收集 Cisco Umbrella Cloud Firewall 日志

解析器版本:4.0

支持的平台:

本文档介绍了如何使用 Amazon S3 将 Cisco Umbrella Cloud Firewall 日志注入到 Google Security Operations。

Cisco Umbrella Cloud Firewall (CDFW) 提供基于云的防火墙保护,可根据 IP 地址、端口和协议检查和控制网络流量。CDFW 可为通过 IPsec 隧道或漫游客户端连接的用户强制执行防火墙政策,阻止恶意流量和未经授权的应用,同时通过全面记录所有防火墙事件(包括数据包数量、字节传输、应用识别和姿态信息)来提供详细的网络活动可见性。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 以“完整管理员”角色对 Cisco Umbrella 控制台拥有特权访问权限
  • AWS(S3、Identity and Access Management [IAM])的特权访问权限

为 S3 日志导出配置 Cisco Umbrella

Cisco Umbrella 支持两种 S3 导出选项:Cisco 管理的存储分区和自行管理的存储分区。本指南介绍了 Cisco 管理的简化设置选项。

  1. 前往 https://dashboard.umbrella.com,登录 Cisco Umbrella 信息中心
  2. 前往管理 > 日志管理
  3. Amazon S3 部分中,点击使用 Cisco 管理的 Amazon S3 存储桶
  4. 选择区域下拉菜单中,选择离您最近的 AWS 区域(可用选项:美国东部 [弗吉尼亚北部]、美国西部 [俄勒冈]、欧洲 [爱尔兰]、亚太地区 [新加坡]、亚太地区 [东京]、亚太地区 [悉尼])。弗吉尼亚州)美国西部(俄勒冈州)欧盟(法兰克福)亚太地区(悉尼)
  5. 选择保留期限下拉菜单中,选择所需的保留期限(7 天14 天30 天)。

  6. 点击保存

  7. 点击继续以确认配置。

  8. 等待 Umbrella 预配 S3 存储桶。完成后,系统会显示 Amazon S3 摘要页面。

  9. 复制并妥善保存以下凭据:

    • 访问密钥(显示在访问字段中)
    • 密钥(显示在密钥字段中)
    • S3 URI(显示在 S3 URI 字段中,格式为 s3://cisco-managed-<region>/<organization-id>/
  10. 选中知道了复选框。

  11. 点击继续

    Umbrella 开始每 10 分钟以 gzip 压缩的 CSV 格式将防火墙日志上传到 S3 存储桶。

S3 存储桶文件夹结构

  • Umbrella 使用以下结构在 S3 存储桶中整理 Cloud Firewall 日志:

    s3://cisco-managed-<region>/<organization-id>/firewalllogs/YYYY-MM-DD/YYYY-MM-DD-HH-MM-<xxxx>.csv.gz
    

    例如:

    s3://cisco-managed-us-west-2/1234567890/firewalllogs/2026-02-03/2026-02-03-14-30-0001.csv.gz
    

为 Google SecOps 配置 AWS S3 存储桶和 IAM

由于 Cisco 管理 S3 存储桶,您必须创建具有只读访问权限的 IAM 用户,以便检索日志以供 Google SecOps 提取。

  1. 按照以下用户指南创建用户创建 IAM 用户
  2. 选择创建的用户
  3. 选择安全凭据标签页。
  4. 访问密钥部分中,点击创建访问密钥
  5. 选择第三方服务作为使用情形
  6. 点击下一步
  7. 可选:添加说明标记。
  8. 点击创建访问密钥
  9. 点击下载 .csv 文件以保存访问密钥密钥,供日后参考。
  10. 点击完成
  11. 选择权限标签页。
  12. 权限政策部分中,点击添加权限
  13. 选择添加权限
  14. 选择直接附加政策
  15. 搜索 AmazonS3ReadOnlyAccess 政策。
  16. 选择相应政策。
  17. 点击下一步
  18. 点击添加权限

在 Google SecOps 中配置 Feed 以注入 Cisco Umbrella Cloud Firewall 日志

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称输入一个唯一名称。
  5. 选择 Amazon S3 V2 作为来源类型
  6. 选择 UMBRELLA_FIREWALL 作为日志类型
  7. 点击下一步,然后点击提交
  8. 为以下字段指定值:

    • S3 URI:输入 Cisco Umbrella 配置的第 9 步中的 S3 URI(例如 s3://cisco-managed-us-west-2/1234567890/firewalllogs/)。
    • 来源删除选项:选择不删除已转移的文件

    • 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)。

    • 访问密钥 ID:输入 AWS IAM 配置的第 9 步中的访问密钥。

    • 私有访问密钥:输入 AWS IAM 配置的第 9 步中的密钥。

    • 资产命名空间资产命名空间

    • 注入标签:要应用于此 Feed 中事件的标签。

  9. 点击下一步,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
dns_question additional.fields 从 dns_return_message_label 合并
daction security_result.action_details 直接从 sec_action 复制的值
判定、安全操作 security_result.action 如果判决中的值为 ALLOW/DENY/DROP/ALLOW_WITH_MODIFICATION,则使用该值;否则,使用映射到 ALLOW 或 BLOCK 的 security_action 中的值
ruleId, column20 security_result.rule_id 来自 ruleId 的值,如果为整数,则来自 column20
判决、pcdetails、tcdetails、phost、thost security_result.category_details 如果判决值不在标准操作中,则来自 pcdetails 或 tcdetails 或 phost 或 thost(如果不在特定主机类型中)
originId intermediary.resource.id 直接复制值
identity intermediary.resource.name 直接复制值
dataCenter intermediary.location.name 直接复制值
中介 中介 从中间对象合并
metadata.event_type metadata.event_type 最初设置为“NETWORK_CONNECTION”,如果 has_principal 为 true 且 has_target 为 false,则设置为“STATUS_UPDATE”,否则(如果两者均为 false)设置为“GENERIC_EVENT”
降序 metadata.description 直接复制值
proto network.ip_protocol 如果 ipProtocol 为 1,则将值设置为“ICMP”;如果为 6,则设置为“TCP”;如果为 17,则设置为“UDP”
packetSize、response_size network.received_bytes 如果方向为 INBOUND,则为 packetSize 中的值;否则为 response_size 中的值
packetSize network.sent_bytes 如果方向为 OUTBOUND,则为 packetSize 中的值
方向 network.direction 如果处于 BROADCAST/INBOUND/OUTBOUND 状态,则直接复制值
http_method network.http.method 直接复制值
http_reponse_code network.http.response_code 从 http_reponse_code 转换为整数
usr_agent network.http.user_agent 直接复制值
refer_url network.http.referral_url 直接复制值
dns_question network.dns.questions 从 dns_question 合并
response_code network.dns.response_code 根据 response_code 映射转换为数字代码
principal_ip、principalip、sourceIp、_internalip、_externalip principal.ip 如果为 IP,则为 principal_ip(方向)中的值;如果为 IP,则为 principalip(packetSize);如果为 IP,则为 sourceIp;如果为 IP,则为 _internalip;如果为 IP 且不同,则为 _externalip
principal_ip、principalip、sourceIp、_internalip、_externalip principal.asset.ip 如果为 IP,则为 principal_ip(方向)中的值;如果为 IP,则为 principalip(packetSize);如果为 IP,则为 sourceIp;如果为 IP,则为 _internalip;如果为 IP 且不同,则为 _externalip
sourcePort principal.port 直接复制值
prin_host, phost principal.hostname 如果属于特定类型,则为 prin_host 中的值;如果属于特定类型,则为 phost 中的值
phost principal.asset.hostname 如果属于特定宿主类型,则直接复制值
organization_id_label、most_granular_identity_label principal.asset.attribute.labels 从 organization_id_label 和 most_granular_identity_label 合并而来
destinationIp target.ip 直接复制值
destinationIp target.asset.ip 直接复制值
destinationPort target.port 从 destinationPort 转换为整数
target_host、thost target.hostname 如果属于特定类型,则为 target_host 中的值;如果属于特定类型,则为 thost 中的值
thost target.asset.hostname 如果属于特定宿主类型,则直接复制值
target_url target.url 直接复制值
granular_identity_label target.asset.attribute.labels 从 granular_identity_label 合并
metadata.vendor_name 设置为“Cisco”
metadata.product_name 设置为“Umbrella Cloud Firewall”
http_response_code network.http.response_code 从变更日志映射
rule_Id security_result.rule_id 从变更日志映射
sec_description security_result.description 从变更日志映射
intermediary_hostname intermediary.hostname 从变更日志映射
dns_rrtype network.dns.questions 从变更日志映射
principal_host principal.hostname 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。