收集 Nucleus Security - Nucleus Unified Vulnerability Management 日志

支持的平台:

本文档介绍了如何使用 Amazon S3 将 Nucleus Security - Nucleus Unified Vulnerability Management 日志注入到 Google Security Operations。

Nucleus Security 提供了一个统一的漏洞管理平台,可汇总并丰富来自 150 多种安全工具、资产清单和威胁情报来源的漏洞数据。借助该平台,组织可以通过自动化工作流程、基于风险的优先级排序和全面的报告,大规模地确定关键风险并进行补救。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Nucleus Security 控制台的特权访问权限,并具有连接器配置权限
  • AWS (S3、IAM) 的特权访问权限

配置 Nucleus Security

如需将 Nucleus Security 配置为将漏洞和资产数据导出到 S3,您必须先在 Nucleus 项目中设置 AWS 连接器。

  1. 登录 Nucleus Security 控制台。
  2. 前往集成中心 > 连接器设置
  3. 选择 Amazon Web Services
  4. 名称字段中,输入连接器的名称(例如 Chronicle S3 Export)。
  5. 说明字段中,输入此连接器的说明(例如 Export to Chronicle via S3)。
  6. 身份验证部分中,记下显示的 AWS 外部 IDAWS 账号值。您将在 AWS 中创建跨账号角色时使用这些值。
  7. 让此页面保持打开状态。设置 AWS 资源后,您将返回此处完成配置。

为 Google SecOps 配置 AWS S3 存储桶和 IAM

  1. 按照以下用户指南创建 Amazon S3 存储桶创建存储桶
  2. 保存存储桶名称区域以供日后参考(例如 nucleus-chronicle-export)。
  3. 按照以下用户指南创建用户创建 IAM 用户
  4. 选择创建的用户
  5. 选择安全凭据标签页。
  6. 访问密钥部分中,点击创建访问密钥
  7. 选择第三方服务作为使用情形
  8. 点击下一步
  9. 可选:添加说明标记。
  10. 点击创建访问密钥
  11. 点击下载 .csv 文件以保存访问密钥密钥,供日后参考。
  12. 点击完成
  13. 选择权限标签页。
  14. 权限政策部分中,点击添加权限
  15. 选择添加权限
  16. 选择直接附加政策
  17. 搜索 AmazonS3FullAccess 政策。
  18. 选择相应政策。
  19. 点击下一步
  20. 点击添加权限

为 Nucleus 创建跨账号角色

  1. 在 AWS 控制台中,依次前往 IAM > 角色 > 创建角色
  2. 选择 AWS account 作为可信实体类型。
  3. 选择其他 AWS 账号
  4. 账号 ID 字段中,输入您从 Nucleus 连接器设置页面记下的 AWS 账号值。
  5. 选择需要外部 ID
  6. 外部 ID 字段中,输入您在 Nucleus 连接器设置页面中记下的 AWS 外部 ID 值。
  7. 点击下一步
  8. 搜索并选择 AmazonS3FullAccess 政策。
  9. 点击下一步
  10. 角色名称字段中,输入 NucleusAWSConnectorRole
  11. 点击 Create role
  12. 选择新创建的 NucleusAWSConnectorRole 角色。
  13. 复制 ARN 值(例如 arn:aws:iam::123456789012:role/NucleusAWSConnectorRole)。您将在下一部分中使用此值。

配置 Nucleus Security Amazon S3 连接

  1. 返回 Nucleus Security 控制台,您之前在此处打开了 AWS 连接器配置页面。
  2. 身份验证部分,点击绿色加号按钮以添加新的 AWS 角色。
  3. 标签字段中,输入角色的标签(例如 Chronicle Export Role)。
  4. 角色 ARN 字段中,输入您在上一个部分中创建的角色的 Amazon 资源名称 (ARN)。
  5. 点击验证凭据
  6. 等待系统显示确认连接成功的消息。
  7. S3 数据上传部分中,选中相应复选框以启用向 S3 存储分区上传资源和发现结果数据的功能。
  8. S3 存储桶名称字段中,输入您创建的 S3 存储桶的名称(例如 nucleus-chronicle-export)。
  9. S3 存储桶区域下拉菜单中,选择与您的 S3 存储桶匹配的区域。
  10. AWS 访问密钥 ID 字段中,输入您在 AWS 配置的第 11 步中保存的访问密钥。
  11. AWS 私有访问密钥字段中,输入您在 AWS 配置的第 11 步中保存的密钥。
  12. 点击 Save & Finish(保存并完成)。

在 Google SecOps 中配置 Feed 以注入 Nucleus Security 日志

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称输入一个唯一名称。
  5. 选择 Amazon S3 V2 作为来源类型
  6. 选择 Nucleus Security - Nucleus Unified Vulnerability Management 作为日志类型
  7. 点击下一步,然后点击提交
  8. 为以下字段指定值:

    • S3 URIs3://nucleus-chronicle-export/
    • 来源删除选项:根据您的偏好选择删除选项
    • 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
    • 访问密钥 ID:有权访问 S3 存储桶的用户访问密钥
    • 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥
    • 资产命名空间资产命名空间
    • 注入标签:要应用于此 Feed 中事件的标签
  9. 点击下一步,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
host_score entity.asset.attribute.labels 与相应资产相关联的自定义标签或属性
risk_score entity.asset.attribute.labels
scan_type entity.asset.attribute.labels
状态 entity.asset.deployment_status 素材资源的部署状态
asset_name entity.asset.hostname 资产的主机名
ip_address entity.asset.ip 与相应资产关联的 IP 地址
asset_id entity.asset.product_object_id 对象的特定于产品的标识符
finding_name entity.asset.vulnerabilities.description 漏洞说明
finding_name entity.asset.vulnerabilities.name 漏洞名称
finding_severity entity.asset.vulnerabilities.severity 漏洞的严重程度
nucleus_url entity.url 实体的网址
metadata.entity_type metadata.entity_type 实体类型
metadata.product_name metadata.product_name 生成相应事件的产品的名称
metadata.vendor_name metadata.vendor_name 生产相应产品的供应商的名称

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。