收集 Cisco Umbrella Cloud Firewall 日誌

剖析器版本:4.0

支援的國家/地區:

本文說明如何使用 Amazon S3,將 Cisco Umbrella Cloud Firewall 記錄檔匯入 Google Security Operations。

Cisco Umbrella Cloud Firewall (CDFW) 提供雲端防火牆防護,可根據 IP 位址、通訊埠和通訊協定檢查及控管網路流量。CDFW 會針對透過 IPsec 通道連線或漫遊的用戶端強制執行防火牆政策,封鎖惡意流量和未經授權的應用程式,同時提供詳細的網路活動資訊,全面記錄所有防火牆事件,包括封包計數、位元組傳輸、應用程式識別和狀態資訊。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 具備完整管理員角色的 Cisco Umbrella 控制台特殊存取權
  • AWS 的特殊存取權 (S3、Identity and Access Management (IAM))

設定 Cisco Umbrella,匯出 S3 記錄

Cisco Umbrella 支援兩種 S3 匯出選項:Cisco 代管的 bucket 和自行管理的 bucket。本指南將說明 Cisco 管理的選項,方便您簡化設定程序。

  1. 前往 https://dashboard.umbrella.com 登入 Cisco Umbrella 資訊主頁
  2. 依序前往「管理」>「記錄管理」
  3. 在「Amazon S3」部分,按一下「Use a Cisco-managed Amazon S3 bucket」(使用 Cisco 管理的 Amazon S3 值區)
  4. 在「Select a Region」(選取區域) 下拉式選單中,選取離您最近的 AWS 區域 (可用選項:美國東部 (北維吉尼亞)、維吉尼亞州)美國西部 (奧勒岡州)歐盟 (法蘭克福)亞太地區 (雪梨)
  5. 在「選取保留期限」下拉式選單中,選取偏好的保留期限 (「7 天」、「14 天」或「30 天」)。

  6. 按一下 [儲存]

  7. 按一下「繼續」確認設定。

  8. 等待 Umbrella 佈建 S3 bucket。完成後,系統會顯示「Amazon S3 摘要」頁面。

  9. 複製並妥善儲存下列憑證:

    • 存取金鑰 (顯示在「存取」欄位中)
    • 密鑰 (顯示在「Secret」欄位中)
    • S3 URI (顯示在「S3 URI」欄位中,格式為 s3://cisco-managed-<region>/<organization-id>/)
  10. 勾選「我知道了」核取方塊。

  11. 按一下「繼續」

    Umbrella 會以 gzipped CSV 格式,每 10 分鐘將防火牆記錄上傳至 S3 bucket。

S3 bucket 資料夾結構

  • Umbrella 會使用下列結構,在 S3 bucket 中整理 Cloud Firewall 記錄:

    s3://cisco-managed-<region>/<organization-id>/firewalllogs/YYYY-MM-DD/YYYY-MM-DD-HH-MM-<xxxx>.csv.gz
    

    例如:

    s3://cisco-managed-us-west-2/1234567890/firewalllogs/2026-02-03/2026-02-03-14-30-0001.csv.gz
    

為 Google SecOps 設定 AWS S3 值區和 IAM

由於 Cisco 管理 S3 值區,您必須建立具有唯讀權限的 IAM 使用者,才能擷取記錄以供 Google SecOps 擷取。

  1. 按照這份使用者指南的指示建立「使用者」建立 IAM 使用者
  2. 選取建立的「使用者」
  3. 選取「安全憑證」分頁標籤。
  4. 在「Access Keys」部分中,按一下「Create Access Key」
  5. 選取「第三方服務」做為「用途」
  6. 點選「下一步」
  7. 選用:新增說明標記。
  8. 按一下「建立存取金鑰」
  9. 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
  10. 按一下 [完成]
  11. 選取「權限」分頁標籤。
  12. 在「Permissions policies」(權限政策) 區段中,按一下「Add permissions」(新增權限)
  13. 選取「新增權限」
  14. 選取「直接附加政策」
  15. 搜尋 AmazonS3ReadOnlyAccess 政策。
  16. 選取政策。
  17. 點選「下一步」
  18. 按一下「Add permissions」。

在 Google SecOps 中設定動態饋給,以便擷取 Cisco Umbrella Cloud Firewall 記錄

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 輸入動態饋給名稱的專屬名稱。
  5. 選取「Amazon S3 V2」做為「來源類型」
  6. 選取「UMBRELLA_FIREWALL」做為「記錄類型」
  7. 依序點按「繼續」和「提交」
  8. 為下列欄位指定值:

    • S3 URI:輸入 Cisco Umbrella 設定步驟 9 中的 S3 URI (例如 s3://cisco-managed-us-west-2/1234567890/firewalllogs/)。
    • 來源刪除選項:選取「不要刪除已轉移的檔案」

    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)。

    • 存取金鑰 ID:輸入 AWS IAM 設定步驟 9 中的存取金鑰。

    • 存取密鑰:輸入 AWS IAM 設定步驟 9 中的密鑰。

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤。

  9. 依序點按「繼續」和「提交」

UDM 對應表

記錄欄位 UDM 對應 邏輯
dns_question additional.fields 從 dns_return_message_label 合併
daction security_result.action_details 直接從 sec_action 複製的值
verdict、security_action security_result.action 如果判定結果為 ALLOW/DENY/DROP/ALLOW_WITH_MODIFICATION,則為判定結果的值;否則為對應至 ALLOW 或 BLOCK 的 security_action 值
ruleId、column20 security_result.rule_id 來自 ruleId 的值,或來自 column20 的值 (如果是整數)
verdict、pcdetails、tcdetails、phost、thost security_result.category_details 如果不在標準動作中,則取自判決的值;如果不在特定主機類型中,則取自 pcdetails、tcdetails、phost 或 thost
originId intermediary.resource.id 直接複製值
identity intermediary.resource.name 直接複製值
dataCenter intermediary.location.name 直接複製值
中介 中介 從中介物件合併
metadata.event_type metadata.event_type 一開始設為「NETWORK_CONNECTION」,如果 has_principal 為 true 且 has_target 為 false,則設為「STATUS_UPDATE」,否則如果兩者皆為 false,則設為「GENERIC_EVENT」
遞減 metadata.description 直接複製值
proto network.ip_protocol 如果 ipProtocol 為 1,則值設為「ICMP」;如果為 6,則設為「TCP」;如果為 17,則設為「UDP」
packetSize、response_size network.received_bytes 如果方向為 INBOUND,則為 packetSize 的值;如果方向為 OUTBOUND,則為 response_size 的值
packetSize network.sent_bytes 如果方向為 OUTBOUND,則為 packetSize 的值
方向 network.direction 如果值位於 BROADCAST/INBOUND/OUTBOUND 中,則直接複製
http_method network.http.method 直接複製值
http_reponse_code network.http.response_code 從 http_reponse_code 轉換為整數
usr_agent network.http.user_agent 直接複製值
refer_url network.http.referral_url 直接複製值
dns_question network.dns.questions 從 dns_question 合併
response_code network.dns.response_code 從 response_code 對應轉換為數字代碼
principal_ip、principalip、sourceIp、_internalip、_externalip principal.ip 如果為 IP,則為 principal_ip (方向) 的值;如果為 IP,則為 principalip (packetSize) 的值;如果為 IP,則為 _internalip 的值;如果為 IP 且不同,則為 _externalip 的值
principal_ip、principalip、sourceIp、_internalip、_externalip principal.asset.ip 如果為 IP,則為 principal_ip (方向) 的值;如果為 IP,則為 principalip (packetSize) 的值;如果為 IP,則為 _internalip 的值;如果為 IP 且不同,則為 _externalip 的值
sourcePort principal.port 直接複製值
prin_host、phost principal.hostname 如果屬於特定類型,則為 prin_host 的值;如果屬於特定類型,則為 phost 的值
phost principal.asset.hostname 如果屬於特定主機類型,則直接複製值
organization_id_label、most_granular_identity_label principal.asset.attribute.labels 從 organization_id_label 和 most_granular_identity_label 合併
destinationIp target.ip 直接複製值
destinationIp target.asset.ip 直接複製值
destinationPort target.port 從 destinationPort 轉換為整數
target_host、thost target.hostname 如果屬於特定類型,則為 target_host 的值;如果屬於特定類型,則為 thost 的值
thost target.asset.hostname 如果屬於特定主機類型,則直接複製值
target_url target.url 直接複製值
granular_identity_label target.asset.attribute.labels 從 granular_identity_label 合併
metadata.vendor_name 設為「Cisco」
metadata.product_name 設為「Umbrella Cloud Firewall」
http_response_code network.http.response_code 從變更記錄對應
rule_Id security_result.rule_id 從變更記錄對應
sec_description security_result.description 從變更記錄對應
intermediary_hostname intermediary.hostname 從變更記錄對應
dns_rrtype network.dns.questions 從變更記錄對應
principal_host principal.hostname 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。