收集 Cisco Umbrella IP 記錄

剖析器版本:8.0

支援的國家/地區:

本文說明如何使用 Amazon S3,將 Cisco Umbrella IP 記錄擷取至 Google Security Operations。

Cisco Umbrella 是一項雲端安全防護服務,可提供第一道防線,抵禦網際網路上的威脅。IP (Cloud Firewall) 記錄檔會擷取 Umbrella 網路通道處理的網路流量,包括來源和目的地 IP 位址、通訊埠、通訊協定、採取的動作和相關聯的身分。系統每 10 分鐘就會將這些記錄匯出為經過 gzip 壓縮的 CSV 檔案,並儲存至 Amazon S3。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Cisco Umbrella 控制台的特殊存取權 (管理員角色)
  • AWS (S3、IAM) 的特殊存取權

設定將 Cisco Umbrella 記錄檔匯出至 S3

如要設定 Cisco Umbrella 將 IP 記錄匯出至 S3,請按照下列步驟操作:

  1. 前往 https://dashboard.umbrella.com 登入 Umbrella 資訊主頁
  2. 依序前往「管理」>「記錄管理」
  3. 在「記錄管理」頁面中,找到「Amazon S3」專區。
  4. 按一下「新增」,設定 S3 匯出作業。
  5. 在「Amazon S3 Configuration」(Amazon S3 設定) 對話方塊中,選取下列其中一個選項:

    • Cisco 代管的 S3 儲存空間:Cisco 會為您建立及管理 S3 儲存空間。Cisco 會提供 AWS 憑證,方便您存取 bucket。
    • 客戶管理的 S3 bucket:您提供自己的 S3 bucket 詳細資料和 AWS 憑證。
  6. 在本指南中,請選取「Cisco-managed S3 Bucket」(Cisco 管理的 S3 Bucket),這是建議選項,設定較為簡單。

  7. 在「記錄類型」部分,勾選「IP 記錄」 (Cloud Firewall 記錄) 的核取方塊。

  8. 您也可以視需要選取其他記錄類型:

    • DNS 記錄
    • Proxy 記錄
    • 入侵防護記錄
    • Cloud Data Loss Prevention Logs
  9. 在「資料中心」下拉式選單中,選取離您最近的 AWS 區域,或選取「所有資料中心」,匯出所有區域的記錄。

  10. 按一下 [儲存]

  11. 儲存後,Umbrella 會顯示「AWS 憑證」部分,並提供下列資訊:

    • S3 儲存桶名稱 (例如 umbrella-logs-1234567890)
    • S3 路徑 (例如 2024-01-15/)
    • AWS 存取金鑰 ID
    • AWS Secret Access Key
    • AWS 區域
  12. 按一下「下載憑證」,將這些憑證儲存為 CSV 檔案,以供日後參考。

為 Google SecOps 設定 AWS S3 值區和 IAM

如果您在上一個部分選取「Cisco-managed S3 Bucket」(Cisco 管理的 S3 Bucket),Cisco 已建立 S3 Bucket 並提供 AWS 憑證。您可以直接前往下方的「在 Google SecOps 中設定動態消息」一節。

如果您選取「Customer-managed S3 Bucket」(客戶管理的 S3 Bucket),請按照下列步驟操作:

  1. 按照這份使用者指南的指示建立 Amazon S3 bucket建立 bucket
  2. 請儲存 bucket 的「名稱」和「區域」,以供日後參考 (例如 umbrella-logs-custom)。
  3. 按照這份使用者指南的指示建立「使用者」建立 IAM 使用者
  4. 選取建立的「使用者」
  5. 選取「安全憑證」分頁標籤。
  6. 在「Access Keys」部分中,按一下「Create Access Key」
  7. 選取「第三方服務」做為「用途」
  8. 點選「下一步」
  9. 選用:新增說明標記。
  10. 按一下「建立存取金鑰」
  11. 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
  12. 按一下 [完成]
  13. 選取「權限」分頁標籤。
  14. 在「權限政策」部分中,按一下「新增權限」
  15. 選取「新增權限」
  16. 選取「直接附加政策」
  17. 搜尋「AmazonS3FullAccess」AmazonS3FullAccess政策。
  18. 選取政策。
  19. 點選「下一步」
  20. 按一下「Add permissions」。

設定 Cisco Umbrella 客戶管理的 S3 儲存空間連線

如果選取「Cisco-managed S3 Bucket」,請略過這個部分。

如果您選取「Customer-managed S3 Bucket」(客戶管理的 S3 Bucket),請按照下列步驟操作:

  1. 在「Log Management」(記錄管理) 頁面 (接續「將 Cisco Umbrella 記錄匯出至 S3」一節),您應該會看到「Amazon S3 Configuration」(Amazon S3 設定) 對話方塊。
  2. 在「Customer-managed S3 Bucket」(客戶管理的 S3 Bucket) 部分,輸入下列內容:

    • S3 Bucket Name:輸入您建立的 bucket 名稱 (例如 umbrella-logs-custom)。
    • S3 路徑 (選用):輸入前置字元來整理記錄 (例如 umbrella-ip-logs/)。
    • AWS 存取金鑰 ID:輸入 AWS 設定步驟 11 中的存取金鑰。
    • AWS 存取密鑰:輸入 AWS 設定步驟 11 中的密鑰。
    • AWS 區域:從下拉式選單中選取與 S3 儲存貯體相符的區域。
  3. 在「記錄類型」部分,勾選「IP 記錄」 (Cloud Firewall 記錄) 的核取方塊。

  4. 按一下「測試連線」按鈕。

  5. 等待測試完成。畫面應會顯示綠色勾號和「連線成功」訊息。

  6. 按一下 [儲存]

  7. 在「記錄管理」頁面中,確認「Amazon S3」區段顯示「狀態:有效」,且「上次匯出」顯示最近的時間戳記。

在 Google SecOps 中設定資訊提供,擷取 Cisco Umbrella IP 記錄

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 輸入專屬的動態饋給名稱 (例如 Umbrella IP Logs)。
  5. 選取「Amazon S3 V2」做為「來源類型」
  6. 選取「Umbrella IP」做為「記錄類型」
  7. 依序點按「繼續」和「提交」
  8. 為下列欄位指定值:

    • S3 URI:輸入 S3 URI,格式為 s3://<bucket-name>/<path>/

      • 如果是 Cisco 管理的儲存空間:請使用「設定 Cisco Umbrella 記錄匯出至 S3」一文步驟 11 中的「S3 儲存空間名稱」和「S3 路徑」(例如 s3://umbrella-logs-1234567890/2024-01-15/)。
      • 如果是客戶管理的值區:請使用值區名稱和路徑 (例如 s3://umbrella-logs-custom/umbrella-ip-logs/)。
    • 來源刪除選項:選取「不要刪除已轉移的檔案」 (建議保留 S3 中的記錄)。

    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)。

    • 存取金鑰 ID:輸入「設定 Cisco Umbrella 記錄檔匯出至 S3」步驟 11 中的 AWS 存取金鑰 ID (適用於 Cisco 管理的儲存空間),或 AWS 設定步驟 11 中的存取金鑰 ID (適用於客戶管理的儲存空間)。

    • 私密存取金鑰:輸入「將 Cisco Umbrella 記錄匯出至 S3」一文 (適用於 Cisco 管理的 bucket) 的步驟 11,或 AWS 設定 (適用於客戶管理的 bucket) 的步驟 11 中取得的 AWS 私密存取金鑰

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤 (例如 UMBRELLA_IP)。

  9. 依序點按「繼續」和「提交」

UDM 對應表

記錄欄位 UDM 對應 邏輯
query_name about.labels 從 query_name_label 合併 (鍵:DNS 查詢類型,值:query_name)
response_code additional.fields 從 dns_return_message 合併 (鍵:dns_return_message,值:response_code)
調度應用程式資源 中介 從 intermediary.application 合併
類別 metadata.description 如果有的話,請設為類別的值,否則請設為「已發出 DNS 要求並收到回應」。
metadata.event_type 如果是 IP 記錄,請設為 NETWORK_CONNECTION;如果是 destip 和內部/外部存在,請設為 NETWORK_HTTP;如果是主體存在但沒有目標,請設為 STATUS_UPDATE;否則請設為 GENERIC_EVENT;如果是 DNS 記錄,請設為 NETWORK_DNS
metadata.product_name Proxy 記錄設為「Cisco Umbrella」,IP 記錄設為「Cisco Umbrella IP Layer Enforcement」
metadata.vendor_name 如果是 Proxy 記錄,請設為「Cisco」;如果是 IP 記錄,請設為「Cisco Systems, Inc」
appProto、網址 network.application_protocol 使用 grok 模式從網址擷取、轉換為大寫,或設為 DNS 記錄的 DNS
問題 network.dns.questions 從問題合併 (網域的名稱、query_type 的類型)
response_code network.dns.response_code 使用列舉對應轉換自 response_code 的整數
requestMethod network.http.method requestMethod 的值 (大寫)
userAgent network.http.parsed_user_agent 從 userAgent 轉換為 parseduseragent
參照網址 network.http.referral_url 直接複製值
statusCode network.http.response_code 已轉換為整數
userAgent network.http.user_agent 直接複製值
network.ip_protocol 設為「TCP」
responseSize network.received_bytes 已轉換為 uinteger
requestSize network.sent_bytes 已轉換為 uinteger
identity principal.hostname 直接複製值
internal_ip、external_ip、source_ip principal.ip 如果內部 IP 是有效 IP,則為內部 IP 的值;如果與內部 IP 不同且為有效 IP,則為外部 IP 的值;否則為來源 IP
source_port principal.port 已轉換為整數
sha security_result.about.file.sha256 直接複製值
sec_action、action、security_result_action security_result.action 如果類別不為空白,則設為 BLOCK;否則根據動作設為 ALLOW/BLOCK,或根據 security_result_action 設為 ALLOW/BLOCK
sec_category、category、security_category security_result.category 如果類別為「未經授權的 IP 隧道存取」,請設為 ACL_VIOLATION;如果為「惡意軟體」,請設為 SOFTWARE_MALICIOUS;否則請設為 NETWORK_SUSPICIOUS 或 NETWORK_CATEGORIZED_CONTENT,或根據 DNS 中的類別設為 NETWORK_MALICIOUS/NETWORK_SUSPICIOUS
類別 security_result.category_details 從類別轉換為陣列
responseBodySize、avDetections、puas、ampDisposition、ampMalware、ampScore、certificateErrors、destinationListID、isolateAction、fileAction、warnstatus、dlpstatus、contentType、verdict、rulesetID security_result.detection_fields 從各個欄位建立的各種標籤合併而來 (鍵:欄位名稱,值:欄位值)
ruleID security_result.rule_id 直接複製值
verdict、contentType、dlpstatus security_result.summary 如果判決結果為允許/封鎖,請設為「流量 %{verdict}」;如果 contentType 存在,請設為「流量 %{contentType}」;如果 dlpstatus 為允許/封鎖,請設為「流量 %{dlpstatus}」;如果遭到封鎖,請設為「流量已封鎖 - %{blockedCategories}」
blockedCategories security_result.threat_name 直接複製值
temp_filename target.file.names 從 temp_filename (fileName 的值) 合併
destination_ip target.ip 直接複製值
destination_port target.port 已轉換為整數
網址 target.url 直接複製值
column3 event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
column4 event.idm.read_only_udm.additional.fields 從變更記錄對應
column5 event.idm.read_only_udm.additional.fields 從變更記錄對應
column11 event.idm.read_only_udm.network.ip_protocol 從變更記錄對應
column15 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
column22 event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
column13 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。