收集 Nucleus Security - Nucleus Unified Vulnerability Management 記錄

支援的國家/地區:

本文說明如何使用 Amazon S3,將 Nucleus Security - Nucleus Unified Vulnerability Management 記錄擷取至 Google Security Operations。

Nucleus Security 提供統一的安全漏洞管理平台,可匯總並擴充來自 150 多種安全工具、資產清單和威脅情報來源的安全漏洞資料。這個平台提供自動化工作流程、風險優先順序和完整報表,協助機構大規模排定及修正重大曝險問題。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 具備連接器設定權限的 Nucleus Security 控制台特殊存取權
  • AWS (S3、IAM) 的特殊存取權

設定 Nucleus Security

如要設定 Nucleus Security 將安全漏洞和資產資料匯出至 S3,請先在 Nucleus 專案中設定 AWS 連接器。

  1. 登入 Nucleus Security 控制台。
  2. 依序前往「整合中心」>「連結器設定」
  3. 選取「Amazon Web Services」
  4. 在「Name」(名稱) 欄位中,輸入連接器的名稱 (例如 Chronicle S3 Export)。
  5. 在「Description」(說明) 欄位中,輸入這個連接器的說明 (例如 Export to Chronicle via S3)。
  6. 在「驗證」部分,記下顯示的「AWS 外部 ID」和「AWS 帳戶」值。在 AWS 中建立跨帳戶角色時,會使用這些值。
  7. 請將這個頁面保持開啟,設定 AWS 資源後,您將返回完成設定。

為 Google SecOps 設定 AWS S3 值區和 IAM

  1. 按照這份使用手冊建立 Amazon S3 bucket建立 bucket
  2. 請儲存 bucket 的「名稱」和「地區」,以供日後參考 (例如 nucleus-chronicle-export)。
  3. 請按照這份使用者指南建立使用者建立 IAM 使用者
  4. 選取建立的「使用者」
  5. 選取「安全憑證」分頁標籤。
  6. 在「Access Keys」部分中,按一下「Create Access Key」
  7. 選取「第三方服務」做為「用途」
  8. 點選「下一步」
  9. 選用:新增說明標記。
  10. 按一下「建立存取金鑰」
  11. 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
  12. 按一下 [完成]
  13. 選取「權限」分頁標籤。
  14. 在「權限政策」部分中,按一下「新增權限」
  15. 選取「新增權限」
  16. 選取「直接附加政策」
  17. 搜尋 AmazonS3FullAccess 政策。
  18. 選取政策。
  19. 點選「下一步」
  20. 按一下「Add permissions」。

為 Nucleus 建立跨帳戶角色

  1. 在 AWS 控制台中,依序前往「IAM」>「Roles」>「Create role」
  2. 選取「AWS 帳戶」做為信任的實體類型。
  3. 選取「Another AWS account」(其他 AWS 帳戶)
  4. 在「Account ID」(帳戶 ID) 欄位中,輸入您在 Nucleus 連接器設定頁面中記下的「AWS Account」(AWS 帳戶) 值。
  5. 選取「需要外部 ID」
  6. 在「External ID」(外部 ID) 欄位中,輸入您在 Nucleus 連接器設定頁面中記下的「AWS External ID」(AWS 外部 ID) 值。
  7. 點選「下一步」
  8. 搜尋並選取「AmazonS3FullAccess」AmazonS3FullAccess政策。
  9. 點選「下一步」
  10. 在「Role name」(角色名稱) 欄位中輸入 NucleusAWSConnectorRole
  11. 按一下「建立角色」
  12. 選取新建立的 NucleusAWSConnectorRole 角色。
  13. 複製 ARN 值 (例如 arn:aws:iam::123456789012:role/NucleusAWSConnectorRole)。您會在下一節中使用這個值。

設定 Nucleus Security Amazon S3 連線

  1. 返回 Nucleus Security 控制台,繼續在 AWS 連接器設定頁面操作。
  2. 在「Authentication」部分中,按一下綠色的「加號」按鈕,新增 AWS 角色。
  3. 在「Label」欄位中,輸入角色的標籤 (例如 Chronicle Export Role)。
  4. 在「角色 ARN」欄位中,輸入您在前一節建立的角色 Amazon Resource Name (ARN)。
  5. 按一下「驗證憑證」
  6. 等待系統顯示連線成功訊息。
  7. 在「S3 資料上傳」部分,勾選核取方塊,啟用將資產和發現項目資料上傳至 S3 值區的功能。
  8. 在「S3 Bucket Name」(S3 值區名稱) 欄位中,輸入您建立的 S3 值區名稱 (例如 nucleus-chronicle-export)。
  9. 在「S3 Bucket Region」(S3 值區區域) 下拉式選單中,選取與 S3 值區相符的區域。
  10. 在「AWS Access Key ID」欄位中,輸入您在 AWS 設定步驟 11 中儲存的存取金鑰。
  11. 在「AWS Secret Access Key」(AWS 私密存取金鑰) 欄位中,輸入您在 AWS 設定步驟 11 中儲存的私密金鑰。
  12. 點選 [Save & Finish]。

在 Google SecOps 中設定動態饋給,擷取 Nucleus Security 記錄

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 輸入動態饋給名稱的專屬名稱。
  5. 選取「Amazon S3 V2」做為「來源類型」
  6. 選取「Nucleus Security - Nucleus Unified Vulnerability Management」做為「記錄類型」
  7. 依序點按「繼續」和「提交」
  8. 為下列欄位指定值:

    • S3 URIs3://nucleus-chronicle-export/
    • 來源刪除選項:根據偏好設定選取刪除選項
    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
    • 存取金鑰 ID:可存取 S3 儲存貯體的使用者存取金鑰
    • 存取密鑰:具有 S3 bucket 存取權的使用者私密金鑰
    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤
  9. 依序點按「繼續」和「提交」

UDM 對應表

記錄欄位 UDM 對應 邏輯
host_score entity.asset.attribute.labels 與資產相關聯的自訂標籤或屬性
risk_score entity.asset.attribute.labels
scan_type entity.asset.attribute.labels
狀態 entity.asset.deployment_status 資產的部署狀態
asset_name entity.asset.hostname 資產的主機名稱
ip_address entity.asset.ip 與資產相關聯的 IP 位址
asset_id entity.asset.product_object_id 物件的產品專屬 ID
finding_name entity.asset.vulnerabilities.description 安全漏洞說明
finding_name entity.asset.vulnerabilities.name 安全漏洞名稱
finding_severity entity.asset.vulnerabilities.severity 安全漏洞的嚴重性等級
nucleus_url entity.url 實體的網址
metadata.entity_type metadata.entity_type 實體類型
metadata.product_name metadata.product_name 產生事件的產品名稱
metadata.vendor_name metadata.vendor_name 產品製造商的名稱

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。