收集静态 IP 资产情境数据日志

支持的平台:

本文档介绍了如何使用 Google Cloud Storage V2 将静态 IP 资产情境数据注入到 Google Security Operations 中。

静态 IP 是一种资产情境数据类型,可将静态 IP 地址映射到主机名和资产元数据。通过注入此数据,您可以利用有关网络资产的更多情境信息来丰富 Google SecOps 中的事件,从而实现更准确的相关性分析、调查和提醒。由于此数据通常在本地系统中维护或导出为平面文件,因此您必须将这些文件上传到 Google Cloud Storage (GCS) 存储桶,然后配置 Google SecOps Feed 以注入这些文件。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 启用了 Cloud Storage API 的 Google Cloud 项目
  • 创建和管理 GCS 存储分区的权限
  • 管理 GCS 存储分区的 IAM 政策的权限
  • 以结构化文件(例如 CSV 或 JSON)形式导出的静态 IP 资产数据
  • 对存储静态 IP 数据文件的系统或目录的访问权限

创建 Google Cloud Storage 存储桶

  1. 前往 Google Cloud 控制台
  2. 选择您的项目或创建新项目。
  3. 在导航菜单中,依次前往 Cloud Storage > 存储分区
  4. 点击创建存储分区
  5. 提供以下配置详细信息:

    设置
    为存储桶命名 输入一个全局唯一的名称(例如 asset-static-ip-data
    位置类型 根据您的需求进行选择(区域级、双区域、多区域)
    位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1
    存储类别 标准(建议用于频繁访问的数据)
    访问权限控制 均匀(推荐)
    保护工具 可选:启用对象版本控制或保留政策
  6. 点击创建

配置将静态 IP 数据自动导出到 GCS

静态 IP 资产情境数据通常以平面文件(CSV、JSON)的形式保存在内部系统上,例如 IP 地址管理 (IPAM) 平台、CMDB 或网络清单数据库。如需使 GCS 中的数据保持最新状态,请使用以下方法之一配置自动化导出流水线。

使用由 Cloud Scheduler 触发的 Cloud Build 按计划运行容器化导出作业。此方法不需要持久性虚拟机,并且使用 Google 管理的基础设施。

  1. 为导出作业创建服务账号:

    1. GCP 控制台中,依次前往 IAM 和管理 > 服务账号
    2. 点击创建服务账号
    3. 提供以下配置详细信息:
      • 服务账号名称:输入 static-ip-export-sa
      • 服务账号说明:输入 Service account for automated Static IP data export to GCS
    4. 点击创建并继续
    5. 添加以下角色:
      • Storage Object Admin(用于将文件写入 GCS)
      • Cloud Build 编辑者(用于运行 Cloud Build 作业)
    6. 点击完成
  2. 创建 Cloud Build 配置文件 (cloudbuild.yaml):

    steps:
      - name: 'gcr.io/cloud-builders/gcloud'
        entrypoint: 'bash'
        args:
          - '-c'
          - |
            apt-get update && apt-get install -y curl jq
            # Export Static IP data from your source system
            # Replace with the actual command for your environment
            # Example: query IPAM API, export from CMDB, or generate from network scan
            curl -s -H "Authorization: Bearer $${API_TOKEN}" \
              "https://your-ipam-system.example.com/api/v1/static-ips" \
              -o /workspace/static_ip_data.json
            # Upload to GCS
            gcloud storage cp /workspace/static_ip_data.json \
              gs://${_BUCKET_NAME}/static-ip/static_ip_$(date -u +%Y%m%d_%H%M%S).json
    substitutions:
      _BUCKET_NAME: 'asset-static-ip-data'
    
  3. 创建 Cloud Scheduler 作业以触发构建:

    1. GCP Console 中,前往 Cloud Scheduler
    2. 点击创建作业
    3. 提供以下配置详细信息:

      设置
      名称 static-ip-export-daily
      区域 选择与您的 GCS 存储桶相同的区域
      频率 0 2 * * *(每天凌晨 2:00 [世界协调时间])
      时区 世界协调时间 (UTC)(推荐)
      目标类型 HTTP
      网址 https://cloudbuild.googleapis.com/v1/projects/YOUR_PROJECT_ID/builds
      HTTP 方法 POST
      身份验证标头 添加 OAuth 令牌
      服务账号 static-ip-export-sa@YOUR_PROJECT_ID.iam.gserviceaccount.com
    4. 点击创建

方法 2:Storage Transfer Service(适用于本地文件系统)

如果静态 IP 数据存储在本地文件系统中,请使用带有 Transfer Agent 的 Google Cloud Storage Transfer Service。

  1. GCP Console 中,前往 Storage Transfer Service
  2. 点击创建转移作业
  3. 选择 POSIX 文件系统作为来源。
  4. 按照说明在有权访问静态 IP 数据文件的机器上安装 Storage Transfer Agent
  5. 配置转移作业:

    设置
    源目录 包含静态 IP 数据文件的目录的路径
    目标存储桶 asset-static-ip-data
    目标路径 static-ip/
    时间表 设置周期性时间表(例如每天)
  6. 点击创建

检索 Google SecOps 服务账号

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Static IP Asset Data)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择静态 IP 作为日志类型
  7. 点击获取服务账号
  8. 系统会显示一个唯一的服务账号电子邮件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. 复制该电子邮件地址,以便在下一步中使用。

向 Google SecOps 服务账号授予 IAM 权限

Google SecOps 服务账号需要对您的 GCS 存储桶具有 Storage Object Viewer 角色。

  1. 前往 Cloud Storage > 存储分区
  2. 点击您的存储桶名称(例如 asset-static-ip-data)。
  3. 前往权限标签页。
  4. 点击授予访问权限
  5. 提供以下配置详细信息:
    • 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址(例如 chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com)。
    • 分配角色:选择 Storage Object Viewer
  6. 点击保存

配置 Google SecOps Feed

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Static IP Asset Data)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择静态 IP 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • 存储桶网址:输入 GCS 存储桶 URI:

      gs://asset-static-ip-data/static-ip/
      
      • asset-static-ip-data 替换为您的 GCS 存储桶名称。
      • static-ip 替换为您配置的前缀路径。
    • 来源删除选项:根据您的偏好选择删除选项:

      • 永不:转移后永不删除任何文件(建议用于测试)。
      • 删除已转移的文件:在成功转移后删除文件。
      • 删除已转移的文件和空目录:成功转移后删除文件和空目录。

    • 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)。

    • 资产命名空间资产命名空间

    • 提取标签:要应用于相应 Feed 中事件的标签。

  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
date metadata.event_timestamp 解析为 RFC 3339
client_mac network.dhcp.chaddr 直接映射
client_hostname network.dhcp.client_hostname 直接映射
client_ip network.dhcp.yiaddr 直接映射
client_hostname principal.hostname 直接映射
client_ip principal.ip 已合并
client_mac principal.mac 已合并
不适用 metadata.event_type 常量:NETWORK_DHCP
不适用 metadata.product_name 常量:PCAP DHCP
不适用 network.application_protocol 常量:DHCP
不适用 network.dhcp.type 常量:ACK

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。