收集 HUMAN Security (前身為 PerimeterX Bot Protection) 記錄
本文說明如何使用 Google Cloud Storage V2,將 HUMAN Security (舊稱 PerimeterX Bot Protection) 記錄擷取至 Google Security Operations。
HUMAN Security 是機器人偵測和防範平台,可保護網頁應用程式。這項功能會分析用戶端行為、網路指紋和要求模式,找出並封鎖自動化威脅。HUMAN Portal 提供內建的資料匯出功能,可將機器人偵測活動記錄串流至 Amazon S3。如要將這些記錄檔匯入 Google SecOps,請先匯出至 S3,然後使用 Google Cloud Storage 移轉服務將資料移至 GCS 值區。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 已啟用 Cloud Storage API 的 Google Cloud 專案
- 建立及管理 GCS bucket 的權限
- 管理 Google Cloud Storage 值區 IAM 政策的權限
- HUMAN 入口網站的管理員存取權
- 用於接收匯出記錄的 Amazon S3 儲存空間 (如使用 S3 匯出功能)
建立 Google Cloud Storage bucket
- 前往 Google Cloud 控制台。
- 選取專案或建立新專案。
- 在導覽選單中,依序前往「Cloud Storage」>「Bucket」。
- 按一下「建立值區」。
請提供下列設定詳細資料:
設定 值 為 bucket 命名 輸入全域不重複的名稱 (例如 perimeterx-bot-logs)位置類型 根據需求選擇 (區域、雙區域、多區域) 位置 選取最接近 Google SecOps 執行個體的位置 (例如 us-central1)儲存空間級別 標準 (建議用於經常存取的記錄) 存取控管 統一 (建議) 保護工具 選用:啟用物件版本管理或資料保留政策 點選「建立」。
設定 PerimeterX Bot Defender 資料匯出作業
在 HUMAN 入口網站中設定資料匯出
- 登入 HUMAN Portal。
- 前往「Bot Defender」>「資料匯出」。
- 按一下「新增整合」,建立新的資料匯出設定。
- 為整合作業提供自訂說明名稱。
- 從帳戶中選取一或多個應用程式,與匯出作業建立關聯。
- 選取「資料類型」:
- 記錄:漫遊器偵測活動記錄,包含要求層級的詳細資料。
- 指標:匯總的機器人流量指標。
- 選取「S3」做為「匯出目的地」。
- 提供 S3 儲存空間詳細資料:
- S3 Bucket Name:輸入 Amazon S3 bucket 的名稱。
- 「Region」(區域):選取 S3 儲存貯體的 AWS 區域。
- 存取金鑰 ID:輸入 AWS 存取金鑰,該金鑰必須具備 S3 bucket 的寫入權限。
- 私密存取金鑰:輸入 AWS 私密存取金鑰。
- 如果是「記錄」資料類型,請切換要匯出的特定活動類型和欄位。
- 按一下「儲存」,即可啟用資料匯出功能。
將記錄檔從 S3 轉移至 GCS
- 在 Google Cloud 控制台中,前往 Storage 移轉服務。
- 按一下 [Create transfer job] (建立移轉工作)。
- 選取「Amazon S3」做為來源。
- 提供 S3 值區名稱、存取金鑰 ID 和私密存取金鑰。
- 選取 GCS bucket (例如
perimeterx-bot-logs) 做為目的地。 - 設定目的地路徑前置字串 (例如
perimeterx-logs/)。 - 設定排程,定期執行 (例如每小時或每天)。
- 按一下「建立」即可儲存轉移工作。
擷取 Google SecOps 服務帳戶
Google SecOps 會使用專屬服務帳戶,從 GCS bucket 讀取資料。您必須授予這個服務帳戶值區存取權。
取得服務帳戶電子郵件地址
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
PerimeterX Bot Protection Logs)。 - 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「PerimeterX Bot Protection」做為「記錄類型」。
- 按一下「取得服務帳戶」。
系統會顯示專屬服務帳戶電子郵件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com複製這個電子郵件地址,以便在下一步中使用。
點選「下一步」。
指定下列輸入參數的值:
儲存空間 bucket URL:輸入 GCS bucket URI,並加上前置路徑:
gs://perimeterx-bot-logs/perimeterx-logs/- 取代:
perimeterx-bot-logs:您的 GCS bucket 名稱。perimeterx-logs:儲存記錄的選用前置字元/資料夾路徑。
- 取代:
來源刪除選項:根據偏好設定選取刪除選項:
- 永不:移轉後一律不刪除任何檔案 (建議用於測試)。
- 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
資產命名空間:資產命名空間
擷取標籤:要套用至這個動態饋給事件的標籤
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
將 IAM 權限授予 Google SecOps 服務帳戶
Google SecOps 服務帳戶需要 GCS bucket 的「Storage 物件檢視者」角色。
- 依序前往「Cloud Storage」>「Buckets」。
- 點按 bucket 名稱。
- 前往「權限」分頁標籤。
- 按一下「授予存取權」。
- 請提供下列設定詳細資料:
- 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址
- 指派角色:選取「Storage 物件檢視者」
- 按一下 [儲存]。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| true_ip_asn_name、event_type、custom_parameter1、custom_parameter2、custom_parameter3、custom_parameter4、custom_parameter5、custom_parameter6、custom_parameter7、custom_parameter8、custom_parameter9 | additional.fields | 標準 UDM 結構定義未涵蓋的其他欄位 |
| metadata.event_type | 活動類型 | |
| user_agent | network.http.parsed_user_agent | 已剖析的使用者代理程式資訊 |
| 參照網址 | network.http.referral_url | 參照網址 |
| user_agent | network.http.user_agent | 使用者代理程式字串 |
| px_client_uuid | principal.asset.asset_id | 資產的專屬 ID |
| 網域 | principal.asset.hostname | 資產的主機名稱 |
| client_ip | principal.asset.ip | 資產的 IP 位址 |
| 網域 | principal.hostname | 主體的主機名稱 |
| client_ip | principal.ip | 主體的 IP 位址 |
| 城市 | principal.location.city | 校長所在城市 |
| 國家/地區 | principal.location.country_or_region | 負責人居住國家/地區 |
| os_family | principal.platform | 主體平台 |
| os_version | principal.platform_version | 平台版本 |
| px_app_id | principal.resource.attribute.labels | 主體的資源屬性標籤 |
| px_vid | principal.user.userid | 主體的使用者 ID |
| browser_family、browser_version | security_result.detection_fields | 偵測時使用的欄位 |
| risk_score | security_result.risk_score | 安全結果的風險分數 |
| 路徑 | target.file.full_path | 目標檔案的完整路徑 |
| full_url | target.url | 目標網址 |
| metadata.product_name | 產品名稱 | |
| metadata.vendor_name | 供應商名稱 | |
custom_parameter1", "custom_parameter2", "custom_parameter3", "custom_parameter4", "custom_parameter5", "custom_parameter6", "custom_parameter7 |
additional.fields |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。