收集 HUMAN Security (前身為 PerimeterX Bot Protection) 記錄

支援的國家/地區:

本文說明如何使用 Google Cloud Storage V2,將 HUMAN Security (舊稱 PerimeterX Bot Protection) 記錄擷取至 Google Security Operations。

HUMAN Security 是機器人偵測和防範平台,可保護網頁應用程式。這項功能會分析用戶端行為、網路指紋和要求模式,找出並封鎖自動化威脅。HUMAN Portal 提供內建的資料匯出功能,可將機器人偵測活動記錄串流至 Amazon S3。如要將這些記錄檔匯入 Google SecOps,請先匯出至 S3,然後使用 Google Cloud Storage 移轉服務將資料移至 GCS 值區。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 已啟用 Cloud Storage API 的 Google Cloud 專案
  • 建立及管理 GCS bucket 的權限
  • 管理 Google Cloud Storage 值區 IAM 政策的權限
  • HUMAN 入口網站的管理員存取權
  • 用於接收匯出記錄的 Amazon S3 儲存空間 (如使用 S3 匯出功能)

建立 Google Cloud Storage bucket

  1. 前往 Google Cloud 控制台
  2. 選取專案或建立新專案。
  3. 在導覽選單中,依序前往「Cloud Storage」>「Bucket」
  4. 按一下「建立值區」
  5. 請提供下列設定詳細資料:

    設定
    為 bucket 命名 輸入全域不重複的名稱 (例如 perimeterx-bot-logs)
    位置類型 根據需求選擇 (區域、雙區域、多區域)
    位置 選取最接近 Google SecOps 執行個體的位置 (例如 us-central1)
    儲存空間級別 標準 (建議用於經常存取的記錄)
    存取控管 統一 (建議)
    保護工具 選用:啟用物件版本管理或資料保留政策
  6. 點選「建立」

設定 PerimeterX Bot Defender 資料匯出作業

在 HUMAN 入口網站中設定資料匯出

  1. 登入 HUMAN Portal
  2. 前往「Bot Defender」>「資料匯出」
  3. 按一下「新增整合」,建立新的資料匯出設定。
  4. 為整合作業提供自訂說明名稱
  5. 從帳戶中選取一或多個應用程式,與匯出作業建立關聯。
  6. 選取「資料類型」
    • 記錄:漫遊器偵測活動記錄,包含要求層級的詳細資料。
    • 指標:匯總的機器人流量指標。
  7. 選取「S3」做為「匯出目的地」
  8. 提供 S3 儲存空間詳細資料:
    • S3 Bucket Name:輸入 Amazon S3 bucket 的名稱。
    • 「Region」(區域):選取 S3 儲存貯體的 AWS 區域。
    • 存取金鑰 ID:輸入 AWS 存取金鑰,該金鑰必須具備 S3 bucket 的寫入權限。
    • 私密存取金鑰:輸入 AWS 私密存取金鑰。
  9. 如果是「記錄」資料類型,請切換要匯出的特定活動類型欄位
  10. 按一下「儲存」,即可啟用資料匯出功能。

將記錄檔從 S3 轉移至 GCS

  1. Google Cloud 控制台中,前往 Storage 移轉服務
  2. 按一下 [Create transfer job] (建立移轉工作)
  3. 選取「Amazon S3」做為來源。
  4. 提供 S3 值區名稱、存取金鑰 ID 和私密存取金鑰。
  5. 選取 GCS bucket (例如 perimeterx-bot-logs) 做為目的地。
  6. 設定目的地路徑前置字串 (例如 perimeterx-logs/)。
  7. 設定排程,定期執行 (例如每小時或每天)。
  8. 按一下「建立」即可儲存轉移工作。

擷取 Google SecOps 服務帳戶

Google SecOps 會使用專屬服務帳戶,從 GCS bucket 讀取資料。您必須授予這個服務帳戶值區存取權。

取得服務帳戶電子郵件地址

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 PerimeterX Bot Protection Logs)。
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「PerimeterX Bot Protection」做為「記錄類型」
  7. 按一下「取得服務帳戶」
  8. 系統會顯示專屬服務帳戶電子郵件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. 複製這個電子郵件地址,以便在下一步中使用。

  10. 點選「下一步」

  11. 指定下列輸入參數的值:

    • 儲存空間 bucket URL:輸入 GCS bucket URI,並加上前置路徑:

      gs://perimeterx-bot-logs/perimeterx-logs/
      
      • 取代:
        • perimeterx-bot-logs:您的 GCS bucket 名稱。
        • perimeterx-logs:儲存記錄的選用前置字元/資料夾路徑。
    • 來源刪除選項:根據偏好設定選取刪除選項:

      • 永不:移轉後一律不刪除任何檔案 (建議用於測試)。
      • 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
      • 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。

    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤

  12. 點選「下一步」

  13. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

將 IAM 權限授予 Google SecOps 服務帳戶

Google SecOps 服務帳戶需要 GCS bucket 的「Storage 物件檢視者」角色。

  1. 依序前往「Cloud Storage」>「Buckets」
  2. 點按 bucket 名稱。
  3. 前往「權限」分頁標籤。
  4. 按一下「授予存取權」
  5. 請提供下列設定詳細資料:
    • 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址
    • 指派角色:選取「Storage 物件檢視者」
  6. 按一下 [儲存]

UDM 對應表

記錄欄位 UDM 對應 邏輯
true_ip_asn_name、event_type、custom_parameter1、custom_parameter2、custom_parameter3、custom_parameter4、custom_parameter5、custom_parameter6、custom_parameter7、custom_parameter8、custom_parameter9 additional.fields 標準 UDM 結構定義未涵蓋的其他欄位
metadata.event_type 活動類型
user_agent network.http.parsed_user_agent 已剖析的使用者代理程式資訊
參照網址 network.http.referral_url 參照網址
user_agent network.http.user_agent 使用者代理程式字串
px_client_uuid principal.asset.asset_id 資產的專屬 ID
網域 principal.asset.hostname 資產的主機名稱
client_ip principal.asset.ip 資產的 IP 位址
網域 principal.hostname 主體的主機名稱
client_ip principal.ip 主體的 IP 位址
城市 principal.location.city 校長所在城市
國家/地區 principal.location.country_or_region 負責人居住國家/地區
os_family principal.platform 主體平台
os_version principal.platform_version 平台版本
px_app_id principal.resource.attribute.labels 主體的資源屬性標籤
px_vid principal.user.userid 主體的使用者 ID
browser_family、browser_version security_result.detection_fields 偵測時使用的欄位
risk_score security_result.risk_score 安全結果的風險分數
路徑 target.file.full_path 目標檔案的完整路徑
full_url target.url 目標網址
metadata.product_name 產品名稱
metadata.vendor_name 供應商名稱
custom_parameter1", "custom_parameter2", "custom_parameter3", "custom_parameter4", "custom_parameter5", "custom_parameter6", "custom_parameter7 additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。