收集 Red Canary EDR 記錄
本文說明如何使用 Google Cloud Storage V2,將 Red Canary EDR 記錄檔擷取至 Google Security Operations。
Red Canary 是託管偵測與回應 (MDR) 平台,可提供端點威脅偵測和調查服務。由於 Red Canary 會將遙測和偵測資料匯出為檔案,因此您必須將這些記錄上傳至 Google Cloud Storage (GCS) bucket,然後設定 Google SecOps 資訊提供,以便擷取這些記錄。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 已啟用計費功能的 Google Cloud 雲端專案
- 具備 Red Canary 控制台的特殊權限,可設定資料匯出
- 存取 Red Canary EDR 記錄檔
建立 Google Cloud Storage bucket
- 前往 Google Cloud 控制台。
- 選取專案或建立新專案。
- 在導覽選單中,依序前往「Cloud Storage」>「Bucket」。
- 按一下「建立值區」。
請提供下列設定詳細資料:
設定 值 為 bucket 命名 輸入全域不重複的名稱 (例如 redcanary-edr-logs)位置類型 根據需求選擇 (區域、雙區域、多區域) 位置 選取最接近 Google SecOps 執行個體的位置 (例如 us-central1)儲存空間級別 標準 (建議用於經常存取的記錄) 存取控管 統一 (建議) 保護工具 選用:啟用物件版本管理或資料保留政策 點選「建立」。
將 Red Canary EDR 記錄檔匯出至 GCS
Red Canary 提供 Canary Exporter 工具 (Docker 容器),可大量匯出資料,並透過 Webhook 自動將資料推送至外部目的地。
選項 A:使用 Canary Exporter
- 在可存取 GCS 的主機上,部署 Canary Exporter Docker 容器。
- 使用 Red Canary API 憑證設定匯出工具。
- 將匯出目的地設為本機目錄或 AWS S3。
- 使用 Cloud Run 函式或 Google Cloud 控制台,將匯出的檔案從本機目錄上傳至 GCS。
選項 B:設定 Webhook 自動化
- 在 Red Canary 入口網站中,依序前往「Integrations」>「Automation」。
- 建立將偵測資料傳送至 Cloud Run 函式端點的 Webhook,該端點會將資料寫入 GCS。
擷取 Google SecOps 服務帳戶
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Red Canary EDR Logs)。 - 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「Red Canary」做為「記錄類型」。
- 按一下「取得服務帳戶」。
系統會顯示專屬服務帳戶電子郵件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com複製這個電子郵件地址,以便在下一步中使用。
將 IAM 權限授予 Google SecOps 服務帳戶
Google SecOps 服務帳戶需要 GCS bucket 的「Storage 物件檢視者」角色。
- 依序前往「Cloud Storage」>「Buckets」。
- 點按 bucket 名稱 (例如
redcanary-edr-logs)。 - 前往「權限」分頁標籤。
- 按一下「授予存取權」。
- 請提供下列設定詳細資料:
- 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址 (例如
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com)。 - 指派角色:選取「Storage 物件檢視者」。
- 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址 (例如
按一下 [儲存]。
設定 Google SecOps 動態饋給
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Red Canary EDR Logs)。 - 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「Red Canary」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
儲存空間 bucket URL:輸入 GCS bucket URI:
gs://redcanary-edr-logs/redcanary-logs/- 將
redcanary-edr-logs替換為您的 GCS 值區名稱 - 將
redcanary-logs替換為您設定的前置字串路徑
- 將
來源刪除選項:根據偏好設定選取刪除選項:
- 一律不刪除檔案:移轉後一律不刪除任何檔案 (建議用於測試)。
刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
檔案存在時間上限 (天):包含在過去天數內修改的檔案 (預設為 180 天)。
資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤。
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
endpoint_status_label |
about.labels |
已合併 |
endpoint_type_label |
about.labels |
已合併 |
event_type_cd |
about.labels |
對應值 (共 9 個,例如 endpoint_metadata → endpoint_status_label、`endpoint_metada... |
is_telemetry_collection_enabled_label |
about.labels |
已合併 |
monitoring_status_label |
about.labels |
已合併 |
physical_memory_bytes_label |
about.labels |
已合併 |
process_standard_error_label |
about.labels |
已合併 |
process_standard_input_label |
about.labels |
已合併 |
process_standard_output_label |
about.labels |
已合併 |
remote_location_cd_label |
about.labels |
已合併 |
activity_at_ts |
metadata.event_timestamp |
剖析為 ISO8601 |
registration_time |
metadata.event_timestamp |
剖析為 ISO8601 |
event_type_cd |
metadata.event_type |
已對應:endpoint_metadata → STATUS_HEARTBEAT、network_connection → `NETWORK_CONNECTION... |
event_type_cd |
metadata.product_event_type |
已重新命名/對應 |
sensor_product_ver |
metadata.product_version |
已重新命名/對應 |
direction_cd |
network.direction |
已重新命名/對應 |
protocol_cd |
network.ip_protocol |
已重新命名/對應 |
sensor_product_cd |
observer.application |
已重新命名/對應 |
sensor_id |
observer.asset_id |
直接對應 |
user_domain |
principal.administrative_domain |
已重新命名/對應 |
domain |
principal.hostname |
已重新命名/對應 |
host_name |
principal.hostname |
已重新命名/對應 |
hostname |
principal.hostname |
已重新命名/對應 |
event_type_cd |
principal.ip |
對應:endpoint_metadata → ips、network_connection → local_ip |
ips |
principal.ip |
已合併 |
local_ip |
principal.ip |
已合併 |
mac_addresses |
principal.mac |
已重新命名/對應 |
endpoint_platform |
principal.platform |
已重新命名/對應 |
endpoint_operating_system |
principal.platform_version |
已重新命名/對應 |
local_port |
principal.port |
已重新命名/對應 |
user_name |
principal.user.user_display_name |
已重新命名/對應 |
user_uid |
principal.user.userid |
已重新命名/對應 |
process_name |
target.application |
已重新命名/對應 |
event_type_cd |
target.ip |
已對應:network_connection → remote_ip |
remote_ip |
target.ip |
已合併 |
remote_port |
target.port |
已重新命名/對應 |
process_command_line |
target.process.command_line |
已重新命名/對應 |
process_path |
target.process.file.full_path |
已重新命名/對應 |
process_md5 |
target.process.file.md5 |
已重新命名/對應 |
process_sha1 |
target.process.file.sha1 |
已重新命名/對應 |
process_sha256 |
target.process.file.sha256 |
已重新命名/對應 |
parent_process_command_line |
target.process.parent_process.command_line |
已重新命名/對應 |
parent_process_path |
target.process.parent_process.file.full_path |
已重新命名/對應 |
parent_process_md5 |
target.process.parent_process.file.md5 |
已重新命名/對應 |
parent_process_sha1 |
target.process.parent_process.file.sha1 |
已重新命名/對應 |
parent_process_sha256 |
target.process.parent_process.file.sha256 |
已重新命名/對應 |
parent_process_pid |
target.process.parent_process.pid |
已重新命名/對應 |
parent_process_native_id |
target.process.parent_process.product_specific_process_id |
直接對應 |
process_pid |
target.process.pid |
已重新命名/對應 |
process_native_id |
target.process.product_specific_process_id |
直接對應 |
| 不適用 | metadata.event_type |
常數:STATUS_HEARTBEAT |
| 不適用 | metadata.product_name |
常數:EDR |
| 不適用 | metadata.vendor_name |
常數:REDCANARY |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。