Cloud Logging

במאמר הזה מוסבר איך לשלב את Cloud Logging עם Google SecOps.

לפני שמתחילים

כדי להשתמש בשילוב, צריך Google Cloud חשבון שירות. אפשר להשתמש בחשבון שירות קיים או ליצור חשבון חדש.

יצירה של חשבון שירות

הוראות ליצירת חשבון שירות זמינות במאמר יצירת חשבונות שירות.

אם אתם משתמשים בחשבון שירות כדי לבצע אימות ל- Google Cloud, אתם יכולים ליצור מפתח של חשבון שירות בפורמט JSON ולספק את התוכן של קובץ ה-JSON שהורדתם כשאתם מגדירים את פרמטרי השילוב.

מסיבות אבטחה, מומלץ להשתמש בכתובות אימייל של זהויות לעומסי עבודה במקום במפתח של חשבון שירות. מידע נוסף על זהויות לעומסי עבודה זמין במאמר זהויות לעומסי עבודה.

שילוב של Cloud Logging עם Google SecOps SOAR

השילוב של Cloud Logging דורש את הפרמטרים הבאים:

פרמטר תיאור
Workload Identity Email אופציונלי

כתובת האימייל של הלקוח של זהות עומס העבודה.

אפשר להגדיר את הפרמטר הזה או את הפרמטר User's Service Account.

כדי להתחזות לחשבונות שירות באמצעות כתובת האימייל של Workload Identity, צריך להקצות את התפקיד Service Account Token Creator לחשבון השירות. לפרטים נוספים על זהויות של עומסי עבודה ועל אופן השימוש בהן, אפשר לעיין במאמר זהויות לעומסי עבודה.

User's Service Account אופציונלי

התוכן של קובץ ה-JSON של מפתח חשבון השירות.

אפשר להגדיר את הפרמטר הזה או את הפרמטר Workload Identity Email.

כדי להגדיר את הפרמטר הזה, צריך לספק את התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות שהורדתם כשייצרתם חשבון שירות.

מידע נוסף על שימוש בחשבונות שירות כשיטת אימות זמין במאמר סקירה כללית על חשבונות שירות.

Quota Project ID אופציונלי

Google Cloud מזהה הפרויקט שבו משתמשים עבור ממשקי API וחיוב. כדי להשתמש בפרמטר הזה, צריך להקצות לחשבון השירות את התפקיד Service Usage Consumer. Google Cloud

השילוב מצרף את ערך הפרמטר הזה לכל בקשות ה-API.

אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה פרויקט הקווטה מחשבון השירות Google Cloud .

Organization ID אופציונלי

מזהה הארגון שבו רוצים להשתמש בשילוב.

אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה הפרויקט מחשבון השירות Google Cloud .

Project ID אופציונלי

מזהה הפרויקט שבו רוצים להשתמש בשילוב.

אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה הפרויקט מחשבון השירות Google Cloud .

Verify SSL חובה

אם האפשרות הזו נבחרה, האינטגרציה מאמתת שאישור ה-SSL לחיבור אל Cloud Logging תקף.

האפשרות הזו מסומנת כברירת מחדל.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרת מופעים מרובים ותמיכה בהם זמין במאמר בנושא תמיכה במופעים מרובים.

פעולות

השילוב עם Cloud Logging כולל את הפעולות הבאות:

ביצוע שאילתה

משתמשים בפעולה Execute Query כדי להריץ שאילתות מותאמות אישית ב-Cloud Logging.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Execute Query (הפעלת שאילתה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Project ID אופציונלי

מזהה הפרויקט שבו רוצים להשתמש בשילוב.

אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה הפרויקט מחשבון השירות Google Cloud .

Organization ID אופציונלי

מזהה הארגון שבו רוצים להשתמש בשילוב.

אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה הפרויקט מחשבון השירות Google Cloud .

Query חובה

שאילתה לחיפוש היומנים.

Time Frame אופציונלי

תקופה שממנה יאוחזרו התוצאות.

אם בוחרים באפשרות Custom, צריך להגדיר גם את הפרמטר Start Time.

הערכים האפשריים הם:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Last Month
  • Custom
ערך ברירת המחדל הוא Last Hour.
Start Time אופציונלי

שעת ההתחלה לאחזור התוצאות.

חובה לכלול את הפרמטר הזה אם בחרתם באפשרות Custom בפרמטר Time Frame.

כדי להגדיר את הפרמטר הזה, צריך להשתמש בפורמט ISO 8601.

End Time אופציונלי

שעת הסיום לאחזור התוצאות.

אם לא מגדירים ערך לפרמטר הזה ובוחרים באפשרות Custom לפרמטר Time Frame, הפעולה משתמשת בשעה הנוכחית כשעת הסיום.

כדי להגדיר את הפרמטר הזה, צריך להשתמש בפורמט ISO 8601.

Max Results To Return אופציונלי

המספר המקסימלי של תוצאות שיוחזרו.

ערך ברירת המחדל הוא 50.

פלט של פעולות

הפעולה Execute Query מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Execute Query:

[{
    "protoPayload": {
        "@type": "type.googleapis.com/google.cloud.audit.AuditLog",
        "authenticationInfo": {
            "principalEmail": "system:clouddns"
        },
        "authorizationInfo": [
            {
                "granted": true,
                "permission": "io.k8s.coordination.v1.leases.update",
                "resource": "coordination.k8s.io/v1/namespaces/kube-system/leases/clouddns-lock"
            }
        ],
        "methodName": "io.k8s.coordination.v1.leases.update",
        "requestMetadata": {
            "callerIp": "192.0.2.6",
            "callerSuppliedUserAgent": "clouddns-leader-election"
        },
        "resourceName": "coordination.k8s.io/v1/namespaces/kube-system/leases/clouddns-lock",
        "serviceName": "k8s.io",
        "status": {
            "code": 0
        }
    },
    "insertId": "ID",
    "resource": {
        "type": "k8s_cluster",
        "labels": {
            "cluster_name": "CLUSTER_NAME",
            "project_id": "PROJECT_ID",
            "location": "us-central1"
        }
    },
    "timestamp": "2024-09-18T09:46:38.647428Z",
    "labels": {
        "authorization.k8s.io/reason": "RBAC: allowed by ClusterRoleBinding \"system:clouddns\" of ClusterRole \"system:clouddns-role\" to User \"system:clouddns\"",
        "authorization.k8s.io/decision": "allow"
    },
    "logName": "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Factivity",
    "operation": {
        "id": "ID",
        "producer": "k8s.io",
        "first": true,
        "last": true
    },
    "receiveTimestamp": "2024-09-18T09:46:39.063264993Z"
}]
הודעות פלט

הפעולה Execute Query (הפעלת שאילתה) מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully executed query "QUERY" in Cloud Logging.

No results were found for the provided query.

הפעולה הסתיימה בהצלחה.
Error executing action "Execute Query". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאות של הסקריפט כשמשתמשים בפעולה Execute Query:

שם התוצאה של הסקריפט ערך
is_success True או False

פינג

אפשר להשתמש בפעולה Ping כדי לבדוק את הקישוריות ל-Cloud Logging.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Ping מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Ping מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully connected to the Cloud Logging server with the provided connection parameters! הפעולה הסתיימה בהצלחה.
Failed to connect to the Cloud Logging server! Error is ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Ping:

שם התוצאה של הסקריפט ערך
is_success True או False

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.