Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las organizaciones se están moviendo cada vez más a arquitecturas multinube, ya sea por diseño o debido a los requisitos continuos. Un número creciente de estas organizaciones usan aplicaciones y almacenan datos en varias nubes públicas, incluida Google Cloud Platform (GCP).
En este artículo se describe cómo ingerir datos de GCP en Microsoft Sentinel para obtener una cobertura de seguridad completa y analizar y detectar ataques en el entorno multinube. Antes de empezar, revisa los requisitos previos para el conector GCP, incluyendo los permisos de acceso requeridos tanto para Azure como para GCP.
Con los conectores GCP Pub/Sub , basados en nuestro marco de conectores sin código (CCF), puede ingerir registros desde el entorno de GCP mediante la funcionalidad GCP Pub/Sub:
El Conector Google Cloud Platform (GCP) Pub/Sub Audit Logs recopila pistas de auditoría de acceso a los recursos de GCP. Los analistas pueden supervisar estos registros para realizar un seguimiento de los intentos de acceso a los recursos y detectar posibles amenazas en el entorno de GCP.
El conector del Centro de comandos de seguridad de Google Cloud Platform (GCP) recopila los resultados del Centro de comandos de seguridad de Google, una sólida plataforma de administración de riesgos y seguridad para Google Cloud. Los analistas pueden ver estos hallazgos para obtener información sobre la posición de seguridad de la organización, incluidos el inventario y la detección de recursos, las detecciones de vulnerabilidades y amenazas, y la mitigación y corrección de riesgos.
El conector de Google Kubernetes Engine recopila registros de Google Kubernetes Engine (GKE). Los analistas pueden supervisar estos registros para realizar un seguimiento de la actividad del clúster, el comportamiento de la carga de trabajo y los eventos de seguridad, lo que permite a los analistas supervisar las cargas de trabajo de Kubernetes, analizar el rendimiento y detectar posibles amenazas en los clústeres de GKE.
Requisitos previos
Antes de comenzar, compruebe que tiene lo siguiente:
- La solución Microsoft Sentinel está habilitada.
- Existe un área de trabajo Microsoft Sentinel definida.
- Hay un entorno de GCP que contiene recursos que generan uno de los siguientes tipos de registros que desea incorporar:
- Registros de auditoría de GCP
- Conclusiones del Centro de comandos de seguridad de Google
- Su usuario de Azure tiene el rol de Microsoft Sentinel Contributor.
- El usuario de GCP tiene acceso para crear y editar recursos en el proyecto GCP.
- Tanto GCP Identity and Access Management API (IAM) como GCP Cloud Resource Manager API están habilitados.
Configuración del entorno de GCP
Hay dos cosas que debe configurar en el entorno de GCP:
Configurar la autenticación de Microsoft Sentinel en GCP creando los siguientes recursos en el servicio IAM de GCP:
- Grupo de identidades de carga de trabajo
- Proveedor de identidades de carga de trabajo
- Cuenta de servicio
- Rol
Configure la recopilación de registros en GCP y la ingesta en Microsoft Sentinel mediante la creación de los siguientes recursos en el servicio GCP Pub/Sub:
- Tema
- Suscripción para el tema
Puede configurar el entorno de una de estas dos maneras:
Crear recursos GCP a través de la API de Terraform: Terraform proporciona APIs para la creación de recursos y para la gestión de identidad y acceso (véase requisitos previos para el conector GCP). Microsoft Sentinel proporciona scripts de Terraform que emiten los comandos necesarios a las API.
Configure el entorno de GCP manualmente y cree los recursos usted mismo en la consola de GCP.
Nota:
No hay ningún script de Terraform disponible para crear recursos de GCP Pub/Sub para la recopilación de registros desde Security Command Center. Debe crear estos recursos manualmente. Todavía puede usar el script de Terraform para crear los recursos de IAM de GCP para la autenticación.
Importante
Si va a crear recursos manualmente, debe crear todos los recursos de autenticación (IAM) en el mismo proyecto GCP; de lo contrario, no funcionará. (Los recursos pub/sub pueden estar en un proyecto diferente).
Configuración de la autenticación de GCP
Necesario para todos los conectores GCP.
Utiliza los siguientes pasos para configurar recursos de autenticación GCP utilizando scripts de Terraform.
Abra GCP Cloud Shell.
Seleccione el proyecto con el que desea trabajar; para ello, escriba el siguiente comando en el editor:
gcloud config set project {projectId}Copie el script de autenticación de Terraform proporcionado por Microsoft Sentinel desde el repositorio de GitHub de Sentinel en el entorno de GCP Cloud Shell.
Abra el archivo de script GCPInitialAuthenticationSetup de Terraform y copie su contenido.
Nota:
Para incorporar datos de GCP a una nube de Azure Government, use en su lugar el script de Terraform GCPInitialAuthenticationSetupGov.
Cree un directorio en el entorno de Cloud Shell, introdúzcalo y cree un nuevo archivo en blanco.
mkdir {directory-name} && cd {directory-name} && touch initauth.tfAbra initauth.tf en el editor de Cloud Shell y pegue el contenido del archivo de script en él.
Inicialice Terraform en el directorio que creó escribiendo el siguiente comando en el terminal:
terraform initCuando reciba el mensaje de confirmación de que terraform se ha inicializado, ejecute el script escribiendo el siguiente comando en el terminal:
terraform applyCuando el script solicite el identificador de inquilino de Microsoft, cópielo y péguelo en el terminal.
Nota:
Puede encontrar y copiar su Id. de inquilino en la página del conector registro de auditoría GCP Pub/Sub en el portal de Microsoft Sentinel, o en la pantalla de configuración del portal (accesible desde cualquier lugar del portal de Azure seleccionando el icono de engranaje en la parte superior de la pantalla), en la columna Id. de directorio.
Cuando se le pregunte si ya se ha creado un grupo de identidades de carga de trabajo para Azure, responda sí o no en consecuencia.
Cuando se le pregunte si desea crear los recursos enumerados, escriba sí.
Cuando se muestre la salida del script, guarde los parámetros de recursos para su uso posterior.
Configurar registros de auditoría de GCP
Las instrucciones de esta sección son para usar el conector de Registros de auditoría GCP Pub/Sub de Microsoft Sentinel.
Consulte Configuración de GCP Security Command Center para usar el conector GCP Pub/Sub Security Command Center de Microsoft Sentinel.
Consulte Configuración de registros de GKE para usar el conector de Microsoft Sentinel Google Kubernetes Engine.
Utiliza los siguientes pasos para crear los recursos GCP Pub/Sub necesarios para la auditoría de la recogida de registros utilizando Terraform.
Copie el script de configuración del registro de auditoría de Terraform proporcionado por Microsoft Sentinel del repositorio de GitHub de Sentinel en otra carpeta del entorno de Cloud Shell de GCP.
Abra el archivo de script GCPAuditLogsSetup de Terraform y copie su contenido.
Nota:
Para ingirte datos de GCP en una nube de Azure Government, utiliza el script GCPAuditLogsSetup para Azure Government en su lugar.
Cree otro directorio en el entorno de Cloud Shell, introdúzcalo y cree un nuevo archivo en blanco.
mkdir {other-directory-name} && cd {other-directory-name} && touch auditlog.tfAbra auditlog.tf en el editor de Cloud Shell y pegue el contenido del archivo de script en él.
Inicialice Terraform en el nuevo directorio escribiendo el siguiente comando en el terminal:
terraform initCuando reciba el mensaje de confirmación de que terraform se ha inicializado, ejecute el script escribiendo el siguiente comando en el terminal:
terraform applyPara ingerir registros de toda una organización con un solo Pub/Sub, escriba:
terraform apply -var="organization-id= {organizationId} "Cuando se le pregunte si desea crear los recursos enumerados, escriba sí.
Cuando se muestre la salida del script, guarde los parámetros de recursos para su uso posterior.
Espere cinco minutos antes de continuar para configurar el conector GCP Pub/Sub en Microsoft Sentinel.
Si también está configurando el conector GCP Pub/Sub Security Command Center , continúe con la sección siguiente.
De lo contrario, vaya a Configurar el conector GCP Pub/Sub en Microsoft Sentinel.
Configuración del Centro de comandos de seguridad de GCP
Las instrucciones de esta sección son para usar el conector Microsoft Sentinel GCP Pub/Sub Security Command Center.
Consulta Configurar registros de auditoría GCP para usar el conector de logs de auditoría Microsoft Sentinel GCP Pub/Sub.
Consulte Configuración de registros de GKE para usar el conector de Microsoft Sentinel Google Kubernetes Engine.
Configuración de la exportación continua de resultados
Siga las instrucciones de la documentación de Google Cloud para configurar las exportaciones de Pub/Sub de futuros hallazgos de SCC al servicio Pub/Sub de GCP.
Cuando se le pida que seleccione un proyecto para la exportación, seleccione un proyecto que creó para este propósito o cree un nuevo proyecto.
Cuando se le pida que seleccione un tema pub/sub en el que desea exportar los resultados, siga las instrucciones de Creación de un tema de publicación para crear un tema nuevo.
Configuración del conector de Google Kubernetes Engine
Las instrucciones de esta sección son para usar el conector de Microsoft Sentinel Google Kubernetes Engine.
Consulte Configuración de GCP Security Command Center para usar el conector GCP Pub/Sub Security Command Center de Microsoft Sentinel.
Consulte Configuración de los registros de auditoría de GCP para usar el conector Registros de auditoría de GCP Pub/Sub de Microsoft Sentinel.
Utiliza los siguientes pasos para crear los recursos GCP Pub/Sub necesarios para la recopilación de registros de GKE usando Terraform.
Copie el script de configuración del registro de auditoría de Terraform proporcionado por Microsoft Sentinel del repositorio de GitHub de Sentinel en otra carpeta del entorno de Cloud Shell de GCP.
Abra el archivo de script GoogleKubernetesEngineLogSetup de Terraform y copie su contenido.
Cree otro directorio en el entorno de Cloud Shell, introdúzcalo y cree un nuevo archivo en blanco.
mkdir {other-directory-name} && cd {other-directory-name} && touch gkelog.tfAbra gkelog.tf en el editor de Cloud Shell y pegue el contenido del archivo de script en él.
Inicialice Terraform en el nuevo directorio escribiendo el siguiente comando en el terminal:
terraform initCuando reciba el mensaje de confirmación de que terraform se ha inicializado, ejecute el script escribiendo el siguiente comando en el terminal:
terraform applyPara ingerir registros de toda una organización con un solo Pub/Sub, escriba:
terraform apply -var="organization-id= {organizationId} "Cuando se le pregunte si desea crear los recursos enumerados, escriba sí.
Cuando se muestre la salida del script, guarde los parámetros de recursos para su uso posterior.
Espere cinco minutos antes de continuar para configurar el conector GCP Pub/Sub en Microsoft Sentinel.
Configurar el conector GCP Pub/Sub en Microsoft Sentinel
Después de configurar el entorno de GCP, instale la solución del conector en Microsoft Sentinel y configure un recopilador para el proyecto de GCP. Seleccione la pestaña del conector que desea configurar.
Realice los pasos siguientes para instalar y conectar el conector GCP Pub/Sub Audit Logs en Microsoft Sentinel.
Abra el Azure Portal y vaya al servicio Microsoft Sentinel.
En el centro de contenido, en la barra de búsqueda, escriba Registros de auditoría de Google Cloud Platform.
Instale la solución Registros de auditoría de Google Cloud Platform .
Seleccione Conectores de datos y, en la barra de búsqueda, escriba Registros de auditoría de GCP Pub/Sub.
Seleccione el conector GCP Pub/Sub Audit Logs (Registros de auditoría de GCP Pub/Sub).
En el panel de detalles, seleccione Abrir página del conector.
En el área Configuración , seleccione Agregar nuevo recopilador.
En el panel de Conectar nuevo recolector , escribe los parámetros de recursos que creaste al configurar el entorno GCP.
Asegúrese de que los valores de todos los campos coincidan con sus homólogos en el proyecto de GCP (los valores de la captura de pantalla son ejemplos, no literales) y seleccione Conectar.
Compruebe que los datos de GCP están en el entorno de Microsoft Sentinel
Utiliza los siguientes pasos para confirmar que Microsoft Sentinel está recibiendo datos de GCP.
Para asegurarte de que los registros de GCP se han ingerido correctamente en Microsoft Sentinel, ejecuta la siguiente consulta 30 minutos después de completar los pasos en Configurar el conector GCP Pub/Sub en Microsoft Sentinel.
GCPAuditLogs | take 10Activa la función de salud de Microsoft Sentinel para los conectores de datos.
Solución de problemas
Use las instrucciones siguientes para resolver problemas comunes al configurar los conectores GCP Pub/Sub.
- "Error 409: La entidad solicitada ya existe" al ejecutar scripts de Terraform: El estado de Terraform es el archivo que utiliza Terraform para rastrear los recursos que gestiona. Si los recursos ya existen en GCP, impórtalos al estado Terraform para que Terraform los rastree en vez de intentar recrearlos. Por ejemplo, con un mensaje de error: "Error al crear WorkloadIdentityPool: googleapi: Error 409: La entidad solicitada ya existe", importe el grupo de identidades de carga de trabajo existente en el estado de Terraform para que Terraform pueda administrarlo mediante declaración. Encuentra el ID del pool y el ID del proyecto, y luego usa el siguiente comando para importar el pool de identidad de carga de trabajo existente en tu estado local de Terraform:
terraform import google_iam_workload_identity_pool.<POOL_RESOURCE_NAME> projects/<PROJECT_ID>/locations/global/workloadIdentityPools/<POOL_ID>
Pasos siguientes
En este artículo, ha aprendido a ingerir datos de GCP en Microsoft Sentinel mediante los conectores Pub/Sub de GCP. Para obtener más información sobre Microsoft Sentinel, consulte los artículos siguientes:
- Obtenga información sobre cómo obtener visibilidad sobre los datos y las posibles amenazas.
- Empiece a detectar amenazas con Microsoft Sentinel.
- Use libros de trabajo para supervisar sus datos.