收集 Netskope Client 日志

支持:

本文档介绍了如何使用 Google Cloud Storage V2 将 Netskope Client 日志注入 Google Security Operations。Netskope Client 是一种 SASE/SSE 端点代理,可生成涵盖设备状态、转向决策、隧道状态和客户端安全事件的遥测数据。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 启用了 Cloud Storage API 的 GCP 项目
  • 创建和管理 GCS 存储分区和 IAM 政策的权限
  • 对 Netskope 租户管理控制台的特权访问权限

创建 Google Cloud Storage 存储桶

  1. 前往 Google Cloud 控制台
  2. 选择您的项目或创建一个新项目。
  3. 在导航菜单中,前往 Cloud Storage > 存储分区
  4. 点击创建存储桶
  5. 提供以下配置详细信息:

    设置
    为存储桶命名 输入全局唯一名称(例如 netskope-client-logs
    位置类型 根据您的需求进行选择(区域、双区域、多区域)
    位置 选择位置(例如 us-central1
    存储类别 标准(建议用于经常访问的日志)
    访问权限控制 统一(推荐)
    保护工具 可选:启用对象版本控制或保留政策
  6. 点击创建

将 Netskope Client 日志导出到 Google Cloud Storage

Netskope 支持通过 Netskope 管理控制台中的 Cloud Log Shipping (CLS) 功能将日志数据导出到 Cloud Storage。

  1. 登录 Netskope 租户管理控制台。
  2. 前往 Cloud Log Shipping 配置。根据您的 Netskope 版本,此配置可能位于管理控制台中的设置 > 工具 > Cloud Log Shipping 下,也可能通过 Netskope Cloud Exchange 平台进行配置。
  3. 点击新建 Cloud Log Shipping 配置 (或修改现有配置)。
  4. 选择 Google Cloud Storage 作为目标。
  5. 提供以下配置详细信息:
    • 存储桶名称:输入存储桶名称(例如 netskope-client-logs
    • 路径前缀:输入文件夹前缀(例如 netskope-client/
    • 服务账号凭据:上传或粘贴具有对存储桶写入权限的 GCP 服务帐号 JSON 密钥
  6. 选择要导出的日志类型:
    • 客户端事件(转向、隧道、状态)
  7. 设置导出间隔和格式(建议使用 JSON 进行 Chronicle 注入)。
  8. 点击保存
  9. 验证日志文件是否开始出现在指定前缀下的 GCS 存储桶中。

    • 确保用于导出的 GCP 服务帐号对目标存储桶具有 Storage Object Creator 角色。
    • 日志文件以 JSON 格式写入,每个文件包含一条或多条事件记录。

检索 Google SecOps 服务帐号

  1. 登录 Google SecOps 控制台。
  2. 前往 SIEM 设置 > Feed
  3. 点击添加新 Feed
  4. 点击配置单个 Feed
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 Netskope Client 作为日志类型
  7. 点击获取服务账号 。系统会显示一个唯一的服务帐号电子邮件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. 复制此电子邮件地址。您将在下一步骤中用到它。

    • 每个 Google SecOps 实例都有一个唯一的服务帐号。请勿使用其他文档或示例中的服务账号。

向 Google SecOps 服务帐号授予 IAM 权限

  1. 前往 Cloud Storage > 存储分区
  2. 点击您的存储桶名称。
  3. 前往权限 标签页。
  4. 点击授予访问权限
  5. 提供以下配置详细信息:
    • 添加主账号:粘贴 Google SecOps 服务帐号电子邮件地址
    • 分配角色:选择 Storage Object Viewer
  6. 点击保存

    • 如果您计划使用删除选项(删除已传输的文件),请授予 Storage Object Admin 角色,而不是 Storage Object Viewer。

在 Google SecOps 中配置 Feed 以注入 Netskope Client 日志

  1. 前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 点击配置单个 Feed
  4. Feed 名称 字段中,输入 Feed 的名称(例如 Netskope Client logs)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 Netskope Client 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    字段
    存储桶 URI gs://netskope-client-logs/netskope-client/
    来源删除选项 根据您的偏好选择删除选项
    文件最长使用时间(天) 默认值为 180 天
    资产命名空间 资产命名空间
    注入标签 要应用于此 Feed 中事件的标签
    • netskope-client-logs 替换为您的实际 GCS 存储桶名称。
    • 请务必在 URI 末尾添加尾随斜杠 (/)。
  9. 点击下一步

  10. 最终确定 屏幕中查看新 Feed 配置,然后点击提交

UDM 字段映射参考信息

日志字段 UDM 映射 逻辑
时间戳 metadata.event_timestamp 事件发生时的时间戳
metadata.event_type 事件类型(例如 USER_LOGIN、NETWORK_CONNECTION)
clientBytes network.sent_bytes 客户端发送的字节数
serverBytes network.received_bytes 服务器接收的字节数
clientPackets network.sent_packets 客户端发送的数据包数
sessionDuration network.session_duration.seconds 网络会话时长(以秒为单位)
networkSessionId network.session_id 网络会话的唯一标识符
proto network.application_protocol 网络连接中使用的应用协议
os principal.platform 主设备平台
osVersion principal.platform_version 平台版本
requestClientApplication principal.application 与主账号关联的应用
suser principal.user.userid 主账号的用户 ID
sourceServiceName, shost principal.hostname 主账号的主机名
shost principal.asset.hostname 主账号资产的主机名
sourceServiceName principal.ip 主账号的 IP 地址
spt principal.port 主账号使用的端口号
action security_result.action 安全系统采取的操作
ccl security_result.confidence_details 安全结果的置信度或详细信息
cci, policy, proto, requestMethod, trafficType, tunnelId, tunnelType, tunnelUpTime, start, end security_result.detection_fields 安全结果中的其他检测字段
dst target.ip 目标的 IP 地址
dpt target.port 目标的端口号
metadata.product_name 安全供应商的产品名称
metadata.vendor_name 供应商/公司名称

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。