收集 Netskope Client 記錄
支援的國家/地區:
Google SecOps
SIEM
本文說明如何使用 Google Cloud Storage V2,將 Netskope Client 記錄擷取至 Google Security Operations。Netskope Client 是 SASE/SSE 端點代理程式,可產生涵蓋裝置狀態、導引決策、通道狀態和用戶端安全性事件的遙測資料。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 已啟用 Cloud Storage API 的 GCP 專案
- 有權建立及管理 GCS bucket 和 IAM 政策
- Netskope 租戶管理控制台的特殊存取權
建立 Google Cloud Storage bucket
- 前往 Google Cloud 控制台。
- 選取專案或建立新專案。
- 在導覽選單中,依序前往「Cloud Storage」>「Bucket」。
- 按一下「建立值區」。
請提供下列設定詳細資料:
設定 值 為 bucket 命名 輸入全域不重複的名稱 (例如 netskope-client-logs)位置類型 根據需求選擇 (區域、雙區域、多區域) 位置 選取位置 (例如 us-central1)儲存空間級別 標準 (建議用於經常存取的記錄) 存取控管 統一 (建議) 保護工具 選用:啟用物件版本管理或資料保留政策 點選「建立」。
將 Netskope Client 記錄匯出至 Google Cloud Storage
Netskope 支援透過 Netskope 管理控制台的 Cloud Log Shipping (CLS) 功能,將記錄資料匯出至 Cloud Storage。
- 登入 Netskope 租戶管理控制台。
- 前往「Cloud Log Shipping」設定。視 Netskope 版本而定,這項設定可能位於管理控制台的「Settings」>「Tools」>「Cloud Log Shipping」下方,或透過 Netskope Cloud Exchange 平台設定。
- 按一下「New Cloud Log Shipping Configuration」(新增 Cloud 記錄檔傳送設定),或編輯現有設定。
- 選取「Google Cloud Storage」做為目的地。
- 請提供下列設定詳細資料:
- bucket 名稱:輸入 bucket 名稱 (例如
netskope-client-logs) - 路徑前置字串:輸入資料夾前置字串 (例如
netskope-client/) - 服務帳戶憑證:上傳或貼上具有 bucket 寫入權的 GCP 服務帳戶 JSON 金鑰
- bucket 名稱:輸入 bucket 名稱 (例如
- 選取要匯出的記錄類型:
- 用戶端事件 (轉向、通道、狀態)
- 設定匯出間隔和格式 (建議使用 JSON 格式,以便擷取至 Chronicle)。
- 按一下 [儲存]。
確認記錄檔開始出現在指定前置字串下的 GCS 值區中。
- 確認用於匯出作業的 GCP 服務帳戶,在目標 bucket 中具有「Storage 物件建立者」角色。
- 記錄檔會以 JSON 格式寫入,每個檔案包含一或多個事件記錄。
擷取 Google SecOps 服務帳戶
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「Netskope Client」做為「記錄類型」。
按一下「取得服務帳戶」,系統會顯示專屬服務帳戶電子郵件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com複製這個電子郵件地址,後續步驟會用到。
- 每個 Google SecOps 執行個體都有專屬的服務帳戶。請勿使用其他文件或範例中的服務帳戶。
將 IAM 權限授予 Google SecOps 服務帳戶
- 依序前往「Cloud Storage」>「Buckets」。
- 按一下 bucket 名稱。
- 前往「權限」分頁標籤。
- 按一下「授予存取權」。
- 請提供下列設定詳細資料:
- 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址
- 指派角色:選取「Storage 物件檢視者」
按一下 [儲存]。
- 如果您打算使用刪除選項 (刪除轉移的檔案),請授予 Storage 物件管理員角色,而非 Storage 物件檢視者。
在 Google SecOps 中設定資訊提供,擷取 Netskope Client 記錄
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Netskope Client logs)。 - 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「Netskope Client」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
欄位 值 儲存空間 bucket URI gs://netskope-client-logs/netskope-client/刪除來源的選項 根據偏好選取刪除選項 檔案存在時間上限 (天) 預設值為 180 天 資產命名空間 資產命名空間 擷取標籤 要套用至這個動態饋給事件的標籤 - 請將
netskope-client-logs替換成實際的 GCS 值區名稱。 - 請務必在 URI 結尾加上尾端斜線 (
/)。
- 請將
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
UDM 欄位對應參考資料
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| 時間戳記 | metadata.event_timestamp | 事件發生時的時間戳記 |
| metadata.event_type | 事件類型 (例如 USER_LOGIN、NETWORK_CONNECTION) | |
| clientBytes | network.sent_bytes | 用戶端傳送的位元組數 |
| serverBytes | network.received_bytes | 伺服器接收的位元組數 |
| clientPackets | network.sent_packets | 用戶端傳送的封包數 |
| sessionDuration | network.session_duration.seconds | 網路連線時間長度 (以秒為單位) |
| networkSessionId | network.session_id | 網路連線工作階段的專屬 ID |
| proto | network.application_protocol | 網路連線中使用的應用程式通訊協定 |
| os | principal.platform | 主要裝置的平台 |
| osVersion | principal.platform_version | 平台版本 |
| requestClientApplication | principal.application | 與主體相關聯的應用程式 |
| suser | principal.user.userid | 主體的使用者 ID |
| sourceServiceName、shost | principal.hostname | 主體的主機名稱 |
| shost | principal.asset.hostname | 主體資產的主機名稱 |
| sourceServiceName | principal.ip | 主體的 IP 位址 |
| spt | principal.port | 主體使用的連接埠號碼 |
| 動作 | security_result.action | 保全系統採取的動作 |
| ccl | security_result.confidence_details | 安全結果的信賴等級或詳細資料 |
| cci、policy、proto、requestMethod、trafficType、tunnelId、tunnelType、tunnelUpTime、start、end | security_result.detection_fields | 安全結果中的其他偵測欄位 |
| dst | target.ip | 目標的 IP 位址 |
| dpt | target.port | 目標的通訊埠號碼 |
| metadata.product_name | 安全廠商的產品名稱 | |
| metadata.vendor_name | 供應商/公司名稱 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。