Configurare un webhook SIEM
Prima di iniziare
- Assicurati che sia configurato un progettoGoogle Cloud per Google SecOps e che l'API Chronicle sia abilitata per il progetto.
Collega un'istanza Google SecOps ai servizi. Google Cloud
Utilizzo degli esempi di riga di comando
Questo documento include esempi di comandi curl per aiutarti a configurare e testare il feed webhook. Questi esempi utilizzano variabili segnaposto modificabili. Per utilizzarli in modo efficace:
Modifica le variabili:man mano che segui i passaggi di configurazione, otterrai i valori per l'endpoint webhook, una chiave API e un secret. Fai clic sulle variabili segnaposto nel codice campione e sostituiscile con i tuoi valori effettivi:
ENDPOINT_URL: l'URL dell'endpoint del feed ottenuto quando crei un feed webhook HTTPS.API_KEY: la chiave API che crei per il feed webhook per l'autenticazione in Google SecOps.SECRET: la chiave segreta generata quando crei un feed webhook HTTPS.
La modifica di una variabile in un esempio di codice comporterà l'aggiornamento di tutti gli esempi in questa pagina.
Copia il comando:fai clic sull'icona Copia l'esempio di codice nel blocco di codice.
Esegui il comando:incolla il comando copiato nell'ambiente terminale ed eseguilo.
Assicurati che il comando
curlincluda il flag--fail(o-f). In questo modo,curlrestituisce un codice di uscita diverso da zero se la richiesta HTTP non va a buon fine e un codice di uscita0per indicare l'esito positivo. Questo passaggio è necessario per il passaggio successivo.Verifica dell'esito positivo:un comando
curlriuscito non restituisce alcun output. Per confermare l'operazione:Se il comando
curlincludeva il flag--fail(o-f), controlla il codice di uscita eseguendo immediatamente il seguente comando:echo $?Un codice di uscita
0indica che l'operazione è stata eseguita correttamente.
Configurare un feed webhook HTTPS
Per configurare un feed webhook HTTPS:
- Crea un feed webhook HTTPS e copia l'URL dell'endpoint e la chiave segreta.
- Crea una chiave API da utilizzare con l'URL dell'endpoint. Puoi anche riutilizzare la chiave API esistente per l'autenticazione in Google SecOps.
- Specifica l'URL dell'endpoint nella tua applicazione.
Inviare più eventi in un'unica richiesta webhook
Il seguente esempio di codice mostra come formattare un singolo corpo della richiesta con più oggetti JSON separati da interruzioni di riga:
curl --location 'ENDPOINT_URL' \
--header 'Content-Type: application/json' \
--header 'X-goog-api-key: API_KEY' \
--header 'X-Webhook-Access-Key: SECRET' \
--data $'{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}\n{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \
--fail
Crea un feed webhook HTTPS
- Nel menu Google SecOps, seleziona Impostazioni e poi fai clic su Feed.
- Fai clic su Aggiungi nuovo.
- Nel campo Nome feed, inserisci un nome per il feed.
- Nell'elenco Tipo di origine, seleziona Webhook.
- Seleziona il Tipo di log. Ad esempio, per creare un feed per Open Cybersecurity Schema Framework, seleziona Open Cybersecurity Schema Framework (OCSF) come Tipo di log.
- Fai clic su Avanti.
- (Facoltativo) Specifica i valori per i seguenti parametri di input:
- Delimitatore di suddivisione: il delimitatore utilizzato per separare le righe di log, ad esempio
\n. - Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
- Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
- Delimitatore di suddivisione: il delimitatore utilizzato per separare le righe di log, ad esempio
- Fai clic su Avanti.
- Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.
- Fai clic su Genera chiave segreta per generare una chiave segreta per autenticare questo feed.
- Copia e memorizza la chiave segreta, perché non potrai più visualizzarla. Puoi generare una nuova chiave segreta, ma in questo modo la precedente chiave segreta diventa obsoleta.
- Nella scheda Dettagli, copia l'URL dell'endpoint del feed dal campo Informazioni sull'endpoint. Devi specificare questo URL dell'endpoint nella tua applicazione client.
- (Facoltativo) Fai clic sul pulsante di attivazione/disattivazione Feed abilitato per disattivare il feed. Il feed è abilitato per impostazione predefinita.
- Fai clic su Fine.
Creare una chiave API per il feed webhook
- Vai alla pagina Credenziali della console Google Cloud .
- Fai clic su Crea credenziali e poi seleziona Chiave API.
- Limita l'accesso della chiave API all'API Chronicle.
Specifica l'URL dell'endpoint
- Nella tua applicazione client, specifica l'endpoint HTTPS disponibile nel feed webhook.
Attiva l'autenticazione specificando la chiave API e la chiave segreta come intestazioni personalizzate nel seguente formato:
X-goog-api-key: API_KEY X-Webhook-Access-Key: SECRETTi consigliamo di specificare la chiave API come intestazione anziché nell'URL.
curl --location 'ENDPOINT_URL' \ --header 'Content-Type: application/json' \ --header 'X-goog-api-key: API_KEY' \ --header 'X-Webhook-Access-Key: SECRET' \ --data '{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \ --failSe il client webhook non supporta le intestazioni personalizzate, puoi specificare la chiave API e la chiave segreta utilizzando parametri di ricerca nel seguente formato:
ENDPOINT_URL?key=API_KEY&secret=SECRET
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.