收集 Fidelis CloudPassage Halo 日志

解析器版本:3.0

支持的平台:

本文档介绍了如何使用第三方 API 设置 Google Security Operations Feed 来收集 CloudPassage Halo(以前称为 CloudPassage)日志。

注入标签用于标识将原始日志数据标准化为结构化 UDM 格式的解析器。本文档中的信息适用于具有 CLOUD_PASSAGE 注入标签的解析器。

准备工作

确保您满足以下前提条件:

  • Google SecOps 实例
  • 对 CloudPassage Halo 门户网站的特权访问权限(具有管理员权限)
  • 已启用 API 访问权限的有效 CloudPassage Halo 账号

配置 CloudPassage Halo API 访问权限

如需让 Google SecOps 拉取事件日志,您需要创建具有只读权限的 API 密钥对。

创建 API 密钥对

  1. 登录 CloudPassage Halo 门户
  2. 依次前往设置 > 网站管理 > API 密钥
  3. 点击创建密钥新 API 密钥
  4. 提供以下配置详细信息:
    • 密钥名称:输入一个描述性名称(例如 Google SecOps Integration)。
    • 只读:选择(建议使用只读权限以确保安全)。
  5. 点击创建

记录 API 凭据

创建 API 密钥后,您将收到以下凭据:

  • 密钥 ID:您的唯一 API 密钥标识符(例如 abc123def456
  • Secret Key:您的 API Secret 密钥(例如 xyz789uvw012

重要提示:请立即复制并保存密钥 ID 和密钥。关闭创建对话框后,便无法再检索密钥。

所需 API 权限

CloudPassage Halo API 密钥支持以下权限级别:

权限级别 访问 用途
只读 读取 检索事件数据和配置(推荐)
完整权限 读取 + 写入 检索活动和修改配置(可选)

设置 Feed

如需配置 Feed,请按以下步骤操作:

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 CloudPassage Halo Events)。
  5. 选择第三方 API 作为来源类型
  6. 选择 Cloud Passage 作为日志类型
  7. 点击下一步

为以下输入参数指定值:

  1. 用户名:输入之前创建的 CloudPassage Halo API 密钥对中的密钥 ID
  2. Secret:输入之前创建的 CloudPassage Halo API 密钥对中的 Secret Key
  3. 事件类型(可选):指定要注入的事件类型。每行输入一个活动类型。

    如果您将此字段留空,Feed 将自动检索以下默认事件类型:

    • fim_target_integrity_changed(文件完整性监控事件)
    • lids_rule_failed(基于日志的 Intrusion Detection System 事件)
    • sca_rule_failed(安全配置评估事件)

    如需检索其他事件类型,请在每行中输入一个事件类型。例如:

      fim\_target\_integrity\_changed
      lids\_rule\_failed
      sca\_rule\_failed
      lids\_rule\_passed
      sca\_rule\_passed
      agent\_connection\_lost
    
  4. 资产命名空间资产命名空间

  5. 注入标签:要应用于此 Feed 中事件的标签。

  6. 点击下一步

  7. 最终确定界面中查看新的 Feed 配置,然后点击提交

设置完成后,Feed 会开始按时间顺序从 CloudPassage Halo API 中检索事件日志。

UDM 映射表

日志字段 UDM 映射 逻辑
id metadata.product_log_id 唯一事件标识符
created_at metadata.event_timestamp 活动创建时间戳
type metadata.product_event_type 事件类型(例如,fim_target_integrity_changed)
server_hostname target.hostname 受影响服务器的主机名
server_platform target.platform 操作系统平台
server_primary_ip_address target.ip 服务器的主要 IP 地址
rule_name security_result.rule_name 触发事件的安全规则的名称
critical security_result.severity 事件的严重程度级别
policy_name security_result.category 安全政策名称
user principal.user.userid 与活动关联的用户
message security_result.description 活动说明或消息
policy_name security_result.detection_fields 从变更日志映射
server_group_name target.group.attribute.labels 从变更日志映射
server_group_path target.group.product_object_id 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。