SIEM-Webhook einrichten
Hinweis
- Prüfen Sie, ob ein Google Cloud -Projekt für Google SecOps konfiguriert ist und die Chronicle API für das Projekt aktiviert ist.
Befehlszeilenbeispiele verwenden
Dieses Dokument enthält curl-Befehlsbeispiele, mit denen Sie Ihren Webhook-Feed einrichten und testen können. In diesen Beispielen werden bearbeitbare Platzhaltervariablen verwendet. So nutzen Sie sie effektiv:
Variablen bearbeiten:Im Rahmen der Einrichtungsanleitung erhalten Sie Werte für den Webhook-Endpunkt, einen API-Schlüssel und ein Secret. Klicken Sie auf die Platzhaltervariablen im Beispielcode und ersetzen Sie sie durch Ihre tatsächlichen Werte:
ENDPOINT_URL: Die Feed-Endpunkt-URL, die Sie beim Erstellen eines HTTPS-Webhook-Feeds erhalten haben.API_KEY: Der API-Schlüssel, den Sie für den Webhook-Feed erstellen, um sich bei Google SecOps zu authentifizieren.SECRET: Der geheime Schlüssel, der beim Erstellen eines HTTPS-Webhook-Feeds generiert wird.
Wenn Sie eine Variable in einem Codebeispiel bearbeiten, wird sie in allen Beispielen auf dieser Seite aktualisiert.
Befehl kopieren:Klicken Sie im Codeblock auf das Symbol Codebeispiel kopieren.
Befehl ausführen:Fügen Sie den kopierten Befehl in Ihre Terminalumgebung ein und führen Sie ihn aus.
Achten Sie darauf, dass der Befehl
curldas Flag--fail(oder-f) enthält. So wird sichergestellt, dasscurleinen Exitcode ungleich null zurückgibt, wenn die HTTP-Anfrage fehlschlägt, und einen Exitcode von0, um den Erfolg anzugeben. Sie benötigen sie für den nächsten Schritt.Erfolg prüfen:Wenn der Befehl
curlerfolgreich ausgeführt wurde, wird keine Ausgabe zurückgegeben. So bestätigen Sie den Erfolg:Wenn der Befehl
curldas Flag--fail(oder-f) enthielt, prüfen Sie den Exitcode, indem Sie unmittelbar danach den folgenden Befehl ausführen:echo $?Ein Exit-Code von
0weist auf einen Erfolg hin.
HTTPS-Webhook-Feed einrichten
So richten Sie einen HTTPS-Webhook-Feed ein:
- Erstellen Sie einen HTTPS-Webhook-Feed und kopieren Sie die Endpunkt-URL und den geheimen Schlüssel.
- Erstellen Sie einen API-Schlüssel, der mit der Endpunkt-URL verwendet werden soll. Sie können auch Ihren vorhandenen API-Schlüssel zur Authentifizierung bei Google SecOps wiederverwenden.
- Endpunkt-URL in der Anwendung angeben
Mehrere Ereignisse in einer einzelnen Webhook-Anfrage senden
Das folgende Codebeispiel zeigt, wie ein einzelner Anfragetext mit mehreren durch Zeilenumbrüche getrennten JSON-Objekten formatiert wird:
curl --location 'ENDPOINT_URL' \
--header 'Content-Type: application/json' \
--header 'X-goog-api-key: API_KEY' \
--header 'X-Webhook-Access-Key: SECRET' \
--data $'{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}\n{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \
--fail
HTTPS-Webhook-Feed erstellen
- Wählen Sie im Google SecOps-Menü Einstellungen und dann Feeds aus.
- Klicken Sie auf Neu hinzufügen.
- Geben Sie im Feld Feedname einen Namen für den Feed ein.
- Wählen Sie in der Liste Quelltyp die Option Webhook aus.
- Wählen Sie den Logtyp aus. Wenn Sie beispielsweise einen Feed für das Open Cybersecurity Schema Framework erstellen möchten, wählen Sie Open Cybersecurity Schema Framework (OCSF) als Log-Typ aus.
- Klicken Sie auf Weiter.
- Optional: Geben Sie Werte für die folgenden Eingabeparameter an:
- Trennzeichen für Aufteilung: Das Trennzeichen, das zum Trennen von Logzeilen verwendet wird, z. B.
\n. - Asset-Namespace: der Asset-Namespace.
- Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
- Trennzeichen für Aufteilung: Das Trennzeichen, das zum Trennen von Logzeilen verwendet wird, z. B.
- Klicken Sie auf Weiter.
- Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.
- Klicken Sie auf Geheimen Schlüssel generieren, um einen geheimen Schlüssel zur Authentifizierung dieses Feeds zu generieren.
- Kopieren Sie den geheimen Schlüssel und speichern Sie ihn, da Sie ihn nicht noch einmal aufrufen können. Sie können einen neuen geheimen Schlüssel generieren. Dadurch wird der vorherige geheime Schlüssel jedoch ungültig.
- Kopieren Sie auf dem Tab Details die Feed-Endpunkt-URL aus dem Feld Endpunktinformationen. Sie müssen diese Endpunkt-URL in Ihrer Clientanwendung angeben.
- Optional: Klicken Sie auf den Ein/Aus-Button Feed aktiviert, um den Feed zu deaktivieren. Der Feed ist standardmäßig aktiviert.
- Klicken Sie auf Fertig.
API-Schlüssel für den Webhook-Feed erstellen
- Rufen Sie in der Google Cloud Console die Seite Anmeldedaten auf.
- Klicken Sie auf Anmeldedaten erstellen und wählen Sie anschließend API-Schlüssel aus.
- Schränken Sie den API-Schlüsselzugriff auf die Chronicle API ein.
Endpunkt-URL angeben
- Geben Sie in Ihrer Clientanwendung den im Webhook-Feed verfügbaren HTTPS-Endpunkt an.
Aktivieren Sie die Authentifizierung, indem Sie den API-Schlüssel und den geheimen Schlüssel als benutzerdefinierte Header im folgenden Format angeben:
X-goog-api-key: API_KEY X-Webhook-Access-Key: SECRETWir empfehlen, den API-Schlüssel als Header anzugeben, anstatt ihn in der URL anzugeben.
curl --location 'ENDPOINT_URL' \ --header 'Content-Type: application/json' \ --header 'X-goog-api-key: API_KEY' \ --header 'X-Webhook-Access-Key: SECRET' \ --data '{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \ --failWenn Ihr Webhook-Client keine benutzerdefinierten Header unterstützt, können Sie den API-Schlüssel und den geheimen Schlüssel mit Suchparametern im folgenden Format angeben:
ENDPOINT_URL?key=API_KEY&secret=SECRET
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten