En esta página, se explica cómo enviar de forma automática los resultados, los recursos, los registros de auditoría y las fuentes de seguridad de Security Command Center a Splunk. También se describe cómo administrar los datos exportados. Splunk es una plataforma de administración de información y eventos de seguridad (SIEM) que transfiere datos de seguridad desde una o más fuentes y permite que los equipos de seguridad administren respuestas a incidentes y realicen estadísticas en tiempo real.
En esta guía, te aseguras de que los servicios de Security Command Center yGoogle Cloud necesarios estén configurados de forma correcta y habilitas Splunk para acceder a los resultados, los registros de auditoría y la información de los recursos en tu entorno de Security Command Center.
Antes de comenzar
En esta guía, se supone que usas uno de los siguientes elementos:
Splunk Enterprise, versiones 8.1, 8.2 o 9.0
Alojamiento de Splunk en Google Cloud, Amazon Web Services o Microsoft Azure
Configura la autenticación y la autorización
Antes de conectarte a Splunk, debes crear una cuenta de servicio de Identity and Access Management (IAM) en cada Google Cloud organización a la que desees conectarte y otorgarle a la cuenta los roles de IAM a nivel de la organización y de proyecto que necesita el complemento de SCC de Google para Splunk.
Crea una cuenta de servicio y otorga roles
En los siguientes pasos, se usa la consola de Google Cloud . Para conocer otros métodos, consulta los vínculos que aparecen al final de esta sección.
Completa estos pasos para cada organización de Google Cloud desde la que quieras importar datos de Security Command Center.
- En el mismo proyecto en el que creas tus temas de Pub/Sub, usa la página Cuentas de servicio en la consola de Google Cloud para crear una cuenta de servicio. Para obtener instrucciones, consulta Crea y administra cuentas de servicio.
Otorga a la cuenta de servicio el siguiente rol:
- Editor de Pub/Sub (
roles/pubsub.editor)
- Editor de Pub/Sub (
Copia el nombre de la cuenta de servicio que acabas de crear.
Usa el selector de proyectos en la consola de Google Cloud para cambiar al nivel de la organización.
Abre la página de IAM de la organización:
En la página de IAM, haz clic en Otorgar acceso. Se abrirá el panel para otorgar acceso.
En el panel Otorgar acceso, completa los siguientes pasos:
- En la sección Agregar principales, en el campo Principales nuevas, pega el nombre de la cuenta de servicio.
En la sección Asignar roles, usa el campo Rol para otorgar los siguientes roles de IAM a la cuenta de servicio:
- Editor administrador del centro de seguridad (
roles/securitycenter.adminEditor) - Editor de configuraciones de notificación del centro de seguridad
(
roles/securitycenter.notificationConfigEditor) - Visualizador de la organización (
roles/resourcemanager.organizationViewer) - Visualizador de recursos de Cloud (
roles/cloudasset.viewer) Haz clic en Guardar. La cuenta de servicio aparece en la pestaña Permisos de la página IAM en Ver por principales.
Por herencia, la cuenta de servicio también se convierte en principal en todos los proyectos secundarios de la organización. Los roles que se pueden aplicar a nivel del proyecto se enumeran como roles heredados.
Si deseas obtener más información para crear cuentas de servicio y otorgar roles, consulta los siguientes temas:
Proporciona las credenciales a Splunk
Según el lugar donde alojes Splunk, cambia la forma en que proporcionas las credenciales de IAM al servicio.
Si alojas Splunk en Google Cloud, ten en cuenta lo siguiente:
La cuenta de servicio que creaste y los roles a nivel de la organización que le otorgaste están disponibles automáticamente por herencia de la organización principal. Si usas varias organizaciones de Google Cloud, agrega esta cuenta de servicio a las otras organizaciones y otórgale los roles de IAM a nivel de la organización que se describen en Crea una cuenta de servicio y otorga roles de IAM.
Si implementas Splunk en un perímetro de servicio, crea las reglas de entrada y salida. Si deseas obtener instrucciones, consulta Otorga acceso al perímetro en los Controles del servicio de VPC.
Si alojas Splunk Enterprise en tu entorno local, crea una clave de cuenta de servicio para cada organización de Google Cloud . Para completar esta guía, necesitarás las claves de la cuenta de servicio en formato JSON.
Si alojas Splunk en otra nube, configura la federación de Workload Identity y descarga los archivos de configuración de credenciales. Si usas varias organizaciones de Google Cloud , agrega esta cuenta de servicio a las otras organizaciones y otórgale los roles de IAM a nivel de la organización que se describen en Crea una cuenta de servicio y otorga roles de IAM.
Configurar las notificaciones
Completa estos pasos para cada organización de Google Cloud desde la que quieras importar datos de Security Command Center.
Para configurar Splunk, necesitarás los IDs de tu organización, los nombres de los temas de Pub/Sub y los nombres de las suscripciones de Pub/Sub de esta tarea.
Crea temas y suscripciones
Para permitir que Splunk recupere los datos, debes crear tres temas de Pub/Sub y una suscripción de extracción correspondiente para cada tema.
- Crea un tema y una suscripción para los hallazgos.
- Crea un tema y una suscripción para los recursos.
- Crea un tema y una suscripción para los registros de auditoría.
Para obtener instrucciones sobre cómo crear temas y suscripciones, consulta Administra temas y suscripciones.
Configura las notificaciones de hallazgos
- Habilita la API de Security Command Center.
- Para exportar los resultados de Security Command Center al tema de Pub/Sub de resultados según los filtros que especifiques, crea un
notificationConfig.
Configura feeds de recursos
- Habilita la API de Cloud DLP para el proyecto.
- Para enviar notificaciones de cambio de recursos al tema de Pub/Sub de los recursos, crea feeds para tus recursos. Debes crear dos feeds sobre el mismo tema:
- Para los recursos, usa el filtro
content-type=resource. - Para las políticas de IAM, usa el filtro
content-type=iam-policy AND asset-types="cloudresourcemanager.googleapis.com/Project".
- Para los recursos, usa el filtro
Configura la exportación de registros de auditoría
- Crea un receptor de destino para tus registros de auditoría. Usa el tema de Pub/Sub de los registros de auditoría como destino.
Para exportar solo los registros de auditoría pertinentes, usa un filtro que incluya los tipos de registros de auditoría admitidos:
- Actividad del administrador
- Acceso a los datos
- Eventos del sistema
- Política denegada
Por ejemplo, puedes usar el siguiente filtro para tu receptor:
log_id("cloudaudit.googleapis.com/activity") OR log_id("cloudaudit.googleapis.com/data_access") OR log_id("cloudaudit.googleapis.com/system_event") OR log_id("cloudaudit.googleapis.com/policy")
Instala las apps
En esta sección, instalarás la app de Google SCC para Splunk y el complemento de SCC de Google para Splunk. Estas apps, que son mantenidas por Security Command Center, automatizan el proceso de programación de llamadas a la API de Security Command Center, recuperan con regularidad los datos de Security Command Center para usarlos en Splunk y configuran los paneles que te permiten ver los datos de Security Command Center en Splunk.
La instalación de la app requiere acceso a la interfaz web de Splunk.
Si tienes una implementación distribuida de Splunk, instala las apps de la siguiente manera:
- Instala la app de SCC de Google para Splunk en el servidor de reenvío pesado de Splunk y los encabezados de búsqueda de Splunk.
- Instala el complemento de SCC de Google para Splunk en los encabezados de búsqueda de Splunk.
Para completar la instalación, sigue estos pasos:
En la interfaz web de Splunk, ve al ícono de ajustes Apps.
Selecciona Administrar apps > Explorar más apps.
Busca y, luego, instala las siguientes apps:
- Complemento de SCC de Google para Splunk
- App de SCC de Google para Splunk
Ambas apps aparecerán en tu lista de apps. Continúa con Conecta Splunk a Google Cloud para configurar las apps.
Actualiza las apps
Inhabilita todas las entradas existentes:
En la interfaz web de Splunk, haz clic en Apps > Complemento de SCC de Google para Splunk.
Selecciona la pestaña Entradas.
Para cada entrada, haz clic en Action > Disable.
Quita los datos indexados de Security Command Center. Puedes usar el comando para limpiar la CLI de Splunk para quitar los datos indexados de una app antes de borrarla.
Realiza la actualización:
En la interfaz web de Splunk, ve al ícono de ajustes Apps.
Selecciona Administrar apps > Explorar más apps.
Busca y actualiza las siguientes apps:
- Complemento de SCC de Google para Splunk
- App de SCC de Google para Splunk
Si se te solicita, reinicia Splunk.
Para cada organización Google Cloud nueva, completa la secciónConecta Splunk a Google Cloud.
Crea las nuevas entradas, como se describe en Agrega las entradas de datos de Security Command Center.
Conecta Splunk a Google Cloud
Debes tener la función admin_all_objects en Splunk para completar esta tarea.
Requisitos previos para las implementaciones en AWS o Azure
Si instalaste Splunk en Amazon Web Services o Microsoft Azure, completa los siguientes pasos antes de configurar tu cuenta en la interfaz web de Splunk:
Abre una ventana de terminal.
Navega al directorio de la app de SCC para Google de Splunk:
cd $SPLUNK_HOME/etc/apps/TA_GoogleSCC/local/Abre
ta_googlescc_settings.confen un editor de texto:sudo vim ta_googlescc_settings.confAgrega las siguientes líneas al final del archivo:
[additional_parameters] scheme = httpGuarde y cierre el archivo.
Reinicia la plataforma de Splunk.
Agrega tu cuenta de SCC de Google en Splunk
En la interfaz web de Splunk, ve a Apps > Complemento de SCC de Google para Splunk > Configuración, selecciona la pestaña Configuración y haz clic en Agregar.
En el cuadro de diálogo Agregar cuenta, proporciona tus credenciales de una de las siguientes maneras, según el campo que aparezca:
Si se muestra el campo Cuenta de servicio JSON, navega al archivo JSON que incluye la clave de la cuenta de servicio.
Si se muestra el campo Configuración de credenciales, navega al archivo de configuración de credenciales que descargaste cuando configuraste la federación de identidades para cargas de trabajo.
Si implementaste Splunk en Google Cloud o completaste los requisitos previos para las implementaciones de AWS o Azure, la configuración de la cuenta de servicio se detecta automáticamente.
En el campo Organización, agrega el ID de tu organización Google Cloud .
Si usas un servidor proxy para conectar Splunk con Google Cloud, haz lo siguiente:
- Haz clic en la pestaña Proxy.
- Selecciona Habilitar.
- Selecciona el tipo de proxy (HTTPS, SOCKS4 o SOCKS5).
- Agrega el nombre de host del proxy, el puerto y, de forma opcional, el nombre de usuario y la contraseña.
En la pestaña Registro, selecciona el nivel de registro para el complemento.
Haz clic en Guardar.
Crea entradas de datos para tus organizaciones de Google Cloud , como se describe en Agrega las entradas de datos de Security Command Center.
Agrega las entradas de datos de Security Command Center
En la interfaz web de Splunk, haz clic en Apps > Complemento de SCC de Google para Splunk.
Selecciona la pestaña Entradas.
Haz clic en Crear entrada nueva.
Selecciona una de las entradas:
- Entrada de fuentes
- Entrada de resultados
- Entrada de elementos
- Entrada de registros de auditoría
Haz clic en el ícono Editar.
Ingresa la siguiente información:
Campo Descripción Nombre de entrada El nombre predeterminado para tu entrada de datos Intervalo El tiempo (en segundos) que se debe esperar entre llamadas a datos Índice El índice de Splunk al que se dirigen los datos de Security Command Center ID de suscripción a elementos Solo para las entradas de elmentos, el nombre de la suscripción a Pub/Sub para los recursos ID de suscripción a los registros de auditoría Solo para la entrada de registros de auditoría, el nombre de la suscripción a Pub/Sub para los registros de auditoría ID de suscripción a los resultados El nombre de la suscripción a Pub/Sub para los resultados solo en la entrada de resultados Recuperación máxima La cantidad máxima de elementos que se pueden recuperar en una llamada Haga clic en Update.
Repite los pasos 3 a 7 para cada entrada que desees agregar.
Repite los pasos del 3 al 8 para cada Google Cloud organización que quieras integrar.
En la fila Estado, habilita las entradas de datos que deseas reenviar a Splunk.
Actualiza el índice de Splunk
Completa esta tarea si no usas el índice principal de Splunk:
- En la interfaz web de Splunk, haz clic en Configuración > Búsqueda avanzada > Macros de búsqueda.
- Selecciona Google SCC App para Splunk.
- Selecciona googlescc_index.
- Actualiza
index=mainpara usar tu índice. - Haz clic en Guardar.
Visualiza datos de Security Command Center en Splunk
En la interfaz web de Splunk, haz clic en Apps > Complemento de SCC de Google para Splunk.
Selecciona la pestaña Buscar.
Configura tu búsqueda, por ejemplo,
index="main".Selecciona el intervalo de tiempo.
Haz clic en el ícono Buscar.
Filtra los datos por tipo de fuente (una de fuentes, elementos, registros de auditoría, elementos de IAM o resultados), según sea necesario.
Visualiza los paneles
La app de Google SCC para Splunk te permite visualizar los datos del Security Command Center. Incluye cinco paneles: Descripción general, Fuentes, Resultados, Recursos, Registros de auditoría y Búsqueda.
Puedes acceder a estos paneles en la interfaz web de Splunk desde la página Apps > Google SCC App for Splunk.
Panel de descripción general
El panel Descripción general contiene una serie de gráficos que muestran la cantidad total de resultados de tu organización por nivel de gravedad, categoría y estado. Los resultados se compilan a partir de los servicios integrados de Security Command Center, como Security Health Analytics, Web Security Scanner, Event Threat Detection y Container Threat Detection y cualquier servicio integrado que habilites.
Para filtrar contenido, puedes configurar el intervalo de tiempo y el ID de la organización.
Los gráficos adicionales muestran qué categorías, proyectos y elementos generan a mayor cantidad de hallazgos.
Panel de recursos
En el panel Recursos, se muestra una tabla de los 1,000 recursos de Google Cloud creados o modificados más recientemente. En la tabla, se muestran el nombre del recurso, el tipo de recurso, el propietario del recurso y la hora de la última actualización.
Puedes filtrar los datos de los recursos por intervalo de tiempo, ID de organización y tipo de recurso. Si haces clic en Ver en la columna Redireccionar a SCC, se te redireccionará a la página Activos de Security Command Center en la consola de Google Cloud y se mostrarán los detalles del activo seleccionado.
Panel de registros de auditoría
En el panel Registros de auditoría, se muestra una serie de gráficos y tablas en los que se muestra información de registro de auditoría. Los registros de auditoría que se incluyen en el panel son la actividad del administrador, el acceso a los datos, los eventos del sistema y los registros de auditoría de política que se denegaron. La tabla incluye la hora, el nombre del registro, la gravedad, el nombre del servicio, el nombre del recurso y el tipo de recurso.
Puedes filtrar los datos por intervalo de tiempo, ID de organización y nombre de registro.
Panel de hallazgos
En el panel Resultados, se incluye una tabla de los 1,000 resultados más recientes. La columna de la tabla incluye elementos como la categoría, el nombre del recurso, el nombre de la fuente, las marcas de seguridad, la clase de resultado y la gravedad.
Puedes filtrar los datos por intervalo de tiempo, ID de organización, categoría, gravedad, nombre de la fuente, nombre del recurso, nombre del proyecto o clase de hallazgo. Además, en la columna Actualizar estado, puedes actualizar el estado de un hallazgo. Para indicar que revisas un hallazgo de forma activa, haz clic en Marcar como ACTIVO. Si no revisas un hallazgo de forma activa, haz clic en Marcar como INACTIVO.
Si haces clic en un nombre de hallazgo, se te redireccionará a la página Hallazgos de Security Command Center en la consola de Google Cloud y se mostrarán los detalles del hallazgo seleccionado.
Panel de fuentes
En el panel Fuentes, se muestra una tabla de todas tus fuentes de seguridad. Las columnas de la tabla incluyen el nombre, el nombre visible y la descripción.
Para filtrar contenido, puedes configurar el intervalo de tiempo.
Desinstala las apps
Desinstala las apps cuando ya no quieras recuperar los datos de Security Command Center para Splunk.
En la interfaz web de Splunk, ve a Apps > Administrar Apps.
Busca
Google SCC App for Splunk.En la columna Estado, haz clic en Inhabilitar.
Busca
Google SCC Add-on for Splunk.En la columna Estado, haz clic en Inhabilitar.
De manera opcional, quita los datos indexados de Security Command Center. Puedes usar el comando para limpiar la CLI de Splunk para quitar los datos indexados de una app antes de borrarla.
En un entorno independiente de Splunk, sigue estos pasos:
Abre una terminal y accede a Splunk.
Borra las apps y sus directorios en
$SPLUNK_HOME/etc/apps/APPNAME:./splunk remove app APPNAME -auth USERNAME:PASSWORDReemplaza APPNAME por
GoogleSCCAppforSplunkoTA_GoogleSCC.Repite el paso B para la otra app.
De manera opcional, quita los directorios específicos del usuario si borras los archivos que se encuentran en
$SPLUNK_HOME/etc/users/*/GoogleSCCAppforSplunky$SPLUNK_HOME/etc/users/*/TA_GoogleSCC.Reinicia la plataforma de Splunk.
En un entorno de Splunk distribuido, haz lo siguiente:
- Accede a deployer manager.
Borra las apps y sus directorios en
$SPLUNK_HOME/etc/apps/APPNAME:./splunk remove app APPNAME -auth USERNAME:PASSWORDReemplaza APPNAME por
GoogleSCCAppforSplunkoTA_GoogleSCC.Repite el paso B para la otra app.
Ejecuta el comando
splunk apply shcluster-bundle:splunk apply shcluster-bundle -target URI:MANAGEMENT_PORT -auth USERNAME:PASSWORD
Soluciona problemas
En esta sección, se describe cómo resolver problemas habituales con la integración de Splunk.
No se carga la página de configuración o de entrada
Si no se carga la página de configuración o de entrada, revisa el registro del daemon de Splunk en busca de errores:
$SPLUNK_HOME/var/log/splunk/splunkd.log
Los datos no aparecen en Splunk ni en los paneles
Si configuraste la cuenta y las entradas, pero no aparecen datos en Splunk, prueba lo siguiente:
Verifica los registros: Revisa el archivo de registro para ver la entrada específica que falla:
$SPLUNK_HOME/var/log/splunk/ta_googlescc_INPUT_NAME.logReemplaza
INPUT_NAMEporfindings,assetsoaudit_logs.Habilita el registro de depuración: Para obtener registros más detallados, ve a Complemento de SCC de Google para Splunk > Configuración > Registro y establece el nivel de registro en DEBUG. Luego, para volver a recopilar datos, inhabilita y vuelve a habilitar la entrada.
Verifica los datos de Pub/Sub: Verifica que los datos lleguen a tus suscripciones de Pub/Sub en Google Cloud. Puedes intentar extraer mensajes manualmente de la suscripción en la consola deGoogle Cloud .
Actualiza la macro del índice: Si usas un índice de Splunk personalizado, actualiza la macro de búsqueda
googlescc_index. Ve a Configuración > Búsqueda avanzada > Macros de búsqueda y, luego, selecciona App de SCC de Google para Splunk. Para dirigir a tu índice, actualizagooglescc_index.Habilita las búsquedas guardadas: Ve a Configuración > Búsquedas, informes y alertas y, luego, selecciona App de SCC de Google para Splunk. Habilita
googlescc_finding_state_lookupygooglescc_update_owner_lookup_from_indexsi están inhabilitados.
No se actualiza el estado del hallazgo
Si hacer clic en Marcar como ACTIVO o Marcar como INACTIVO no actualiza el estado del hallazgo, prueba lo siguiente:
Verifica el registro de acciones del usuario:
$SPLUNK_HOME/var/log/splunk/ta_googlescc_update_findings_status.logConfirma que habilitaste KV Store en Splunk. La integración depende del almacén de KV para mantener los estados de los hallazgos.
Splunk no detecta instancias de la nube
Si alojas Splunk en AWS o Azure y la IU del complemento no detecta automáticamente la instancia, verifica la configuración:
- Edita el siguiente archivo:
$SPLUNK_HOME/etc/apps/TA_GoogleSCC/local/ta_googlescc_settings.conf. Asegúrate de que estén presentes las siguientes líneas:
[additional_parameters] scheme = httpReinicia Splunk.
Verifica que hayas habilitado KV Store.
¿Qué sigue?
Obtén más información para configurar las notificaciones de hallazgos en Security Command Center.
Obtén más información para filtrar notificaciones de hallazgos en Security Command Center.