收集 AlphaSOC 提醒日志
解析器版本: 2.0
本文档介绍了如何使用 Amazon S3 将 AlphaSOC 提醒 日志注入 Google Security Operations。解析器会从 JSON 格式的 ASOC 提醒中提取安全提醒数据,并将其转换为统一数据模型 (UDM)。它会解析与观察者、正文、目标和元数据相关的字段,使用从威胁信息、严重程度和关联类别派生的安全结果来丰富数据,最后将输出内容构建为 UDM 格式。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 对 AlphaSOC 平台的特权访问权限。
- 对 AWS (S3、Identity and Access Management (IAM))的特权访问权限。
为 Google SecOps 配置 AWS S3 存储桶和 IAM
- 按照以下用户指南创建 Amazon S3 存储桶 :创建存储桶
- 保存存储桶名称 和区域 ,以供日后参考(例如
alphasoc-alerts-logs)。 - 按照以下用户指南创建具有 S3 访问权限所需的最低权限的 IAM 用户 :创建 IAM 用户。
- 选择已创建的用户 。
- 选择安全凭据 标签页。
- 在访问密钥 部分,点击创建访问密钥 。
- 选择第三方服务 作为用例 。
- 点击下一步 。
- 可选:添加说明标签。
- 点击创建访问密钥 。
- 点击下载 .CSV 文件 ,以保存访问密钥 和私有访问密钥 ,供日后参考。
- 点击完成 。
- 选择权限 标签页。
- 依次点击添加权限 > 创建政策 > JSON。
提供以下 S3 访问权限的最低政策(将
<BUCKET_NAME>和<OBJECT_PREFIX>替换为您的值):{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListBucketPrefix", "Effect": "Allow", "Action": ["s3:ListBucket"], "Resource": "arn:aws:s3:::<BUCKET_NAME>", "Condition": { "StringLike": { "s3:prefix": ["<OBJECT_PREFIX>/*"] } } }, { "Sid": "GetObjects", "Effect": "Allow", "Action": ["s3:GetObject"], "Resource": "arn:aws:s3:::<BUCKET_NAME>/<OBJECT_PREFIX>/*" } ] }可选:如果您打算在 Feed 中使用删除已转移的文件 选项,请向政策添加以下额外语句:
{ "Sid": "DeleteObjectsIfEnabled", "Effect": "Allow", "Action": ["s3:DeleteObject"], "Resource": "arn:aws:s3:::<BUCKET_NAME>/<OBJECT_PREFIX>/*" }依次点击下一步 > 创建政策。
返回 IAM 用户,然后依次点击 添加权限 > 直接附加政策。
搜索并选择您刚刚创建的政策。
依次点击下一步 > 添加权限。
配置 IAM 角色,以便 AlphaSOC 将调查结果导出到您的 S3 存储桶
- 在 AWS 控制台 中,依次前往 IAM > 角色 > 创建角色 。
选择自定义信任政策 ,然后粘贴以下政策:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::610660487454:role/data-export" }, "Action": "sts:AssumeRole" } ] }点击下一步 。
点击创建政策 ,以添加内嵌政策 ,该政策允许写入 您选择的前缀(将
<BUCKET_ARN>和<OBJECT_PREFIX>替换为您的值,例如alphasoc/alerts):{ "Version": "2012-10-17", "Statement": [ { "Sid": "InlinePolicy", "Effect": "Allow", "Action": ["s3:PutObject", "s3:PutObjectAcl"], "Resource": "<BUCKET_ARN>/<OBJECT_PREFIX>/*" } ] }如果您的存储桶使用 KMS 加密,请将此语句添加到同一政策 (将
<AWS_REGION>、<AWS_ACCOUNT_ID>和<AWS_KEY_ID>替换为您的值):{ "Sid": "KMSkey", "Effect": "Allow", "Action": "kms:GenerateDataKey", "Resource": "arn:aws:kms:<AWS_REGION>:<AWS_ACCOUNT_ID>:key/<AWS_KEY_ID>" }为角色命名(例如
AlphaSOC-S3-Export),点击 创建角色 ,然后复制其 角色 ARN 以供下一步使用。
向 AlphaSOC 提供 S3 导出配置详细信息
- 与 AlphaSOC 支持团队 (
support@alphasoc.com) 或您的 AlphaSOC 代表联系,并提供以下配置详细信息以启用调查结果的 S3 导出:- S3 存储桶名称 (例如
alphasoc-alerts-logs) - S3 存储桶 AWS 区域 (例如
us-east-1) - S3 对象前缀 (用于存储调查结果的目标路径,例如
alphasoc/alerts) - 在上一部分中创建的 IAM 角色 ARN
- 请求为工作区中的调查结果或提醒启用 S3 导出
- S3 存储桶名称 (例如
- AlphaSOC 将在其端配置 S3 导出集成,并在设置完成后提供确认信息。
在 Google SecOps 中配置 Feed 以注入 AlphaSOC 提醒
- 依次前往 SIEM 设置 > Feed。
- 点击 + 添加新 Feed。
- 在 Feed 名称 字段中,输入 Feed 的名称(例如
AlphaSOC Alerts)。 - 在来源类型 部分选择 Amazon S3 V2 。
- 在日志类型 部分选择 AlphaSOC 。
- 点击下一步 。
- 为以下输入参数指定值:
- S3 URI:
s3://alphasoc-alerts-logs/alphasoc/alerts/ - 来源删除选项:根据您的偏好选择删除选项。
- 最长文件保留时间:包含在过去指定天数内修改的文件。默认值为 180 天。
- 访问密钥 ID:具有 S3 存储桶访问权限的用户访问密钥。
- 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥。
- 资产命名空间:资产命名空间(例如
alphasoc.alerts) - 可选:注入标签:添加注入标签(例如
vendor=alphasoc、type=alerts)。
- S3 URI:
- 点击下一步 。
- 在最终确定 界面中检查新的 Feed 配置,然后点击提交 。