收集 Neo4j Aura 記錄

支援的國家/地區:

本文說明如何使用 Google Cloud Storage V2,將 Neo4j Aura 記錄檔擷取至 Google Security Operations。

Neo4j Aura 是全代管的雲端圖形資料庫服務,這項服務提供安全性和查詢記錄,可轉送至 Google Cloud Logging,適用於 AuraDB Business Critical、AuraDB Virtual Dedicated Cloud 和 AuraDS Enterprise 層級。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 已啟用 Cloud Storage API 的 GCP 專案
  • 建立及管理 GCS bucket 的權限
  • 管理 Google Cloud Storage 值區 IAM 政策的權限
  • 建立 Cloud Logging 接收器的權限
  • 在 Google Cloud Platform 上執行的 Neo4j Aura 執行個體
  • Neo4j Aura 專案管理員角色
  • 支援記錄轉送的 Neo4j Aura 層級 (AuraDB Business Critical、AuraDB Virtual Dedicated Cloud 或 AuraDS Enterprise)

建立 Google Cloud Storage bucket

  1. 前往 Google Cloud 控制台
  2. 選取專案或建立新專案。
  3. 在導覽選單中,依序前往「Cloud Storage」>「Bucket」
  4. 按一下「建立值區」
  5. 請提供下列設定詳細資料:

    設定
    為 bucket 命名 輸入全域不重複的名稱 (例如 neo4j-aura-logs)
    位置類型 根據需求選擇 (區域、雙區域、多區域)
    位置 選取位置 (例如 us-central1)
    儲存空間級別 標準 (建議用於經常存取的記錄)
    存取控管 統一 (建議)
    保護工具 選用:啟用物件版本管理或資料保留政策
  6. 點選「建立」

設定將 Neo4j Aura 記錄轉送至 Google Cloud Logging

Neo4j Aura 會將記錄轉送至 GCP 專案中的 Google Cloud Logging。這項設定是在 Neo4j Aura 控制台中完成。

  1. 前往 Neo4j Aura 控制台
  2. 使用 Neo4j 帳戶登入。
  3. 在側欄中,依序前往「設定」> 記錄轉送」
  4. 按一下「設定記錄轉送」
  5. 選取記錄轉送範圍:
    • AuraDB Business Critical:選取要轉送記錄的特定執行個體。
    • AuraDB 虛擬專屬雲端:選取要轉送該區域中所有執行個體記錄的區域。
    • AuraDS Enterprise:選取要轉送記錄的區域,系統會轉送該區域中所有執行個體的記錄。
  6. 選取要轉送的記錄類型:

    • 安全性記錄:驗證事件、授權事件和安全性相關活動。
    • 查詢記錄:在資料庫上執行的 Cypher 查詢。
  7. 如果您選取「查詢記錄」,請展開「篩選器」部分,設定選用篩選器:

    • 移除開始項目:啟用後,系統只會轉送查詢結束項目 (資料量會減少約 50%)。
    • 納入:選取「所有查詢」、「僅限成功查詢」或「僅限失敗查詢」
  8. 按照精靈中的指示操作,完成 Google Cloud Platform 專屬設定。

  9. 完成精靈操作,然後按一下「建立」或「儲存」

  10. 等待狀態從「設定中」變更為「轉送中」

建立 Cloud Logging 接收器,將記錄檔匯出至 GCS

Neo4j Aura 將記錄轉送至 Google Cloud Logging 後,請建立記錄檔接收器,將這些記錄匯出至 GCS bucket。

  1. GCP 主控台中,前往「Logging」> Log Router
  2. 按一下「Create Sink」(建立接收器)
  3. 請提供下列設定詳細資料:

    設定
    接收器名稱 輸入名稱 (例如 neo4j-aura-to-gcs)。
    接收器說明 輸入說明 (例如 Export Neo4j Aura logs to GCS for Chronicle)
  4. 點選「下一步」

  5. 在「選取接收器服務」部分,選取「Cloud Storage bucket」

  6. 在「選取 Cloud Storage bucket」下拉式選單中,選取您建立的 bucket (例如 neo4j-aura-logs)。

  7. 點選「下一步」

  8. 在「選擇要納入接收器的記錄檔」部分,建立納入篩選器,選取 Neo4j Aura 記錄檔。

    如要查看透過記錄轉送功能轉送的 Neo4j Aura 記錄,請使用下列篩選器:

    resource.type="generic_node"
    resource.labels.namespace="neo4j-aura"
    
  9. 點選「下一步」

  10. 檢查接收器設定。

  11. 按一下「Create Sink」(建立接收器)

確認記錄是否已匯出至 GCS

  1. 等待 2 到 3 小時,第一個記錄項目就會顯示在 GCS bucket 中。
  2. GCP 控制台中,依序前往「Cloud Storage」>「Buckets」
  3. 點按 bucket 名稱 (例如 neo4j-aura-logs)。
  4. 確認系統是否在值區中建立記錄檔。

    Cloud Logging 會依記錄類型和日期,以目錄階層結構整理記錄。目錄結構類似於:

    neo4j-aura-logs/
    ├── security.log/
    │   └── YYYY/
    │       └── MM/
    │           └── DD/
    │               └── HH:MM:SS_HH:MM:SS_S0.json
    └── query.log/
        └── YYYY/
            └── MM/
                └── DD/
                    └── HH:MM:SS_HH:MM:SS_S0.json
    

擷取 Google SecOps 服務帳戶

Google SecOps 會使用專屬服務帳戶,從 GCS bucket 讀取資料。您必須授予這個服務帳戶值區存取權。

取得服務帳戶電子郵件地址

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Neo4j Aura Logs)。
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「NEO4J」做為「記錄類型」
  7. 按一下「取得服務帳戶」
  8. 系統會顯示專屬的服務帳戶電子郵件地址。例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. 複製這個電子郵件地址,以便在下一步中使用。

  10. 點選「下一步」

  11. 指定下列輸入參數的值:

    • 儲存空間 bucket URL:輸入 GCS bucket URI:

      gs://neo4j-aura-logs/
      

      請將 neo4j-aura-logs 替換成實際值區名稱。

    • 來源刪除選項:根據偏好設定選取刪除選項:

      • 永不:移轉後一律不刪除任何檔案 (建議用於測試)。
      • 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
      • 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。

    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤

  12. 點選「下一步」

  13. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

將 IAM 權限授予 Google SecOps 服務帳戶

Google SecOps 服務帳戶需要 GCS bucket 的「Storage 物件檢視者」角色。

  1. 依序前往「Cloud Storage」>「Buckets」
  2. 點按 bucket 名稱 (例如 neo4j-aura-logs)。
  3. 前往「權限」分頁標籤。
  4. 按一下「授予存取權」
  5. 請提供下列設定詳細資料:

    • 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址
    • 指派角色:選取「Storage 物件檢視者」
  6. 按一下 [儲存]

UDM 對應表

記錄欄位 UDM 對應 邏輯
id2 about.resource.attribute.labels 資源屬性的標籤
id3 about.resource.attribute.labels
timestamp_msg metadata.event_timestamp 事件時間戳記
event_type metadata.event_type 事件類型
recordDate principal.asset.creation_time 資產建立時間
命名空間 principal.domain.tech.product_object_id 網域中的產品物件 ID
properties.host_group principal.hostname 來源主機名稱
msg principal.process.command_line 程序的指令列
user_id principal.user.userid 主體的使用者 ID
角色 roles.name 角色名稱
security_result security_result 安全性結果詳細資料
levelx security_result.severity 嚴重性等級
levelx security_result.severity_details 詳細的嚴重程度資訊
properties.source src.resource.name 來源資源名稱
properties.cluster_node target.hostname 目的地主機名稱
資料庫 target.resource.name 目標資源名稱
角色 target.user.attribute.roles 與目標使用者相關聯的角色
user_dest target.user.userid 目標的使用者 ID
metadata.product_name metadata.product_name 產品名稱
metadata.vendor_name metadata.vendor_name 供應商名稱

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。