SIEM 웹훅 설정
시작하기 전에
명령줄 예시 사용
이 문서에는 웹훅 피드를 설정하고 테스트하는 데 도움이 되는 curl 명령어 예시가 포함되어 있습니다. 이러한 예시에서는 수정 가능한 자리표시자 변수를 사용합니다. 효과적으로 사용하려면 다음 단계를 따르세요.
변수 수정: 설정 단계를 따르면 웹훅 엔드포인트, API 키, 보안 비밀의 값을 얻게 됩니다. 샘플 코드에서 자리표시자 변수를 클릭하고 실제 값으로 바꿉니다.
ENDPOINT_URL: HTTPS 웹훅 피드를 만들 때 가져온 피드 엔드포인트 URL입니다.API_KEY: Google SecOps에 인증하기 위해 웹훅 피드에 대해 만드는 API 키입니다.SECRET: HTTPS 웹훅 피드를 만들 때 생성된 보안 비밀 키입니다.
한 코드 샘플에서 변수를 수정하면 이 페이지의 모든 예시에서 변수가 업데이트됩니다.
명령어 복사: 코드 블록에서 코드 샘플 복사 아이콘을 클릭합니다.
명령어 실행: 복사한 명령어를 터미널 환경에 붙여넣고 실행합니다.
curl명령어에--fail(또는-f) 플래그가 포함되어 있는지 확인합니다. 이렇게 하면 HTTP 요청이 실패하면curl이 0이 아닌 종료 코드를 반환하고 성공을 나타내는 종료 코드0을 반환합니다. 다음 단계에 필요합니다.성공 확인:
curl명령어가 성공하면 출력이 반환되지 않습니다. 성공을 확인하려면 다음 단계를 따르세요.curl명령어에--fail(또는-f) 플래그가 포함되어 있으면 바로 다음 명령어를 실행하여 종료 코드를 확인합니다.echo $?종료 코드
0은 성공을 나타냅니다.
HTTPS 웹훅 피드 설정
HTTPS 웹훅 피드를 설정하려면 다음 단계를 따르세요.
- HTTPS 웹훅 피드를 만들고 엔드포인트 URL과 보안 비밀 키를 복사합니다.
- API 키를 만들어 엔드포인트 URL과 함께 사용합니다. 기존 API 키를 재사용하여 Google SecOps에 인증할 수도 있습니다.
- 애플리케이션에서 엔드포인트 URL을 지정합니다.
단일 웹훅 요청에서 여러 이벤트 전송
다음 코드 샘플은 여러 줄바꿈으로 구분된 JSON 객체가 포함된 단일 요청 본문의 형식을 지정하는 방법을 보여줍니다.
curl --location 'ENDPOINT_URL' \
--header 'Content-Type: application/json' \
--header 'X-goog-api-key: API_KEY' \
--header 'X-Webhook-Access-Key: SECRET' \
--data $'{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}\n{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \
--fail
HTTPS 웹훅 피드 만들기
- Google SecOps 메뉴에서 설정을 선택한 후 피드를 클릭합니다.
- 새로 추가 를 클릭합니다.
- 피드 이름 필드에 피드 이름을 입력합니다.
- 소스 유형 목록에서 웹훅 을 선택합니다.
- 로그 유형을 선택합니다. 예를 들어 개방형 사이버 보안 스키마 프레임워크의 피드를 만들려면 로그 유형으로 개방형 사이버 보안 스키마 프레임워크(OCSF)를 선택합니다.
- 다음을 클릭합니다.
- 선택사항: 다음 입력 파라미터의 값을 지정합니다.
- 분할 구분 기호: 로그 줄을 구분하는 데 사용되는 구분 기호입니다(예:
\n). - 애셋 네임스페이스: 애셋 네임스페이스입니다.
- 수집 라벨: 이 피드의 이벤트에 적용할 라벨입니다.
- 분할 구분 기호: 로그 줄을 구분하는 데 사용되는 구분 기호입니다(예:
- 다음을 클릭합니다.
- 확정 화면에서 새 피드 구성을 검토한 다음 제출을 클릭합니다.
- 보안 비밀 키 생성을 클릭하여 이 피드를 인증하기 위한 보안 비밀 키를 생성합니다.
- 이 보안 비밀을 다시 볼 수 없으므로 보안 비밀 키를 복사하여 저장합니다. 새 보안 비밀 키를 생성할 수 있지만 이렇게 하면 이전 보안 비밀 키는 더 이상 사용할 수 없게 됩니다.
- 세부정보 탭의 엔드포인트 정보 필드에서 피드 엔드포인트 URL을 복사합니다. 클라이언트 애플리케이션에서 이 엔드포인트 URL을 지정해야 합니다.
- 선택사항: 피드 사용 설정 전환 버튼을 클릭하여 피드를 사용 중지합니다. 피드는 기본적으로 사용 설정되어 있습니다.
- 완료를 클릭합니다.
웹훅 피드에 대한 API 키 만들기
- console 사용자 인증 정보 페이지로 이동합니다. Google Cloud
- 사용자 인증 정보 만들기 를 클릭한 후 API 키 를 선택합니다.
- Chronicle API에 대한 API 키 액세스를 제한합니다.
엔드포인트 URL 지정
- 클라이언트 애플리케이션에서 웹훅 피드에 있는 HTTPS 엔드포인트를 지정합니다.
다음 형식으로 API 키와 보안 비밀 키를 커스텀 헤더로 지정하여 인증을 사용 설정합니다.
X-goog-api-key: API_KEY X-Webhook-Access-Key: SECRETURL에 API 키를 지정하는 대신 헤더로 지정하는 것이 좋습니다.
curl --location 'ENDPOINT_URL' \ --header 'Content-Type: application/json' \ --header 'X-goog-api-key: API_KEY' \ --header 'X-Webhook-Access-Key: SECRET' \ --data '{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \ --fail웹훅 클라이언트가 커스텀 헤더를 지원하지 않는 경우 쿼리 매개변수를 다음 형식으로 사용하여 API 키와 보안 비밀 키를 지정할 수 있습니다.
ENDPOINT_URL?key=API_KEY&secret=SECRET
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.