收集 Cribl Stream 日志
解析器版本: 1.0
支持:
Google SecOps
SIEM
本文档介绍了如何使用内置的 Google SecOps 目的地将 Cribl Stream 日志注入到 Google Security Operations 中。Cribl Stream 以日志、指标和事件的形式生成运营数据。通过此集成,您可以将这些日志发送到 Google SecOps 以进行分析和监控。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 对 Cribl Stream 管理控制台或集群的访问权限。
- Google Cloud 服务帐号凭据。
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
在 Cribl Stream 中配置 Google SecOps 目的地
- 登录 Cribl Stream 管理控制台 。
- 依次前往数据 > 目的地。
- 点击添加目的地 。
- 选择 Google Cloud > Security Operations (SecOps)。
- 提供以下配置详细信息:
- 输出 ID:输入一个唯一名称(例如
google-secops-destination)。 - 说明:输入此目的地的说明。
- 发送事件时使用:选择非结构化(建议用于标准日志解析)。
- API 版本:选择 V2。
- 默认日志类型:从列表中选择 CRIBL_STREAM 。
- 可选:命名空间:输入一个命名空间,以标识来自此来源的日志(例如
cribl-logs)。
- 输出 ID:输入一个唯一名称(例如
- 在身份验证 部分中:
- 身份验证方法:服务账号 (JSON)。
- 服务账号密钥:上传或粘贴 JSON 凭据文件内容。
- 在处理 部分中:
- 日志文本字段:可以选择输入
_raw。如果未设置,Cribl 将发送整个事件的 JSON 表示法;仅当您实际在此字段中存储原始文本时,才使用_raw。
- 日志文本字段:可以选择输入
- 点击保存 。
创建用于发送 Cribl Stream 日志的路由
- 依次前往数据 > 路由。
- 点击添加路线 。
- 提供以下配置详细信息:
- 路由名称:输入一个有意义的名称(例如
cribl-logs-to-secops)。 - 过滤条件:输入
source.match(/cribl.*/)以捕获 Cribl 内部日志 (来自 Cribl 本身的运营日志)。 - 输出:选择在上一个部分中创建的 Google SecOps 目的地。
- 流水线:选择 passthru 或创建自定义流水线以进行日志扩充。
- 路由名称:输入一个有意义的名称(例如
- 点击保存 。
- 提交并部署 配置以应用更改。
配置日志过滤和扩充(可选)
如果您需要在将 Cribl Stream 日志发送到 Google SecOps 之前对其进行过滤或扩充,请执行以下操作:
- 在 Cribl Stream 中,依次前往 数据 > 流水线 。
- 点击添加流水线 。
- 提供以下配置详细信息:
- 流水线 ID:输入一个有意义的名称(例如
cribl-log-processing)。 - 说明:输入流水线的说明。
- 流水线 ID:输入一个有意义的名称(例如
- 根据需要添加函数:
- Eval:添加元数据字段或修改现有字段。
- Regex Extract:从日志消息中提取特定信息。
- Drop:移除不必要的事件或字段。
- Mask:隐去敏感信息。
- 点击保存 。
- 更新您的路由,以使用此流水线而不是 passthru 。
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。