收集静态 IP 资产情境数据日志
本文档介绍了如何使用 Google Cloud Storage V2 将静态 IP 资产情境数据注入到 Google Security Operations 中。
静态 IP 是一种资产情境数据类型,可将静态 IP 地址映射到主机名和资产元数据。通过注入此数据,您可以利用有关网络资产的更多情境信息来丰富 Google SecOps 中的事件,从而实现更准确的相关性分析、调查和提醒。由于此数据通常在本地系统中维护或导出为平面文件,因此您必须将这些文件上传到 Google Cloud Storage (GCS) 存储桶,然后配置 Google SecOps Feed 以注入这些文件。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 启用了 Cloud Storage API 的 Google Cloud 项目
- 创建和管理 GCS 存储分区的权限
- 管理 GCS 存储分区的 IAM 政策的权限
- 以结构化文件(例如 CSV 或 JSON)形式导出的静态 IP 资产数据
- 对存储静态 IP 数据文件的系统或目录的访问权限
创建 Google Cloud Storage 存储桶
- 前往 Google Cloud 控制台。
- 选择您的项目或创建新项目。
- 在导航菜单中,依次前往 Cloud Storage > 存储分区。
- 点击创建存储分区。
提供以下配置详细信息:
设置 值 为存储桶命名 输入一个全局唯一的名称(例如 asset-static-ip-data)位置类型 根据您的需求进行选择(区域级、双区域、多区域) 位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1)存储类别 标准(建议用于频繁访问的数据) 访问权限控制 均匀(推荐) 保护工具 可选:启用对象版本控制或保留政策 点击创建。
配置将静态 IP 数据自动导出到 GCS
静态 IP 资产情境数据通常以平面文件(CSV、JSON)的形式保存在内部系统上,例如 IP 地址管理 (IPAM) 平台、CMDB 或网络清单数据库。如需使 GCS 中的数据保持最新状态,请使用以下方法之一配置自动化导出流水线。
选项 1:Cloud Scheduler 与 Cloud Build(推荐)
使用由 Cloud Scheduler 触发的 Cloud Build 按计划运行容器化导出作业。此方法不需要持久性虚拟机,并且使用 Google 管理的基础设施。
为导出作业创建服务账号:
- 在 GCP 控制台中,依次前往 IAM 和管理 > 服务账号。
- 点击创建服务账号。
- 提供以下配置详细信息:
- 服务账号名称:输入
static-ip-export-sa - 服务账号说明:输入
Service account for automated Static IP data export to GCS
- 服务账号名称:输入
- 点击创建并继续。
- 添加以下角色:
- Storage Object Admin(用于将文件写入 GCS)
- Cloud Build 编辑者(用于运行 Cloud Build 作业)
- 点击完成。
创建 Cloud Build 配置文件 (
cloudbuild.yaml):steps: - name: 'gcr.io/cloud-builders/gcloud' entrypoint: 'bash' args: - '-c' - | apt-get update && apt-get install -y curl jq # Export Static IP data from your source system # Replace with the actual command for your environment # Example: query IPAM API, export from CMDB, or generate from network scan curl -s -H "Authorization: Bearer $${API_TOKEN}" \ "https://your-ipam-system.example.com/api/v1/static-ips" \ -o /workspace/static_ip_data.json # Upload to GCS gcloud storage cp /workspace/static_ip_data.json \ gs://${_BUCKET_NAME}/static-ip/static_ip_$(date -u +%Y%m%d_%H%M%S).json substitutions: _BUCKET_NAME: 'asset-static-ip-data'创建 Cloud Scheduler 作业以触发构建:
- 在 GCP Console 中,前往 Cloud Scheduler。
- 点击创建作业。
提供以下配置详细信息:
设置 值 名称 static-ip-export-daily区域 选择与您的 GCS 存储桶相同的区域 频率 0 2 * * *(每天凌晨 2:00 [世界协调时间])时区 世界协调时间 (UTC)(推荐) 目标类型 HTTP 网址 https://cloudbuild.googleapis.com/v1/projects/YOUR_PROJECT_ID/buildsHTTP 方法 POST 身份验证标头 添加 OAuth 令牌 服务账号 static-ip-export-sa@YOUR_PROJECT_ID.iam.gserviceaccount.com点击创建。
方法 2:Storage Transfer Service(适用于本地文件系统)
如果静态 IP 数据存储在本地文件系统中,请使用带有 Transfer Agent 的 Google Cloud Storage Transfer Service。
- 在 GCP Console 中,前往 Storage Transfer Service。
- 点击创建转移作业。
- 选择 POSIX 文件系统作为来源。
- 按照说明在有权访问静态 IP 数据文件的机器上安装 Storage Transfer Agent。
配置转移作业:
设置 值 源目录 包含静态 IP 数据文件的目录的路径 目标存储桶 asset-static-ip-data目标路径 static-ip/时间表 设置周期性时间表(例如每天) 点击创建。
检索 Google SecOps 服务账号
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Static IP Asset Data)。 - 选择 Google Cloud Storage V2 作为来源类型。
- 选择静态 IP 作为日志类型。
- 点击获取服务账号。
系统会显示一个唯一的服务账号电子邮件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com复制该电子邮件地址,以便在下一步中使用。
向 Google SecOps 服务账号授予 IAM 权限
Google SecOps 服务账号需要对您的 GCS 存储桶具有 Storage Object Viewer 角色。
- 前往 Cloud Storage > 存储分区。
- 点击您的存储桶名称(例如
asset-static-ip-data)。 - 前往权限标签页。
- 点击授予访问权限。
- 提供以下配置详细信息:
- 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址(例如
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com)。 - 分配角色:选择 Storage Object Viewer。
- 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址(例如
点击保存。
配置 Google SecOps Feed
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Static IP Asset Data)。 - 选择 Google Cloud Storage V2 作为来源类型。
- 选择静态 IP 作为日志类型。
- 点击下一步。
为以下输入参数指定值:
存储桶网址:输入 GCS 存储桶 URI:
gs://asset-static-ip-data/static-ip/- 将
asset-static-ip-data替换为您的 GCS 存储桶名称。 - 将
static-ip替换为您配置的前缀路径。
- 将
来源删除选项:根据您的偏好选择删除选项:
- 永不:转移后永不删除任何文件(建议用于测试)。
- 删除已转移的文件:在成功转移后删除文件。
删除已转移的文件和空目录:成功转移后删除文件和空目录。
文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)。
资产命名空间:资产命名空间。
提取标签:要应用于相应 Feed 中事件的标签。
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
date |
metadata.event_timestamp |
解析为 RFC 3339 |
client_mac |
network.dhcp.chaddr |
直接映射 |
client_hostname |
network.dhcp.client_hostname |
直接映射 |
client_ip |
network.dhcp.yiaddr |
直接映射 |
client_hostname |
principal.hostname |
直接映射 |
client_ip |
principal.ip |
已合并 |
client_mac |
principal.mac |
已合并 |
| 不适用 | metadata.event_type |
常量:NETWORK_DHCP |
| 不适用 | metadata.product_name |
常量:PCAP DHCP |
| 不适用 | network.application_protocol |
常量:DHCP |
| 不适用 | network.dhcp.type |
常量:ACK |