Twingate-VPN-Logs erfassen
Dieser Twingate-Parser extrahiert Felder aus Twingate-VPN-JSON-Logs, normalisiert sie und ordnet sie dem Unified Data Model (UDM) zu. Er verarbeitet verschiedene Ereignistypen, einschließlich Verbindungsdetails, Nutzerinformationen, Ressourcenzugriff und Zwischen-Relays, und reichert die Daten mit Metadaten wie Anbieter- und Produktinformationen an.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Google SecOps-Instanz.
- Privilegierter Zugriff auf AWS IAM und S3.
Amazon S3-Bucket konfigurieren
- Erstellen Sie einen Amazon S3-Bucket gemäß dieser Anleitung: Bucket erstellen
- Speichern Sie den Namen und die Region des Buckets für die spätere Verwendung.
Erstellen Sie einen Nutzer gemäß dieser Anleitung: IAM-Nutzer erstellen.
Wählen Sie den erstellten Nutzer aus.
Wählen Sie den Tab Sicherheitsanmeldedaten aus.
Klicken Sie im Abschnitt Zugriffsschlüssel auf Zugriffsschlüssel erstellen.
Wählen Sie als Anwendungsfall die Option Drittanbieterdienst aus.
Klicken Sie auf Weiter.
Optional: Fügen Sie ein Beschreibungstag hinzu.
Klicken Sie auf Zugriffsschlüssel erstellen.
Klicken Sie auf CSV-Datei herunterladen , um den Zugriffsschlüssel und den geheimen Zugriffsschlüssel für die spätere Verwendung zu speichern.
Klicken Sie auf Fertig.
Wählen Sie den Tab Berechtigungen aus.
Klicken Sie im Abschnitt Berechtigungsrichtlinien auf Berechtigungen hinzufügen.
Wählen Sie Berechtigungen hinzufügen aus.
Wählen Sie Richtlinien direkt anhängen aus.
Suchen Sie nach der Richtlinie AmazonS3FullAccess.
Wählen Sie die Richtlinie aus.
Klicken Sie auf Weiter.
Klicken Sie auf Berechtigungen hinzufügen.
Twingate-Synchronisierung mit Amazon S3 konfigurieren
- Öffnen Sie die Twingate Admin Console.
- Rufen Sie Einstellungen > Berichte auf.
- Klicken Sie auf Mit S3-Bucket synchronisieren.
Konfigurieren Sie die S3-Synchronisierung:
Bucket-Name: Geben Sie den Namen Ihres S3-Buckets an.
Zugriffsschlüssel-ID: Geben Sie den Zugriffsschlüssel ein.
Geheimer Zugriffsschlüssel: Geben Sie den geheimen Schlüssel ein.
Klicken Sie auf Synchronisierung starten.
Feeds einrichten
So konfigurieren Sie einen Feed:
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Klicken Sie auf der nächsten Seite auf Einzelnen Feed konfigurieren.
- Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Twingate-Logs.
- Wählen Sie als Quelltyp die Option Amazon S3 V2 aus.
- Wählen Sie als Logtyp die Option Twingate aus.
- Klicken Sie auf Weiter.
Geben Sie Werte für die folgenden Eingabeparameter an:
- S3-URI: Der Bucket-URI.
s3:/BUCKET_NAMEErsetzen Sie Folgendes:BUCKET_NAME: Der Name des Buckets.
- Optionen zum Löschen der Quelle: Wählen Sie die gewünschte Löschoption aus.
- S3-URI: Der Bucket-URI.
Klicken Sie auf Weiter.
Prüfen Sie die Konfiguration des neuen Feeds auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.
Referenz zur Feldzuordnung
Dieser Parser wandelt unformatierte Twingate-Logs im JSON-Format in UDM um. Er normalisiert die Daten, extrahiert relevante Informationen und ordnet sie den entsprechenden UDM-Feldern zu.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
connector.id |
read_only_udm.additional.fields[].key |
Auf „connector_id“ festgelegt. |
connector.id |
read_only_udm.additional.fields[].value.string_value |
Wert aus connector.id. |
connector.name |
read_only_udm.additional.fields[].key |
Auf „connector_name“ festgelegt. |
connector.name |
read_only_udm.additional.fields[].value.string_value |
Wert aus connector.name. |
connection.bytes_received |
read_only_udm.network.received_bytes |
Wert aus connection.bytes_received (in eine vorzeichenlose Ganzzahl konvertiert). |
connection.bytes_transferred |
read_only_udm.network.sent_bytes |
Wert aus connection.bytes_transferred (in eine vorzeichenlose Ganzzahl konvertiert). |
connection.client_ip |
read_only_udm.principal.asset.ip |
Wert aus connection.client_ip. |
connection.client_ip |
read_only_udm.principal.ip |
Wert aus connection.client_ip. |
connection.protocol |
read_only_udm.network.ip_protocol |
Wert aus connection.protocol (in Großbuchstaben konvertiert). |
device.id |
read_only_udm.principal.user.product_object_id |
Wert aus device.id. |
event.id |
read_only_udm.metadata.event_id |
Wert aus event.id |
event.time |
read_only_udm.metadata.event_timestamp.seconds |
Sekunden des Zeitstempels aus event.time. |
event.type |
read_only_udm.event.type |
Wert aus event.type. |
event.version |
read_only_udm.metadata.product_version |
Wert aus event.version. |
relays[].ip |
read_only_udm.intermediary.ip |
Wert aus relays[].ip. |
relays[].name |
read_only_udm.intermediary.hostname |
Wert aus relays[].name. |
relays[].port |
read_only_udm.intermediary.port |
Wert aus relays[].port (in eine Ganzzahl konvertiert). |
remote_network.id |
read_only_udm.network.session_id |
Wert aus remote_network.id. |
remote_network.name |
read_only_udm.network.dhcp.sname |
Wert aus remote_network.name. |
resource.address |
read_only_udm.principal.asset.hostname |
Wert aus resource.address. |
resource.address |
read_only_udm.principal.hostname |
Wert aus resource.address. |
resource.id |
read_only_udm.resource.product_object_id |
Wert aus resource.id. |
resource.port |
read_only_udm.principal.port |
Wert aus resource.port (in eine Ganzzahl konvertiert). |
status |
read_only_udm.security_result.summary |
Wert aus status. |
time |
read_only_udm.event.timestamp.seconds |
Sekunden des Zeitstempels aus time. |
user.email |
read_only_udm.principal.user.email_addresses |
Wert aus user.email. |
user.id |
read_only_udm.principal.user.userid |
Wert aus user.id. |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten