收集 Cisco Umbrella Cloud Firewall 日志
解析器版本:4.0
本文档介绍了如何使用 Amazon S3 将 Cisco Umbrella Cloud Firewall 日志注入到 Google Security Operations。
Cisco Umbrella Cloud Firewall (CDFW) 提供基于云的防火墙保护,可根据 IP 地址、端口和协议检查和控制网络流量。CDFW 可为通过 IPsec 隧道或漫游客户端连接的用户强制执行防火墙政策,阻止恶意流量和未经授权的应用,同时通过全面记录所有防火墙事件(包括数据包数量、字节传输、应用识别和姿态信息)来提供详细的网络活动可见性。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 以“完整管理员”角色对 Cisco Umbrella 控制台拥有特权访问权限
- 对 AWS(S3、Identity and Access Management [IAM])的特权访问权限
为 S3 日志导出配置 Cisco Umbrella
Cisco Umbrella 支持两种 S3 导出选项:Cisco 管理的存储分区和自行管理的存储分区。本指南介绍了 Cisco 管理的简化设置选项。
- 前往 https://dashboard.umbrella.com,登录 Cisco Umbrella 信息中心
- 前往管理 > 日志管理。
- 在 Amazon S3 部分中,点击使用 Cisco 管理的 Amazon S3 存储桶。
- 在选择区域下拉菜单中,选择离您最近的 AWS 区域(可用选项:美国东部 [弗吉尼亚北部]、美国西部 [俄勒冈]、欧洲 [爱尔兰]、亚太地区 [新加坡]、亚太地区 [东京]、亚太地区 [悉尼])。弗吉尼亚州)、美国西部(俄勒冈州)、欧盟(法兰克福)、亚太地区(悉尼)。
在选择保留期限下拉菜单中,选择所需的保留期限(7 天、14 天或 30 天)。
点击保存。
点击继续以确认配置。
等待 Umbrella 预配 S3 存储桶。完成后,系统会显示 Amazon S3 摘要页面。
复制并妥善保存以下凭据:
- 访问密钥(显示在访问字段中)
- 密钥(显示在密钥字段中)
- S3 URI(显示在 S3 URI 字段中,格式为
s3://cisco-managed-<region>/<organization-id>/)
选中知道了复选框。
点击继续。
Umbrella 开始每 10 分钟以 gzip 压缩的 CSV 格式将防火墙日志上传到 S3 存储桶。
S3 存储桶文件夹结构
Umbrella 使用以下结构在 S3 存储桶中整理 Cloud Firewall 日志:
s3://cisco-managed-<region>/<organization-id>/firewalllogs/YYYY-MM-DD/YYYY-MM-DD-HH-MM-<xxxx>.csv.gz例如:
s3://cisco-managed-us-west-2/1234567890/firewalllogs/2026-02-03/2026-02-03-14-30-0001.csv.gz
为 Google SecOps 配置 AWS S3 存储桶和 IAM
由于 Cisco 管理 S3 存储桶,您必须创建具有只读访问权限的 IAM 用户,以便检索日志以供 Google SecOps 提取。
- 按照以下用户指南创建用户:创建 IAM 用户。
- 选择创建的用户。
- 选择安全凭据标签页。
- 在访问密钥部分中,点击创建访问密钥。
- 选择第三方服务作为使用情形。
- 点击下一步。
- 可选:添加说明标记。
- 点击创建访问密钥。
- 点击下载 .csv 文件以保存访问密钥和密钥,供日后参考。
- 点击完成。
- 选择权限标签页。
- 在权限政策部分中,点击添加权限。
- 选择添加权限。
- 选择直接附加政策。
- 搜索 AmazonS3ReadOnlyAccess 政策。
- 选择相应政策。
- 点击下一步。
点击添加权限。
在 Google SecOps 中配置 Feed 以注入 Cisco Umbrella Cloud Firewall 日志
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 为Feed 名称输入一个唯一名称。
- 选择 Amazon S3 V2 作为来源类型。
- 选择 UMBRELLA_FIREWALL 作为日志类型。
- 点击下一步,然后点击提交。
为以下字段指定值:
- S3 URI:输入 Cisco Umbrella 配置的第 9 步中的 S3 URI(例如
s3://cisco-managed-us-west-2/1234567890/firewalllogs/)。 来源删除选项:选择不删除已转移的文件。
文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)。
访问密钥 ID:输入 AWS IAM 配置的第 9 步中的访问密钥。
私有访问密钥:输入 AWS IAM 配置的第 9 步中的密钥。
资产命名空间:资产命名空间。
注入标签:要应用于此 Feed 中事件的标签。
- S3 URI:输入 Cisco Umbrella 配置的第 9 步中的 S3 URI(例如
点击下一步,然后点击提交。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| dns_question | additional.fields | 从 dns_return_message_label 合并 |
| daction | security_result.action_details | 直接从 sec_action 复制的值 |
| 判定、安全操作 | security_result.action | 如果判决中的值为 ALLOW/DENY/DROP/ALLOW_WITH_MODIFICATION,则使用该值;否则,使用映射到 ALLOW 或 BLOCK 的 security_action 中的值 |
| ruleId, column20 | security_result.rule_id | 来自 ruleId 的值,如果为整数,则来自 column20 |
| 判决、pcdetails、tcdetails、phost、thost | security_result.category_details | 如果判决值不在标准操作中,则来自 pcdetails 或 tcdetails 或 phost 或 thost(如果不在特定主机类型中) |
| originId | intermediary.resource.id | 直接复制值 |
| identity | intermediary.resource.name | 直接复制值 |
| dataCenter | intermediary.location.name | 直接复制值 |
| 中介 | 中介 | 从中间对象合并 |
| metadata.event_type | metadata.event_type | 最初设置为“NETWORK_CONNECTION”,如果 has_principal 为 true 且 has_target 为 false,则设置为“STATUS_UPDATE”,否则(如果两者均为 false)设置为“GENERIC_EVENT” |
| 降序 | metadata.description | 直接复制值 |
| proto | network.ip_protocol | 如果 ipProtocol 为 1,则将值设置为“ICMP”;如果为 6,则设置为“TCP”;如果为 17,则设置为“UDP” |
| packetSize、response_size | network.received_bytes | 如果方向为 INBOUND,则为 packetSize 中的值;否则为 response_size 中的值 |
| packetSize | network.sent_bytes | 如果方向为 OUTBOUND,则为 packetSize 中的值 |
| 方向 | network.direction | 如果处于 BROADCAST/INBOUND/OUTBOUND 状态,则直接复制值 |
| http_method | network.http.method | 直接复制值 |
| http_reponse_code | network.http.response_code | 从 http_reponse_code 转换为整数 |
| usr_agent | network.http.user_agent | 直接复制值 |
| refer_url | network.http.referral_url | 直接复制值 |
| dns_question | network.dns.questions | 从 dns_question 合并 |
| response_code | network.dns.response_code | 根据 response_code 映射转换为数字代码 |
| principal_ip、principalip、sourceIp、_internalip、_externalip | principal.ip | 如果为 IP,则为 principal_ip(方向)中的值;如果为 IP,则为 principalip(packetSize);如果为 IP,则为 sourceIp;如果为 IP,则为 _internalip;如果为 IP 且不同,则为 _externalip |
| principal_ip、principalip、sourceIp、_internalip、_externalip | principal.asset.ip | 如果为 IP,则为 principal_ip(方向)中的值;如果为 IP,则为 principalip(packetSize);如果为 IP,则为 sourceIp;如果为 IP,则为 _internalip;如果为 IP 且不同,则为 _externalip |
| sourcePort | principal.port | 直接复制值 |
| prin_host, phost | principal.hostname | 如果属于特定类型,则为 prin_host 中的值;如果属于特定类型,则为 phost 中的值 |
| phost | principal.asset.hostname | 如果属于特定宿主类型,则直接复制值 |
| organization_id_label、most_granular_identity_label | principal.asset.attribute.labels | 从 organization_id_label 和 most_granular_identity_label 合并而来 |
| destinationIp | target.ip | 直接复制值 |
| destinationIp | target.asset.ip | 直接复制值 |
| destinationPort | target.port | 从 destinationPort 转换为整数 |
| target_host、thost | target.hostname | 如果属于特定类型,则为 target_host 中的值;如果属于特定类型,则为 thost 中的值 |
| thost | target.asset.hostname | 如果属于特定宿主类型,则直接复制值 |
| target_url | target.url | 直接复制值 |
| granular_identity_label | target.asset.attribute.labels | 从 granular_identity_label 合并 |
| metadata.vendor_name | 设置为“Cisco” | |
| metadata.product_name | 设置为“Umbrella Cloud Firewall” | |
http_response_code |
network.http.response_code |
从变更日志映射 |
rule_Id |
security_result.rule_id |
从变更日志映射 |
sec_description |
security_result.description |
从变更日志映射 |
intermediary_hostname |
intermediary.hostname |
从变更日志映射 |
dns_rrtype |
network.dns.questions |
从变更日志映射 |
principal_host |
principal.hostname |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。