收集 Cisco Umbrella IP 記錄
剖析器版本:8.0
本文說明如何使用 Amazon S3,將 Cisco Umbrella IP 記錄擷取至 Google Security Operations。
Cisco Umbrella 是一項雲端安全防護服務,可提供第一道防線,抵禦網際網路上的威脅。IP (Cloud Firewall) 記錄檔會擷取 Umbrella 網路通道處理的網路流量,包括來源和目的地 IP 位址、通訊埠、通訊協定、採取的動作和相關聯的身分。系統每 10 分鐘就會將這些記錄匯出為經過 gzip 壓縮的 CSV 檔案,並儲存至 Amazon S3。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Cisco Umbrella 控制台的特殊存取權 (管理員角色)
- AWS (S3、IAM) 的特殊存取權
設定將 Cisco Umbrella 記錄檔匯出至 S3
如要設定 Cisco Umbrella 將 IP 記錄匯出至 S3,請按照下列步驟操作:
- 前往 https://dashboard.umbrella.com 登入 Umbrella 資訊主頁
- 依序前往「管理」>「記錄管理」。
- 在「記錄管理」頁面中,找到「Amazon S3」專區。
- 按一下「新增」,設定 S3 匯出作業。
在「Amazon S3 Configuration」(Amazon S3 設定) 對話方塊中,選取下列其中一個選項:
- Cisco 代管的 S3 儲存空間:Cisco 會為您建立及管理 S3 儲存空間。Cisco 會提供 AWS 憑證,方便您存取 bucket。
- 客戶管理的 S3 bucket:您提供自己的 S3 bucket 詳細資料和 AWS 憑證。
在本指南中,請選取「Cisco-managed S3 Bucket」(Cisco 管理的 S3 Bucket),這是建議選項,設定較為簡單。
在「記錄類型」部分,勾選「IP 記錄」 (Cloud Firewall 記錄) 的核取方塊。
您也可以視需要選取其他記錄類型:
- DNS 記錄
- Proxy 記錄
- 入侵防護記錄
- Cloud Data Loss Prevention Logs
在「資料中心」下拉式選單中,選取離您最近的 AWS 區域,或選取「所有資料中心」,匯出所有區域的記錄。
按一下 [儲存]。
儲存後,Umbrella 會顯示「AWS 憑證」部分,並提供下列資訊:
- S3 儲存桶名稱 (例如
umbrella-logs-1234567890) - S3 路徑 (例如
2024-01-15/) - AWS 存取金鑰 ID
- AWS Secret Access Key
- AWS 區域
- S3 儲存桶名稱 (例如
按一下「下載憑證」,將這些憑證儲存為 CSV 檔案,以供日後參考。
為 Google SecOps 設定 AWS S3 值區和 IAM
如果您在上一個部分選取「Cisco-managed S3 Bucket」(Cisco 管理的 S3 Bucket),Cisco 已建立 S3 Bucket 並提供 AWS 憑證。您可以直接前往下方的「在 Google SecOps 中設定動態消息」一節。
如果您選取「Customer-managed S3 Bucket」(客戶管理的 S3 Bucket),請按照下列步驟操作:
- 按照這份使用者指南的指示建立 Amazon S3 bucket:建立 bucket。
- 請儲存 bucket 的「名稱」和「區域」,以供日後參考 (例如
umbrella-logs-custom)。 - 按照這份使用者指南的指示建立「使用者」:建立 IAM 使用者。
- 選取建立的「使用者」。
- 選取「安全憑證」分頁標籤。
- 在「Access Keys」部分中,按一下「Create Access Key」。
- 選取「第三方服務」做為「用途」。
- 點選「下一步」。
- 選用:新增說明標記。
- 按一下「建立存取金鑰」。
- 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
- 按一下 [完成]。
- 選取「權限」分頁標籤。
- 在「權限政策」部分中,按一下「新增權限」。
- 選取「新增權限」。
- 選取「直接附加政策」。
- 搜尋「AmazonS3FullAccess」AmazonS3FullAccess政策。
- 選取政策。
- 點選「下一步」。
- 按一下「Add permissions」。
設定 Cisco Umbrella 客戶管理的 S3 儲存空間連線
如果選取「Cisco-managed S3 Bucket」,請略過這個部分。
如果您選取「Customer-managed S3 Bucket」(客戶管理的 S3 Bucket),請按照下列步驟操作:
- 在「Log Management」(記錄管理) 頁面 (接續「將 Cisco Umbrella 記錄匯出至 S3」一節),您應該會看到「Amazon S3 Configuration」(Amazon S3 設定) 對話方塊。
在「Customer-managed S3 Bucket」(客戶管理的 S3 Bucket) 部分,輸入下列內容:
- S3 Bucket Name:輸入您建立的 bucket 名稱 (例如
umbrella-logs-custom)。 - S3 路徑 (選用):輸入前置字元來整理記錄 (例如
umbrella-ip-logs/)。 - AWS 存取金鑰 ID:輸入 AWS 設定步驟 11 中的存取金鑰。
- AWS 存取密鑰:輸入 AWS 設定步驟 11 中的密鑰。
- AWS 區域:從下拉式選單中選取與 S3 儲存貯體相符的區域。
- S3 Bucket Name:輸入您建立的 bucket 名稱 (例如
在「記錄類型」部分,勾選「IP 記錄」 (Cloud Firewall 記錄) 的核取方塊。
按一下「測試連線」按鈕。
等待測試完成。畫面應會顯示綠色勾號和「連線成功」訊息。
按一下 [儲存]。
在「記錄管理」頁面中,確認「Amazon S3」區段顯示「狀態:有效」,且「上次匯出」顯示最近的時間戳記。
在 Google SecOps 中設定資訊提供,擷取 Cisco Umbrella IP 記錄
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 輸入專屬的動態饋給名稱 (例如
Umbrella IP Logs)。 - 選取「Amazon S3 V2」做為「來源類型」。
- 選取「Umbrella IP」做為「記錄類型」。
- 依序點按「繼續」和「提交」。
為下列欄位指定值:
S3 URI:輸入 S3 URI,格式為
s3://<bucket-name>/<path>/- 如果是 Cisco 管理的儲存空間:請使用「設定 Cisco Umbrella 記錄匯出至 S3」一文步驟 11 中的「S3 儲存空間名稱」和「S3 路徑」(例如
s3://umbrella-logs-1234567890/2024-01-15/)。 - 如果是客戶管理的值區:請使用值區名稱和路徑 (例如
s3://umbrella-logs-custom/umbrella-ip-logs/)。
- 如果是 Cisco 管理的儲存空間:請使用「設定 Cisco Umbrella 記錄匯出至 S3」一文步驟 11 中的「S3 儲存空間名稱」和「S3 路徑」(例如
來源刪除選項:選取「不要刪除已轉移的檔案」 (建議保留 S3 中的記錄)。
檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)。
存取金鑰 ID:輸入「設定 Cisco Umbrella 記錄檔匯出至 S3」步驟 11 中的 AWS 存取金鑰 ID (適用於 Cisco 管理的儲存空間),或 AWS 設定步驟 11 中的存取金鑰 ID (適用於客戶管理的儲存空間)。
私密存取金鑰:輸入「將 Cisco Umbrella 記錄匯出至 S3」一文 (適用於 Cisco 管理的 bucket) 的步驟 11,或 AWS 設定 (適用於客戶管理的 bucket) 的步驟 11 中取得的 AWS 私密存取金鑰。
資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤 (例如
UMBRELLA_IP)。
依序點按「繼續」和「提交」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| query_name | about.labels | 從 query_name_label 合併 (鍵:DNS 查詢類型,值:query_name) |
| response_code | additional.fields | 從 dns_return_message 合併 (鍵:dns_return_message,值:response_code) |
| 調度應用程式資源 | 中介 | 從 intermediary.application 合併 |
| 類別 | metadata.description | 如果有的話,請設為類別的值,否則請設為「已發出 DNS 要求並收到回應」。 |
| metadata.event_type | 如果是 IP 記錄,請設為 NETWORK_CONNECTION;如果是 destip 和內部/外部存在,請設為 NETWORK_HTTP;如果是主體存在但沒有目標,請設為 STATUS_UPDATE;否則請設為 GENERIC_EVENT;如果是 DNS 記錄,請設為 NETWORK_DNS | |
| metadata.product_name | Proxy 記錄設為「Cisco Umbrella」,IP 記錄設為「Cisco Umbrella IP Layer Enforcement」 | |
| metadata.vendor_name | 如果是 Proxy 記錄,請設為「Cisco」;如果是 IP 記錄,請設為「Cisco Systems, Inc」 | |
| appProto、網址 | network.application_protocol | 使用 grok 模式從網址擷取、轉換為大寫,或設為 DNS 記錄的 DNS |
| 問題 | network.dns.questions | 從問題合併 (網域的名稱、query_type 的類型) |
| response_code | network.dns.response_code | 使用列舉對應轉換自 response_code 的整數 |
| requestMethod | network.http.method | requestMethod 的值 (大寫) |
| userAgent | network.http.parsed_user_agent | 從 userAgent 轉換為 parseduseragent |
| 參照網址 | network.http.referral_url | 直接複製值 |
| statusCode | network.http.response_code | 已轉換為整數 |
| userAgent | network.http.user_agent | 直接複製值 |
| network.ip_protocol | 設為「TCP」 | |
| responseSize | network.received_bytes | 已轉換為 uinteger |
| requestSize | network.sent_bytes | 已轉換為 uinteger |
| identity | principal.hostname | 直接複製值 |
| internal_ip、external_ip、source_ip | principal.ip | 如果內部 IP 是有效 IP,則為內部 IP 的值;如果與內部 IP 不同且為有效 IP,則為外部 IP 的值;否則為來源 IP |
| source_port | principal.port | 已轉換為整數 |
| sha | security_result.about.file.sha256 | 直接複製值 |
| sec_action、action、security_result_action | security_result.action | 如果類別不為空白,則設為 BLOCK;否則根據動作設為 ALLOW/BLOCK,或根據 security_result_action 設為 ALLOW/BLOCK |
| sec_category、category、security_category | security_result.category | 如果類別為「未經授權的 IP 隧道存取」,請設為 ACL_VIOLATION;如果為「惡意軟體」,請設為 SOFTWARE_MALICIOUS;否則請設為 NETWORK_SUSPICIOUS 或 NETWORK_CATEGORIZED_CONTENT,或根據 DNS 中的類別設為 NETWORK_MALICIOUS/NETWORK_SUSPICIOUS |
| 類別 | security_result.category_details | 從類別轉換為陣列 |
| responseBodySize、avDetections、puas、ampDisposition、ampMalware、ampScore、certificateErrors、destinationListID、isolateAction、fileAction、warnstatus、dlpstatus、contentType、verdict、rulesetID | security_result.detection_fields | 從各個欄位建立的各種標籤合併而來 (鍵:欄位名稱,值:欄位值) |
| ruleID | security_result.rule_id | 直接複製值 |
| verdict、contentType、dlpstatus | security_result.summary | 如果判決結果為允許/封鎖,請設為「流量 %{verdict}」;如果 contentType 存在,請設為「流量 %{contentType}」;如果 dlpstatus 為允許/封鎖,請設為「流量 %{dlpstatus}」;如果遭到封鎖,請設為「流量已封鎖 - %{blockedCategories}」 |
| blockedCategories | security_result.threat_name | 直接複製值 |
| temp_filename | target.file.names | 從 temp_filename (fileName 的值) 合併 |
| destination_ip | target.ip | 直接複製值 |
| destination_port | target.port | 已轉換為整數 |
| 網址 | target.url | 直接複製值 |
column3 |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
column4 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column5 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
column11 |
event.idm.read_only_udm.network.ip_protocol |
從變更記錄對應 |
column15 |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
column22 |
event.idm.read_only_udm.security_result.rule_name |
從變更記錄對應 |
column13 |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。