SIEM-Webhook einrichten

Unterstützt in:

Hinweis

Befehlszeilenbeispiele verwenden

Dieses Dokument enthält curl-Befehlsbeispiele, mit denen Sie Ihren Webhook-Feed einrichten und testen können. In diesen Beispielen werden bearbeitbare Platzhaltervariablen verwendet. So nutzen Sie sie effektiv:

  1. Variablen bearbeiten:Im Rahmen der Einrichtungsanleitung erhalten Sie Werte für den Webhook-Endpunkt, einen API-Schlüssel und ein Secret. Klicken Sie auf die Platzhaltervariablen im Beispielcode und ersetzen Sie sie durch Ihre tatsächlichen Werte:

    Wenn Sie eine Variable in einem Codebeispiel bearbeiten, wird sie in allen Beispielen auf dieser Seite aktualisiert.

  2. Befehl kopieren:Klicken Sie im Codeblock auf das Symbol Codebeispiel kopieren.

  3. Befehl ausführen:Fügen Sie den kopierten Befehl in Ihre Terminalumgebung ein und führen Sie ihn aus.

    Achten Sie darauf, dass der Befehl curl das Flag --fail (oder -f) enthält. So wird sichergestellt, dass curl einen Exitcode ungleich null zurückgibt, wenn die HTTP-Anfrage fehlschlägt, und einen Exitcode von 0, um den Erfolg anzugeben. Sie benötigen sie für den nächsten Schritt.

  4. Erfolg prüfen:Wenn der Befehl curl erfolgreich ausgeführt wurde, wird keine Ausgabe zurückgegeben. So bestätigen Sie den Erfolg:

    Wenn der Befehl curl das Flag --fail (oder -f) enthielt, prüfen Sie den Exitcode, indem Sie unmittelbar danach den folgenden Befehl ausführen:

    echo $?
    

    Ein Exit-Code von 0 weist auf einen Erfolg hin.

HTTPS-Webhook-Feed einrichten

So richten Sie einen HTTPS-Webhook-Feed ein:

  1. Erstellen Sie einen HTTPS-Webhook-Feed und kopieren Sie die Endpunkt-URL und den geheimen Schlüssel.
  2. Erstellen Sie einen API-Schlüssel, der mit der Endpunkt-URL verwendet werden soll. Sie können auch Ihren vorhandenen API-Schlüssel zur Authentifizierung bei Google SecOps wiederverwenden.
  3. Endpunkt-URL in der Anwendung angeben

Mehrere Ereignisse in einer einzelnen Webhook-Anfrage senden

Das folgende Codebeispiel zeigt, wie ein einzelner Anfragetext mit mehreren durch Zeilenumbrüche getrennten JSON-Objekten formatiert wird:

curl --location 'ENDPOINT_URL' \
  --header 'Content-Type: application/json' \
  --header 'X-goog-api-key: API_KEY' \
  --header 'X-Webhook-Access-Key: SECRET' \
  --data $'{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}\n{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \
  --fail

HTTPS-Webhook-Feed erstellen

  1. Wählen Sie im Google SecOps-Menü Einstellungen und dann Feeds aus.
  2. Klicken Sie auf Neu hinzufügen.
  3. Geben Sie im Feld Feedname einen Namen für den Feed ein.
  4. Wählen Sie in der Liste Quelltyp die Option Webhook aus.
  5. Wählen Sie den Logtyp aus. Wenn Sie beispielsweise einen Feed für das Open Cybersecurity Schema Framework erstellen möchten, wählen Sie Open Cybersecurity Schema Framework (OCSF) als Log-Typ aus.
  6. Klicken Sie auf Weiter.
  7. Optional: Geben Sie Werte für die folgenden Eingabeparameter an:
    • Trennzeichen für Aufteilung: Das Trennzeichen, das zum Trennen von Logzeilen verwendet wird, z. B. \n.
    • Asset-Namespace: der Asset-Namespace.
    • Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
  8. Klicken Sie auf Weiter.
  9. Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.
  10. Klicken Sie auf Geheimen Schlüssel generieren, um einen geheimen Schlüssel zur Authentifizierung dieses Feeds zu generieren.
  11. Kopieren Sie den geheimen Schlüssel und speichern Sie ihn, da Sie ihn nicht noch einmal aufrufen können. Sie können einen neuen geheimen Schlüssel generieren. Dadurch wird der vorherige geheime Schlüssel jedoch ungültig.
  12. Kopieren Sie auf dem Tab Details die Feed-Endpunkt-URL aus dem Feld Endpunktinformationen. Sie müssen diese Endpunkt-URL in Ihrer Clientanwendung angeben.
  13. Optional: Klicken Sie auf den Ein/Aus-Button Feed aktiviert, um den Feed zu deaktivieren. Der Feed ist standardmäßig aktiviert.
  14. Klicken Sie auf Fertig.

API-Schlüssel für den Webhook-Feed erstellen

  1. Rufen Sie in der Google Cloud Console die Seite Anmeldedaten auf.
  2. Klicken Sie auf Anmeldedaten erstellen und wählen Sie anschließend API-Schlüssel aus.
  3. Schränken Sie den API-Schlüsselzugriff auf die Chronicle API ein.

Endpunkt-URL angeben

  1. Geben Sie in Ihrer Clientanwendung den im Webhook-Feed verfügbaren HTTPS-Endpunkt an.
  2. Aktivieren Sie die Authentifizierung, indem Sie den API-Schlüssel und den geheimen Schlüssel als benutzerdefinierte Header im folgenden Format angeben:

    X-goog-api-key: API_KEY
    X-Webhook-Access-Key: SECRET
    
    • Wir empfehlen, den API-Schlüssel als Header anzugeben, anstatt ihn in der URL anzugeben.

      curl --location 'ENDPOINT_URL' \
          --header 'Content-Type: application/json' \
          --header 'X-goog-api-key: API_KEY' \
          --header 'X-Webhook-Access-Key: SECRET' \
          --data '{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \
          --fail
      
    • Wenn Ihr Webhook-Client keine benutzerdefinierten Header unterstützt, können Sie den API-Schlüssel und den geheimen Schlüssel mit Suchparametern im folgenden Format angeben:

      ENDPOINT_URL?key=API_KEY&secret=SECRET
      

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten