收集 Cisco Umbrella Cloud Firewall 日誌
剖析器版本:4.0
本文說明如何使用 Amazon S3,將 Cisco Umbrella Cloud Firewall 記錄檔匯入 Google Security Operations。
Cisco Umbrella Cloud Firewall (CDFW) 提供雲端防火牆防護,可根據 IP 位址、通訊埠和通訊協定檢查及控管網路流量。CDFW 會針對透過 IPsec 通道連線或漫遊的用戶端強制執行防火牆政策,封鎖惡意流量和未經授權的應用程式,同時提供詳細的網路活動資訊,全面記錄所有防火牆事件,包括封包計數、位元組傳輸、應用程式識別和狀態資訊。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 具備完整管理員角色的 Cisco Umbrella 控制台特殊存取權
- AWS 的特殊存取權 (S3、Identity and Access Management (IAM))
設定 Cisco Umbrella,匯出 S3 記錄
Cisco Umbrella 支援兩種 S3 匯出選項:Cisco 代管的 bucket 和自行管理的 bucket。本指南將說明 Cisco 管理的選項,方便您簡化設定程序。
- 前往 https://dashboard.umbrella.com 登入 Cisco Umbrella 資訊主頁
- 依序前往「管理」>「記錄管理」。
- 在「Amazon S3」部分,按一下「Use a Cisco-managed Amazon S3 bucket」(使用 Cisco 管理的 Amazon S3 值區)。
- 在「Select a Region」(選取區域) 下拉式選單中,選取離您最近的 AWS 區域 (可用選項:美國東部 (北維吉尼亞)、維吉尼亞州)、美國西部 (奧勒岡州)、歐盟 (法蘭克福)、亞太地區 (雪梨)。
在「選取保留期限」下拉式選單中,選取偏好的保留期限 (「7 天」、「14 天」或「30 天」)。
按一下 [儲存]。
按一下「繼續」確認設定。
等待 Umbrella 佈建 S3 bucket。完成後,系統會顯示「Amazon S3 摘要」頁面。
複製並妥善儲存下列憑證:
- 存取金鑰 (顯示在「存取」欄位中)
- 密鑰 (顯示在「Secret」欄位中)
- S3 URI (顯示在「S3 URI」欄位中,格式為
s3://cisco-managed-<region>/<organization-id>/)
勾選「我知道了」核取方塊。
按一下「繼續」。
Umbrella 會以 gzipped CSV 格式,每 10 分鐘將防火牆記錄上傳至 S3 bucket。
S3 bucket 資料夾結構
Umbrella 會使用下列結構,在 S3 bucket 中整理 Cloud Firewall 記錄:
s3://cisco-managed-<region>/<organization-id>/firewalllogs/YYYY-MM-DD/YYYY-MM-DD-HH-MM-<xxxx>.csv.gz例如:
s3://cisco-managed-us-west-2/1234567890/firewalllogs/2026-02-03/2026-02-03-14-30-0001.csv.gz
為 Google SecOps 設定 AWS S3 值區和 IAM
由於 Cisco 管理 S3 值區,您必須建立具有唯讀權限的 IAM 使用者,才能擷取記錄以供 Google SecOps 擷取。
- 按照這份使用者指南的指示建立「使用者」:建立 IAM 使用者。
- 選取建立的「使用者」。
- 選取「安全憑證」分頁標籤。
- 在「Access Keys」部分中,按一下「Create Access Key」。
- 選取「第三方服務」做為「用途」。
- 點選「下一步」。
- 選用:新增說明標記。
- 按一下「建立存取金鑰」。
- 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
- 按一下 [完成]。
- 選取「權限」分頁標籤。
- 在「Permissions policies」(權限政策) 區段中,按一下「Add permissions」(新增權限)。
- 選取「新增權限」。
- 選取「直接附加政策」。
- 搜尋 AmazonS3ReadOnlyAccess 政策。
- 選取政策。
- 點選「下一步」。
按一下「Add permissions」。
在 Google SecOps 中設定動態饋給,以便擷取 Cisco Umbrella Cloud Firewall 記錄
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 輸入動態饋給名稱的專屬名稱。
- 選取「Amazon S3 V2」做為「來源類型」。
- 選取「UMBRELLA_FIREWALL」做為「記錄類型」。
- 依序點按「繼續」和「提交」。
為下列欄位指定值:
- S3 URI:輸入 Cisco Umbrella 設定步驟 9 中的 S3 URI (例如
s3://cisco-managed-us-west-2/1234567890/firewalllogs/)。 來源刪除選項:選取「不要刪除已轉移的檔案」。
檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)。
存取金鑰 ID:輸入 AWS IAM 設定步驟 9 中的存取金鑰。
存取密鑰:輸入 AWS IAM 設定步驟 9 中的密鑰。
資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤。
- S3 URI:輸入 Cisco Umbrella 設定步驟 9 中的 S3 URI (例如
依序點按「繼續」和「提交」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| dns_question | additional.fields | 從 dns_return_message_label 合併 |
| daction | security_result.action_details | 直接從 sec_action 複製的值 |
| verdict、security_action | security_result.action | 如果判定結果為 ALLOW/DENY/DROP/ALLOW_WITH_MODIFICATION,則為判定結果的值;否則為對應至 ALLOW 或 BLOCK 的 security_action 值 |
| ruleId、column20 | security_result.rule_id | 來自 ruleId 的值,或來自 column20 的值 (如果是整數) |
| verdict、pcdetails、tcdetails、phost、thost | security_result.category_details | 如果不在標準動作中,則取自判決的值;如果不在特定主機類型中,則取自 pcdetails、tcdetails、phost 或 thost |
| originId | intermediary.resource.id | 直接複製值 |
| identity | intermediary.resource.name | 直接複製值 |
| dataCenter | intermediary.location.name | 直接複製值 |
| 中介 | 中介 | 從中介物件合併 |
| metadata.event_type | metadata.event_type | 一開始設為「NETWORK_CONNECTION」,如果 has_principal 為 true 且 has_target 為 false,則設為「STATUS_UPDATE」,否則如果兩者皆為 false,則設為「GENERIC_EVENT」 |
| 遞減 | metadata.description | 直接複製值 |
| proto | network.ip_protocol | 如果 ipProtocol 為 1,則值設為「ICMP」;如果為 6,則設為「TCP」;如果為 17,則設為「UDP」 |
| packetSize、response_size | network.received_bytes | 如果方向為 INBOUND,則為 packetSize 的值;如果方向為 OUTBOUND,則為 response_size 的值 |
| packetSize | network.sent_bytes | 如果方向為 OUTBOUND,則為 packetSize 的值 |
| 方向 | network.direction | 如果值位於 BROADCAST/INBOUND/OUTBOUND 中,則直接複製 |
| http_method | network.http.method | 直接複製值 |
| http_reponse_code | network.http.response_code | 從 http_reponse_code 轉換為整數 |
| usr_agent | network.http.user_agent | 直接複製值 |
| refer_url | network.http.referral_url | 直接複製值 |
| dns_question | network.dns.questions | 從 dns_question 合併 |
| response_code | network.dns.response_code | 從 response_code 對應轉換為數字代碼 |
| principal_ip、principalip、sourceIp、_internalip、_externalip | principal.ip | 如果為 IP,則為 principal_ip (方向) 的值;如果為 IP,則為 principalip (packetSize) 的值;如果為 IP,則為 _internalip 的值;如果為 IP 且不同,則為 _externalip 的值 |
| principal_ip、principalip、sourceIp、_internalip、_externalip | principal.asset.ip | 如果為 IP,則為 principal_ip (方向) 的值;如果為 IP,則為 principalip (packetSize) 的值;如果為 IP,則為 _internalip 的值;如果為 IP 且不同,則為 _externalip 的值 |
| sourcePort | principal.port | 直接複製值 |
| prin_host、phost | principal.hostname | 如果屬於特定類型,則為 prin_host 的值;如果屬於特定類型,則為 phost 的值 |
| phost | principal.asset.hostname | 如果屬於特定主機類型,則直接複製值 |
| organization_id_label、most_granular_identity_label | principal.asset.attribute.labels | 從 organization_id_label 和 most_granular_identity_label 合併 |
| destinationIp | target.ip | 直接複製值 |
| destinationIp | target.asset.ip | 直接複製值 |
| destinationPort | target.port | 從 destinationPort 轉換為整數 |
| target_host、thost | target.hostname | 如果屬於特定類型,則為 target_host 的值;如果屬於特定類型,則為 thost 的值 |
| thost | target.asset.hostname | 如果屬於特定主機類型,則直接複製值 |
| target_url | target.url | 直接複製值 |
| granular_identity_label | target.asset.attribute.labels | 從 granular_identity_label 合併 |
| metadata.vendor_name | 設為「Cisco」 | |
| metadata.product_name | 設為「Umbrella Cloud Firewall」 | |
http_response_code |
network.http.response_code |
從變更記錄對應 |
rule_Id |
security_result.rule_id |
從變更記錄對應 |
sec_description |
security_result.description |
從變更記錄對應 |
intermediary_hostname |
intermediary.hostname |
從變更記錄對應 |
dns_rrtype |
network.dns.questions |
從變更記錄對應 |
principal_host |
principal.hostname |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。