Envía datos de Security Command Center a Splunk

En esta página, se explica cómo enviar de forma automática los resultados, los recursos, los registros de auditoría y las fuentes de seguridad de Security Command Center a Splunk. También se describe cómo administrar los datos exportados. Splunk es una plataforma de administración de información y eventos de seguridad (SIEM) que transfiere datos de seguridad desde una o más fuentes y permite que los equipos de seguridad administren respuestas a incidentes y realicen estadísticas en tiempo real.

En esta guía, te aseguras de que los servicios de Security Command Center yGoogle Cloud necesarios estén configurados de forma correcta y habilitas Splunk para acceder a los resultados, los registros de auditoría y la información de los recursos en tu entorno de Security Command Center.

Antes de comenzar

En esta guía, se supone que usas uno de los siguientes elementos:

Configura la autenticación y la autorización

Antes de conectarte a Splunk, debes crear una cuenta de servicio de Identity and Access Management (IAM) en cada Google Cloud organización a la que desees conectarte y otorgarle a la cuenta los roles de IAM a nivel de la organización y de proyecto que necesita el complemento de SCC de Google para Splunk.

Crea una cuenta de servicio y otorga roles

En los siguientes pasos, se usa la consola de Google Cloud . Para conocer otros métodos, consulta los vínculos que aparecen al final de esta sección.

Completa estos pasos para cada organización de Google Cloud desde la que quieras importar datos de Security Command Center.

  1. En el mismo proyecto en el que creas tus temas de Pub/Sub, usa la página Cuentas de servicio en la consola de Google Cloud para crear una cuenta de servicio. Para obtener instrucciones, consulta Crea y administra cuentas de servicio.
  2. Otorga a la cuenta de servicio el siguiente rol:

    • Editor de Pub/Sub (roles/pubsub.editor)
  3. Copia el nombre de la cuenta de servicio que acabas de crear.

  4. Usa el selector de proyectos en la consola de Google Cloud para cambiar al nivel de la organización.

  5. Abre la página de IAM de la organización:

    Ve a IAM

  6. En la página de IAM, haz clic en Otorgar acceso. Se abrirá el panel para otorgar acceso.

  7. En el panel Otorgar acceso, completa los siguientes pasos:

    1. En la sección Agregar principales, en el campo Principales nuevas, pega el nombre de la cuenta de servicio.
    2. En la sección Asignar roles, usa el campo Rol para otorgar los siguientes roles de IAM a la cuenta de servicio:

    3. Editor administrador del centro de seguridad (roles/securitycenter.adminEditor)
    4. Editor de configuraciones de notificación del centro de seguridad (roles/securitycenter.notificationConfigEditor)
    5. Visualizador de la organización (roles/resourcemanager.organizationViewer)
    6. Visualizador de recursos de Cloud (roles/cloudasset.viewer)
    7. Haz clic en Guardar. La cuenta de servicio aparece en la pestaña Permisos de la página IAM en Ver por principales.

      Por herencia, la cuenta de servicio también se convierte en principal en todos los proyectos secundarios de la organización. Los roles que se pueden aplicar a nivel del proyecto se enumeran como roles heredados.

Si deseas obtener más información para crear cuentas de servicio y otorgar roles, consulta los siguientes temas:

Proporciona las credenciales a Splunk

Según el lugar donde alojes Splunk, cambia la forma en que proporcionas las credenciales de IAM al servicio.

Configurar las notificaciones

Completa estos pasos para cada organización de Google Cloud desde la que quieras importar datos de Security Command Center.

Para configurar Splunk, necesitarás los IDs de tu organización, los nombres de los temas de Pub/Sub y los nombres de las suscripciones de Pub/Sub de esta tarea.

Crea temas y suscripciones

Para permitir que Splunk recupere los datos, debes crear tres temas de Pub/Sub y una suscripción de extracción correspondiente para cada tema.

  1. Crea un tema y una suscripción para los hallazgos.
  2. Crea un tema y una suscripción para los recursos.
  3. Crea un tema y una suscripción para los registros de auditoría.

Para obtener instrucciones sobre cómo crear temas y suscripciones, consulta Administra temas y suscripciones.

Configura las notificaciones de hallazgos

  1. Habilita la API de Security Command Center.
  2. Para exportar los resultados de Security Command Center al tema de Pub/Sub de resultados según los filtros que especifiques, crea un notificationConfig.

Configura feeds de recursos

  1. Habilita la API de Cloud DLP para el proyecto.
  2. Para enviar notificaciones de cambio de recursos al tema de Pub/Sub de los recursos, crea feeds para tus recursos. Debes crear dos feeds sobre el mismo tema:
    • Para los recursos, usa el filtro content-type=resource.
    • Para las políticas de IAM, usa el filtro content-type=iam-policy AND asset-types="cloudresourcemanager.googleapis.com/Project".

Configura la exportación de registros de auditoría

  1. Crea un receptor de destino para tus registros de auditoría. Usa el tema de Pub/Sub de los registros de auditoría como destino.
  2. Para exportar solo los registros de auditoría pertinentes, usa un filtro que incluya los tipos de registros de auditoría admitidos:

    • Actividad del administrador
    • Acceso a los datos
    • Eventos del sistema
    • Política denegada

    Por ejemplo, puedes usar el siguiente filtro para tu receptor:

    log_id("cloudaudit.googleapis.com/activity") OR
    log_id("cloudaudit.googleapis.com/data_access") OR
    log_id("cloudaudit.googleapis.com/system_event") OR
    log_id("cloudaudit.googleapis.com/policy")
    

Instala las apps

En esta sección, instalarás la app de Google SCC para Splunk y el complemento de SCC de Google para Splunk. Estas apps, que son mantenidas por Security Command Center, automatizan el proceso de programación de llamadas a la API de Security Command Center, recuperan con regularidad los datos de Security Command Center para usarlos en Splunk y configuran los paneles que te permiten ver los datos de Security Command Center en Splunk.

La instalación de la app requiere acceso a la interfaz web de Splunk.

Si tienes una implementación distribuida de Splunk, instala las apps de la siguiente manera:

Para completar la instalación, sigue estos pasos:

  1. En la interfaz web de Splunk, ve al ícono de ajustes Apps.

  2. Selecciona Administrar apps > Explorar más apps.

  3. Busca y, luego, instala las siguientes apps:

    • Complemento de SCC de Google para Splunk
    • App de SCC de Google para Splunk

Ambas apps aparecerán en tu lista de apps. Continúa con Conecta Splunk a Google Cloud para configurar las apps.

Actualiza las apps

  1. Inhabilita todas las entradas existentes:

    1. En la interfaz web de Splunk, haz clic en Apps > Complemento de SCC de Google para Splunk.

    2. Selecciona la pestaña Entradas.

    3. Para cada entrada, haz clic en Action > Disable.

  2. Quita los datos indexados de Security Command Center. Puedes usar el comando para limpiar la CLI de Splunk para quitar los datos indexados de una app antes de borrarla.

  3. Realiza la actualización:

    1. En la interfaz web de Splunk, ve al ícono de ajustes Apps.

    2. Selecciona Administrar apps > Explorar más apps.

    3. Busca y actualiza las siguientes apps:

      • Complemento de SCC de Google para Splunk
      • App de SCC de Google para Splunk
    4. Si se te solicita, reinicia Splunk.

  4. Para cada organización Google Cloud nueva, completa la secciónConecta Splunk a Google Cloud.

  5. Crea las nuevas entradas, como se describe en Agrega las entradas de datos de Security Command Center.

Conecta Splunk a Google Cloud

Debes tener la función admin_all_objects en Splunk para completar esta tarea.

Requisitos previos para las implementaciones en AWS o Azure

Si instalaste Splunk en Amazon Web Services o Microsoft Azure, completa los siguientes pasos antes de configurar tu cuenta en la interfaz web de Splunk:

  1. Abre una ventana de terminal.

  2. Navega al directorio de la app de SCC para Google de Splunk:

    cd $SPLUNK_HOME/etc/apps/TA_GoogleSCC/local/
    
  3. Abre ta_googlescc_settings.conf en un editor de texto:

    sudo vim ta_googlescc_settings.conf
    
  4. Agrega las siguientes líneas al final del archivo:

    [additional_parameters]
    scheme = http
    
  5. Guarde y cierre el archivo.

  6. Reinicia la plataforma de Splunk.

Agrega tu cuenta de SCC de Google en Splunk

  1. En la interfaz web de Splunk, ve a Apps > Complemento de SCC de Google para Splunk > Configuración, selecciona la pestaña Configuración y haz clic en Agregar.

  2. En el cuadro de diálogo Agregar cuenta, proporciona tus credenciales de una de las siguientes maneras, según el campo que aparezca:

    • Si se muestra el campo Cuenta de servicio JSON, navega al archivo JSON que incluye la clave de la cuenta de servicio.

    • Si se muestra el campo Configuración de credenciales, navega al archivo de configuración de credenciales que descargaste cuando configuraste la federación de identidades para cargas de trabajo.

    Si implementaste Splunk en Google Cloud o completaste los requisitos previos para las implementaciones de AWS o Azure, la configuración de la cuenta de servicio se detecta automáticamente.

  3. En el campo Organización, agrega el ID de tu organización Google Cloud .

  4. Si usas un servidor proxy para conectar Splunk con Google Cloud, haz lo siguiente:

    1. Haz clic en la pestaña Proxy.
    2. Selecciona Habilitar.
    3. Selecciona el tipo de proxy (HTTPS, SOCKS4 o SOCKS5).
    4. Agrega el nombre de host del proxy, el puerto y, de forma opcional, el nombre de usuario y la contraseña.
  5. En la pestaña Registro, selecciona el nivel de registro para el complemento.

  6. Haz clic en Guardar.

Crea entradas de datos para tus organizaciones de Google Cloud , como se describe en Agrega las entradas de datos de Security Command Center.

Agrega las entradas de datos de Security Command Center

  1. En la interfaz web de Splunk, haz clic en Apps > Complemento de SCC de Google para Splunk.

  2. Selecciona la pestaña Entradas.

  3. Haz clic en Crear entrada nueva.

  4. Selecciona una de las entradas:

    • Entrada de fuentes
    • Entrada de resultados
    • Entrada de elementos
    • Entrada de registros de auditoría
  5. Haz clic en el ícono Editar.

  6. Ingresa la siguiente información:

    Campo Descripción
    Nombre de entrada El nombre predeterminado para tu entrada de datos
    Intervalo El tiempo (en segundos) que se debe esperar entre llamadas a datos
    Índice El índice de Splunk al que se dirigen los datos de Security Command Center
    ID de suscripción a elementos Solo para las entradas de elmentos, el nombre de la suscripción a Pub/Sub para los recursos
    ID de suscripción a los registros de auditoría Solo para la entrada de registros de auditoría, el nombre de la suscripción a Pub/Sub para los registros de auditoría
    ID de suscripción a los resultados El nombre de la suscripción a Pub/Sub para los resultados solo en la entrada de resultados
    Recuperación máxima La cantidad máxima de elementos que se pueden recuperar en una llamada

  7. Haga clic en Update.

  8. Repite los pasos 3 a 7 para cada entrada que desees agregar.

  9. Repite los pasos del 3 al 8 para cada Google Cloud organización que quieras integrar.

  10. En la fila Estado, habilita las entradas de datos que deseas reenviar a Splunk.

Actualiza el índice de Splunk

Completa esta tarea si no usas el índice principal de Splunk:

  1. En la interfaz web de Splunk, haz clic en Configuración > Búsqueda avanzada > Macros de búsqueda.
  2. Selecciona Google SCC App para Splunk.
  3. Selecciona googlescc_index.
  4. Actualiza index=main para usar tu índice.
  5. Haz clic en Guardar.

Visualiza datos de Security Command Center en Splunk

  1. En la interfaz web de Splunk, haz clic en Apps > Complemento de SCC de Google para Splunk.

  2. Selecciona la pestaña Buscar.

  3. Configura tu búsqueda, por ejemplo, index="main".

  4. Selecciona el intervalo de tiempo.

  5. Haz clic en el ícono Buscar.

  6. Filtra los datos por tipo de fuente (una de fuentes, elementos, registros de auditoría, elementos de IAM o resultados), según sea necesario.

Visualiza los paneles

La app de Google SCC para Splunk te permite visualizar los datos del Security Command Center. Incluye cinco paneles: Descripción general, Fuentes, Resultados, Recursos, Registros de auditoría y Búsqueda.

Puedes acceder a estos paneles en la interfaz web de Splunk desde la página Apps > Google SCC App for Splunk.

Panel de descripción general

El panel Descripción general contiene una serie de gráficos que muestran la cantidad total de resultados de tu organización por nivel de gravedad, categoría y estado. Los resultados se compilan a partir de los servicios integrados de Security Command Center, como Security Health Analytics, Web Security Scanner, Event Threat Detection y Container Threat Detection y cualquier servicio integrado que habilites.

Para filtrar contenido, puedes configurar el intervalo de tiempo y el ID de la organización.

Los gráficos adicionales muestran qué categorías, proyectos y elementos generan a mayor cantidad de hallazgos.

Panel de recursos

En el panel Recursos, se muestra una tabla de los 1,000 recursos de Google Cloud creados o modificados más recientemente. En la tabla, se muestran el nombre del recurso, el tipo de recurso, el propietario del recurso y la hora de la última actualización.

Puedes filtrar los datos de los recursos por intervalo de tiempo, ID de organización y tipo de recurso. Si haces clic en Ver en la columna Redireccionar a SCC, se te redireccionará a la página Activos de Security Command Center en la consola de Google Cloud y se mostrarán los detalles del activo seleccionado.

Panel de registros de auditoría

En el panel Registros de auditoría, se muestra una serie de gráficos y tablas en los que se muestra información de registro de auditoría. Los registros de auditoría que se incluyen en el panel son la actividad del administrador, el acceso a los datos, los eventos del sistema y los registros de auditoría de política que se denegaron. La tabla incluye la hora, el nombre del registro, la gravedad, el nombre del servicio, el nombre del recurso y el tipo de recurso.

Puedes filtrar los datos por intervalo de tiempo, ID de organización y nombre de registro.

Panel de hallazgos

En el panel Resultados, se incluye una tabla de los 1,000 resultados más recientes. La columna de la tabla incluye elementos como la categoría, el nombre del recurso, el nombre de la fuente, las marcas de seguridad, la clase de resultado y la gravedad.

Puedes filtrar los datos por intervalo de tiempo, ID de organización, categoría, gravedad, nombre de la fuente, nombre del recurso, nombre del proyecto o clase de hallazgo. Además, en la columna Actualizar estado, puedes actualizar el estado de un hallazgo. Para indicar que revisas un hallazgo de forma activa, haz clic en Marcar como ACTIVO. Si no revisas un hallazgo de forma activa, haz clic en Marcar como INACTIVO.

Si haces clic en un nombre de hallazgo, se te redireccionará a la página Hallazgos de Security Command Center en la consola de Google Cloud y se mostrarán los detalles del hallazgo seleccionado.

Panel de fuentes

En el panel Fuentes, se muestra una tabla de todas tus fuentes de seguridad. Las columnas de la tabla incluyen el nombre, el nombre visible y la descripción.

Para filtrar contenido, puedes configurar el intervalo de tiempo.

Desinstala las apps

Desinstala las apps cuando ya no quieras recuperar los datos de Security Command Center para Splunk.

  1. En la interfaz web de Splunk, ve a Apps > Administrar Apps.

  2. Busca Google SCC App for Splunk.

  3. En la columna Estado, haz clic en Inhabilitar.

  4. Busca Google SCC Add-on for Splunk.

  5. En la columna Estado, haz clic en Inhabilitar.

  6. De manera opcional, quita los datos indexados de Security Command Center. Puedes usar el comando para limpiar la CLI de Splunk para quitar los datos indexados de una app antes de borrarla.

  7. En un entorno independiente de Splunk, sigue estos pasos:

    1. Abre una terminal y accede a Splunk.

    2. Borra las apps y sus directorios en $SPLUNK_HOME/etc/apps/APPNAME:

      ./splunk remove app APPNAME -auth USERNAME:PASSWORD
      

      Reemplaza APPNAME por GoogleSCCAppforSplunk o TA_GoogleSCC.

    3. Repite el paso B para la otra app.

    4. De manera opcional, quita los directorios específicos del usuario si borras los archivos que se encuentran en $SPLUNK_HOME/etc/users/*/GoogleSCCAppforSplunk y $SPLUNK_HOME/etc/users/*/TA_GoogleSCC.

    5. Reinicia la plataforma de Splunk.

  8. En un entorno de Splunk distribuido, haz lo siguiente:

    1. Accede a deployer manager.
    2. Borra las apps y sus directorios en $SPLUNK_HOME/etc/apps/APPNAME:

      ./splunk remove app APPNAME -auth USERNAME:PASSWORD
      

      Reemplaza APPNAME por GoogleSCCAppforSplunk o TA_GoogleSCC.

    3. Repite el paso B para la otra app.

    4. Ejecuta el comando splunk apply shcluster-bundle:

      splunk apply shcluster-bundle -target URI:MANAGEMENT_PORT -auth USERNAME:PASSWORD
      

Soluciona problemas

En esta sección, se describe cómo resolver problemas habituales con la integración de Splunk.

No se carga la página de configuración o de entrada

Si no se carga la página de configuración o de entrada, revisa el registro del daemon de Splunk en busca de errores: $SPLUNK_HOME/var/log/splunk/splunkd.log

Los datos no aparecen en Splunk ni en los paneles

Si configuraste la cuenta y las entradas, pero no aparecen datos en Splunk, prueba lo siguiente:

  • Verifica los registros: Revisa el archivo de registro para ver la entrada específica que falla: $SPLUNK_HOME/var/log/splunk/ta_googlescc_INPUT_NAME.log

    Reemplaza INPUT_NAME por findings, assets o audit_logs.

  • Habilita el registro de depuración: Para obtener registros más detallados, ve a Complemento de SCC de Google para Splunk > Configuración > Registro y establece el nivel de registro en DEBUG. Luego, para volver a recopilar datos, inhabilita y vuelve a habilitar la entrada.

  • Verifica los datos de Pub/Sub: Verifica que los datos lleguen a tus suscripciones de Pub/Sub en Google Cloud. Puedes intentar extraer mensajes manualmente de la suscripción en la consola deGoogle Cloud .

  • Actualiza la macro del índice: Si usas un índice de Splunk personalizado, actualiza la macro de búsqueda googlescc_index. Ve a Configuración > Búsqueda avanzada > Macros de búsqueda y, luego, selecciona App de SCC de Google para Splunk. Para dirigir a tu índice, actualiza googlescc_index.

  • Habilita las búsquedas guardadas: Ve a Configuración > Búsquedas, informes y alertas y, luego, selecciona App de SCC de Google para Splunk. Habilita googlescc_finding_state_lookup y googlescc_update_owner_lookup_from_index si están inhabilitados.

No se actualiza el estado del hallazgo

Si hacer clic en Marcar como ACTIVO o Marcar como INACTIVO no actualiza el estado del hallazgo, prueba lo siguiente:

  • Verifica el registro de acciones del usuario: $SPLUNK_HOME/var/log/splunk/ta_googlescc_update_findings_status.log

  • Confirma que habilitaste KV Store en Splunk. La integración depende del almacén de KV para mantener los estados de los hallazgos.

Splunk no detecta instancias de la nube

Si alojas Splunk en AWS o Azure y la IU del complemento no detecta automáticamente la instancia, verifica la configuración:

  1. Edita el siguiente archivo: $SPLUNK_HOME/etc/apps/TA_GoogleSCC/local/ta_googlescc_settings.conf.
  2. Asegúrate de que estén presentes las siguientes líneas:

    [additional_parameters]
    scheme = http
    
  3. Reinicia Splunk.

  4. Verifica que hayas habilitado KV Store.

¿Qué sigue?