカウント ID。
- S3 バケット名:
tailscale-logs。 - ロール ARN: 作成した IAM ロールの ARN。
- S3 キーの接頭辞:
tailscale/configuration/(省略可)。
- [ストリーミングを開始] をクリックします。
- ステータスが [アクティブ] と表示されていることを確認します。
ネットワーク フローログのストリーミングを設定する(Enterprise プランのみ)
- まだ有効になっていない場合は、[設定] > [ネットワーク フローログ] に移動し、tailnet のネットワーク フローログを有効にします。
- [ログ] > [ネットワーク フローログ] に移動します。
- [ストリーミングを開始] をクリックします。
- 宛先として [Amazon S3] を選択します。
- 次の構成の詳細を指定します。
- AWS アカウント ID: AWS アカウント ID
- S3 バケット名:
tailscale-logs - ロール ARN: 作成した IAM ロールの ARN
- S3 キーの接頭辞:
tailscale/network/(省略可)
- [ストリーミングを開始] をクリックします。
- ステータスが [アクティブ] と表示されていることを確認します。
省略可: Google SecOps 用の読み取り専用の IAM ユーザーと鍵を作成する
- AWS コンソールで、[IAM] > [Users] > [Add users] に移動します。
- [ユーザーを追加] をクリックします。
- 次の構成の詳細を指定します。
- ユーザー:
secops-reader - アクセスタイプ: アクセスキー - プログラムによるアクセス
- ユーザー:
- [Create user] をクリックします。
- 最小限の読み取りポリシー(カスタム)を適用します: [ユーザー] > [secops-reader] > [権限] > [権限を追加] > [ポリシーを直接適用] > [ポリシーを作成]。
JSON エディタで、次のポリシーを入力します。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["s3:GetObject"], "Resource": "arn:aws:s3:::tailscale-logs/*" }, { "Effect": "Allow", "Action": ["s3:ListBucket"], "Resource": "arn:aws:s3:::tailscale-logs" } ] }名前を
secops-reader-policyに設定します。[Create policy>] に移動し、 を検索して選択 > [Next] をクリックします。
[セキュリティ認証情報] > [アクセスキー] > [アクセスキーを作成] に移動します。
CSV をダウンロードします(これらの値がフィードに入力されます)。
Tailscale のログを取り込むように Google SecOps でフィードを構成する
- [SIEM 設定] > [フィード] に移動します。
- [+ 新しいフィードを追加] をクリックします。
- [フィード名] フィールドに、フィードの名前を入力します(例:
Tailscale logs)。 - [ソースタイプ] として [Amazon S3 V2] を選択します。
- [ログタイプ] として [Tailscale] を選択します。
- [次へ] をクリックします。
- 次の入力パラメータの値を指定します。
- S3 URI:
s3://tailscale-logs/tailscale/ - Source deletion options: 必要に応じて削除オプションを選択します。
- ファイルの最大経過日数: 指定した日数以内に変更されたファイルを含めます。デフォルトは 180 日です。
- アクセスキー ID: S3 バケットにアクセスできるユーザー アクセスキー。
- シークレット アクセスキー: S3 バケットにアクセスできるユーザーのシークレット キー。
- Asset namespace: アセットの名前空間。
- Ingestion labels: このフィードのイベントに適用されるラベル。
- S3 URI:
- [次へ] をクリックします。
- [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
exit_traf_src_port_label |
additional.fields |
統合済み |
exit_traf_txBytes_label |
additional.fields |
統合済み |
exit_traf_txPkts_label |
additional.fields |
統合済み |
nodeId_label |
additional.fields |
統合済み |
origin_label |
additional.fields |
統合済み |
phy_traf_rxBytes_label |
additional.fields |
統合済み |
phy_traf_rxPkts_label |
additional.fields |
統合済み |
phy_traf_txBytes_label |
additional.fields |
統合済み |
phy_traf_txPkts_label |
additional.fields |
統合済み |
target1_id_label |
additional.fields |
統合済み |
target1_type_label |
additional.fields |
統合済み |
vir_traf_rxBytes_label |
additional.fields |
統合済み |
vir_traf_rxPkts_label |
additional.fields |
統合済み |
vir_traf_txBytes_label |
additional.fields |
統合済み |
vir_traf_txPkts_label |
additional.fields |
統合済み |
action |
extensions.auth.type |
マッピング: LOGIN → AUTHTYPE_UNSPECIFIED |
start |
metadata.event_timestamp |
ISO8601 として解析 |
event_type |
metadata.event_type |
直接マッピングされます。 |
exit_traf.txPkts |
network.received_bytes |
直接マッピングされます。 |
index |
network.received_bytes |
マッピング: 0 → uinteger |
phy_traf.rxBytes |
network.received_bytes |
直接マッピングされます。 |
phy_traf.rxPkts |
network.received_bytes |
直接マッピングされます。 |
exit_traf.txBytes |
network.sent_bytes |
直接マッピングされます。 |
index |
network.sent_bytes |
マッピング: 0 → uinteger |
phy_traf.txBytes |
network.sent_bytes |
直接マッピングされます。 |
phy_traf.txPkts |
network.sent_bytes |
直接マッピングされます。 |
target1.name |
principal.asset.hostname |
直接マッピングされます。 |
src_ip |
principal.asset.ip |
統合済み |
target1.name |
principal.hostname |
直接マッピングされます。 |
src_ip |
principal.ip |
統合済み |
src_port |
principal.port |
直接マッピングされます。 |
action |
security_result.action_details |
直接マッピングされます。 |
action_details_label |
security_result.detection_fields |
統合済み |
eventGroupID_label |
security_result.detection_fields |
統合済み |
dst_ip |
target.asset.ip |
統合済み |
dst_ip |
target.ip |
統合済み |
dst_port |
target.port |
直接マッピングされます。 |
actor_loginName |
target.user.email_addresses |
統合済み |
actor_display_name |
target.user.user_display_name |
直接マッピングされます。 |
actor_id |
target.user.userid |
直接マッピングされます。 |
| なし | extensions.auth.type |
定数: AUTHTYPE_UNSPECIFIED |
| なし | metadata.event_type |
定数: GENERIC_EVENT |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。