收集 Red Canary EDR 日志
本文档介绍了如何使用 Google Cloud Storage V2 将 Red Canary EDR 日志注入到 Google Security Operations 中。
Red Canary 是一个托管式检测和响应 (MDR) 平台,可提供端点威胁检测和调查。由于 Red Canary 会将遥测和检测数据导出为文件,因此您必须将这些日志上传到 Google Cloud Storage (GCS) 存储桶,然后配置 Google SecOps Feed 以注入这些日志。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 启用了结算功能的 Google Cloud 项目
- 对 Red Canary 控制台的特权访问权限,并具有配置数据导出的权限
- 对 Red Canary EDR 日志文件的访问权限
创建 Google Cloud Storage 存储桶
- 前往 Google Cloud 控制台。
- 选择您的项目或创建一个新项目。
- 在导航菜单中,前往 Cloud Storage > 存储分区。
- 点击创建存储桶 。
提供以下配置详细信息:
设置 值 指定存储桶的名称 输入全局唯一的名称(例如 redcanary-edr-logs)位置类型 根据您的需求进行选择(区域、双区域、多区域) 位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1)存储类别 标准(建议用于经常访问的日志) 访问权限控制 统一(推荐) 保护工具 可选:启用对象版本控制或保留政策 点击创建 。
将 Red Canary EDR 日志导出到 GCS
Red Canary 提供了一个 Canary Exporter 工具(Docker 容器),用于批量导出数据,还提供 Webhook 自动化功能,用于将数据推送到外部目标。
方法 1:使用 Canary Exporter
- 在具有 GCS 网络访问权限的主机上部署 Canary Exporter Docker 容器。
- 使用您的 Red Canary API 凭据配置导出器。
- 将导出目标设置为本地目录或 AWS S3。
- 使用 Cloud Run 函数或 Google Cloud Console 将导出的文件从本地目录上传到 GCS。
方法 2:配置 Webhook 自动化
- 在 Red Canary 门户中,前往集成 > 自动化。
- 创建一个 Webhook,用于将检测数据发送到 Cloud Run 函数端点,该端点会将数据写入 GCS。
检索 Google SecOps 服务帐号
- 前往 SIEM 设置 > Feed。
- 点击 Add New Feed (添加新 Feed)。
- 点击 Configure a single feed (配置单个 Feed)。
- 在 Feed name (Feed 名称)字段中,输入 Feed 的名称(例如
Red Canary EDR Logs)。 - 选择 Google Cloud Storage V2 作为来源类型 。
- 选择 Red Canary 作为日志类型 。
- 点击 Get Service Account (获取服务账号)。
系统会显示一个唯一的服务帐号电子邮件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com复制此电子邮件地址,以便在下一步中使用。
向 Google SecOps 服务帐号授予 IAM 权限
Google SecOps 服务帐号需要对您的 GCS 存储桶具有 Storage Object Viewer 角色。
- 前往 Cloud Storage > 存储分区。
- 点击您的存储桶名称(例如
redcanary-edr-logs)。 - 前往权限 标签页。
- 点击授予访问权限 。
- 提供以下配置详细信息:
- 添加主账号:粘贴 Google SecOps 服务帐号电子邮件地址(例如
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com)。 - 分配角色:选择 Storage Object Viewer。
- 添加主账号:粘贴 Google SecOps 服务帐号电子邮件地址(例如
点击保存 。
配置 Google SecOps Feed
- 前往 SIEM 设置 > Feed。
- 点击 Add New Feed (添加新 Feed)。
- 点击 Configure a single feed (配置单个 Feed)。
- 在 Feed name (Feed 名称)字段中,输入 Feed 的名称(例如
Red Canary EDR Logs)。 - 选择 Google Cloud Storage V2 作为来源类型 。
- 选择 Red Canary 作为日志类型 。
- 点击下一步 。
为以下输入参数指定值:
存储桶网址:输入 GCS 存储桶 URI:
gs://redcanary-edr-logs/redcanary-logs/- 将
redcanary-edr-logs替换为您的 GCS 存储桶名称 - 将
redcanary-logs替换为您配置的前缀路径
- 将
来源删除选项:根据您的偏好选择删除选项:
- 永不删除文件:转移后永不删除任何文件(建议用于测试)。
删除已转移的文件和空目录:成功转移后删除文件和空目录。
最长文件存在时间(天):包含在过去指定天数内修改的文件(默认值为 180 天)。
资产命名空间:资产命名空间。
注入标签:要应用于此 Feed 中的事件的标签。
点击下一步 。
在最终确定 屏幕中检查新 Feed 配置,然后点击提交 。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
endpoint_status_label |
about.labels |
已合并 |
endpoint_type_label |
about.labels |
已合并 |
event_type_cd |
about.labels |
映射的值(共 9 个,例如 endpoint_metadata → endpoint_status_label、`endpoint_metada... |
is_telemetry_collection_enabled_label |
about.labels |
已合并 |
monitoring_status_label |
about.labels |
已合并 |
physical_memory_bytes_label |
about.labels |
已合并 |
process_standard_error_label |
about.labels |
已合并 |
process_standard_input_label |
about.labels |
已合并 |
process_standard_output_label |
about.labels |
已合并 |
remote_location_cd_label |
about.labels |
已合并 |
activity_at_ts |
metadata.event_timestamp |
解析为 ISO8601 |
registration_time |
metadata.event_timestamp |
解析为 ISO8601 |
event_type_cd |
metadata.event_type |
已映射:endpoint_metadata → STATUS_HEARTBEAT、network_connection → `NETWORK_CONNECTION... |
event_type_cd |
metadata.product_event_type |
已重命名/映射 |
sensor_product_ver |
metadata.product_version |
已重命名/映射 |
direction_cd |
network.direction |
已重命名/映射 |
protocol_cd |
network.ip_protocol |
已重命名/映射 |
sensor_product_cd |
observer.application |
已重命名/映射 |
sensor_id |
observer.asset_id |
直接映射 |
user_domain |
principal.administrative_domain |
已重命名/映射 |
domain |
principal.hostname |
已重命名/映射 |
host_name |
principal.hostname |
已重命名/映射 |
hostname |
principal.hostname |
已重命名/映射 |
event_type_cd |
principal.ip |
已映射:endpoint_metadata → ips、network_connection → local_ip |
ips |
principal.ip |
已合并 |
local_ip |
principal.ip |
已合并 |
mac_addresses |
principal.mac |
已重命名/映射 |
endpoint_platform |
principal.platform |
已重命名/映射 |
endpoint_operating_system |
principal.platform_version |
已重命名/映射 |
local_port |
principal.port |
已重命名/映射 |
user_name |
principal.user.user_display_name |
已重命名/映射 |
user_uid |
principal.user.userid |
已重命名/映射 |
process_name |
target.application |
已重命名/映射 |
event_type_cd |
target.ip |
已映射:network_connection → remote_ip |
remote_ip |
target.ip |
已合并 |
remote_port |
target.port |
已重命名/映射 |
process_command_line |
target.process.command_line |
已重命名/映射 |
process_path |
target.process.file.full_path |
已重命名/映射 |
process_md5 |
target.process.file.md5 |
已重命名/映射 |
process_sha1 |
target.process.file.sha1 |
已重命名/映射 |
process_sha256 |
target.process.file.sha256 |
已重命名/映射 |
parent_process_command_line |
target.process.parent_process.command_line |
已重命名/映射 |
parent_process_path |
target.process.parent_process.file.full_path |
已重命名/映射 |
parent_process_md5 |
target.process.parent_process.file.md5 |
已重命名/映射 |
parent_process_sha1 |
target.process.parent_process.file.sha1 |
已重命名/映射 |
parent_process_sha256 |
target.process.parent_process.file.sha256 |
已重命名/映射 |
parent_process_pid |
target.process.parent_process.pid |
已重命名/映射 |
parent_process_native_id |
target.process.parent_process.product_specific_process_id |
直接映射 |
process_pid |
target.process.pid |
已重命名/映射 |
process_native_id |
target.process.product_specific_process_id |
直接映射 |
| 不适用 | metadata.event_type |
常量:STATUS_HEARTBEAT |
| 不适用 | metadata.product_name |
常量:EDR |
| 不适用 | metadata.vendor_name |
常量:REDCANARY |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。