收集 Cisco Secure Access 記錄
剖析器版本:4.0
本文說明如何使用 Amazon S3,將 Cisco Secure Access 記錄擷取至 Google Security Operations。
Cisco Secure Access 是透過雲端提供的安全服務邊緣 (SSE) 解決方案,可提供零信任網路存取、安全網頁閘道、雲端防火牆、DNS 層級安全防護和資料外洩防護。這項功能整合了多種安全防護機制,可保護使用者和裝置,讓他們從任何位置存取應用程式。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 具備「完整管理員」使用者角色,可存取 Cisco Secure Access 的所有功能
- AWS (S3、IAM) 的特殊存取權
為 Cisco Secure Access 設定 Amazon S3 值區
- 登入 AWS 管理主控台。
- 前往「Amazon S3」>「Buckets」。
- 按一下「建立值區」。
輸入不重複的值區名稱 (例如
cisco-secure-access-logs)。選取要建立值區的 AWS 區域。
其餘設定請保留預設值,然後點選「建立值區」。
選取新建立的 bucket。
前往「Permissions」>「Bucket policy」。
按一下「編輯」,然後貼上下列 JSON 政策,並將
bucketname替換為實際的 bucket 名稱:{ "Version": "2008-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::568526795995:user/logs" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::bucketname/*" }, { "Sid": "", "Effect": "Deny", "Principal": { "AWS": "arn:aws:iam::568526795995:user/logs" }, "Action": "s3:GetObject", "Resource": "arn:aws:s3:::bucketname/*" }, { "Sid": "", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::568526795995:user/logs" }, "Action": "s3:GetBucketLocation", "Resource": "arn:aws:s3:::bucketname" }, { "Sid": "", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::568526795995:user/logs" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucketname" } ] }按一下 [儲存變更]。
為 Google SecOps 設定 AWS S3 IAM 使用者
- 在 AWS 管理主控台中,依序前往「IAM」>「Users」。
- 請按照這份使用者指南建立使用者:建立 IAM 使用者。
- 選取建立的「使用者」。
- 選取「安全憑證」分頁標籤。
- 在「Access Keys」部分中,按一下「Create Access Key」。
- 選取「第三方服務」做為「用途」。
- 按一下「下一步」。
- 選用:新增說明標記。
- 按一下「建立存取金鑰」。
- 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
- 按一下 [完成]。
- 選取「權限」分頁標籤。
- 在「權限政策」部分中,按一下「新增權限」。
- 選取「新增權限」。
- 選取「直接附加政策」。
- 搜尋「AmazonS3FullAccess」AmazonS3FullAccess政策。
- 選取政策。
- 點選「下一步」。
- 按一下「Add permissions」。
設定 Cisco Secure Access,將記錄匯出至 S3 儲存空間
- 前往 https://dashboard.sse.cisco.com,登入 Cisco Secure Access 資訊主頁。
- 依序前往「管理」>「記錄管理」。
- 在「Amazon S3」區域中,選取「Use your company-managed Amazon S3 bucket」(使用公司管理的 Amazon S3 值區)。
- 在「Amazon S3 Bucket」欄位中,輸入您建立的 S3 bucket 確切名稱 (例如
cisco-secure-access-logs)。 按一下 [Verify]。
開啟 Cisco Secure Access 儲存到 S3 bucket 的
README_FROM_UMBRELLA.txt檔案。複製檔案中列出的符記。
將權杖貼到 Cisco Secure Access 資訊主頁的「Token Number」(權杖號碼) 欄位。
按一下 [儲存]。
在 Google SecOps 中設定資訊提供,擷取 Cisco Secure Access 記錄
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 輸入專屬的動態饋給名稱 (例如
Cisco Secure Access Logs)。 - 選取「Amazon S3 V2」做為「來源類型」。
- 選取「Cisco Secure Access」做為「記錄類型」。
- 依序點按「繼續」和「提交」。
為下列欄位指定值:
- S3 URI:
s3://<BUCKET_NAME>/將<BUCKET_NAME>替換為 S3 bucket 的名稱 (例如cisco-secure-access-logs)。 - 來源刪除選項:根據偏好設定選取刪除選項
- 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
- 存取金鑰 ID:具有 S3 值區存取權的使用者存取金鑰
- 存取密鑰:具有 S3 bucket 存取權的使用者私密金鑰
- 資產命名空間:資產命名空間
- 擷取標籤:要套用至這個動態饋給事件的標籤
- S3 URI:
依序點按「繼續」和「提交」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
_field |
additional.fields |
已合併 |
column10_label |
additional.fields |
已合併 |
column11_label |
additional.fields |
已合併 |
column15 |
additional.fields |
已對應:[null] → column15_label |
column15_label |
additional.fields |
已合併 |
column16_label |
additional.fields |
已合併 |
column22_label |
additional.fields |
已合併 |
column23_label |
additional.fields |
已合併 |
column24_label |
additional.fields |
已合併 |
column27_label |
additional.fields |
已合併 |
column28_label |
additional.fields |
已合併 |
column29_label |
additional.fields |
已合併 |
column30 |
additional.fields |
已對應:^[0-9]+$ → column30_label |
column30_label |
additional.fields |
已合併 |
column33_label |
additional.fields |
已合併 |
column42_label |
additional.fields |
已合併 |
column43 |
additional.fields |
已對應:"true", "false" → column43_label |
column43_label |
additional.fields |
已合併 |
column44_label |
additional.fields |
已合併 |
column45 |
additional.fields |
已對應:, → column45_label |
column45_label |
additional.fields |
已合併 |
column51_label |
additional.fields |
已合併 |
column52_label |
additional.fields |
已合併 |
column53_label |
additional.fields |
已合併 |
column55_label |
additional.fields |
已合併 |
column6_label |
additional.fields |
已合併 |
column9_label |
additional.fields |
已合併 |
key |
additional.fields |
已對應:`"col13_label", "col14_label", "col17_label", "col18_label", "col19_label", "col25_l... |
auth_event |
extensions.auth.type |
已對應:true → AUTHTYPE_UNSPECIFIED |
intermediary_entity |
intermediary |
已合併 |
column1 |
metadata.event_timestamp |
已剖析為 ISO8601 |
auth_event |
metadata.event_type |
已對應:true → USER_LOGIN |
has_principal |
metadata.event_type |
已對應:true → NETWORK_CONNECTION、true → STATUS_UPDATE |
has_user |
metadata.event_type |
已對應:true → USER_UNCATEGORIZED |
column26 |
metadata.product_log_id |
直接對應 |
column26 |
network.http.method |
直接對應 |
column10 |
network.http.user_agent |
直接對應 |
column34 |
network.ip_protocol |
直接對應 |
column15 |
network.received_bytes |
已對應:^-?[0-9]+$ → uinteger |
p_bytes |
network.received_bytes |
直接對應 |
p_bytes |
network.sent_bytes |
直接對應 |
column20 |
network.session_id |
直接對應 |
column12 |
principal.application |
直接對應 |
column2 |
principal.asset.hostname |
直接對應 |
column3 |
principal.asset.hostname |
直接對應 |
column7 |
principal.asset.hostname |
直接對應 |
p_hostname |
principal.asset.hostname |
直接對應 |
column15 |
principal.asset.ip |
已合併 |
column4 |
principal.asset.ip |
已對應:DISCONNECTED → column15 |
p_ip |
principal.asset.ip |
已合併 |
p_ip_from_host |
principal.asset.ip |
已合併 |
user_ip |
principal.asset.ip |
已合併 |
column31 |
principal.asset.product_object_id |
直接對應 |
software_obj |
principal.asset.software |
已合併 |
column2 |
principal.hostname |
直接對應 |
column3 |
principal.hostname |
直接對應 |
column7 |
principal.hostname |
直接對應 |
p_hostname |
principal.hostname |
直接對應 |
column15 |
principal.ip |
已合併 |
column4 |
principal.ip |
已對應:DISCONNECTED → column15 |
p_ip |
principal.ip |
已合併 |
p_ip_from_host |
principal.ip |
已合併 |
user_ip |
principal.ip |
已合併 |
column7 |
principal.platform_version |
直接對應 |
column41 |
principal.process.file.full_path |
直接對應 |
column40 |
principal.process.pid |
直接對應 |
column2 |
principal.user.email_addresses |
已對應:^.+@.+$ → column2 |
email |
principal.user.email_addresses |
已對應:^.+@.+$ → email |
column4 |
principal.user.group_identifiers |
已合併 |
column3 |
principal.user.user_display_name |
直接對應 |
user_display_name |
principal.user.user_display_name |
直接對應 |
column43 |
principal.user.userid |
直接對應 |
column7 |
principal.user.userid |
直接對應 |
column45 |
principal.user.windows_sid |
直接對應 |
sid |
principal.user.windows_sid |
直接對應 |
security_result_entry |
security_result |
已合併 |
security_result_present |
security_result |
已對應:true → security_result_entry |
column21 |
target.asset.hostname |
直接對應 |
column5 |
target.asset.hostname |
直接對應 |
column16 |
target.asset.ip |
已合併 |
column4 |
target.asset.ip |
已對應:DISCONNECTED → column16 |
column5 |
target.asset.ip |
已合併 |
t_ip |
target.asset.ip |
已合併 |
column21 |
target.hostname |
直接對應 |
column5 |
target.hostname |
直接對應 |
column16 |
target.ip |
已合併 |
column4 |
target.ip |
已對應:DISCONNECTED → column16 |
column5 |
target.ip |
已合併 |
t_ip |
target.ip |
已合併 |
column33 |
target.port |
直接對應 |
| 不適用 | extensions.auth.type |
常數:AUTHTYPE_UNSPECIFIED |
| 不適用 | metadata.event_type |
常數:USER_LOGIN |
| 不適用 | metadata.product_name |
常數:Secure Access |
| 不適用 | metadata.vendor_name |
常數:Cisco |
| 不適用 | network.application_protocol |
常數:DNS |
column22 |
event.idm.read_only_udm.principal.user.group_identifiers |
從變更記錄對應 |
column11 |
event.idm.read_only_udm.network.http.response_code |
從變更記錄對應 |
column16 |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
column44 |
event.idm.read_only_udm.target.hostname |
從變更記錄對應 |
column44 |
event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
column25 |
event.idm.read_only_udm.principal.application |
從變更記錄對應 |
column8 |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
column45 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column22 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column55 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column33 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column2 |
event.idm.read_only_udm.principal.hostname 和 event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
column3 |
event.idm.read_only_udm.principal.hostname 和 event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
column7 |
event.idm.read_only_udm.principal.hostname 和 event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
column4 |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
column10 |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
column15 |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
column5 |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
column16 |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
column22 |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
column7 |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
column43 |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
column1 |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
column6 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column8 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column9 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column10 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column11 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column13 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column14 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column16 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column17 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column18 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column19 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column23 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column24 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column25 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column27 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column28 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column29 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column32 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column36 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column42 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column44 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column46 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column47 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column48 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column49 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column50 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column51 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column52 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column53 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column54 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column12 |
event.idm.read_only_udm.network.sent_bytes |
從變更記錄對應 |
column15 |
event.idm.read_only_udm.network.received_bytes |
從變更記錄對應 |
column2 |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
column20 |
event.idm.read_only_udm.network.session_id |
從變更記錄對應 |
column5 |
event.idm.read_only_udm.target.hostname 和 event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
column21 |
event.idm.read_only_udm.target.hostname 和 event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
column33 |
event.idm.read_only_udm.target.port |
從變更記錄對應 |
column34 |
event.idm.read_only_udm.network.ip_protocol |
從變更記錄對應 |
column26 |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
column3 |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
column30 |
event.idm.read_only_udm.principal.asset.software |
從變更記錄對應 |
column31 |
event.idm.read_only_udm.principal.asset.product_object_id |
從變更記錄對應 |
column35 |
event.idm.read_only_udm.network.application_protocol |
從變更記錄對應 |
column4 |
event.idm.read_only_udm.principal.user.group_identifiers |
從變更記錄對應 |
column40 |
event.idm.read_only_udm.principal.process.pid |
從變更記錄對應 |
column41 |
event.idm.read_only_udm.principal.process.file.full_path |
從變更記錄對應 |
column57 |
event.idm.read_only_udm.intermediary |
從變更記錄對應 |
column7 |
event.idm.read_only_udm.principal.platform_version |
從變更記錄對應 |
column56 |
event.idm.read_only_udm.security_result.rule_name |
從變更記錄對應 |
column6 |
event.idm.read_only_udm.security_result.action |
從變更記錄對應 |
column45 |
event.idm.read_only_udm.principal.user.windows_sid |
從變更記錄對應 |
column12 |
event.idm.read_only_udm.principal.application |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。