Configurar um webhook do SIEM
Antes de começar
- Verifique se um Google Cloud projeto do Google SecOps está configurado e se a API Chronicle está ativada para o projeto.
Vincule uma instância do Google SecOps aos Google Cloud serviços.
Como usar os exemplos de linha de comando
Este documento inclui exemplos de comandos curl para ajudar você a configurar e testar o feed de webhook. Esses exemplos usam variáveis de marcador editáveis. Para usá-los de maneira eficaz:
Edite as variáveis:ao seguir as etapas de configuração, você vai receber valores para o endpoint do webhook, uma chave de API e um secret. Clique nas variáveis de marcador de posição no exemplo de código e substitua-as pelos valores reais:
ENDPOINT_URL: o URL do endpoint do feed recebido ao criar um feed de webhook HTTPS.API_KEY: a chave de API criada para o feed de webhook para autenticar no Google SecOps.SECRET: a chave secreta gerada ao criar um feed de webhook HTTPS.
A edição de uma variável em um exemplo de código vai atualizar todos os exemplos nesta página.
Copie o comando:clique no ícone Copiar o exemplo de código no bloco de código.
Execute o comando:cole o comando copiado no ambiente de terminal e execute-o.
Verifique se o comando
curlinclui a flag--fail(ou-f). Isso garante quecurlretorne um código de saída diferente de zero se a solicitação HTTP falhar e um código de saída de0para indicar sucesso. Isso é necessário para a próxima etapa.Verifique o sucesso:um comando
curlbem-sucedido não retorna nenhuma saída. Para confirmar o sucesso, faça o seguinte:Se o
curlcomando incluir a--fail(ou-f) flag, verifique o código de saída executando o seguinte comando imediatamente após:echo $?Um código de saída de
0indica sucesso.
Configurar um feed de webhook HTTPS
Para configurar um feed de webhook HTTPS, faça o seguinte:
- Crie um feed de webhook HTTPS e copie o URL do endpoint e a chave secreta.
- Crie uma chave de API para usar com o URL do endpoint. Você também pode reutilizar sua chave de API atual para autenticar no Google SecOps.
- Especifique o URL do endpoint no aplicativo.
Enviar vários eventos em uma única solicitação de webhook
O exemplo de código a seguir mostra como formatar um único corpo de solicitação com vários objetos JSON separados por novas linhas:
curl --location 'ENDPOINT_URL' \
--header 'Content-Type: application/json' \
--header 'X-goog-api-key: API_KEY' \
--header 'X-Webhook-Access-Key: SECRET' \
--data $'{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}\n{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \
--fail
Criar um feed de webhook HTTPS
- No menu do Google SecOps, selecione Configurações e clique em Feeds.
- Clique em Adicionar novo.
- No campo Nome do feed, insira um nome para o feed.
- Na lista Tipo de origem, selecione Webhook.
- Selecione o Tipo de registro. Por exemplo, para criar um feed para o Open Cybersecurity Schema Framework, selecione Open Cybersecurity Schema Framework (OCSF) como o Tipo de registro.
- Clique em Próxima.
- Opcional: especifique valores para os seguintes parâmetros de entrada:
- Delimitador de divisão: o delimitador usado para separar linhas de registro, como
\n. - Namespace do recurso: o namespace do recurso.
- Rótulos de ingestão: o rótulo a ser aplicado aos eventos desse feed.
- Delimitador de divisão: o delimitador usado para separar linhas de registro, como
- Clique em Próxima.
- Revise a nova configuração do feed na tela Finalizar e clique em Enviar.
- Clique em Gerar chave secreta para gerar uma chave secreta para autenticar esse feed.
- Copie e armazene a chave secreta, porque não é possível visualizá-la novamente. Você pode gerar uma nova chave secreta, mas isso torna a anterior obsoleta.
- Na guia Detalhes, copie o URL do endpoint do feed no campo Informações do endpoint. É necessário especificar esse URL do endpoint no aplicativo cliente.
- Opcional: clique no botão Feed ativado para desativar o feed. O feed fica ativado por padrão.
- Clique em Concluído.
Criar uma chave de API para o feed de webhook
- Acesse a página Credenciais do Google Cloud console.
- Clique em Criar credenciais e selecione Chave de API.
- Restrinja o acesso da chave de API à API Chronicle.
Especificar o URL do endpoint
- No aplicativo cliente, especifique o endpoint HTTPS disponível no feed de webhook.
Ative a autenticação especificando a chave de API e a chave secreta como cabeçalhos personalizados no seguinte formato:
X-goog-api-key: API_KEY X-Webhook-Access-Key: SECRETRecomendamos que você especifique a chave de API como um cabeçalho em vez de especificá-la no URL.
curl --location 'ENDPOINT_URL' \ --header 'Content-Type: application/json' \ --header 'X-goog-api-key: API_KEY' \ --header 'X-Webhook-Access-Key: SECRET' \ --data '{"principal": {"asset_id": "asset 123"}, "metadata": {"event_type": "GENERIC_EVENT", "product_name": "Product Acme"}}' \ --failSe o cliente de webhook não aceitar cabeçalhos personalizados, você poderá especificar a chave de API e a chave secreta usando parâmetros de consulta no seguinte formato:
ENDPOINT_URL?key=API_KEY&secret=SECRET
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.