收集 Island 企业版浏览器日志
本文档介绍了如何配置 Island Enterprise Browser 以使用 Webhook 将日志推送到 Google Security Operations。
Island 企业浏览器是一款基于 Chromium 的企业浏览器,旨在增强企业安全性和 IT 治理能力。借助它,组织可以控制和监控用户与 Web 应用的互动方式,并对浏览器活动的各个方面(包括复制、粘贴、下载、上传和屏幕截图)进行精细的政策控制。Island 可为关键 SaaS 和内部 Web 应用提供全面的可见性、治理和合规性,同时支持内置的安全浏览、网页过滤、漏洞利用防范和零信任网络访问。
准备工作
请确保您满足以下前提条件:
- Google SecOps 实例
- Island Enterprise Browser 支持通过 HTTPS 交付基于 Webhook 的 SIEM 日志
- 对 Google Cloud Console 的访问权限(用于创建 API 密钥)
- 拥有管理员权限(“完全管理员”或“系统管理员”角色)的 Island 管理控制台访问权限
在 Google SecOps 中创建 Webhook Feed
创建 Feed
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Island Enterprise Browser Logs)。 - 选择 Webhook 作为来源类型。
- 选择 Island 企业浏览器作为日志类型。
- 点击下一步。
- 为以下输入参数指定值:
- 拆分定界符(可选):输入
\n可按换行符拆分 NDJSON 事件 - 资产命名空间:资产命名空间
- 注入标签:要应用于此 Feed 中事件的标签
- 拆分定界符(可选):输入
- 点击下一步。
- 在最终确定界面中查看新的 Feed 配置,然后点击提交。
生成并保存密钥
创建 Feed 后,您必须生成用于身份验证的密钥:
- 在 Feed 详情页面上,点击生成密钥。
- 系统会显示一个对话框,其中包含密钥。
- 复制并妥善保存此密钥。
重要提示:密钥只会显示一次,之后无法再检索。如果丢失,您必须生成新的密钥。
获取 Feed 端点网址
- 前往相应 Feed 的详细信息标签页。
- 在端点信息部分,复制 Feed 端点网址。
网址格式为:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate或
https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate保存此网址以供后续步骤使用。
点击完成。
创建 Google Cloud API 密钥
Chronicle 需要 API 密钥才能进行身份验证。在 Google Cloud Console 中创建受限 API 密钥。
创建 API 密钥
- 前往 Google Cloud 控制台的“凭据”页面。
- 选择您的项目(与您的 Chronicle 实例关联的项目)。
- 依次点击创建凭据> API 密钥。
- 系统会创建一个 API 密钥,并在对话框中显示该密钥。
- 点击修改 API 密钥以限制密钥。
限制 API 密钥
- 在 API 密钥设置页面中:
- 名称:输入一个描述性名称(例如
Chronicle Webhook API Key - Island)
- 名称:输入一个描述性名称(例如
- 在 API 限制下:
- 选择限制密钥。
- 在选择 API 下拉菜单中,搜索并选择 Google SecOps API(或 Chronicle API)。
- 点击保存。
- 从页面顶部的 API 密钥字段复制 API 密钥值。
- 安全地保存 API 密钥。
配置 Island Enterprise Browser webhook
构建网络钩子网址
将 Chronicle 端点网址和 API 密钥组合在一起:
<ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>示例:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
在 Island 管理控制台中创建 SIEM 集成
- 以管理员(完全管理员或系统管理员)身份登录 Island 管理控制台。
- 依次前往模块 > 平台设置 > 系统设置 > 集成 > SIEM。
- 点击通用 SIEM 集成的设置。
- 系统随即会显示通用 SIEM 集成设置抽屉式菜单。
- 在身份验证类型字段中,选择 HTTPS。
- 在 Server 网址 字段中,粘贴在上一步中构建的完整网络钩子网址(附加了 API 密钥和密钥作为查询参数的 Chronicle 端点网址)。
- 点击检查连接,确认与配置的端点的连接。
- 点击创建集成。
- 如果集成成功,通用 SIEM 集成的设置按钮下方会显示正常运行状态。
生成 SIEM API 密钥(替代方法)
如果通用 SIEM 集成需要使用 API 密钥进行身份验证,而不是使用 HTTPS 网址参数,请按如下方式生成 API 密钥:
- 以管理员身份登录 Island 管理控制台。
- 依次前往模块 > 平台设置 > 系统设置 > 集成 > SIEM。
- 点击通用 SIEM 集成的设置。
- 点击生成 API 密钥以创建新密钥。
- 系统会显示创建新的 API 密钥集成抽屉式导航栏,其中显示生成的 API 密钥。
- 将 API 密钥复制到剪贴板,并妥善保存。
- 点击关闭。
重要提示:API 密钥仅在生成期间显示一次。立即复制并保存。
所需权限
用于配置 SIEM 集成的 Island 管理控制台账号必须具有以下角色之一:
| 角色 | 说明 |
|---|---|
| Full Admin | 对 Island 管理控制台拥有完整的管理员权限 |
| 系统管理员 | 具有管理集成权限的系统级管理员权限 |
身份验证方法参考
Chronicle webhook Feed 支持多种身份验证方法。选择供应商支持的方法。
方法 1:自定义标头(推荐)
如果您的供应商支持自定义 HTTP 标头,请使用此方法以提高安全性。
请求格式:
POST <ENDPOINT_URL> HTTP/1.1 Content-Type: application/json x-goog-chronicle-auth: <API_KEY> x-chronicle-auth: <SECRET_KEY> { "event": "data", "timestamp": "2025-01-15T10:30:00Z" }
优点:
- API 密钥和密文在网址中不可见
- 更安全(标头不会记录在 Web 服务器访问日志中)
- 供应商支持时的首选方法
方法 2:查询参数
如果您的供应商不支持自定义标头,请将凭据附加到网址。
网址格式:
<ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>示例:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...请求格式:
POST <ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY> HTTP/1.1 Content-Type: application/json { "event": "data", "timestamp": "2025-01-15T10:30:00Z" }
缺点:
- 网址中显示的凭据
- 可能会记录在 Web 服务器访问日志中
- 安全性不如标头
方法 3:混合(网址 + 标头)
某些配置在网址中使用 API 密钥,在标头中使用密钥。
请求格式:
POST <ENDPOINT_URL>?key=<API_KEY> HTTP/1.1 Content-Type: application/json x-chronicle-auth: <SECRET_KEY> { "event": "data", "timestamp": "2025-01-15T10:30:00Z" }
身份验证标头名称
Chronicle 接受以下身份验证标头名称:
对于 API 密钥:
x-goog-chronicle-auth(推荐)X-Goog-Chronicle-Auth(不区分大小写)
对于密钥:
x-chronicle-auth(推荐)X-Chronicle-Auth(不区分大小写)
Webhook 限制和最佳实践
请求限制
| 限制 | 值 |
|---|---|
| 最大请求大小 | 4 MB |
| 最大 QPS(每秒查询次数) | 15000 |
| 请求超时 | 30 秒 |
| 重试行为 | 自动(使用指数退避算法) |
区域 API 端点
Island Enterprise Browser 会根据您所在的区域使用不同的管理控制台网址:
| 区域 | 管理控制台网址 | API 基本网址 |
|---|---|---|
| US | https://management.island.io |
https://management.island.io/api/external/v1/ |
| 欧盟 | https://eu.management.island.io |
https://eu.management.island.io/api/external/v1/ |
使用与您的 Island 企业版浏览器租户区域对应的管理控制台网址。
UDM 映射表
下表列出了 ISLAND_BROWSER 日志类型的日志字段及其对应的 UDM 字段。
| 日志字段 | UDM 映射 |
|---|---|
timestamp |
metadata.event_timestamp |
id |
metadata.product_log_id |
type |
metadata.product_event_type |
email |
principal.user.email_addresses |
user_id |
principal.user.userid |
user_name |
principal.user.user_display_name |
source_ip |
principal.ip,principal.asset.ip |
public_ip |
principal.ip、principal.asset.ip |
machine_name |
principal.hostname,principal.asset.hostname |
machine_id |
principal.asset.asset_id |
os_platform |
principal.asset.platform_software.platform |
country |
principal.location.country_or_region |
region |
principal.location.state |
top_level_url |
target.url |
saas_application_name |
target.application |
saas_application_id |
target.resource.id |
rule_id |
security_result.rule_id |
rule_name |
security_result.rule_name |
verdict |
security_result.action_details |
verdict_reason |
security_result.description |
url_web_reputation |
security_result.confidence_score |
saas_application_category |
security_result.category_details |
client_event_id |
network.session_id |
version |
metadata.product_version |
window_id |
principal.resource.id |
frame_url |
about.url |
device_id |
principal.asset.attribute.labels |
os_user_name |
principal.asset.attribute.labels |
tab_id |
security_result.detection_fields |
signature |
security_result.detection_fields |
compatibility_mode |
additional.fields |
processed_date |
additional.fields |
country_code |
additional.fields |
is_island_private_access |
additional.fields |
url_web_categories |
additional.fields |
origin |
additional.fields |
tenant_id |
additional.fields |
matched_user_group |
principal.group.group_display_name |
matched_device_posture.domain |
principal.domain.name |
details.application_parameters_details_list.parameters.parameter_value |
event.idm.read_only_udm.target.resource_ancestors.name |
details.application_parameters_details_list.parameters.parameter_value |
event.idm.read_only_udm.target.administrative_domain |
details.application_parameters_details_list.parameters.parameter_name |
event.idm.read_only_udm.additional.fields |
matchedDevicePosture.azure_ad |
event.idm.read_only_udm.additional.fields |
matchedDevicePosture.registry_keys |
event.idm.read_only_udm.additional.fields |
matchedDevicePosture.client_certificates |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.userId |
event.idm.read_only_udm.principal.user.userid |
logMessage.email |
event.idm.read_only_udm.principal.user.email_addresses |
logMessage.userName |
event.idm.read_only_udm.principal.user.user_display_name |
logMessage.type |
event.idm.read_only_udm.metadata.product_event_type |
logMessage.verdict |
event.idm.read_only_udm.security_result.action_details |
logMessage.topLevelUrl |
event.idm.read_only_udm.network.http.referral_url |
logMessage.sourceIp |
event.idm.read_only_udm.principal.ip |
logMessage.publicIp |
event.idm.read_only_udm.principal.ip |
logMessage.sourceIp |
event.idm.read_only_udm.principal.asset.ip |
logMessage.publicIp |
event.idm.read_only_udm.principal.asset.ip |
logMessage.saasApplicationName |
event.idm.read_only_udm.target.application |
logMessage.saasApplicationCategory |
event.idm.read_only_udm.security_result.category_details |
logMessage.country |
event.idm.read_only_udm.principal.location.country_or_region |
logMessage.region |
event.idm.read_only_udm.principal.location.state |
logMessage.osUserName |
event.idm.read_only_udm.principal.administrative_domain |
logMessage.machineId |
event.idm.read_only_udm.principal.asset.asset_id |
logMessage.saasApplicationId |
event.idm.read_only_udm.target.resource.product_object_id |
logMessage.timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
logMessage.tenantId |
event.idm.read_only_udm.metadata.product_deployment_id |
logMessage.id |
event.idm.read_only_udm.metadata.product_log_id |
logMessage.createdDate |
event.idm.read_only_udm.target.resource.attribute.creation_time |
logMessage.updatedDate |
event.idm.read_only_udm.target.resource.attribute.last_update_time |
logMessage.frameUrl |
event.idm.read_only_udm.additional.fields |
logMessage.urlWebCategories |
event.idm.read_only_udm.additional.fields |
logMessage.urlWebReputation |
event.idm.read_only_udm.additional.fields |
logMessage.countryCode |
event.idm.read_only_udm.additional.fields |
logMessage.origin |
event.idm.read_only_udm.additional.fields |
logMessage.tabId |
event.idm.read_only_udm.additional.fields |
, |
event.idm.read_only_udm.additional.fields |
and |
event.idm.read_only_udm.additional.fields |
logMessage.details.navigation_details.is_fail_open_close_active |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.details.navigation_details.is_iframe |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.details.policy_version_details.application_access_policy_version |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.details.policy_version_details.browser_access_policy_version |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.details.policy_version_details.browser_policy_version |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.details.policy_version_details.dlp_policy_version |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.details.policy_version_details.pam_policy_version |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.isIslandPrivateAccess |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.compatibilityMode |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.matchedDevicePosture.client_certificates.issuer |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.matchedDevicePosture.client_certificates.subject |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.matchedDevicePosture.client_certificates.thumbprint |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.machineName |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.deviceId |
event.idm.read_only_udm.security_result.detection_fields |
logMessage.ruleName |
event.idm.read_only_udm.security_result.rule_name |
logMessage.ruleId |
event.idm.read_only_udm.security_result.rule_id |
machineName |
event.idm.read_only_udm.principal.hostname和event.idm.read_only_udm.principal.asset.hostname之间 |
region |
event.idm.read_only_udm.principal.location.state |
osUserName |
event.idm.read_only_udm.principal.administrative_domain |
machineId |
event.idm.read_only_udm.principal.asset.asset_id |
saasApplicationId |
event.idm.read_only_udm.target.resource.product_object_id |
matchedDevicePosture.architecture |
event.idm.read_only_udm.principal.asset.hardware.cpu_platform |
matchedDevicePosture.browser_name |
event.idm.read_only_udm.principal.application |
matchedDevicePosture.os_code_name |
event.idm.read_only_udm.principal.platform_version |
matchedDevicePosture.os_version |
event.idm.read_only_udm.principal.platform_patch_level |
matchedDevicePosture.device_type |
event.idm.read_only_udm.principal.resource.attribute.labels |
matchedDevicePosture.disk_encryption |
event.idm.read_only_udm.principal.resource.attribute.labels |
matchedDevicePosture.domain |
event.idm.read_only_udm.principal.resource.attribute.labels |
matchedDevicePosture.is_default_browser |
event.idm.read_only_udm.principal.resource.attribute.labels |
matchedDevicePosture.island_platform |
event.idm.read_only_udm.principal.resource.attribute.labels |
matchedDevicePosture.machine_name |
event.idm.read_only_udm.additional.fields |
matchedDevicePosture.os_firewall_enabled |
event.idm.read_only_udm.additional.fields |
matchedDevicePosture.os_screen_lock_enabled |
event.idm.read_only_udm.additional.fields |
matchedDevicePosture.secure_boot |
event.idm.read_only_udm.additional.fields |
countryCode,details.ipa_details.ipa_forwarding_method |
event.idm.read_only_udm.additional.fields |
details.ipa_details.ipa_rule |
event.idm.read_only_udm.additional.fields |
details.navigation_details.is_fail_open_close_active |
event.idm.read_only_udm.additional.fields |
details.navigation_details.is_iframe |
event.idm.read_only_udm.additional.fields |
details.policy_version_details.application_access_policy_version |
event.idm.read_only_udm.additional.fields |
details.policy_version_details.browser_access_policy_version |
event.idm.read_only_udm.additional.fields |
details.policy_version_details.browser_policy_version |
event.idm.read_only_udm.additional.fields |
details.policy_version_details.dlp_policy_version |
event.idm.read_only_udm.additional.fields |
details.policy_version_details.pam_policy_version,windowId,compatibilityMode |
event.idm.read_only_udm.additional.fields |
createdDate |
event.idm.read_only_udm.additional.fields |
syslogConnectorId |
event.idm.read_only_udm.additional.fields |
product.enabled |
event.idm.read_only_udm.security_result.detection_fields |
product.name |
event.idm.read_only_udm.security_result.detection_fields |
product.signatures_are_up_to_date |
event.idm.read_only_udm.security_result.detection_fields |
art |
event.idm.read_only_udm.additional.fields |
application_access_policy_version |
event.idm.read_only_udm.additional.fields |
sourceDnsDomain |
event.idm.read_only_udm.additional.fields |
av |
event.idm.read_only_udm.additional.fields |
geid |
event.idm.read_only_udm.additional.fields |
policy_version_details.application_access_policy_version |
event.idm.read_only_udm.additional.fields |
policy_version_details.browser_access_policy_version |
event.idm.read_only_udm.additional.fields |
policy_version_details.browser_policy_version |
event.idm.read_only_udm.additional.fields |
policy_version_details.dlp_policy_version |
event.idm.read_only_udm.additional.fields |
policy_version_details.pam_policy_version |
event.idm.read_only_udm.additional.fields |
parent_frame_url |
event.idm.read_only_udm.additional.fields |
aid |
event.idm.read_only_udm.network.session_id |
agentZoneURI |
event.idm.read_only_udm.network.http.referral_url |
at |
event.idm.read_only_udm.principal.application |
ahost |
event.idm.read_only_udm.principal.hostname |
ahost |
event.idm.read_only_udm.principal.asset.hostname |
agt |
event.idm.read_only_udm.principal.ip |
agt |
event.idm.read_only_udm.principal.asset.ip |
amac |
event.idm.read_only_udm.principal.mac |
deviceZoneURI |
event.idm.read_only_udm.principal.resource.attribute.labels |
catdt |
event.idm.read_only_udm.security_result.category_details |
deviceSeverity |
event.idm.read_only_udm.security_result.severity_details |
atz |
event.idm.read_only_udm.target.location.country_or_region |
user_name |
event.idm.read_only_udm.principal.user.user_display_name |
device_id |
event.idm.read_only_udm.principal.asset.attribute.labels |
machine_name |
event.idm.read_only_udm.principal.hostname 和 event.idm.read_only_udm.principal.asset.hostname |
os_platform |
event.idm.read_only_udm.principal.asset.platform_software.platform |
country |
event.idm.read_only_udm.principal.location.country_or_region |
os_user_name |
event.idm.read_only_udm.principal.user.attribute.labels |
top_level_url |
event.idm.read_only_udm.target.url |
rule_id |
event.idm.read_only_udm.security_result.rule_id |
rule_name |
event.idm.read_only_udm.security_result.rule_name |
client_event_id |
event.idm.read_only_udm.network.session_id |
country_code |
event.idm.read_only_udm.additional.fields |
tenant_id |
event.idm.read_only_udm.additional.fields |
tab_id |
event.idm.read_only_udm.security_result.detection_fields |
signature |
event.idm.read_only_udm.security_result.detection_fields |
source |
event.idm.read_only_udm.additional.fields |
public_ip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
source_ip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
processed_date |
event.idm.read_only_udm.additional.fields |
matched_user_group |
event.idm.read_only_udm.principal.group.group_display_name |
frame_url |
event.idm.read_only_udm.additional.fields |
url_web_categories |
event.idm.read_only_udm.additional.fields |
client_sending_date |
event.idm.read_only_udm.additional.fields |
matched_device_posture.anti_malware_product.name |
event.idm.read_only_udm.additional.fields |
matched_device_posture.anti_malware_product.enabled |
event.idm.read_only_udm.additional.fields |
matched_device_posture.anti_malware_product.signatures_are_up_to_date |
event.idm.read_only_udm.additional.fields |
matched_device_posture.anti_malware_product.signatures_last_updated |
event.idm.read_only_udm.additional.fields |
matched_device_posture.client_certificates.issuer |
event.idm.read_only_udm.additional.fields |
matched_device_posture.client_certificates.subject |
event.idm.read_only_udm.additional.fields |
matched_device_posture.client_certificates.thumbprint |
event.idm.read_only_udm.security_result.detection_fields |
matched_device_posture.domain |
event.idm.read_only_udm.principal.domain.name |
matched_device_posture.os_code_name |
event.idm.read_only_udm.principal.asset.platform_software.platform_version |
matched_device_posture.machine_name |
event.idm.read_only_udm.target.hostname和event.idm.read_only_udm.target.asset.hostname之间 |
matched_device_posture.disk_encryption |
event.idm.read_only_udm.additional.fields |
matched_device_posture.is_virtual_machine |
event.idm.read_only_udm.additional.fields |
matched_device_posture.processes |
event.idm.read_only_udm.principal.file.full_path |
origin |
event.idm.read_only_udm.additional.fields |
url_web_reputation |
event.idm.read_only_udm.security_result.confidence_score |
is_island_private_access |
event.idm.read_only_udm.additional.fields |
window_id |
event.idm.read_only_udm.principal.resource.id |
compatibility_mode |
event.idm.read_only_udm.additional.fields |
version |
event.idm.read_only_udm.metadata.product_version |
userId |
principal.user.userid |
topLevelUrl |
network.http.referral_url |
ruleId |
security_result.rule_id |
ruleName |
security_result.rule_name |
Verdict" and "verdict |
security_result.action_details |
sourceIp" and "publicIp |
principal.ip |
verdictReason |
security_result.description |
tabId", "urlWebReputation", "updatedDate", "processedDate", "service", "id", "deviceId", "frameUrl", "urlWebCategories", "isIslandPrivateAccess", "tenantId", "saasApplicationCategory", "saasApplicationName", "machineName", "details.navigationDetails.isIframe", "details.navigationDetails.is_iframe", "navigation_details.is_iframe", "matchedDevicePosture.domain", "matchedDevicePosture.workgroup", and "incognito |
additional.fields |