收集 Nucleus Security - Nucleus Unified Vulnerability Management 記錄
支援的國家/地區:
Google SecOps
SIEM
本文說明如何使用 Amazon S3,將 Nucleus Security - Nucleus Unified Vulnerability Management 記錄擷取至 Google Security Operations。
Nucleus Security 提供統一的安全漏洞管理平台,可匯總並擴充來自 150 多種安全工具、資產清單和威脅情報來源的安全漏洞資料。這個平台提供自動化工作流程、風險優先順序和完整報表,協助機構大規模排定及修正重大曝險問題。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 具備連接器設定權限的 Nucleus Security 控制台特殊存取權
- AWS (S3、IAM) 的特殊存取權
設定 Nucleus Security
如要設定 Nucleus Security 將安全漏洞和資產資料匯出至 S3,請先在 Nucleus 專案中設定 AWS 連接器。
- 登入 Nucleus Security 控制台。
- 依序前往「整合中心」>「連結器設定」。
- 選取「Amazon Web Services」。
- 在「Name」(名稱) 欄位中,輸入連接器的名稱 (例如
Chronicle S3 Export)。 - 在「Description」(說明) 欄位中,輸入這個連接器的說明 (例如
Export to Chronicle via S3)。 - 在「驗證」部分,記下顯示的「AWS 外部 ID」和「AWS 帳戶」值。在 AWS 中建立跨帳戶角色時,會使用這些值。
- 請將這個頁面保持開啟,設定 AWS 資源後,您將返回完成設定。
為 Google SecOps 設定 AWS S3 值區和 IAM
- 按照這份使用手冊建立 Amazon S3 bucket:建立 bucket
- 請儲存 bucket 的「名稱」和「地區」,以供日後參考 (例如
nucleus-chronicle-export)。 - 請按照這份使用者指南建立使用者:建立 IAM 使用者。
- 選取建立的「使用者」。
- 選取「安全憑證」分頁標籤。
- 在「Access Keys」部分中,按一下「Create Access Key」。
- 選取「第三方服務」做為「用途」。
- 點選「下一步」。
- 選用:新增說明標記。
- 按一下「建立存取金鑰」。
- 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
- 按一下 [完成]。
- 選取「權限」分頁標籤。
- 在「權限政策」部分中,按一下「新增權限」。
- 選取「新增權限」。
- 選取「直接附加政策」。
- 搜尋 AmazonS3FullAccess 政策。
- 選取政策。
- 點選「下一步」。
- 按一下「Add permissions」。
為 Nucleus 建立跨帳戶角色
- 在 AWS 控制台中,依序前往「IAM」>「Roles」>「Create role」。
- 選取「AWS 帳戶」做為信任的實體類型。
- 選取「Another AWS account」(其他 AWS 帳戶)。
- 在「Account ID」(帳戶 ID) 欄位中,輸入您在 Nucleus 連接器設定頁面中記下的「AWS Account」(AWS 帳戶) 值。
- 選取「需要外部 ID」。
- 在「External ID」(外部 ID) 欄位中,輸入您在 Nucleus 連接器設定頁面中記下的「AWS External ID」(AWS 外部 ID) 值。
- 點選「下一步」。
- 搜尋並選取「AmazonS3FullAccess」AmazonS3FullAccess政策。
- 點選「下一步」。
- 在「Role name」(角色名稱) 欄位中輸入
NucleusAWSConnectorRole。 - 按一下「建立角色」。
- 選取新建立的 NucleusAWSConnectorRole 角色。
- 複製 ARN 值 (例如
arn:aws:iam::123456789012:role/NucleusAWSConnectorRole)。您會在下一節中使用這個值。
設定 Nucleus Security Amazon S3 連線
- 返回 Nucleus Security 控制台,繼續在 AWS 連接器設定頁面操作。
- 在「Authentication」部分中,按一下綠色的「加號」按鈕,新增 AWS 角色。
- 在「Label」欄位中,輸入角色的標籤 (例如
Chronicle Export Role)。 - 在「角色 ARN」欄位中,輸入您在前一節建立的角色 Amazon Resource Name (ARN)。
- 按一下「驗證憑證」。
- 等待系統顯示連線成功訊息。
- 在「S3 資料上傳」部分,勾選核取方塊,啟用將資產和發現項目資料上傳至 S3 值區的功能。
- 在「S3 Bucket Name」(S3 值區名稱) 欄位中,輸入您建立的 S3 值區名稱 (例如
nucleus-chronicle-export)。 - 在「S3 Bucket Region」(S3 值區區域) 下拉式選單中,選取與 S3 值區相符的區域。
- 在「AWS Access Key ID」欄位中,輸入您在 AWS 設定步驟 11 中儲存的存取金鑰。
- 在「AWS Secret Access Key」(AWS 私密存取金鑰) 欄位中,輸入您在 AWS 設定步驟 11 中儲存的私密金鑰。
點選 [Save & Finish]。
在 Google SecOps 中設定動態饋給,擷取 Nucleus Security 記錄
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 輸入動態饋給名稱的專屬名稱。
- 選取「Amazon S3 V2」做為「來源類型」。
- 選取「Nucleus Security - Nucleus Unified Vulnerability Management」做為「記錄類型」。
- 依序點按「繼續」和「提交」。
為下列欄位指定值:
- S3 URI:
s3://nucleus-chronicle-export/ - 來源刪除選項:根據偏好設定選取刪除選項
- 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
- 存取金鑰 ID:可存取 S3 儲存貯體的使用者存取金鑰
- 存取密鑰:具有 S3 bucket 存取權的使用者私密金鑰
- 資產命名空間:資產命名空間
- 擷取標籤:要套用至這個動態饋給事件的標籤
- S3 URI:
依序點按「繼續」和「提交」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| host_score | entity.asset.attribute.labels | 與資產相關聯的自訂標籤或屬性 |
| risk_score | entity.asset.attribute.labels | |
| scan_type | entity.asset.attribute.labels | |
| 狀態 | entity.asset.deployment_status | 資產的部署狀態 |
| asset_name | entity.asset.hostname | 資產的主機名稱 |
| ip_address | entity.asset.ip | 與資產相關聯的 IP 位址 |
| asset_id | entity.asset.product_object_id | 物件的產品專屬 ID |
| finding_name | entity.asset.vulnerabilities.description | 安全漏洞說明 |
| finding_name | entity.asset.vulnerabilities.name | 安全漏洞名稱 |
| finding_severity | entity.asset.vulnerabilities.severity | 安全漏洞的嚴重性等級 |
| nucleus_url | entity.url | 實體的網址 |
| metadata.entity_type | metadata.entity_type | 實體類型 |
| metadata.product_name | metadata.product_name | 產生事件的產品名稱 |
| metadata.vendor_name | metadata.vendor_name | 產品製造商的名稱 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。