收集 HUMAN Security(以前称为 PerimeterX Bot Protection)日志
本文档介绍了如何使用 Google Cloud Storage V2 将 HUMAN Security(以前称为 PerimeterX Bot Protection)日志注入到 Google Security Operations。
HUMAN Security 是一个用于保护 Web 应用的机器人检测和缓解平台。它会分析客户端行为、网络指纹和请求模式,以识别并阻止自动化威胁。HUMAN 门户网站提供内置的数据导出功能,可将机器人检测活动日志流式传输到 Amazon S3。如需将这些日志注入到 Google SecOps 中,您可以先将其导出到 S3,然后使用 Google Cloud Storage Transfer Service 将数据移至 GCS 存储桶。
准备工作
请确保您满足以下前提条件:
- Google SecOps 实例
- 启用了 Cloud Storage API 的 Google Cloud 项目
- 创建和管理 GCS 存储分区的权限
- 管理 GCS 存储分区的 IAM 政策的权限
- HUMAN 门户网站的管理员访问权限
- 用于接收导出日志的 Amazon S3 存储桶(如果使用 S3 导出)
创建 Google Cloud Storage 存储桶
- 前往 Google Cloud 控制台。
- 选择您的项目或创建新项目。
- 在导航菜单中,依次前往 Cloud Storage > 存储分区。
- 点击创建存储分区。
提供以下配置详细信息:
设置 值 为存储桶命名 输入一个全局唯一的名称(例如 perimeterx-bot-logs)位置类型 根据您的需求进行选择(区域级、双区域、多区域) 位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1)存储类别 标准(建议用于经常访问的日志) 访问权限控制 均匀(推荐) 保护工具 可选:启用对象版本控制或保留政策 点击创建。
配置 PerimeterX Bot Defender 数据导出
在 HUMAN 门户中配置数据导出
- 登录 HUMAN 门户。
- 依次前往 Bot Defender > 数据导出。
- 点击添加集成,以创建新的数据导出配置。
- 为集成提供自定义描述性名称。
- 选择您账号中的一个或多个应用以与导出操作相关联。
- 选择数据类型:
- 日志:包含请求级详细信息的漫游器检测活动日志。
- 指标:汇总的聊天机器人流量指标。
- 选择 S3 作为导出目的地。
- 提供您的 S3 存储桶详细信息:
- S3 存储桶名称:输入您的 Amazon S3 存储桶的名称。
- 区域:选择 S3 存储桶的 AWS 区域。
- 访问密钥 ID:输入对 S3 存储桶具有写入权限的 AWS 访问密钥。
- 私有访问密钥:输入 AWS 私有访问密钥。
- 对于日志数据类型,请切换您要导出的特定活动类型和字段。
- 点击保存以启用数据导出功能。
将日志从 S3 转移到 GCS
- 在 Google Cloud 控制台中,前往 Storage Transfer Service。
- 点击创建转移作业。
- 选择 Amazon S3 作为数据源。
- 提供您的 S3 存储桶名称、访问密钥 ID 和私有访问密钥。
- 选择您的 GCS 存储桶(例如
perimeterx-bot-logs)作为目标位置。 - 设置目标路径前缀(例如
perimeterx-logs/)。 - 将时间表配置为按固定时间间隔(例如每小时或每天)运行。
- 点击创建以保存转移作业。
检索 Google SecOps 服务账号
Google SecOps 使用唯一的服务账号从您的 GCS 存储桶中读取数据。您必须授予此服务账号对您的存储桶的访问权限。
获取服务账号电子邮件地址
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
PerimeterX Bot Protection Logs)。 - 选择 Google Cloud Storage V2 作为来源类型。
- 选择 PerimeterX Bot Protection 作为日志类型。
- 点击获取服务账号。
系统会显示一个唯一的服务账号电子邮件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com复制此电子邮件地址,以便在下一步中使用。
点击下一步。
为以下输入参数指定值:
存储桶网址:输入带有前缀路径的 GCS 存储桶 URI:
gs://perimeterx-bot-logs/perimeterx-logs/- 替换:
perimeterx-bot-logs:您的 GCS 存储桶名称。perimeterx-logs:存储日志的可选前缀/文件夹路径。
- 替换:
来源删除选项:根据您的偏好选择删除选项:
- 永不:转移后永不删除任何文件(建议用于测试)。
- 删除已转移的文件:在成功转移后删除文件。
删除已转移的文件和空目录:成功转移后删除文件和空目录。
文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
资产命名空间:资产命名空间
注入标签:要应用于此 Feed 中事件的标签
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
向 Google SecOps 服务账号授予 IAM 权限
Google SecOps 服务账号需要您的 GCS 存储桶的 Storage Object Viewer 角色。
- 前往 Cloud Storage > 存储分区。
- 点击您的存储桶名称。
- 前往权限标签页。
- 点击授予访问权限。
- 提供以下配置详细信息:
- 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址
- 分配角色:选择 Storage Object Viewer
- 点击保存。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| true_ip_asn_name、event_type、custom_parameter1、custom_parameter2、custom_parameter3、custom_parameter4、custom_parameter5、custom_parameter6、custom_parameter7、custom_parameter8、custom_parameter9 | additional.fields | 标准 UDM 架构未涵盖的其他字段 |
| metadata.event_type | 事件的类型 | |
| user_agent | network.http.parsed_user_agent | 已解析的用户代理信息 |
| referrer | network.http.referral_url | 引荐网址 |
| user_agent | network.http.user_agent | 用户代理字符串 |
| px_client_uuid | principal.asset.asset_id | 相应资产的唯一标识符 |
| 域名 | principal.asset.hostname | 资产的主机名 |
| client_ip | principal.asset.ip | 资产的 IP 地址 |
| 域名 | principal.hostname | 主账号的主机名 |
| client_ip | principal.ip | 主账号的 IP 地址 |
| city | principal.location.city | 主账号的城市 |
| 国家/地区 | principal.location.country_or_region | 委托人的国家/区域 |
| os_family | principal.platform | 主账号的平台 |
| os_version | principal.platform_version | 平台版本 |
| px_app_id | principal.resource.attribute.labels | 主账号的资源属性的标签 |
| px_vid | principal.user.userid | 主账号的用户 ID |
| browser_family、browser_version | security_result.detection_fields | 检测中使用的字段 |
| risk_score | security_result.risk_score | 安全结果的风险得分 |
| 路径 | target.file.full_path | 目标文件的完整路径 |
| full_url | target.url | 目标的网址 |
| metadata.product_name | 产品名称 | |
| metadata.vendor_name | 供应商名称 | |
custom_parameter1", "custom_parameter2", "custom_parameter3", "custom_parameter4", "custom_parameter5", "custom_parameter6", "custom_parameter7 |
additional.fields |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。