收集 Cisco Secure Access 日志

解析器版本:4.0

支持的平台:

本文档介绍了如何使用 Amazon S3 将 Cisco Secure Access 日志注入到 Google Security Operations。

Cisco Secure Access 是一种云交付的安全服务边缘 (SSE) 解决方案,可提供零信任网络访问、安全 Web 网关、云交付的防火墙、DNS 层安全保护和数据丢失防护。它整合了多种安全功能,可保护用户和设备从任何位置访问应用。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 通过完全管理员用户角色对 Cisco Secure Access 拥有特权访问权限
  • AWS(S3、IAM)的特权访问权限

为 Cisco Secure Access 配置 Amazon S3 存储桶

  1. 登录 AWS Management Console
  2. 前往 Amazon S3 > 存储分区
  3. 点击创建存储分区
  4. 输入唯一的存储分区名称(例如 cisco-secure-access-logs)。

  5. 选择应在其中创建存储桶的 AWS 区域

  6. 将其他设置保留默认值,然后点击创建存储桶

  7. 选择新创建的存储桶。

  8. 前往权限 > 存储分区政策

  9. 点击修改,然后粘贴以下 JSON 政策,并将 bucketname 替换为您的实际存储桶名称:

    {
        "Version": "2008-10-17",
        "Statement": [
            {
                "Sid": "",
                "Effect": "Allow",
                "Principal": {
                    "AWS": "arn:aws:iam::568526795995:user/logs"
                },
                "Action": "s3:PutObject",
                "Resource": "arn:aws:s3:::bucketname/*"
            },
            {
                "Sid": "",
                "Effect": "Deny",
                "Principal": {
                    "AWS": "arn:aws:iam::568526795995:user/logs"
                },
                "Action": "s3:GetObject",
                "Resource": "arn:aws:s3:::bucketname/*"
            },
            {
                "Sid": "",
                "Effect": "Allow",
                "Principal": {
                    "AWS": "arn:aws:iam::568526795995:user/logs"
                },
                "Action": "s3:GetBucketLocation",
                "Resource": "arn:aws:s3:::bucketname"
            },
            {
                "Sid": "",
                "Effect": "Allow",
                "Principal": {
                    "AWS": "arn:aws:iam::568526795995:user/logs"
                },
                "Action": "s3:ListBucket",
                "Resource": "arn:aws:s3:::bucketname"
            }
        ]
    }
    
  10. 点击保存更改

为 Google SecOps 配置 AWS S3 IAM 用户

  1. AWS Management Console 中,依次前往 IAM > 用户
  2. 按照以下用户指南创建用户创建 IAM 用户
  3. 选择创建的用户
  4. 选择安全凭据标签页。
  5. 访问密钥部分中,点击创建访问密钥
  6. 选择第三方服务作为使用情形
  7. 点击下一步
    • 可选:添加说明标记。
  8. 点击创建访问密钥
  9. 点击下载 .csv 文件以保存访问密钥密钥,供日后参考。
  10. 点击完成
  11. 选择权限标签页。
  12. 权限政策部分中,点击添加权限
  13. 选择添加权限
  14. 选择直接附加政策
  15. 搜索 AmazonS3FullAccess 政策。
  16. 选择相应政策。
  17. 点击下一步
  18. 点击添加权限

配置 Cisco Secure Access 以将日志导出到您的 S3 存储桶

  1. 登录 https://dashboard.sse.cisco.com 上的 Cisco Secure Access 信息中心
  2. 前往管理 > 日志管理
  3. Amazon S3 区域中,选择使用公司管理的 Amazon S3 存储桶
  4. Amazon S3 Bucket 字段中,输入您创建的 S3 存储桶的确切名称(例如 cisco-secure-access-logs)。
  5. 点击验证

  6. 打开 Cisco Secure Access 保存到 S3 存储桶的 README_FROM_UMBRELLA.txt 文件。

  7. 复制文件中列出的令牌。

  8. 将令牌粘贴到 Cisco Secure Access 信息中心的令牌编号字段中。

  9. 点击保存

在 Google SecOps 中配置 Feed 以注入 Cisco Secure Access 日志

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称输入一个唯一名称(例如 Cisco Secure Access Logs)。
  5. 选择 Amazon S3 V2 作为来源类型
  6. 选择 Cisco Secure Access 作为日志类型
  7. 点击下一步,然后点击提交
  8. 为以下字段指定值:

    • S3 URIs3://<BUCKET_NAME>/<BUCKET_NAME> 替换为您的 S3 存储桶的名称(例如 cisco-secure-access-logs)。
    • 来源删除选项:根据您的偏好选择删除选项
    • 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
    • 访问密钥 ID:有权访问 S3 存储桶的用户访问密钥
    • 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥
    • 资产命名空间资产命名空间
    • 注入标签:要应用于此 Feed 中事件的标签
  9. 点击下一步,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
_field additional.fields 已合并
column10_label additional.fields 已合并
column11_label additional.fields 已合并
column15 additional.fields 已映射:[null]column15_label
column15_label additional.fields 已合并
column16_label additional.fields 已合并
column22_label additional.fields 已合并
column23_label additional.fields 已合并
column24_label additional.fields 已合并
column27_label additional.fields 已合并
column28_label additional.fields 已合并
column29_label additional.fields 已合并
column30 additional.fields 已映射:^[0-9]+$column30_label
column30_label additional.fields 已合并
column33_label additional.fields 已合并
column42_label additional.fields 已合并
column43 additional.fields 已映射:"true", "false"column43_label
column43_label additional.fields 已合并
column44_label additional.fields 已合并
column45 additional.fields 已映射:,column45_label
column45_label additional.fields 已合并
column51_label additional.fields 已合并
column52_label additional.fields 已合并
column53_label additional.fields 已合并
column55_label additional.fields 已合并
column6_label additional.fields 已合并
column9_label additional.fields 已合并
key additional.fields 已映射:`"col13_label", "col14_label", "col17_label", "col18_label", "col19_label", "col25_l...
auth_event extensions.auth.type 已映射:trueAUTHTYPE_UNSPECIFIED
intermediary_entity intermediary 已合并
column1 metadata.event_timestamp 解析为 ISO8601
auth_event metadata.event_type 已映射:trueUSER_LOGIN
has_principal metadata.event_type 已映射:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
has_user metadata.event_type 已映射:trueUSER_UNCATEGORIZED
column26 metadata.product_log_id 直接映射
column26 network.http.method 直接映射
column10 network.http.user_agent 直接映射
column34 network.ip_protocol 直接映射
column15 network.received_bytes 已映射:^-?[0-9]+$uinteger
p_bytes network.received_bytes 直接映射
p_bytes network.sent_bytes 直接映射
column20 network.session_id 直接映射
column12 principal.application 直接映射
column2 principal.asset.hostname 直接映射
column3 principal.asset.hostname 直接映射
column7 principal.asset.hostname 直接映射
p_hostname principal.asset.hostname 直接映射
column15 principal.asset.ip 已合并
column4 principal.asset.ip 已映射:DISCONNECTEDcolumn15
p_ip principal.asset.ip 已合并
p_ip_from_host principal.asset.ip 已合并
user_ip principal.asset.ip 已合并
column31 principal.asset.product_object_id 直接映射
software_obj principal.asset.software 已合并
column2 principal.hostname 直接映射
column3 principal.hostname 直接映射
column7 principal.hostname 直接映射
p_hostname principal.hostname 直接映射
column15 principal.ip 已合并
column4 principal.ip 已映射:DISCONNECTEDcolumn15
p_ip principal.ip 已合并
p_ip_from_host principal.ip 已合并
user_ip principal.ip 已合并
column7 principal.platform_version 直接映射
column41 principal.process.file.full_path 直接映射
column40 principal.process.pid 直接映射
column2 principal.user.email_addresses 已映射:^.+@.+$column2
email principal.user.email_addresses 已映射:^.+@.+$email
column4 principal.user.group_identifiers 已合并
column3 principal.user.user_display_name 直接映射
user_display_name principal.user.user_display_name 直接映射
column43 principal.user.userid 直接映射
column7 principal.user.userid 直接映射
column45 principal.user.windows_sid 直接映射
sid principal.user.windows_sid 直接映射
security_result_entry security_result 已合并
security_result_present security_result 已映射:truesecurity_result_entry
column21 target.asset.hostname 直接映射
column5 target.asset.hostname 直接映射
column16 target.asset.ip 已合并
column4 target.asset.ip 已映射:DISCONNECTEDcolumn16
column5 target.asset.ip 已合并
t_ip target.asset.ip 已合并
column21 target.hostname 直接映射
column5 target.hostname 直接映射
column16 target.ip 已合并
column4 target.ip 已映射:DISCONNECTEDcolumn16
column5 target.ip 已合并
t_ip target.ip 已合并
column33 target.port 直接映射
不适用 extensions.auth.type 常量:AUTHTYPE_UNSPECIFIED
不适用 metadata.event_type 常量:USER_LOGIN
不适用 metadata.product_name 常量:Secure Access
不适用 metadata.vendor_name 常量:Cisco
不适用 network.application_protocol 常量:DNS
column22 event.idm.read_only_udm.principal.user.group_identifiers 从变更日志映射
column11 event.idm.read_only_udm.network.http.response_code 从变更日志映射
column16 event.idm.read_only_udm.security_result.category_details 从变更日志映射
column44 event.idm.read_only_udm.target.hostname 从变更日志映射
column44 event.idm.read_only_udm.target.asset.hostname 从变更日志映射
column25 event.idm.read_only_udm.principal.application 从变更日志映射
column8 event.idm.read_only_udm.target.url 从变更日志映射
column45 event.idm.read_only_udm.additional.fields 从变更日志映射
column22 event.idm.read_only_udm.additional.fields 从变更日志映射
column55 event.idm.read_only_udm.additional.fields 从变更日志映射
column33 event.idm.read_only_udm.additional.fields 从变更日志映射
column2 event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
column3 event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
column7 event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
column4 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
column10 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
column15 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
column5 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
column16 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
column22 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
column7 event.idm.read_only_udm.principal.user.userid 从变更日志映射
column43 event.idm.read_only_udm.principal.user.userid 从变更日志映射
column1 event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
column6 event.idm.read_only_udm.additional.fields 从变更日志映射
column8 event.idm.read_only_udm.additional.fields 从变更日志映射
column9 event.idm.read_only_udm.additional.fields 从变更日志映射
column10 event.idm.read_only_udm.additional.fields 从变更日志映射
column11 event.idm.read_only_udm.additional.fields 从变更日志映射
column13 event.idm.read_only_udm.additional.fields 从变更日志映射
column14 event.idm.read_only_udm.additional.fields 从变更日志映射
column16 event.idm.read_only_udm.additional.fields 从变更日志映射
column17 event.idm.read_only_udm.additional.fields 从变更日志映射
column18 event.idm.read_only_udm.additional.fields 从变更日志映射
column19 event.idm.read_only_udm.additional.fields 从变更日志映射
column23 event.idm.read_only_udm.additional.fields 从变更日志映射
column24 event.idm.read_only_udm.additional.fields 从变更日志映射
column25 event.idm.read_only_udm.additional.fields 从变更日志映射
column27 event.idm.read_only_udm.additional.fields 从变更日志映射
column28 event.idm.read_only_udm.additional.fields 从变更日志映射
column29 event.idm.read_only_udm.additional.fields 从变更日志映射
column32 event.idm.read_only_udm.additional.fields 从变更日志映射
column36 event.idm.read_only_udm.additional.fields 从变更日志映射
column42 event.idm.read_only_udm.additional.fields 从变更日志映射
column44 event.idm.read_only_udm.additional.fields 从变更日志映射
column46 event.idm.read_only_udm.additional.fields 从变更日志映射
column47 event.idm.read_only_udm.additional.fields 从变更日志映射
column48 event.idm.read_only_udm.additional.fields 从变更日志映射
column49 event.idm.read_only_udm.additional.fields 从变更日志映射
column50 event.idm.read_only_udm.additional.fields 从变更日志映射
column51 event.idm.read_only_udm.additional.fields 从变更日志映射
column52 event.idm.read_only_udm.additional.fields 从变更日志映射
column53 event.idm.read_only_udm.additional.fields 从变更日志映射
column54 event.idm.read_only_udm.additional.fields 从变更日志映射
column12 event.idm.read_only_udm.network.sent_bytes 从变更日志映射
column15 event.idm.read_only_udm.network.received_bytes 从变更日志映射
column2 event.idm.read_only_udm.principal.user.email_addresses 从变更日志映射
column20 event.idm.read_only_udm.network.session_id 从变更日志映射
column5 event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
column21 event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
column33 event.idm.read_only_udm.target.port 从变更日志映射
column34 event.idm.read_only_udm.network.ip_protocol 从变更日志映射
column26 event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
column3 event.idm.read_only_udm.principal.user.user_display_name 从变更日志映射
column30 event.idm.read_only_udm.principal.asset.software 从变更日志映射
column31 event.idm.read_only_udm.principal.asset.product_object_id 从变更日志映射
column35 event.idm.read_only_udm.network.application_protocol 从变更日志映射
column4 event.idm.read_only_udm.principal.user.group_identifiers 从变更日志映射
column40 event.idm.read_only_udm.principal.process.pid 从变更日志映射
column41 event.idm.read_only_udm.principal.process.file.full_path 从变更日志映射
column57 event.idm.read_only_udm.intermediary 从变更日志映射
column7 event.idm.read_only_udm.principal.platform_version 从变更日志映射
column56 event.idm.read_only_udm.security_result.rule_name 从变更日志映射
column6 event.idm.read_only_udm.security_result.action 从变更日志映射
column45 event.idm.read_only_udm.principal.user.windows_sid 从变更日志映射
column12 event.idm.read_only_udm.principal.application 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。