Cloud Logging
במאמר הזה מוסבר איך לשלב את Cloud Logging עם Google SecOps.
לפני שמתחילים
כדי להשתמש בשילוב, צריך Google Cloud חשבון שירות. אפשר להשתמש בחשבון שירות קיים או ליצור חשבון חדש.
יצירה של חשבון שירות
הוראות ליצירת חשבון שירות זמינות במאמר יצירת חשבונות שירות.
אם אתם משתמשים בחשבון שירות כדי לבצע אימות ל- Google Cloud, אתם יכולים ליצור מפתח של חשבון שירות בפורמט JSON ולספק את התוכן של קובץ ה-JSON שהורדתם כשאתם מגדירים את פרמטרי השילוב.
מסיבות אבטחה, מומלץ להשתמש בכתובות אימייל של זהויות לעומסי עבודה במקום במפתח של חשבון שירות. מידע נוסף על זהויות לעומסי עבודה זמין במאמר זהויות לעומסי עבודה.
שילוב של Cloud Logging עם Google SecOps SOAR
השילוב של Cloud Logging דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Workload Identity Email |
אופציונלי כתובת האימייל של הלקוח של זהות עומס העבודה. אפשר להגדיר את הפרמטר הזה או את הפרמטר כדי להתחזות לחשבונות שירות באמצעות כתובת האימייל של Workload Identity, צריך להקצות את התפקיד |
User's Service Account |
אופציונלי התוכן של קובץ ה-JSON של מפתח חשבון השירות. אפשר להגדיר את הפרמטר הזה או את הפרמטר כדי להגדיר את הפרמטר הזה, צריך לספק את התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות שהורדתם כשייצרתם חשבון שירות. מידע נוסף על שימוש בחשבונות שירות כשיטת אימות זמין במאמר סקירה כללית על חשבונות שירות. |
Quota Project ID |
אופציונלי Google Cloud מזהה הפרויקט שבו משתמשים עבור ממשקי API וחיוב. כדי להשתמש בפרמטר הזה, צריך להקצות לחשבון השירות את התפקיד השילוב מצרף את ערך הפרמטר הזה לכל בקשות ה-API. אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה פרויקט הקווטה מחשבון השירות Google Cloud . |
Organization ID |
אופציונלי מזהה הארגון שבו רוצים להשתמש בשילוב. אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה הפרויקט מחשבון השירות Google Cloud . |
Project ID |
אופציונלי מזהה הפרויקט שבו רוצים להשתמש בשילוב. אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה הפרויקט מחשבון השירות Google Cloud . |
Verify SSL |
חובה אם האפשרות הזו נבחרה, האינטגרציה מאמתת שאישור ה-SSL לחיבור אל Cloud Logging תקף. האפשרות הזו מסומנת כברירת מחדל. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרת מופעים מרובים ותמיכה בהם זמין במאמר בנושא תמיכה במופעים מרובים.
פעולות
השילוב עם Cloud Logging כולל את הפעולות הבאות:
ביצוע שאילתה
משתמשים בפעולה Execute Query כדי להריץ שאילתות מותאמות אישית ב-Cloud Logging.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Execute Query (הפעלת שאילתה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Project ID |
אופציונלי מזהה הפרויקט שבו רוצים להשתמש בשילוב. אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה הפרויקט מחשבון השירות Google Cloud . |
Organization ID |
אופציונלי מזהה הארגון שבו רוצים להשתמש בשילוב. אם לא מגדירים ערך לפרמטר הזה, השילוב מאחזר את מזהה הפרויקט מחשבון השירות Google Cloud . |
Query |
חובה שאילתה לחיפוש היומנים. |
Time Frame |
אופציונלי תקופה שממנה יאוחזרו התוצאות. אם בוחרים באפשרות הערכים האפשריים הם:
Last Hour. |
Start Time |
אופציונלי שעת ההתחלה לאחזור התוצאות. חובה לכלול את הפרמטר הזה אם בחרתם באפשרות כדי להגדיר את הפרמטר הזה, צריך להשתמש בפורמט ISO 8601. |
End Time |
אופציונלי שעת הסיום לאחזור התוצאות. אם לא מגדירים ערך לפרמטר הזה ובוחרים באפשרות כדי להגדיר את הפרמטר הזה, צריך להשתמש בפורמט ISO 8601. |
Max Results To Return |
אופציונלי המספר המקסימלי של תוצאות שיוחזרו. ערך ברירת המחדל הוא 50. |
פלט של פעולות
הפעולה Execute Query מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Execute Query:
[{
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"principalEmail": "system:clouddns"
},
"authorizationInfo": [
{
"granted": true,
"permission": "io.k8s.coordination.v1.leases.update",
"resource": "coordination.k8s.io/v1/namespaces/kube-system/leases/clouddns-lock"
}
],
"methodName": "io.k8s.coordination.v1.leases.update",
"requestMetadata": {
"callerIp": "192.0.2.6",
"callerSuppliedUserAgent": "clouddns-leader-election"
},
"resourceName": "coordination.k8s.io/v1/namespaces/kube-system/leases/clouddns-lock",
"serviceName": "k8s.io",
"status": {
"code": 0
}
},
"insertId": "ID",
"resource": {
"type": "k8s_cluster",
"labels": {
"cluster_name": "CLUSTER_NAME",
"project_id": "PROJECT_ID",
"location": "us-central1"
}
},
"timestamp": "2024-09-18T09:46:38.647428Z",
"labels": {
"authorization.k8s.io/reason": "RBAC: allowed by ClusterRoleBinding \"system:clouddns\" of ClusterRole \"system:clouddns-role\" to User \"system:clouddns\"",
"authorization.k8s.io/decision": "allow"
},
"logName": "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Factivity",
"operation": {
"id": "ID",
"producer": "k8s.io",
"first": true,
"last": true
},
"receiveTimestamp": "2024-09-18T09:46:39.063264993Z"
}]
הודעות פלט
הפעולה Execute Query (הפעלת שאילתה) מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Execute Query". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורטים הערכים של פלט התוצאות של הסקריפט כשמשתמשים בפעולה Execute Query:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
פינג
אפשר להשתמש בפעולה Ping כדי לבדוק את הקישוריות ל-Cloud Logging.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Ping מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully connected to the Cloud Logging server with
the provided connection parameters! |
הפעולה הסתיימה בהצלחה. |
Failed to connect to the Cloud Logging server! Error is
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.