收集 Fidelis CloudPassage Halo 記錄

剖析器版本:3.0

支援的國家/地區:

本文說明如何使用第三方 API 設定 Google Security Operations 資訊提供,藉此收集 CloudPassage Halo (舊稱 CloudPassage) 記錄。

擷取標籤會識別剖析器,該剖析器會將原始記錄資料正規化為具結構性的 UDM 格式。本文件中的資訊適用於具有 CLOUD_PASSAGE 攝入標籤的剖析器。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 具備管理員權限的 CloudPassage Halo 入口網站特殊存取權
  • 已啟用 API 存取權的有效 CloudPassage Halo 帳戶

設定 CloudPassage Halo API 存取權

如要讓 Google SecOps 擷取事件記錄,您必須建立具備唯讀權限的 API 金鑰配對。

建立 API 金鑰組

  1. 登入 CloudPassage Halo 入口網站
  2. 依序前往「設定」>「網站管理」>「API 金鑰」
  3. 按一下「建立金鑰」或「新增 API 金鑰」
  4. 請提供下列設定詳細資料:
    • 金鑰名稱:輸入描述性名稱 (例如 Google SecOps Integration)。
    • 唯讀:選取「是」 (建議採用唯讀存取權,確保安全)。
  5. 點選「建立」

記錄 API 憑證

建立 API 金鑰後,您會收到下列憑證:

  • 金鑰 ID:專屬 API 金鑰 ID (例如 abc123def456)
  • 密鑰:您的 API 密鑰 (例如 xyz789uvw012)

重要事項:請立即複製並儲存金鑰 ID 和私密金鑰。關閉建立對話方塊後,就無法再擷取密鑰。

必要的 API 權限

CloudPassage Halo API 金鑰支援下列權限等級:

權限層級 存取 目的
唯讀 讀取 擷取事件資料和設定 (建議)
完整存取權 讀取 + 寫入 擷取事件並修改設定 (非必要)

設定動態饋給

如要設定動態饋給,請按照下列步驟操作:

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 CloudPassage Halo Events)。
  5. 選取「第三方 API」做為「來源類型」
  6. 選取「Cloud Passage」做為「記錄類型」。
  7. 點選「下一步」

指定下列輸入參數的值:

  1. 使用者名稱:輸入先前建立的 CloudPassage Halo API 金鑰配對中的「金鑰 ID」
  2. 密鑰:輸入先前建立的 CloudPassage Halo API 金鑰配對中的密鑰
  3. 事件類型 (選用):指定要擷取的事件類型。每行輸入一個事件類型。

    如果將這個欄位留空,動態消息會自動擷取下列預設事件類型:

    • fim_target_integrity_changed (檔案完整性監控事件)
    • lids_rule_failed (以記錄為準的入侵偵測系統事件)
    • sca_rule_failed (安全性設定評估事件)

    如要擷取其他事件類型,請每行輸入一個類型。例如:

      fim\_target\_integrity\_changed
      lids\_rule\_failed
      sca\_rule\_failed
      lids\_rule\_passed
      sca\_rule\_passed
      agent\_connection\_lost
    
  4. 資產命名空間資產命名空間

  5. 擷取標籤:要套用至這個動態饋給事件的標籤。

  6. 點選「下一步」

  7. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

設定完成後,動態饋給就會開始依時間順序從 CloudPassage Halo API 擷取事件記錄。

UDM 對應表

記錄欄位 UDM 對應 邏輯
id metadata.product_log_id 專屬事件 ID
created_at metadata.event_timestamp 事件建立時間戳記
type metadata.product_event_type 事件類型 (例如:fim_target_integrity_changed)
server_hostname target.hostname 受影響伺服器的主機名稱
server_platform target.platform 作業系統平台
server_primary_ip_address target.ip 伺服器的主要 IP 位址
rule_name security_result.rule_name 觸發事件的安全規則名稱
critical security_result.severity 事件的重要程度
policy_name security_result.category 安全性政策名稱
user principal.user.userid 與事件相關聯的使用者
message security_result.description 活動說明或訊息
policy_name security_result.detection_fields 從變更記錄對應
server_group_name target.group.attribute.labels 從變更記錄對應
server_group_path target.group.product_object_id 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。