收集 Netskope Client 記錄

支援的國家/地區:

本文說明如何使用 Google Cloud Storage V2,將 Netskope Client 記錄擷取至 Google Security Operations。Netskope Client 是 SASE/SSE 端點代理程式,可產生涵蓋裝置狀態、導引決策、通道狀態和用戶端安全性事件的遙測資料。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 已啟用 Cloud Storage API 的 GCP 專案
  • 有權建立及管理 GCS bucket 和 IAM 政策
  • Netskope 租戶管理控制台的特殊存取權

建立 Google Cloud Storage bucket

  1. 前往 Google Cloud 控制台
  2. 選取專案或建立新專案。
  3. 在導覽選單中,依序前往「Cloud Storage」>「Bucket」
  4. 按一下「建立值區」
  5. 請提供下列設定詳細資料:

    設定
    為 bucket 命名 輸入全域不重複的名稱 (例如 netskope-client-logs)
    位置類型 根據需求選擇 (區域、雙區域、多區域)
    位置 選取位置 (例如 us-central1)
    儲存空間級別 標準 (建議用於經常存取的記錄)
    存取控管 統一 (建議)
    保護工具 選用:啟用物件版本管理或資料保留政策
  6. 點選「建立」

將 Netskope Client 記錄匯出至 Google Cloud Storage

Netskope 支援透過 Netskope 管理控制台的 Cloud Log Shipping (CLS) 功能,將記錄資料匯出至 Cloud Storage。

  1. 登入 Netskope 租戶管理控制台。
  2. 前往「Cloud Log Shipping」設定。視 Netskope 版本而定,這項設定可能位於管理控制台的「Settings」>「Tools」>「Cloud Log Shipping」下方,或透過 Netskope Cloud Exchange 平台設定。
  3. 按一下「New Cloud Log Shipping Configuration」(新增 Cloud 記錄檔傳送設定),或編輯現有設定。
  4. 選取「Google Cloud Storage」做為目的地。
  5. 請提供下列設定詳細資料:
    • bucket 名稱:輸入 bucket 名稱 (例如 netskope-client-logs)
    • 路徑前置字串:輸入資料夾前置字串 (例如 netskope-client/)
    • 服務帳戶憑證:上傳或貼上具有 bucket 寫入權的 GCP 服務帳戶 JSON 金鑰
  6. 選取要匯出的記錄類型:
    • 用戶端事件 (轉向、通道、狀態)
  7. 設定匯出間隔和格式 (建議使用 JSON 格式,以便擷取至 Chronicle)。
  8. 按一下 [儲存]
  9. 確認記錄檔開始出現在指定前置字串下的 GCS 值區中。

    • 確認用於匯出作業的 GCP 服務帳戶,在目標 bucket 中具有「Storage 物件建立者」角色。
    • 記錄檔會以 JSON 格式寫入,每個檔案包含一或多個事件記錄。

擷取 Google SecOps 服務帳戶

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「動態饋給」
  3. 按一下「新增動態消息」
  4. 按一下「設定單一動態饋給」
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「Netskope Client」做為「記錄類型」
  7. 按一下「取得服務帳戶」,系統會顯示專屬服務帳戶電子郵件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. 複製這個電子郵件地址,後續步驟會用到。

    • 每個 Google SecOps 執行個體都有專屬的服務帳戶。請勿使用其他文件或範例中的服務帳戶。

將 IAM 權限授予 Google SecOps 服務帳戶

  1. 依序前往「Cloud Storage」>「Buckets」
  2. 按一下 bucket 名稱。
  3. 前往「權限」分頁標籤。
  4. 按一下「授予存取權」
  5. 請提供下列設定詳細資料:
    • 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址
    • 指派角色:選取「Storage 物件檢視者」
  6. 按一下 [儲存]

    • 如果您打算使用刪除選項 (刪除轉移的檔案),請授予 Storage 物件管理員角色,而非 Storage 物件檢視者。

在 Google SecOps 中設定資訊提供,擷取 Netskope Client 記錄

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Netskope Client logs)。
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「Netskope Client」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    欄位
    儲存空間 bucket URI gs://netskope-client-logs/netskope-client/
    刪除來源的選項 根據偏好選取刪除選項
    檔案存在時間上限 (天) 預設值為 180 天
    資產命名空間 資產命名空間
    擷取標籤 要套用至這個動態饋給事件的標籤
    • 請將 netskope-client-logs 替換成實際的 GCS 值區名稱。
    • 請務必在 URI 結尾加上尾端斜線 (/)。
  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

UDM 欄位對應參考資料

記錄欄位 UDM 對應 邏輯
時間戳記 metadata.event_timestamp 事件發生時的時間戳記
metadata.event_type 事件類型 (例如 USER_LOGIN、NETWORK_CONNECTION)
clientBytes network.sent_bytes 用戶端傳送的位元組數
serverBytes network.received_bytes 伺服器接收的位元組數
clientPackets network.sent_packets 用戶端傳送的封包數
sessionDuration network.session_duration.seconds 網路連線時間長度 (以秒為單位)
networkSessionId network.session_id 網路連線工作階段的專屬 ID
proto network.application_protocol 網路連線中使用的應用程式通訊協定
os principal.platform 主要裝置的平台
osVersion principal.platform_version 平台版本
requestClientApplication principal.application 與主體相關聯的應用程式
suser principal.user.userid 主體的使用者 ID
sourceServiceName、shost principal.hostname 主體的主機名稱
shost principal.asset.hostname 主體資產的主機名稱
sourceServiceName principal.ip 主體的 IP 位址
spt principal.port 主體使用的連接埠號碼
動作 security_result.action 保全系統採取的動作
ccl security_result.confidence_details 安全結果的信賴等級或詳細資料
cci、policy、proto、requestMethod、trafficType、tunnelId、tunnelType、tunnelUpTime、start、end security_result.detection_fields 安全結果中的其他偵測欄位
dst target.ip 目標的 IP 位址
dpt target.port 目標的通訊埠號碼
metadata.product_name 安全廠商的產品名稱
metadata.vendor_name 供應商/公司名稱

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。