收集 Red Canary EDR 日志

支持:

本文档介绍了如何使用 Google Cloud Storage V2 将 Red Canary EDR 日志注入到 Google Security Operations 中。

Red Canary 是一个托管式检测和响应 (MDR) 平台,可提供端点威胁检测和调查。由于 Red Canary 会将遥测和检测数据导出为文件,因此您必须将这些日志上传到 Google Cloud Storage (GCS) 存储桶,然后配置 Google SecOps Feed 以注入这些日志。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 启用了结算功能的 Google Cloud 项目
  • 对 Red Canary 控制台的特权访问权限,并具有配置数据导出的权限
  • 对 Red Canary EDR 日志文件的访问权限

创建 Google Cloud Storage 存储桶

  1. 前往 Google Cloud 控制台
  2. 选择您的项目或创建一个新项目。
  3. 在导航菜单中,前往 Cloud Storage > 存储分区
  4. 点击创建存储桶
  5. 提供以下配置详细信息:

    设置
    指定存储桶的名称 输入全局唯一的名称(例如 redcanary-edr-logs
    位置类型 根据您的需求进行选择(区域、双区域、多区域)
    位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1
    存储类别 标准(建议用于经常访问的日志)
    访问权限控制 统一(推荐)
    保护工具 可选:启用对象版本控制或保留政策
  6. 点击创建

将 Red Canary EDR 日志导出到 GCS

Red Canary 提供了一个 Canary Exporter 工具(Docker 容器),用于批量导出数据,还提供 Webhook 自动化功能,用于将数据推送到外部目标。

方法 1:使用 Canary Exporter

  1. 在具有 GCS 网络访问权限的主机上部署 Canary Exporter Docker 容器。
  2. 使用您的 Red Canary API 凭据配置导出器。
  3. 将导出目标设置为本地目录或 AWS S3。
  4. 使用 Cloud Run 函数或 Google Cloud Console 将导出的文件从本地目录上传到 GCS。

方法 2:配置 Webhook 自动化

  1. 在 Red Canary 门户中,前往集成 > 自动化
  2. 创建一个 Webhook,用于将检测数据发送到 Cloud Run 函数端点,该端点会将数据写入 GCS。

检索 Google SecOps 服务帐号

  1. 前往 SIEM 设置 > Feed
  2. 点击 Add New Feed (添加新 Feed)。
  3. 点击 Configure a single feed (配置单个 Feed)。
  4. Feed name (Feed 名称)字段中,输入 Feed 的名称(例如 Red Canary EDR Logs)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 Red Canary 作为日志类型
  7. 点击 Get Service Account (获取服务账号)。
  8. 系统会显示一个唯一的服务帐号电子邮件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. 复制此电子邮件地址,以便在下一步中使用。

向 Google SecOps 服务帐号授予 IAM 权限

Google SecOps 服务帐号需要对您的 GCS 存储桶具有 Storage Object Viewer 角色。

  1. 前往 Cloud Storage > 存储分区
  2. 点击您的存储桶名称(例如 redcanary-edr-logs)。
  3. 前往权限 标签页。
  4. 点击授予访问权限
  5. 提供以下配置详细信息:
    • 添加主账号:粘贴 Google SecOps 服务帐号电子邮件地址(例如 chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com)。
    • 分配角色:选择 Storage Object Viewer
  6. 点击保存

配置 Google SecOps Feed

  1. 前往 SIEM 设置 > Feed
  2. 点击 Add New Feed (添加新 Feed)。
  3. 点击 Configure a single feed (配置单个 Feed)。
  4. Feed name (Feed 名称)字段中,输入 Feed 的名称(例如 Red Canary EDR Logs)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 Red Canary 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • 存储桶网址:输入 GCS 存储桶 URI:

      gs://redcanary-edr-logs/redcanary-logs/
      
      • redcanary-edr-logs 替换为您的 GCS 存储桶名称
      • redcanary-logs 替换为您配置的前缀路径
    • 来源删除选项:根据您的偏好选择删除选项:

      • 永不删除文件:转移后永不删除任何文件(建议用于测试)。
      • 删除已转移的文件和空目录:成功转移后删除文件和空目录。

    • 最长文件存在时间(天):包含在过去指定天数内修改的文件(默认值为 180 天)。

    • 资产命名空间资产命名空间

    • 注入标签:要应用于此 Feed 中的事件的标签。

  9. 点击下一步

  10. 最终确定 屏幕中检查新 Feed 配置,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
endpoint_status_label about.labels 已合并
endpoint_type_label about.labels 已合并
event_type_cd about.labels 映射的值(共 9 个,例如 endpoint_metadataendpoint_status_label、`endpoint_metada...
is_telemetry_collection_enabled_label about.labels 已合并
monitoring_status_label about.labels 已合并
physical_memory_bytes_label about.labels 已合并
process_standard_error_label about.labels 已合并
process_standard_input_label about.labels 已合并
process_standard_output_label about.labels 已合并
remote_location_cd_label about.labels 已合并
activity_at_ts metadata.event_timestamp 解析为 ISO8601
registration_time metadata.event_timestamp 解析为 ISO8601
event_type_cd metadata.event_type 已映射:endpoint_metadataSTATUS_HEARTBEATnetwork_connection → `NETWORK_CONNECTION...
event_type_cd metadata.product_event_type 已重命名/映射
sensor_product_ver metadata.product_version 已重命名/映射
direction_cd network.direction 已重命名/映射
protocol_cd network.ip_protocol 已重命名/映射
sensor_product_cd observer.application 已重命名/映射
sensor_id observer.asset_id 直接映射
user_domain principal.administrative_domain 已重命名/映射
domain principal.hostname 已重命名/映射
host_name principal.hostname 已重命名/映射
hostname principal.hostname 已重命名/映射
event_type_cd principal.ip 已映射:endpoint_metadataipsnetwork_connectionlocal_ip
ips principal.ip 已合并
local_ip principal.ip 已合并
mac_addresses principal.mac 已重命名/映射
endpoint_platform principal.platform 已重命名/映射
endpoint_operating_system principal.platform_version 已重命名/映射
local_port principal.port 已重命名/映射
user_name principal.user.user_display_name 已重命名/映射
user_uid principal.user.userid 已重命名/映射
process_name target.application 已重命名/映射
event_type_cd target.ip 已映射:network_connectionremote_ip
remote_ip target.ip 已合并
remote_port target.port 已重命名/映射
process_command_line target.process.command_line 已重命名/映射
process_path target.process.file.full_path 已重命名/映射
process_md5 target.process.file.md5 已重命名/映射
process_sha1 target.process.file.sha1 已重命名/映射
process_sha256 target.process.file.sha256 已重命名/映射
parent_process_command_line target.process.parent_process.command_line 已重命名/映射
parent_process_path target.process.parent_process.file.full_path 已重命名/映射
parent_process_md5 target.process.parent_process.file.md5 已重命名/映射
parent_process_sha1 target.process.parent_process.file.sha1 已重命名/映射
parent_process_sha256 target.process.parent_process.file.sha256 已重命名/映射
parent_process_pid target.process.parent_process.pid 已重命名/映射
parent_process_native_id target.process.parent_process.product_specific_process_id 直接映射
process_pid target.process.pid 已重命名/映射
process_native_id target.process.product_specific_process_id 直接映射
不适用 metadata.event_type 常量:STATUS_HEARTBEAT
不适用 metadata.product_name 常量:EDR
不适用 metadata.vendor_name 常量:REDCANARY

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。