收集 Nucleus Security - Nucleus Unified Vulnerability Management 日志
支持的平台:
Google SecOps
SIEM
本文档介绍了如何使用 Amazon S3 将 Nucleus Security - Nucleus Unified Vulnerability Management 日志注入到 Google Security Operations。
Nucleus Security 提供了一个统一的漏洞管理平台,可汇总并丰富来自 150 多种安全工具、资产清单和威胁情报来源的漏洞数据。借助该平台,组织可以通过自动化工作流程、基于风险的优先级排序和全面的报告,大规模地确定关键风险并进行补救。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 对 Nucleus Security 控制台的特权访问权限,并具有连接器配置权限
- 对 AWS (S3、IAM) 的特权访问权限
配置 Nucleus Security
如需将 Nucleus Security 配置为将漏洞和资产数据导出到 S3,您必须先在 Nucleus 项目中设置 AWS 连接器。
- 登录 Nucleus Security 控制台。
- 前往集成中心 > 连接器设置。
- 选择 Amazon Web Services。
- 在名称字段中,输入连接器的名称(例如
Chronicle S3 Export)。 - 在说明字段中,输入此连接器的说明(例如
Export to Chronicle via S3)。 - 在身份验证部分中,记下显示的 AWS 外部 ID 和 AWS 账号值。您将在 AWS 中创建跨账号角色时使用这些值。
- 让此页面保持打开状态。设置 AWS 资源后,您将返回此处完成配置。
为 Google SecOps 配置 AWS S3 存储桶和 IAM
- 按照以下用户指南创建 Amazon S3 存储桶:创建存储桶
- 保存存储桶名称和区域以供日后参考(例如
nucleus-chronicle-export)。 - 按照以下用户指南创建用户:创建 IAM 用户。
- 选择创建的用户。
- 选择安全凭据标签页。
- 在访问密钥部分中,点击创建访问密钥。
- 选择第三方服务作为使用情形。
- 点击下一步。
- 可选:添加说明标记。
- 点击创建访问密钥。
- 点击下载 .csv 文件以保存访问密钥和密钥,供日后参考。
- 点击完成。
- 选择权限标签页。
- 在权限政策部分中,点击添加权限。
- 选择添加权限。
- 选择直接附加政策。
- 搜索 AmazonS3FullAccess 政策。
- 选择相应政策。
- 点击下一步。
- 点击添加权限。
为 Nucleus 创建跨账号角色
- 在 AWS 控制台中,依次前往 IAM > 角色 > 创建角色。
- 选择 AWS account 作为可信实体类型。
- 选择其他 AWS 账号。
- 在账号 ID 字段中,输入您从 Nucleus 连接器设置页面记下的 AWS 账号值。
- 选择需要外部 ID。
- 在外部 ID 字段中,输入您在 Nucleus 连接器设置页面中记下的 AWS 外部 ID 值。
- 点击下一步。
- 搜索并选择 AmazonS3FullAccess 政策。
- 点击下一步。
- 在角色名称字段中,输入
NucleusAWSConnectorRole。 - 点击 Create role。
- 选择新创建的 NucleusAWSConnectorRole 角色。
- 复制 ARN 值(例如
arn:aws:iam::123456789012:role/NucleusAWSConnectorRole)。您将在下一部分中使用此值。
配置 Nucleus Security Amazon S3 连接
- 返回 Nucleus Security 控制台,您之前在此处打开了 AWS 连接器配置页面。
- 在身份验证部分,点击绿色加号按钮以添加新的 AWS 角色。
- 在标签字段中,输入角色的标签(例如
Chronicle Export Role)。 - 在角色 ARN 字段中,输入您在上一个部分中创建的角色的 Amazon 资源名称 (ARN)。
- 点击验证凭据。
- 等待系统显示确认连接成功的消息。
- 在 S3 数据上传部分中,选中相应复选框以启用向 S3 存储分区上传资源和发现结果数据的功能。
- 在 S3 存储桶名称字段中,输入您创建的 S3 存储桶的名称(例如
nucleus-chronicle-export)。 - 在 S3 存储桶区域下拉菜单中,选择与您的 S3 存储桶匹配的区域。
- 在 AWS 访问密钥 ID 字段中,输入您在 AWS 配置的第 11 步中保存的访问密钥。
- 在 AWS 私有访问密钥字段中,输入您在 AWS 配置的第 11 步中保存的密钥。
点击 Save & Finish(保存并完成)。
在 Google SecOps 中配置 Feed 以注入 Nucleus Security 日志
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 为Feed 名称输入一个唯一名称。
- 选择 Amazon S3 V2 作为来源类型。
- 选择 Nucleus Security - Nucleus Unified Vulnerability Management 作为日志类型。
- 点击下一步,然后点击提交。
为以下字段指定值:
- S3 URI:
s3://nucleus-chronicle-export/ - 来源删除选项:根据您的偏好选择删除选项
- 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
- 访问密钥 ID:有权访问 S3 存储桶的用户访问密钥
- 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥
- 资产命名空间:资产命名空间
- 注入标签:要应用于此 Feed 中事件的标签
- S3 URI:
点击下一步,然后点击提交。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| host_score | entity.asset.attribute.labels | 与相应资产相关联的自定义标签或属性 |
| risk_score | entity.asset.attribute.labels | |
| scan_type | entity.asset.attribute.labels | |
| 状态 | entity.asset.deployment_status | 素材资源的部署状态 |
| asset_name | entity.asset.hostname | 资产的主机名 |
| ip_address | entity.asset.ip | 与相应资产关联的 IP 地址 |
| asset_id | entity.asset.product_object_id | 对象的特定于产品的标识符 |
| finding_name | entity.asset.vulnerabilities.description | 漏洞说明 |
| finding_name | entity.asset.vulnerabilities.name | 漏洞名称 |
| finding_severity | entity.asset.vulnerabilities.severity | 漏洞的严重程度 |
| nucleus_url | entity.url | 实体的网址 |
| metadata.entity_type | metadata.entity_type | 实体类型 |
| metadata.product_name | metadata.product_name | 生成相应事件的产品的名称 |
| metadata.vendor_name | metadata.vendor_name | 生产相应产品的供应商的名称 |