收集 Cisco Secure Access 日志
解析器版本:4.0
支持的平台:
Google SecOps
SIEM
本文档介绍了如何使用 Amazon S3 将 Cisco Secure Access 日志注入到 Google Security Operations。
Cisco Secure Access 是一种云交付的安全服务边缘 (SSE) 解决方案,可提供零信任网络访问、安全 Web 网关、云交付的防火墙、DNS 层安全保护和数据丢失防护。它整合了多种安全功能,可保护用户和设备从任何位置访问应用。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 通过完全管理员用户角色对 Cisco Secure Access 拥有特权访问权限
- 对 AWS(S3、IAM)的特权访问权限
为 Cisco Secure Access 配置 Amazon S3 存储桶
- 登录 AWS Management Console。
- 前往 Amazon S3 > 存储分区。
- 点击创建存储分区。
输入唯一的存储分区名称(例如
cisco-secure-access-logs)。选择应在其中创建存储桶的 AWS 区域。
将其他设置保留默认值,然后点击创建存储桶。
选择新创建的存储桶。
前往权限 > 存储分区政策。
点击修改,然后粘贴以下 JSON 政策,并将
bucketname替换为您的实际存储桶名称:{ "Version": "2008-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::568526795995:user/logs" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::bucketname/*" }, { "Sid": "", "Effect": "Deny", "Principal": { "AWS": "arn:aws:iam::568526795995:user/logs" }, "Action": "s3:GetObject", "Resource": "arn:aws:s3:::bucketname/*" }, { "Sid": "", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::568526795995:user/logs" }, "Action": "s3:GetBucketLocation", "Resource": "arn:aws:s3:::bucketname" }, { "Sid": "", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::568526795995:user/logs" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucketname" } ] }点击保存更改。
为 Google SecOps 配置 AWS S3 IAM 用户
- 在 AWS Management Console 中,依次前往 IAM > 用户。
- 按照以下用户指南创建用户:创建 IAM 用户。
- 选择创建的用户。
- 选择安全凭据标签页。
- 在访问密钥部分中,点击创建访问密钥。
- 选择第三方服务作为使用情形。
- 点击下一步。
- 可选:添加说明标记。
- 点击创建访问密钥。
- 点击下载 .csv 文件以保存访问密钥和密钥,供日后参考。
- 点击完成。
- 选择权限标签页。
- 在权限政策部分中,点击添加权限。
- 选择添加权限。
- 选择直接附加政策。
- 搜索 AmazonS3FullAccess 政策。
- 选择相应政策。
- 点击下一步。
- 点击添加权限。
配置 Cisco Secure Access 以将日志导出到您的 S3 存储桶
- 登录 https://dashboard.sse.cisco.com 上的 Cisco Secure Access 信息中心。
- 前往管理 > 日志管理。
- 在 Amazon S3 区域中,选择使用公司管理的 Amazon S3 存储桶。
- 在 Amazon S3 Bucket 字段中,输入您创建的 S3 存储桶的确切名称(例如
cisco-secure-access-logs)。 点击验证。
打开 Cisco Secure Access 保存到 S3 存储桶的
README_FROM_UMBRELLA.txt文件。复制文件中列出的令牌。
将令牌粘贴到 Cisco Secure Access 信息中心的令牌编号字段中。
点击保存。
在 Google SecOps 中配置 Feed 以注入 Cisco Secure Access 日志
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 为Feed 名称输入一个唯一名称(例如
Cisco Secure Access Logs)。 - 选择 Amazon S3 V2 作为来源类型。
- 选择 Cisco Secure Access 作为日志类型。
- 点击下一步,然后点击提交。
为以下字段指定值:
- S3 URI:
s3://<BUCKET_NAME>/将<BUCKET_NAME>替换为您的 S3 存储桶的名称(例如cisco-secure-access-logs)。 - 来源删除选项:根据您的偏好选择删除选项
- 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
- 访问密钥 ID:有权访问 S3 存储桶的用户访问密钥
- 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥
- 资产命名空间:资产命名空间
- 注入标签:要应用于此 Feed 中事件的标签
- S3 URI:
点击下一步,然后点击提交。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
_field |
additional.fields |
已合并 |
column10_label |
additional.fields |
已合并 |
column11_label |
additional.fields |
已合并 |
column15 |
additional.fields |
已映射:[null] → column15_label |
column15_label |
additional.fields |
已合并 |
column16_label |
additional.fields |
已合并 |
column22_label |
additional.fields |
已合并 |
column23_label |
additional.fields |
已合并 |
column24_label |
additional.fields |
已合并 |
column27_label |
additional.fields |
已合并 |
column28_label |
additional.fields |
已合并 |
column29_label |
additional.fields |
已合并 |
column30 |
additional.fields |
已映射:^[0-9]+$ → column30_label |
column30_label |
additional.fields |
已合并 |
column33_label |
additional.fields |
已合并 |
column42_label |
additional.fields |
已合并 |
column43 |
additional.fields |
已映射:"true", "false" → column43_label |
column43_label |
additional.fields |
已合并 |
column44_label |
additional.fields |
已合并 |
column45 |
additional.fields |
已映射:, → column45_label |
column45_label |
additional.fields |
已合并 |
column51_label |
additional.fields |
已合并 |
column52_label |
additional.fields |
已合并 |
column53_label |
additional.fields |
已合并 |
column55_label |
additional.fields |
已合并 |
column6_label |
additional.fields |
已合并 |
column9_label |
additional.fields |
已合并 |
key |
additional.fields |
已映射:`"col13_label", "col14_label", "col17_label", "col18_label", "col19_label", "col25_l... |
auth_event |
extensions.auth.type |
已映射:true → AUTHTYPE_UNSPECIFIED |
intermediary_entity |
intermediary |
已合并 |
column1 |
metadata.event_timestamp |
解析为 ISO8601 |
auth_event |
metadata.event_type |
已映射:true → USER_LOGIN |
has_principal |
metadata.event_type |
已映射:true → NETWORK_CONNECTION、true → STATUS_UPDATE |
has_user |
metadata.event_type |
已映射:true → USER_UNCATEGORIZED |
column26 |
metadata.product_log_id |
直接映射 |
column26 |
network.http.method |
直接映射 |
column10 |
network.http.user_agent |
直接映射 |
column34 |
network.ip_protocol |
直接映射 |
column15 |
network.received_bytes |
已映射:^-?[0-9]+$ → uinteger |
p_bytes |
network.received_bytes |
直接映射 |
p_bytes |
network.sent_bytes |
直接映射 |
column20 |
network.session_id |
直接映射 |
column12 |
principal.application |
直接映射 |
column2 |
principal.asset.hostname |
直接映射 |
column3 |
principal.asset.hostname |
直接映射 |
column7 |
principal.asset.hostname |
直接映射 |
p_hostname |
principal.asset.hostname |
直接映射 |
column15 |
principal.asset.ip |
已合并 |
column4 |
principal.asset.ip |
已映射:DISCONNECTED → column15 |
p_ip |
principal.asset.ip |
已合并 |
p_ip_from_host |
principal.asset.ip |
已合并 |
user_ip |
principal.asset.ip |
已合并 |
column31 |
principal.asset.product_object_id |
直接映射 |
software_obj |
principal.asset.software |
已合并 |
column2 |
principal.hostname |
直接映射 |
column3 |
principal.hostname |
直接映射 |
column7 |
principal.hostname |
直接映射 |
p_hostname |
principal.hostname |
直接映射 |
column15 |
principal.ip |
已合并 |
column4 |
principal.ip |
已映射:DISCONNECTED → column15 |
p_ip |
principal.ip |
已合并 |
p_ip_from_host |
principal.ip |
已合并 |
user_ip |
principal.ip |
已合并 |
column7 |
principal.platform_version |
直接映射 |
column41 |
principal.process.file.full_path |
直接映射 |
column40 |
principal.process.pid |
直接映射 |
column2 |
principal.user.email_addresses |
已映射:^.+@.+$ → column2 |
email |
principal.user.email_addresses |
已映射:^.+@.+$ → email |
column4 |
principal.user.group_identifiers |
已合并 |
column3 |
principal.user.user_display_name |
直接映射 |
user_display_name |
principal.user.user_display_name |
直接映射 |
column43 |
principal.user.userid |
直接映射 |
column7 |
principal.user.userid |
直接映射 |
column45 |
principal.user.windows_sid |
直接映射 |
sid |
principal.user.windows_sid |
直接映射 |
security_result_entry |
security_result |
已合并 |
security_result_present |
security_result |
已映射:true → security_result_entry |
column21 |
target.asset.hostname |
直接映射 |
column5 |
target.asset.hostname |
直接映射 |
column16 |
target.asset.ip |
已合并 |
column4 |
target.asset.ip |
已映射:DISCONNECTED → column16 |
column5 |
target.asset.ip |
已合并 |
t_ip |
target.asset.ip |
已合并 |
column21 |
target.hostname |
直接映射 |
column5 |
target.hostname |
直接映射 |
column16 |
target.ip |
已合并 |
column4 |
target.ip |
已映射:DISCONNECTED → column16 |
column5 |
target.ip |
已合并 |
t_ip |
target.ip |
已合并 |
column33 |
target.port |
直接映射 |
| 不适用 | extensions.auth.type |
常量:AUTHTYPE_UNSPECIFIED |
| 不适用 | metadata.event_type |
常量:USER_LOGIN |
| 不适用 | metadata.product_name |
常量:Secure Access |
| 不适用 | metadata.vendor_name |
常量:Cisco |
| 不适用 | network.application_protocol |
常量:DNS |
column22 |
event.idm.read_only_udm.principal.user.group_identifiers |
从变更日志映射 |
column11 |
event.idm.read_only_udm.network.http.response_code |
从变更日志映射 |
column16 |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
column44 |
event.idm.read_only_udm.target.hostname |
从变更日志映射 |
column44 |
event.idm.read_only_udm.target.asset.hostname |
从变更日志映射 |
column25 |
event.idm.read_only_udm.principal.application |
从变更日志映射 |
column8 |
event.idm.read_only_udm.target.url |
从变更日志映射 |
column45 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column22 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column55 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column33 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column2 |
event.idm.read_only_udm.principal.hostname和event.idm.read_only_udm.principal.asset.hostname之间 |
从变更日志映射 |
column3 |
event.idm.read_only_udm.principal.hostname和event.idm.read_only_udm.principal.asset.hostname之间 |
从变更日志映射 |
column7 |
event.idm.read_only_udm.principal.hostname和event.idm.read_only_udm.principal.asset.hostname之间 |
从变更日志映射 |
column4 |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
column10 |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
column15 |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
column5 |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
column16 |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
column22 |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
column7 |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
column43 |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
column1 |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
column6 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column8 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column9 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column10 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column11 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column13 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column14 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column16 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column17 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column18 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column19 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column23 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column24 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column25 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column27 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column28 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column29 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column32 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column36 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column42 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column44 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column46 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column47 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column48 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column49 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column50 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column51 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column52 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column53 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column54 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column12 |
event.idm.read_only_udm.network.sent_bytes |
从变更日志映射 |
column15 |
event.idm.read_only_udm.network.received_bytes |
从变更日志映射 |
column2 |
event.idm.read_only_udm.principal.user.email_addresses |
从变更日志映射 |
column20 |
event.idm.read_only_udm.network.session_id |
从变更日志映射 |
column5 |
event.idm.read_only_udm.target.hostname和event.idm.read_only_udm.target.asset.hostname之间 |
从变更日志映射 |
column21 |
event.idm.read_only_udm.target.hostname和event.idm.read_only_udm.target.asset.hostname之间 |
从变更日志映射 |
column33 |
event.idm.read_only_udm.target.port |
从变更日志映射 |
column34 |
event.idm.read_only_udm.network.ip_protocol |
从变更日志映射 |
column26 |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
column3 |
event.idm.read_only_udm.principal.user.user_display_name |
从变更日志映射 |
column30 |
event.idm.read_only_udm.principal.asset.software |
从变更日志映射 |
column31 |
event.idm.read_only_udm.principal.asset.product_object_id |
从变更日志映射 |
column35 |
event.idm.read_only_udm.network.application_protocol |
从变更日志映射 |
column4 |
event.idm.read_only_udm.principal.user.group_identifiers |
从变更日志映射 |
column40 |
event.idm.read_only_udm.principal.process.pid |
从变更日志映射 |
column41 |
event.idm.read_only_udm.principal.process.file.full_path |
从变更日志映射 |
column57 |
event.idm.read_only_udm.intermediary |
从变更日志映射 |
column7 |
event.idm.read_only_udm.principal.platform_version |
从变更日志映射 |
column56 |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
column6 |
event.idm.read_only_udm.security_result.action |
从变更日志映射 |
column45 |
event.idm.read_only_udm.principal.user.windows_sid |
从变更日志映射 |
column12 |
event.idm.read_only_udm.principal.application |
从变更日志映射 |