收集 HUMAN Security(以前称为 PerimeterX Bot Protection)日志

支持的平台:

本文档介绍了如何使用 Google Cloud Storage V2 将 HUMAN Security(以前称为 PerimeterX Bot Protection)日志注入到 Google Security Operations。

HUMAN Security 是一个用于保护 Web 应用的机器人检测和缓解平台。它会分析客户端行为、网络指纹和请求模式,以识别并阻止自动化威胁。HUMAN 门户网站提供内置的数据导出功能,可将机器人检测活动日志流式传输到 Amazon S3。如需将这些日志注入到 Google SecOps 中,您可以先将其导出到 S3,然后使用 Google Cloud Storage Transfer Service 将数据移至 GCS 存储桶。

准备工作

请确保您满足以下前提条件:

  • Google SecOps 实例
  • 启用了 Cloud Storage API 的 Google Cloud 项目
  • 创建和管理 GCS 存储分区的权限
  • 管理 GCS 存储分区的 IAM 政策的权限
  • HUMAN 门户网站的管理员访问权限
  • 用于接收导出日志的 Amazon S3 存储桶(如果使用 S3 导出)

创建 Google Cloud Storage 存储桶

  1. 前往 Google Cloud 控制台
  2. 选择您的项目或创建新项目。
  3. 在导航菜单中,依次前往 Cloud Storage > 存储分区
  4. 点击创建存储分区
  5. 提供以下配置详细信息:

    设置
    为存储桶命名 输入一个全局唯一的名称(例如 perimeterx-bot-logs
    位置类型 根据您的需求进行选择(区域级、双区域、多区域)
    位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1
    存储类别 标准(建议用于经常访问的日志)
    访问权限控制 均匀(推荐)
    保护工具 可选:启用对象版本控制或保留政策
  6. 点击创建

配置 PerimeterX Bot Defender 数据导出

在 HUMAN 门户中配置数据导出

  1. 登录 HUMAN 门户
  2. 依次前往 Bot Defender > 数据导出
  3. 点击添加集成,以创建新的数据导出配置。
  4. 为集成提供自定义描述性名称
  5. 选择您账号中的一个或多个应用以与导出操作相关联。
  6. 选择数据类型
    • 日志:包含请求级详细信息的漫游器检测活动日志。
    • 指标:汇总的聊天机器人流量指标。
  7. 选择 S3 作为导出目的地
  8. 提供您的 S3 存储桶详细信息:
    • S3 存储桶名称:输入您的 Amazon S3 存储桶的名称。
    • 区域:选择 S3 存储桶的 AWS 区域。
    • 访问密钥 ID:输入对 S3 存储桶具有写入权限的 AWS 访问密钥。
    • 私有访问密钥:输入 AWS 私有访问密钥。
  9. 对于日志数据类型,请切换您要导出的特定活动类型字段
  10. 点击保存以启用数据导出功能。

将日志从 S3 转移到 GCS

  1. Google Cloud 控制台中,前往 Storage Transfer Service
  2. 点击创建转移作业
  3. 选择 Amazon S3 作为数据源。
  4. 提供您的 S3 存储桶名称、访问密钥 ID 和私有访问密钥。
  5. 选择您的 GCS 存储桶(例如 perimeterx-bot-logs)作为目标位置。
  6. 设置目标路径前缀(例如 perimeterx-logs/)。
  7. 将时间表配置为按固定时间间隔(例如每小时或每天)运行。
  8. 点击创建以保存转移作业。

检索 Google SecOps 服务账号

Google SecOps 使用唯一的服务账号从您的 GCS 存储桶中读取数据。您必须授予此服务账号对您的存储桶的访问权限。

获取服务账号电子邮件地址

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 PerimeterX Bot Protection Logs)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 PerimeterX Bot Protection 作为日志类型
  7. 点击获取服务账号
  8. 系统会显示一个唯一的服务账号电子邮件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. 复制此电子邮件地址,以便在下一步中使用。

  10. 点击下一步

  11. 为以下输入参数指定值:

    • 存储桶网址:输入带有前缀路径的 GCS 存储桶 URI:

      gs://perimeterx-bot-logs/perimeterx-logs/
      
      • 替换:
        • perimeterx-bot-logs:您的 GCS 存储桶名称。
        • perimeterx-logs:存储日志的可选前缀/文件夹路径。
    • 来源删除选项:根据您的偏好选择删除选项:

      • 永不:转移后永不删除任何文件(建议用于测试)。
      • 删除已转移的文件:在成功转移后删除文件。
      • 删除已转移的文件和空目录:成功转移后删除文件和空目录。

    • 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)

    • 资产命名空间资产命名空间

    • 注入标签:要应用于此 Feed 中事件的标签

  12. 点击下一步

  13. 最终确定界面中查看新的 Feed 配置,然后点击提交

向 Google SecOps 服务账号授予 IAM 权限

Google SecOps 服务账号需要您的 GCS 存储桶的 Storage Object Viewer 角色。

  1. 前往 Cloud Storage > 存储分区
  2. 点击您的存储桶名称。
  3. 前往权限标签页。
  4. 点击授予访问权限
  5. 提供以下配置详细信息:
    • 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址
    • 分配角色:选择 Storage Object Viewer
  6. 点击保存

UDM 映射表

日志字段 UDM 映射 逻辑
true_ip_asn_name、event_type、custom_parameter1、custom_parameter2、custom_parameter3、custom_parameter4、custom_parameter5、custom_parameter6、custom_parameter7、custom_parameter8、custom_parameter9 additional.fields 标准 UDM 架构未涵盖的其他字段
metadata.event_type 事件的类型
user_agent network.http.parsed_user_agent 已解析的用户代理信息
referrer network.http.referral_url 引荐网址
user_agent network.http.user_agent 用户代理字符串
px_client_uuid principal.asset.asset_id 相应资产的唯一标识符
域名 principal.asset.hostname 资产的主机名
client_ip principal.asset.ip 资产的 IP 地址
域名 principal.hostname 主账号的主机名
client_ip principal.ip 主账号的 IP 地址
city principal.location.city 主账号的城市
国家/地区 principal.location.country_or_region 委托人的国家/区域
os_family principal.platform 主账号的平台
os_version principal.platform_version 平台版本
px_app_id principal.resource.attribute.labels 主账号的资源属性的标签
px_vid principal.user.userid 主账号的用户 ID
browser_family、browser_version security_result.detection_fields 检测中使用的字段
risk_score security_result.risk_score 安全结果的风险得分
路径 target.file.full_path 目标文件的完整路径
full_url target.url 目标的网址
metadata.product_name 产品名称
metadata.vendor_name 供应商名称
custom_parameter1", "custom_parameter2", "custom_parameter3", "custom_parameter4", "custom_parameter5", "custom_parameter6", "custom_parameter7 additional.fields 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。