收集 Cisco Secure Access 記錄

剖析器版本:4.0

支援的國家/地區:

本文說明如何使用 Amazon S3,將 Cisco Secure Access 記錄擷取至 Google Security Operations。

Cisco Secure Access 是透過雲端提供的安全服務邊緣 (SSE) 解決方案,可提供零信任網路存取、安全網頁閘道、雲端防火牆、DNS 層級安全防護和資料外洩防護。這項功能整合了多種安全防護機制,可保護使用者和裝置,讓他們從任何位置存取應用程式。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 具備「完整管理員」使用者角色,可存取 Cisco Secure Access 的所有功能
  • AWS (S3、IAM) 的特殊存取權

為 Cisco Secure Access 設定 Amazon S3 值區

  1. 登入 AWS 管理主控台
  2. 前往「Amazon S3」>「Buckets」
  3. 按一下「建立值區」
  4. 輸入不重複的值區名稱 (例如 cisco-secure-access-logs)。

  5. 選取要建立值區的 AWS 區域

  6. 其餘設定請保留預設值,然後點選「建立值區」

  7. 選取新建立的 bucket。

  8. 前往「Permissions」>「Bucket policy」

  9. 按一下「編輯」,然後貼上下列 JSON 政策,並將 bucketname 替換為實際的 bucket 名稱:

    {
        "Version": "2008-10-17",
        "Statement": [
            {
                "Sid": "",
                "Effect": "Allow",
                "Principal": {
                    "AWS": "arn:aws:iam::568526795995:user/logs"
                },
                "Action": "s3:PutObject",
                "Resource": "arn:aws:s3:::bucketname/*"
            },
            {
                "Sid": "",
                "Effect": "Deny",
                "Principal": {
                    "AWS": "arn:aws:iam::568526795995:user/logs"
                },
                "Action": "s3:GetObject",
                "Resource": "arn:aws:s3:::bucketname/*"
            },
            {
                "Sid": "",
                "Effect": "Allow",
                "Principal": {
                    "AWS": "arn:aws:iam::568526795995:user/logs"
                },
                "Action": "s3:GetBucketLocation",
                "Resource": "arn:aws:s3:::bucketname"
            },
            {
                "Sid": "",
                "Effect": "Allow",
                "Principal": {
                    "AWS": "arn:aws:iam::568526795995:user/logs"
                },
                "Action": "s3:ListBucket",
                "Resource": "arn:aws:s3:::bucketname"
            }
        ]
    }
    
  10. 按一下 [儲存變更]。

為 Google SecOps 設定 AWS S3 IAM 使用者

  1. AWS 管理主控台中,依序前往「IAM」>「Users」
  2. 請按照這份使用者指南建立使用者建立 IAM 使用者
  3. 選取建立的「使用者」
  4. 選取「安全憑證」分頁標籤。
  5. 在「Access Keys」部分中,按一下「Create Access Key」
  6. 選取「第三方服務」做為「用途」
  7. 按一下「下一步」
    • 選用:新增說明標記。
  8. 按一下「建立存取金鑰」
  9. 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
  10. 按一下 [完成]
  11. 選取「權限」分頁標籤。
  12. 在「權限政策」部分中,按一下「新增權限」
  13. 選取「新增權限」
  14. 選取「直接附加政策」
  15. 搜尋「AmazonS3FullAccess」AmazonS3FullAccess政策。
  16. 選取政策。
  17. 點選「下一步」
  18. 按一下「Add permissions」。

設定 Cisco Secure Access,將記錄匯出至 S3 儲存空間

  1. 前往 https://dashboard.sse.cisco.com,登入 Cisco Secure Access 資訊主頁
  2. 依序前往「管理」>「記錄管理」
  3. 在「Amazon S3」區域中,選取「Use your company-managed Amazon S3 bucket」(使用公司管理的 Amazon S3 值區)
  4. 在「Amazon S3 Bucket」欄位中,輸入您建立的 S3 bucket 確切名稱 (例如 cisco-secure-access-logs)。
  5. 按一下 [Verify]。

  6. 開啟 Cisco Secure Access 儲存到 S3 bucket 的 README_FROM_UMBRELLA.txt 檔案。

  7. 複製檔案中列出的符記。

  8. 將權杖貼到 Cisco Secure Access 資訊主頁的「Token Number」(權杖號碼) 欄位。

  9. 按一下 [儲存]

在 Google SecOps 中設定資訊提供,擷取 Cisco Secure Access 記錄

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 輸入專屬的動態饋給名稱 (例如 Cisco Secure Access Logs)。
  5. 選取「Amazon S3 V2」做為「來源類型」
  6. 選取「Cisco Secure Access」做為「記錄類型」
  7. 依序點按「繼續」和「提交」
  8. 為下列欄位指定值:

    • S3 URIs3://<BUCKET_NAME>/<BUCKET_NAME> 替換為 S3 bucket 的名稱 (例如 cisco-secure-access-logs)。
    • 來源刪除選項:根據偏好設定選取刪除選項
    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
    • 存取金鑰 ID:具有 S3 值區存取權的使用者存取金鑰
    • 存取密鑰:具有 S3 bucket 存取權的使用者私密金鑰
    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤
  9. 依序點按「繼續」和「提交」

UDM 對應表

記錄欄位 UDM 對應 邏輯
_field additional.fields 已合併
column10_label additional.fields 已合併
column11_label additional.fields 已合併
column15 additional.fields 已對應:[null]column15_label
column15_label additional.fields 已合併
column16_label additional.fields 已合併
column22_label additional.fields 已合併
column23_label additional.fields 已合併
column24_label additional.fields 已合併
column27_label additional.fields 已合併
column28_label additional.fields 已合併
column29_label additional.fields 已合併
column30 additional.fields 已對應:^[0-9]+$column30_label
column30_label additional.fields 已合併
column33_label additional.fields 已合併
column42_label additional.fields 已合併
column43 additional.fields 已對應:"true", "false"column43_label
column43_label additional.fields 已合併
column44_label additional.fields 已合併
column45 additional.fields 已對應:,column45_label
column45_label additional.fields 已合併
column51_label additional.fields 已合併
column52_label additional.fields 已合併
column53_label additional.fields 已合併
column55_label additional.fields 已合併
column6_label additional.fields 已合併
column9_label additional.fields 已合併
key additional.fields 已對應:`"col13_label", "col14_label", "col17_label", "col18_label", "col19_label", "col25_l...
auth_event extensions.auth.type 已對應:trueAUTHTYPE_UNSPECIFIED
intermediary_entity intermediary 已合併
column1 metadata.event_timestamp 已剖析為 ISO8601
auth_event metadata.event_type 已對應:trueUSER_LOGIN
has_principal metadata.event_type 已對應:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
has_user metadata.event_type 已對應:trueUSER_UNCATEGORIZED
column26 metadata.product_log_id 直接對應
column26 network.http.method 直接對應
column10 network.http.user_agent 直接對應
column34 network.ip_protocol 直接對應
column15 network.received_bytes 已對應:^-?[0-9]+$uinteger
p_bytes network.received_bytes 直接對應
p_bytes network.sent_bytes 直接對應
column20 network.session_id 直接對應
column12 principal.application 直接對應
column2 principal.asset.hostname 直接對應
column3 principal.asset.hostname 直接對應
column7 principal.asset.hostname 直接對應
p_hostname principal.asset.hostname 直接對應
column15 principal.asset.ip 已合併
column4 principal.asset.ip 已對應:DISCONNECTEDcolumn15
p_ip principal.asset.ip 已合併
p_ip_from_host principal.asset.ip 已合併
user_ip principal.asset.ip 已合併
column31 principal.asset.product_object_id 直接對應
software_obj principal.asset.software 已合併
column2 principal.hostname 直接對應
column3 principal.hostname 直接對應
column7 principal.hostname 直接對應
p_hostname principal.hostname 直接對應
column15 principal.ip 已合併
column4 principal.ip 已對應:DISCONNECTEDcolumn15
p_ip principal.ip 已合併
p_ip_from_host principal.ip 已合併
user_ip principal.ip 已合併
column7 principal.platform_version 直接對應
column41 principal.process.file.full_path 直接對應
column40 principal.process.pid 直接對應
column2 principal.user.email_addresses 已對應:^.+@.+$column2
email principal.user.email_addresses 已對應:^.+@.+$email
column4 principal.user.group_identifiers 已合併
column3 principal.user.user_display_name 直接對應
user_display_name principal.user.user_display_name 直接對應
column43 principal.user.userid 直接對應
column7 principal.user.userid 直接對應
column45 principal.user.windows_sid 直接對應
sid principal.user.windows_sid 直接對應
security_result_entry security_result 已合併
security_result_present security_result 已對應:truesecurity_result_entry
column21 target.asset.hostname 直接對應
column5 target.asset.hostname 直接對應
column16 target.asset.ip 已合併
column4 target.asset.ip 已對應:DISCONNECTEDcolumn16
column5 target.asset.ip 已合併
t_ip target.asset.ip 已合併
column21 target.hostname 直接對應
column5 target.hostname 直接對應
column16 target.ip 已合併
column4 target.ip 已對應:DISCONNECTEDcolumn16
column5 target.ip 已合併
t_ip target.ip 已合併
column33 target.port 直接對應
不適用 extensions.auth.type 常數:AUTHTYPE_UNSPECIFIED
不適用 metadata.event_type 常數:USER_LOGIN
不適用 metadata.product_name 常數:Secure Access
不適用 metadata.vendor_name 常數:Cisco
不適用 network.application_protocol 常數:DNS
column22 event.idm.read_only_udm.principal.user.group_identifiers 從變更記錄對應
column11 event.idm.read_only_udm.network.http.response_code 從變更記錄對應
column16 event.idm.read_only_udm.security_result.category_details 從變更記錄對應
column44 event.idm.read_only_udm.target.hostname 從變更記錄對應
column44 event.idm.read_only_udm.target.asset.hostname 從變更記錄對應
column25 event.idm.read_only_udm.principal.application 從變更記錄對應
column8 event.idm.read_only_udm.target.url 從變更記錄對應
column45 event.idm.read_only_udm.additional.fields 從變更記錄對應
column22 event.idm.read_only_udm.additional.fields 從變更記錄對應
column55 event.idm.read_only_udm.additional.fields 從變更記錄對應
column33 event.idm.read_only_udm.additional.fields 從變更記錄對應
column2 event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
column3 event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
column7 event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
column4 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
column10 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
column15 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
column5 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
column16 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
column22 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
column7 event.idm.read_only_udm.principal.user.userid 從變更記錄對應
column43 event.idm.read_only_udm.principal.user.userid 從變更記錄對應
column1 event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
column6 event.idm.read_only_udm.additional.fields 從變更記錄對應
column8 event.idm.read_only_udm.additional.fields 從變更記錄對應
column9 event.idm.read_only_udm.additional.fields 從變更記錄對應
column10 event.idm.read_only_udm.additional.fields 從變更記錄對應
column11 event.idm.read_only_udm.additional.fields 從變更記錄對應
column13 event.idm.read_only_udm.additional.fields 從變更記錄對應
column14 event.idm.read_only_udm.additional.fields 從變更記錄對應
column16 event.idm.read_only_udm.additional.fields 從變更記錄對應
column17 event.idm.read_only_udm.additional.fields 從變更記錄對應
column18 event.idm.read_only_udm.additional.fields 從變更記錄對應
column19 event.idm.read_only_udm.additional.fields 從變更記錄對應
column23 event.idm.read_only_udm.additional.fields 從變更記錄對應
column24 event.idm.read_only_udm.additional.fields 從變更記錄對應
column25 event.idm.read_only_udm.additional.fields 從變更記錄對應
column27 event.idm.read_only_udm.additional.fields 從變更記錄對應
column28 event.idm.read_only_udm.additional.fields 從變更記錄對應
column29 event.idm.read_only_udm.additional.fields 從變更記錄對應
column32 event.idm.read_only_udm.additional.fields 從變更記錄對應
column36 event.idm.read_only_udm.additional.fields 從變更記錄對應
column42 event.idm.read_only_udm.additional.fields 從變更記錄對應
column44 event.idm.read_only_udm.additional.fields 從變更記錄對應
column46 event.idm.read_only_udm.additional.fields 從變更記錄對應
column47 event.idm.read_only_udm.additional.fields 從變更記錄對應
column48 event.idm.read_only_udm.additional.fields 從變更記錄對應
column49 event.idm.read_only_udm.additional.fields 從變更記錄對應
column50 event.idm.read_only_udm.additional.fields 從變更記錄對應
column51 event.idm.read_only_udm.additional.fields 從變更記錄對應
column52 event.idm.read_only_udm.additional.fields 從變更記錄對應
column53 event.idm.read_only_udm.additional.fields 從變更記錄對應
column54 event.idm.read_only_udm.additional.fields 從變更記錄對應
column12 event.idm.read_only_udm.network.sent_bytes 從變更記錄對應
column15 event.idm.read_only_udm.network.received_bytes 從變更記錄對應
column2 event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
column20 event.idm.read_only_udm.network.session_id 從變更記錄對應
column5 event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 從變更記錄對應
column21 event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 從變更記錄對應
column33 event.idm.read_only_udm.target.port 從變更記錄對應
column34 event.idm.read_only_udm.network.ip_protocol 從變更記錄對應
column26 event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
column3 event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
column30 event.idm.read_only_udm.principal.asset.software 從變更記錄對應
column31 event.idm.read_only_udm.principal.asset.product_object_id 從變更記錄對應
column35 event.idm.read_only_udm.network.application_protocol 從變更記錄對應
column4 event.idm.read_only_udm.principal.user.group_identifiers 從變更記錄對應
column40 event.idm.read_only_udm.principal.process.pid 從變更記錄對應
column41 event.idm.read_only_udm.principal.process.file.full_path 從變更記錄對應
column57 event.idm.read_only_udm.intermediary 從變更記錄對應
column7 event.idm.read_only_udm.principal.platform_version 從變更記錄對應
column56 event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
column6 event.idm.read_only_udm.security_result.action 從變更記錄對應
column45 event.idm.read_only_udm.principal.user.windows_sid 從變更記錄對應
column12 event.idm.read_only_udm.principal.application 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。