Raccogliere i log delle domande di Tanium
Questo documento spiega come importare i log delle domande di Tanium in Google Security Operations utilizzando la funzionalità di esportazione AWS S3 nativa di Tanium Connect. I log delle domande di Tanium contengono metadati di esecuzione delle query, informazioni di controllo e dati dei risultati delle domande in formato JSON, che possono essere esportati direttamente in S3 utilizzando Tanium Connect senza richiedere funzioni Lambda personalizzate.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Tanium Core Platform 7.0 o versioni successive
- Modulo Tanium Interact per la gestione delle domande
- Modulo Tanium Connect installato con licenza valida
- Accesso privilegiato alla console Tanium con diritti amministrativi
- Accesso con privilegi ad AWS (S3, IAM).
Configura il account di servizio di Tanium question audit
- Accedi alla console Tanium.
- Vai ad Amministrazione > Impostazioni globali.
- Vai alle impostazioni di Audit delle domande.
- Configura l'audit logging per acquisire i metadati di esecuzione delle domande.
- Assicurati che il account di servizio disponga delle autorizzazioni di accesso di controllo appropriate.
Raccogliere i prerequisiti per la domanda Tanium
- Accedi alla console Tanium come amministratore.
- Vai ad Amministrazione > Autorizzazioni > Utenti.
Crea o identifica un utente account di servizio con i seguenti ruoli:
- Ruolo di Autore della domanda o Amministratore per l'accesso alle domande.
- Privilegio del ruolo Collega utente.
- Autorizzazione Leggi domanda salvata per i set di contenuti di audit.
- Accesso ai gruppi di computer monitorati (consigliato: gruppo Tutti i computer).
Configura il bucket AWS S3 e IAM per Google SecOps
- Crea un bucket Amazon S3 seguendo questa guida utente: Creazione di un bucket
- Salva il nome e la regione del bucket per riferimento futuro (ad esempio,
tanium-question-logs
). - Crea un utente seguendo questa guida: Creazione di un utente IAM.
- Seleziona l'utente creato.
- Seleziona la scheda Credenziali di sicurezza.
- Fai clic su Crea chiave di accesso nella sezione Chiavi di accesso.
- Seleziona Servizio di terze parti come Caso d'uso.
- Fai clic su Avanti.
- (Facoltativo) Aggiungi un tag di descrizione.
- Fai clic su Crea chiave di accesso.
- Fai clic su Scarica file CSV per salvare la chiave di accesso e la chiave di accesso segreta per un utilizzo successivo.
- Fai clic su Fine.
- Seleziona la scheda Autorizzazioni.
- Fai clic su Aggiungi autorizzazioni nella sezione Criteri per le autorizzazioni.
- Seleziona Aggiungi autorizzazioni.
- Seleziona Allega direttamente le norme.
- Cerca e seleziona il criterio AmazonS3FullAccess.
- Fai clic su Avanti.
- Fai clic su Aggiungi autorizzazioni.
Configura la destinazione AWS S3 di Tanium Connect
- Accedi alla console Tanium.
- Vai a Moduli > Connetti.
- Fai clic su Crea connessione.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci un nome descrittivo (ad esempio,
Question Audit to S3 for SecOps
). - Descrizione: descrizione facoltativa (ad esempio,
Export question execution and audit data to AWS S3 for Google SecOps ingestion
). - Attiva: seleziona questa opzione per attivare l'esecuzione della connessione in base alla pianificazione.
- Nome: inserisci un nome descrittivo (ad esempio,
- Fai clic su Avanti.
Configurare l'origine della connessione
- Nella sezione Origine, fornisci i seguenti dettagli di configurazione:
- Tipo di origine: seleziona Domanda salvata.
- Domanda salvata: seleziona una delle seguenti domande salvate relative all'audit delle domande:
- Log delle domande per la cronologia di esecuzione delle domande.
- Cronologia azioni per le azioni amministrative e l'implementazione delle domande.
- Attività utente per l'interazione dell'utente con le domande.
- Stato del sistema per le metriche del rendimento della piattaforma.
- Gruppo di computer: seleziona Tutti i computer o gruppi di computer specifici da monitorare.
- Intervallo di aggiornamento: imposta un intervallo appropriato per la raccolta dei dati (ad esempio 30 minuti).
- Fai clic su Avanti.
Configura la destinazione AWS S3
- Nella sezione Destinazione, fornisci i seguenti dettagli di configurazione:
- Tipo di destinazione: seleziona AWS S3.
- Nome destinazione: inserisci un nome univoco (ad esempio,
Google SecOps Question S3 Destination
). - Chiave di accesso AWS: inserisci la chiave di accesso AWS dal file CSV scaricato nel passaggio di configurazione di AWS S3.
- Chiave di accesso segreta AWS: inserisci la chiave di accesso segreta AWS dal file CSV scaricato nel passaggio di configurazione di AWS S3.
- Nome bucket: inserisci il nome del bucket S3 (ad esempio
tanium-question-logs
). - Regione: seleziona la regione AWS in cui si trova il bucket S3.
- Prefisso chiave: inserisci un prefisso per gli oggetti S3 (ad esempio,
tanium/question/
).
- Fai clic su Avanti.
Configurare i filtri
- Nella sezione Filtri, configura le opzioni di filtro dei dati:
- Invia solo nuovi elementi: seleziona questa opzione per inviare solo i nuovi dati delle domande dall'ultima esportazione.
- Filtri delle colonne: se necessario, aggiungi filtri in base ad attributi specifici delle domande (ad esempio, filtra per tipo di domanda, utente o stato di esecuzione).
- Fai clic su Avanti.
Formatta i dati per AWS S3
- Nella sezione Formato, configura il formato dei dati:
- Formato: seleziona JSON.
- Opzioni:
- Includi intestazioni: deseleziona questa opzione per evitare le intestazioni nell'output JSON.
- Includi celle vuote: seleziona in base alle tue preferenze.
- Opzioni avanzate:
- Denominazione dei file: utilizza la denominazione predefinita basata sul timestamp.
- Compressione: seleziona Gzip per ridurre i costi di archiviazione e i tempi di trasferimento.
- Fai clic su Avanti.
Pianificare la connessione
- Nella sezione Pianificazione, configura la pianificazione dell'esportazione:
- Attiva pianificazione: seleziona questa opzione per attivare le esportazioni automatiche pianificate.
- Tipo di programmazione: seleziona Ricorrente.
- Frequenza: seleziona Ogni 30 minuti per l'esportazione regolare dei dati di controllo delle domande.
- Ora di inizio: imposta l'ora di inizio appropriata per la prima esportazione.
- Fai clic su Avanti.
Salva e verifica la connessione
- Rivedi la configurazione della connessione nella schermata di riepilogo.
- Fai clic su Salva per creare la connessione.
- Fai clic su Prova connessione per verificare la configurazione.
- Se il test ha esito positivo, fai clic su Esegui ora per eseguire un'esportazione iniziale.
- Monitora lo stato della connessione nella pagina Panoramica di Connect.
Configura un feed in Google SecOps per importare i log delle domande di Tanium
- Vai a Impostazioni SIEM > Feed.
- Fai clic su + Aggiungi nuovo feed.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio,
Tanium Question logs
). - Seleziona Amazon S3 V2 come Tipo di origine.
- Seleziona Domanda Tanium come Tipo di log.
- Fai clic su Avanti.
- Specifica i valori per i seguenti parametri di input:
- URI S3:
s3://tanium-question-logs/tanium/question/
- Opzioni di eliminazione dell'origine: seleziona l'opzione di eliminazione in base alle tue preferenze.
- Età massima del file: includi i file modificati nell'ultimo numero di giorni. Il valore predefinito è 180 giorni.
- ID chiave di accesso: chiave di accesso utente con accesso al bucket S3.
- Chiave di accesso segreta: chiave segreta dell'utente con accesso al bucket S3.
- Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
- Etichette di importazione: l'etichetta applicata agli eventi di questo feed.
- URI S3:
- Fai clic su Avanti.
- Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.