收集 Netskope Client 日志
支持:
Google SecOps
SIEM
本文档介绍了如何使用 Google Cloud Storage V2 将 Netskope Client 日志注入 Google Security Operations。Netskope Client 是一种 SASE/SSE 端点代理,可生成涵盖设备状态、转向决策、隧道状态和客户端安全事件的遥测数据。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 启用了 Cloud Storage API 的 GCP 项目
- 创建和管理 GCS 存储分区和 IAM 政策的权限
- 对 Netskope 租户管理控制台的特权访问权限
创建 Google Cloud Storage 存储桶
- 前往 Google Cloud 控制台。
- 选择您的项目或创建一个新项目。
- 在导航菜单中,前往 Cloud Storage > 存储分区。
- 点击创建存储桶 。
提供以下配置详细信息:
设置 值 为存储桶命名 输入全局唯一名称(例如 netskope-client-logs)位置类型 根据您的需求进行选择(区域、双区域、多区域) 位置 选择位置(例如 us-central1)存储类别 标准(建议用于经常访问的日志) 访问权限控制 统一(推荐) 保护工具 可选:启用对象版本控制或保留政策 点击创建 。
将 Netskope Client 日志导出到 Google Cloud Storage
Netskope 支持通过 Netskope 管理控制台中的 Cloud Log Shipping (CLS) 功能将日志数据导出到 Cloud Storage。
- 登录 Netskope 租户管理控制台。
- 前往 Cloud Log Shipping 配置。根据您的 Netskope 版本,此配置可能位于管理控制台中的设置 > 工具 > Cloud Log Shipping 下,也可能通过 Netskope Cloud Exchange 平台进行配置。
- 点击新建 Cloud Log Shipping 配置 (或修改现有配置)。
- 选择 Google Cloud Storage 作为目标。
- 提供以下配置详细信息:
- 存储桶名称:输入存储桶名称(例如
netskope-client-logs) - 路径前缀:输入文件夹前缀(例如
netskope-client/) - 服务账号凭据:上传或粘贴具有对存储桶写入权限的 GCP 服务帐号 JSON 密钥
- 存储桶名称:输入存储桶名称(例如
- 选择要导出的日志类型:
- 客户端事件(转向、隧道、状态)
- 设置导出间隔和格式(建议使用 JSON 进行 Chronicle 注入)。
- 点击保存 。
验证日志文件是否开始出现在指定前缀下的 GCS 存储桶中。
- 确保用于导出的 GCP 服务帐号对目标存储桶具有 Storage Object Creator 角色。
- 日志文件以 JSON 格式写入,每个文件包含一条或多条事件记录。
检索 Google SecOps 服务帐号
- 登录 Google SecOps 控制台。
- 前往 SIEM 设置 > Feed。
- 点击添加新 Feed 。
- 点击配置单个 Feed 。
- 选择 Google Cloud Storage V2 作为来源类型 。
- 选择 Netskope Client 作为日志类型 。
点击获取服务账号 。系统会显示一个唯一的服务帐号电子邮件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com复制此电子邮件地址。您将在下一步骤中用到它。
- 每个 Google SecOps 实例都有一个唯一的服务帐号。请勿使用其他文档或示例中的服务账号。
向 Google SecOps 服务帐号授予 IAM 权限
- 前往 Cloud Storage > 存储分区。
- 点击您的存储桶名称。
- 前往权限 标签页。
- 点击授予访问权限 。
- 提供以下配置详细信息:
- 添加主账号:粘贴 Google SecOps 服务帐号电子邮件地址
- 分配角色:选择 Storage Object Viewer
点击保存 。
- 如果您计划使用删除选项(删除已传输的文件),请授予 Storage Object Admin 角色,而不是 Storage Object Viewer。
在 Google SecOps 中配置 Feed 以注入 Netskope Client 日志
- 前往 SIEM 设置 > Feed。
- 点击添加新 Feed 。
- 点击配置单个 Feed 。
- 在 Feed 名称 字段中,输入 Feed 的名称(例如
Netskope Client logs)。 - 选择 Google Cloud Storage V2 作为来源类型 。
- 选择 Netskope Client 作为日志类型 。
- 点击下一步 。
为以下输入参数指定值:
字段 值 存储桶 URI gs://netskope-client-logs/netskope-client/来源删除选项 根据您的偏好选择删除选项 文件最长使用时间(天) 默认值为 180 天 资产命名空间 资产命名空间 注入标签 要应用于此 Feed 中事件的标签 - 将
netskope-client-logs替换为您的实际 GCS 存储桶名称。 - 请务必在 URI 末尾添加尾随斜杠 (
/)。
- 将
点击下一步 。
在最终确定 屏幕中查看新 Feed 配置,然后点击提交 。
UDM 字段映射参考信息
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| 时间戳 | metadata.event_timestamp | 事件发生时的时间戳 |
| metadata.event_type | 事件类型(例如 USER_LOGIN、NETWORK_CONNECTION) | |
| clientBytes | network.sent_bytes | 客户端发送的字节数 |
| serverBytes | network.received_bytes | 服务器接收的字节数 |
| clientPackets | network.sent_packets | 客户端发送的数据包数 |
| sessionDuration | network.session_duration.seconds | 网络会话时长(以秒为单位) |
| networkSessionId | network.session_id | 网络会话的唯一标识符 |
| proto | network.application_protocol | 网络连接中使用的应用协议 |
| os | principal.platform | 主设备平台 |
| osVersion | principal.platform_version | 平台版本 |
| requestClientApplication | principal.application | 与主账号关联的应用 |
| suser | principal.user.userid | 主账号的用户 ID |
| sourceServiceName, shost | principal.hostname | 主账号的主机名 |
| shost | principal.asset.hostname | 主账号资产的主机名 |
| sourceServiceName | principal.ip | 主账号的 IP 地址 |
| spt | principal.port | 主账号使用的端口号 |
| action | security_result.action | 安全系统采取的操作 |
| ccl | security_result.confidence_details | 安全结果的置信度或详细信息 |
| cci, policy, proto, requestMethod, trafficType, tunnelId, tunnelType, tunnelUpTime, start, end | security_result.detection_fields | 安全结果中的其他检测字段 |
| dst | target.ip | 目标的 IP 地址 |
| dpt | target.port | 目标的端口号 |
| metadata.product_name | 安全供应商的产品名称 | |
| metadata.vendor_name | 供应商/公司名称 |