Tanium Comply-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie Tanium Comply-Logs mit Amazon S3 in Google Security Operations aufnehmen. Dazu wird die native S3-Exportfunktion von Tanium Connect verwendet. Der Parser wandelt JSON-Logdaten in ein einheitliches Datenmodell (Unified Data Model, UDM) um. Er extrahiert wichtige Informationen zu Sicherheitslücken wie CVE-ID, CVSS-Werte, betroffene IP-Adressen und Zeitstempel und strukturiert sie dann in das standardisierte UDM-Format um, um eine konsistente Sicherheitsanalyse zu ermöglichen.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Privilegierter Zugriff auf Tanium Connect und die Tanium Console
- Tanium Comply 2.1 oder höher ist installiert und konfiguriert
- Privilegierter Zugriff auf AWS (S3, IAM)
AWS S3-Bucket und IAM für Google SecOps konfigurieren
- Erstellen Sie einen Amazon S3-Bucket gemäß dieser Anleitung: Bucket erstellen.
- Speichern Sie den Namen und die Region des Buckets für die spätere Verwendung (z. B.
tanium-comply-logs). - Erstellen Sie einen Nutzer gemäß dieser Anleitung: IAM-Nutzer erstellen.
- Wählen Sie den erstellten Nutzer aus.
- Wählen Sie den Tab Sicherheitsanmeldedaten aus.
- Klicken Sie im Bereich Zugriffsschlüssel auf Zugriffsschlüssel erstellen.
- Wählen Sie Drittanbieterdienst als Anwendungsfall aus.
- Klicken Sie auf Weiter.
- Optional: Fügen Sie ein Beschreibungstag hinzu.
- Klicken Sie auf Zugriffsschlüssel erstellen.
- Klicken Sie auf CSV-Datei herunterladen , um den Zugriffsschlüssel und den geheimen Zugriffsschlüssel für die spätere Verwendung zu speichern.
- Klicken Sie auf Fertig.
- Wählen Sie den Tab Berechtigungen aus.
- Klicken Sie im Bereich Berechtigungsrichtlinien auf Berechtigungen hinzufügen.
- Wählen Sie Berechtigungen hinzufügen aus.
- Wählen Sie Richtlinien direkt anhängen aus.
- Suchen Sie nach der Richtlinie AmazonS3FullAccess und wählen Sie sie aus.
- Klicken Sie auf Weiter.
- Klicken Sie auf Berechtigungen hinzufügen.
Berechtigungen für den Amazon S3-Bucket konfigurieren
- Wählen Sie in der Amazon S3-Konsole den zuvor erstellten Bucket aus.
- Klicken Sie auf Berechtigungen > Bucket-Richtlinie.
Fügen Sie im Bucket-Richtlinieneditor die folgende Richtlinie hinzu:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:user/tanium-connect-s3-user" }, "Action": [ "s3:PutObject", "s3:PutObjectAcl", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::tanium-comply-logs", "arn:aws:s3:::tanium-comply-logs/*" ] } ] }Ersetzen Sie die folgenden Variablen:
- Ändern Sie
YOUR_ACCOUNT_IDin Ihre AWS-Konto-ID. - Ändern Sie
tanium-comply-logsin den tatsächlichen Bucket-Namen, falls er sich unterscheidet. - Ändern Sie
tanium-connect-s3-userin Ihren tatsächlichen IAM-Nutzernamen, falls er sich unterscheidet.
- Ändern Sie
Klicken Sie auf Speichern.
Tanium Connect für den S3-Export konfigurieren
- Melden Sie sich als Administrator in der Tanium Console an.
- Rufen Sie Tanium Connect > Connections auf.
- Klicken Sie auf Verbindung erstellen.
- Geben Sie im Bereich Allgemeine Informationen die folgenden Konfigurationsdetails an:
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Tanium Comply to S3. - Beschreibung: Geben Sie eine aussagekräftige Beschreibung ein, z. B.
Export Tanium Comply findings to S3 for Google SecOps ingestion. - Aktivieren: Wählen Sie diese Option aus, um die Verbindung zu aktivieren.
- Protokollebene: Wählen Sie Information (Standard) aus oder passen Sie sie nach Bedarf an.
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Wählen Sie im Bereich Konfiguration für Quelle die Option Tanium Comply (Findings) aus.
Konfigurieren Sie die Einstellungen für die Comply-Quelle:
- Finding Type (Ergebnistyp): Wählen Sie den Typ der zu exportierenden Ergebnisse aus (All, Compliance oder Vulnerability).
- Include Resolved Findings (Gelöste Ergebnisse einschließen): Wählen Sie aus, ob gelöste Ergebnisse eingeschlossen werden sollen.
- Computer Groups (Computergruppen): Wählen Sie die Computergruppen aus, die in den Export aufgenommen werden sollen (Standard: Alle Computer).
Wählen Sie für Ziel die Option AWS S3 aus.
Geben Sie die folgenden Konfigurationsdetails an:
- Destination Name (Zielname): Geben Sie einen Namen ein, z. B.
Google SecOps S3 Bucket. - AWS Access Key (AWS-Zugriffsschlüssel): Geben Sie die Zugriffsschlüssel-ID des zuvor erstellten IAM-Nutzers ein.
- AWS Secret Key (Geheimer AWS-Schlüssel): Geben Sie den geheimen Zugriffsschlüssel des zuvor erstellten IAM-Nutzers ein.
- Bucket Name (Bucket-Name): Geben Sie den Namen Ihres S3-Buckets ein, z. B.
tanium-comply-logs. - Bucket Path (Bucket-Pfad): Optional. Geben Sie ein Pfadpräfix ein, z. B.
tanium/comply/. - Region: Wählen Sie die AWS-Region aus, in der sich Ihr Bucket befindet, z. B.
us-east-1.
- Destination Name (Zielname): Geben Sie einen Namen ein, z. B.
Konfigurieren Sie im Bereich Format das Ausgabeformat:
- Format Type (Formattyp): Wählen Sie JSON aus.
- Include Column Headers (Spaltenüberschriften einschließen): Wählen Sie aus, ob Spaltenüberschriften eingeschlossen werden sollen.
- Generate Document (Dokument generieren): Heben Sie die Auswahl dieser Option auf, um unformatierte JSON-Daten zu senden.
Optional: Konfigurieren Sie im Bereich Ausgabe konfigurieren nach Bedarf Filter und benutzerdefinierte Spalten.
Konfigurieren Sie im Bereich Zeitplan, wann die Verbindung ausgeführt werden soll:
- Schedule Type (Zeitplantyp): Wählen Sie Cron aus.
- Cron Expression (Cron-Ausdruck): Geben Sie einen Cron-Ausdruck für regelmäßige Exporte ein, z. B.
0 */4 * * *für alle 4 Stunden. - Start Date (Startdatum): Legen Sie das Startdatum für den Zeitplan fest.
Klicken Sie auf Änderungen speichern.
Rufen Sie auf der Seite Connect Overview (Connect-Übersicht) die Option Connections (Verbindungen) auf.
Klicken Sie auf die von Ihnen erstellte Verbindung (Tanium Comply to S3).
Klicken Sie auf Jetzt ausführen , um die Verbindung zu testen.
Bestätigen Sie, dass Sie die Verbindung ausführen möchten.
Behalten Sie den Verbindungsstatus im Blick und prüfen Sie, ob Compliance-Ergebnisse in Ihren S3-Bucket exportiert werden.
Optional: Schreibgeschützten IAM-Nutzer und ‑Schlüssel für Google SecOps erstellen
- Rufen Sie die AWS-Konsole > IAM > Nutzer > Nutzer hinzufügen auf.
- Klicken Sie auf Nutzer hinzufügen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Nutzer: Geben Sie
secops-readerein. - Zugriffstyp: Wählen Sie Zugriffsschlüssel – programmatischer Zugriff aus.
- Nutzer: Geben Sie
- Klicken Sie auf Nutzer erstellen.
- Hängen Sie eine minimale Leserichtlinie (benutzerdefiniert) an: Nutzer > secops-reader > Berechtigungen > Berechtigungen hinzufügen > Richtlinien direkt anhängen > Richtlinie erstellen.
Geben Sie im JSON-Editor die folgende Richtlinie ein:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["s3:GetObject"], "Resource": "arn:aws:s3:::tanium-comply-logs/*" }, { "Effect": "Allow", "Action": ["s3:ListBucket"], "Resource": "arn:aws:s3:::tanium-comply-logs" } ] }Legen Sie als Name
secops-reader-policyfest.Rufen Sie Richtlinie erstellen > Suchen/Auswählen > Weiter > Berechtigungen hinzufügen auf.
Rufen Sie Sicherheitsanmeldedaten > Zugriffsschlüssel > Zugriffsschlüssel erstellen auf.
Laden Sie die CSV herunter. Diese Werte werden in den Feed eingegeben.
Feed in Google SecOps konfigurieren, um Tanium Comply-Logs aufzunehmen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf + Neuen Feed hinzufügen.
- Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B.
Tanium Comply logs. - Wählen Sie Amazon S3 V2 als Quelltyp aus.
- Wählen Sie Tanium Comply als Logtyp aus.
- Klicken Sie auf Weiter.
- Geben Sie Werte für die folgenden Eingabeparameter an:
- S3-URI:
s3://tanium-comply-logs/tanium/comply/(passen Sie den Pfad an, wenn Sie einen anderen Bucket-Namen oder ‑Pfad verwendet haben). - Optionen für das Löschen der Quelle: Wählen Sie die gewünschte Löschoption aus.
- Maximales Alter der Datei: Schließen Sie Dateien ein, die in den letzten Tagen geändert wurden. Der Standardwert ist 180 Tage.
- Zugriffsschlüssel-ID: Zugriffsschlüssel des Nutzers mit Zugriff auf den S3-Bucket (vom oben erstellten Nutzer mit Lesezugriff).
- Geheimer Zugriffsschlüssel: Geheimer Schlüssel des Nutzers mit Zugriff auf den S3-Bucket (vom oben erstellten Nutzer mit Lesezugriff).
- Asset-Namespace: Der Asset-Namespace.
- Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
- S3-URI:
- Klicken Sie auf Weiter.
- Prüfen Sie die Konfiguration des neuen Feeds auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| Computername | entity.entity.asset.hostname | Direkt aus dem Feld „Computername“ zugeordnet, nachdem Leerzeichen durch Unterstriche ersetzt wurden. |
| CVE | entity.entity.asset.vulnerabilities.cve_id | Direkt aus dem Feld „CVE“ zugeordnet. |
| CVSS v3-Wert | entity.entity.asset.vulnerabilities.cvss_base_score | Direkt aus dem Feld „CVSS v3-Wert“ zugeordnet, nachdem es in „cvss_base_score“ umbenannt wurde. |
| CVSS v3-Schweregrad | entity.entity.asset.vulnerabilities.severity_details | Direkt aus dem Feld „CVSS v3-Schweregrad“ zugeordnet. |
| CVSS v3-Vektor | entity.entity.asset.vulnerabilities.cvss_vector | Direkt aus dem Feld „CVSS v3-Vektor“ zugeordnet. |
| Datum des ersten Auftretens | entity.entity.asset.vulnerabilities.first_found | Aus dem Feld „Datum des ersten Auftretens“ geparst und in das RFC 3339 UTC-Format konvertiert. Wenn das Datum ein „-“ enthält, wird „T00:00:00Z“ angehängt. Andernfalls wird das Datum mit Grok extrahiert und dann konvertiert. |
| IP-Adresse | entity.entity.asset.ip | Jede IP-Adresse aus dem Array „IP-Adresse“ wird einem separaten Feld „ip“ im UDM zugeordnet. |
| Datum des letzten Auftretens | entity.entity.asset.vulnerabilities.last_found | Aus dem Feld „Datum des letzten Auftretens“ geparst und in das RFC 3339 UTC-Format konvertiert. Wenn das Datum ein „-“ enthält, wird „T00:00:00Z“ angehängt. Andernfalls wird das Datum mit Grok extrahiert und dann konvertiert. |
| Titel | entity.entity.asset.vulnerabilities.name | Direkt aus dem Feld „Titel“ zugeordnet. |
| collection_time.nanos | entity.metadata.collected_timestamp.nanos | Direkt aus dem Feld „collection_time.nanos“ zugeordnet. |
| collection_time.seconds | entity.metadata.collected_timestamp.seconds | Direkt aus dem Feld „collection_time.seconds“ zugeordnet. |
| Zeit | entity.metadata.interval.start_time | Aus dem Feld „Zeit“ geparst und in das RFC 3339 UTC-Format konvertiert. |
| - | entity.metadata.entity_type | Auf „ASSET“ festgelegt. |
| - | entity.metadata.product_entity_id | Auf „Tanium: “ festgelegt, verkettet mit dem Wert des Felds „computerName“. |
| - | entity.metadata.product_name | Auf „Comply“ festgelegt. |
| - | entity.metadata.vendor_name | Auf „Tanium“ festgelegt. |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten