Configurar um webhook do SIEM

Compatível com:

Antes de começar

Como usar os exemplos de linha de comando

Este documento inclui exemplos de comandos curl para ajudar você a configurar e testar o feed de webhook. Esses exemplos usam variáveis de marcador editáveis. Para usá-los de maneira eficaz:

  1. Edite as variáveis:ao seguir as etapas de configuração, você vai receber valores para o endpoint do webhook, uma chave de API e um secret. Clique nas variáveis de marcador de posição no exemplo de código e substitua-as pelos valores reais:

    A edição de uma variável em um exemplo de código vai atualizar todos os exemplos nesta página.

  2. Copie o comando:clique no ícone Copiar o exemplo de código no bloco de código.

  3. Execute o comando:cole o comando copiado no ambiente de terminal e execute-o.

    Verifique se o comando curl inclui a flag --fail (ou -f). Isso garante que curl retorne um código de saída diferente de zero se a solicitação HTTP falhar e um código de saída de 0 para indicar sucesso. Isso é necessário para a próxima etapa.

  4. Verifique o sucesso:um comando curl bem-sucedido não retorna nenhuma saída. Para confirmar o sucesso, faça o seguinte:

    Se o curl comando incluir a --fail (ou -f) flag, verifique o código de saída executando o seguinte comando imediatamente após:

    echo $?
    

    Um código de saída de 0 indica sucesso.

Configurar um feed de webhook HTTPS

Para configurar um feed de webhook HTTPS, faça o seguinte:

  1. Crie um feed de webhook HTTPS e copie o URL do endpoint e a chave secreta.
  2. Crie uma chave de API para usar com o URL do endpoint. Você também pode reutilizar sua chave de API atual para autenticar no Google SecOps.
  3. Especifique o URL do endpoint no aplicativo.

Enviar vários eventos em uma única solicitação de webhook

O exemplo de código a seguir mostra como formatar um único corpo de solicitação com vários objetos JSON separados por novas linhas:

curl --location 'ENDPOINT_URL' \
  --header 'Content-Type: application/json' \
  --header 'X-goog-api-key: API_KEY' \
  --header 'X-Webhook-Access-Key: SECRET' \
  --data $'{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}\n{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \
  --fail

Criar um feed de webhook HTTPS

  1. No menu do Google SecOps, selecione Configurações e clique em Feeds.
  2. Clique em Adicionar novo.
  3. No campo Nome do feed, insira um nome para o feed.
  4. Na lista Tipo de origem, selecione Webhook.
  5. Selecione o Tipo de registro. Por exemplo, para criar um feed para o Open Cybersecurity Schema Framework, selecione Open Cybersecurity Schema Framework (OCSF) como o Tipo de registro.
  6. Clique em Próxima.
  7. Opcional: especifique valores para os seguintes parâmetros de entrada:
    • Delimitador de divisão: o delimitador usado para separar linhas de registro, como \n.
    • Namespace do recurso: o namespace do recurso.
    • Rótulos de ingestão: o rótulo a ser aplicado aos eventos desse feed.
  8. Clique em Próxima.
  9. Revise a nova configuração do feed na tela Finalizar e clique em Enviar.
  10. Clique em Gerar chave secreta para gerar uma chave secreta para autenticar esse feed.
  11. Copie e armazene a chave secreta, porque não é possível visualizá-la novamente. Você pode gerar uma nova chave secreta, mas isso torna a anterior obsoleta.
  12. Na guia Detalhes, copie o URL do endpoint do feed no campo Informações do endpoint. É necessário especificar esse URL do endpoint no aplicativo cliente.
  13. Opcional: clique no botão Feed ativado para desativar o feed. O feed fica ativado por padrão.
  14. Clique em Concluído.

Criar uma chave de API para o feed de webhook

  1. Acesse a página Credenciais do Google Cloud console.
  2. Clique em Criar credenciais e selecione Chave de API.
  3. Restrinja o acesso da chave de API à API Chronicle.

Especificar o URL do endpoint

  1. No aplicativo cliente, especifique o endpoint HTTPS disponível no feed de webhook.
  2. Ative a autenticação especificando a chave de API e a chave secreta como cabeçalhos personalizados no seguinte formato:

    X-goog-api-key: API_KEY
    X-Webhook-Access-Key: SECRET
    
    • Recomendamos que você especifique a chave de API como um cabeçalho em vez de especificá-la no URL.

      curl --location 'ENDPOINT_URL' \
          --header 'Content-Type: application/json' \
          --header 'X-goog-api-key: API_KEY' \
          --header 'X-Webhook-Access-Key: SECRET' \
          --data '{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \
          --fail
      
    • Se o cliente de webhook não aceitar cabeçalhos personalizados, você poderá especificar a chave de API e a chave secreta usando parâmetros de consulta no seguinte formato:

      ENDPOINT_URL?key=API_KEY&secret=SECRET
      

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.