Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les organisations passent de plus en plus aux architectures multiclouds, que ce soit par conception ou en raison d’exigences continues. Un nombre croissant de ces organisations utilisent des applications et stockent des données sur plusieurs clouds publics, notamment Google Cloud Platform (GCP).
Cet article explique comment ingérer des données GCP dans Microsoft Sentinel pour obtenir une couverture de sécurité complète et analyser et détecter les attaques dans votre environnement multicloud. Avant de commencer, examinez les prérequis du connecteur GCP, y compris les autorisations d’accès requises pour Azure et GCP.
Avec les connecteurs GCP Pub/Sub, basés sur notre Framework de connecteurs sans code (CCF), vous pouvez ingérer des journaux à partir de votre environnement GCP à l’aide de la fonctionnalité GCP Pub/Sub :
Le connecteur Google Cloud Platform (GCP) Pub/Sub Audit Logs recueille les traces d’audit relatives aux accès aux ressources GCP. Les analystes peuvent surveiller ces journaux pour suivre les tentatives d’accès aux ressources et détecter les menaces potentielles dans l’environnement GCP.
Le connecteur Google Cloud Platform (GCP) Security Command Center collecte les résultats de Google Security Command Center, une plateforme robuste de gestion de la sécurité et des risques pour Google Cloud. Les analystes peuvent consulter ces résultats pour obtenir des informations sur la posture de sécurité de l’organization, y compris l’inventaire et la découverte des ressources, la détection des vulnérabilités et des menaces, ainsi que l’atténuation et la correction des risques.
Le connecteur Google Kubernetes Engine rassemble les journaux d’activité issus de Google Kubernetes Engine (GKE). Les analystes peuvent surveiller ces journaux pour suivre l’activité du cluster, le comportement des charges de travail et les événements de sécurité, ce qui permet aux analystes de surveiller les charges de travail Kubernetes, d’analyser les performances et de détecter les menaces potentielles sur les clusters GKE.
Prérequis
Avant de commencer, vérifiez que vous disposez des éléments suivants :
- La solution Microsoft Sentinel est activée.
- Un espace de travail Microsoft Sentinel défini existe.
- Un environnement GCP est en place et comprend des ressources générant l’un des types de journaux d’activité suivants que vous souhaitez ingérer :
- Journaux d’audit GCP
- Résultats de Google Security Command Center
- Votre utilisateur Azure a le rôle Contributeur Microsoft Sentinel.
- Votre utilisateur GCP a accès à la création et à la modification des ressources dans le projet GCP.
- L’API GCP Identity and Access Management (IAM) et l’API gcp Cloud Resource Manager sont toutes deux activées.
Configurer l’environnement GCP
Vous devez configurer deux éléments dans votre environnement GCP :
Configurez l’authentification Microsoft Sentinel dans GCP en créant les ressources suivantes dans le service GCP IAM :
- Pool d’identités de charge de travail
- Fournisseur d’identité de charge de travail
- Compte de service
- Rôle
Configurez la collecte des journaux dans GCP ainsi que leur ingestion dans Microsoft Sentinel en créant les ressources ci-dessous au sein du service GCP Pub/Sub :
- Sujet
- Abonnement à la rubrique
Vous pouvez configurer l’environnement de l’une des deux manières suivantes :
Créez des ressources GCP via l’API Terraform : Terraform fournit des API pour la création de ressources ainsi que pour la gestion des identités et des accès (voir les prérequis du connecteur GCP). Microsoft Sentinel fournit des scripts Terraform qui émettent les commandes nécessaires aux API.
Configurez l’environnement GCP manuellement, en créant les ressources vous-même dans la console GCP.
Remarque
Aucun script Terraform n’est disponible pour créer des ressources GCP Pub/Sub destinées à la collecte des journaux provenant du Security Command Center. Vous devez créer ces ressources manuellement. Vous pouvez toujours utiliser le script Terraform pour créer les ressources GCP IAM pour l’authentification.
Important
Si vous créez des ressources manuellement, vous devez créer toutes les ressources d’authentification (IAM) dans le même projet GCP, sinon cela ne fonctionnera pas. (Les ressources Pub/Sub peuvent se trouver dans un autre projet.)
Configurer l’authentification GCP
Obligatoire pour tous les connecteurs GCP.
Utilisez les étapes suivantes pour configurer les ressources d’authentification GCP en utilisant des scripts Terraform.
Ouvrez le Cloud Shell GCP.
Sélectionnez le projet que vous souhaitez utiliser, en tapant la commande suivante dans l’éditeur :
gcloud config set project {projectId}Copiez le script d’authentification Terraform fourni par Microsoft Sentinel à partir du dépôt GitHub Sentinel dans votre environnement de Cloud Shell GCP.
Ouvrez le fichier de script Terraform GCPInitialAuthenticationSetup et copiez son contenu.
Remarque
Pour ingérer des données GCP dans un cloud Azure Government, utilisez plutôt le script GCPInitialAuthenticationSetupGov Terraform.
Créez un répertoire dans votre environnement Cloud Shell, entrez-le et créez un fichier vide.
mkdir {directory-name} && cd {directory-name} && touch initauth.tfOuvrez initauth.tf dans l’éditeur de Cloud Shell et collez-y le contenu du fichier de script.
Initialisez Terraform dans le répertoire que vous avez créé en tapant la commande suivante dans le terminal :
terraform initLorsque vous recevez le message de confirmation indiquant que Terraform a été initialisé, exécutez le script en tapant la commande suivante dans le terminal :
terraform applyLorsque le script vous demande votre ID de locataire Microsoft, copiez-collez-le dans le terminal.
Remarque
Vous pouvez trouver et copier votre ID de locataire sur la page du connecteur Journaux d’audit GCP Pub/Sub dans le portail Microsoft Sentinel, ou dans l’écran Paramètres du portail (accessible depuis n’importe où dans le portail Azure en sélectionnant l’icône en forme d’engrenage en haut de l’écran), dans la colonne ID du répertoire.
Quand vous êtes invité à savoir si un pool d’identités de charge de travail a déjà été créé pour Azure, répondez oui ou non en conséquence.
Lorsque vous êtes invité à créer les ressources répertoriées, tapez oui.
Lorsque la sortie du script est affichée, enregistrez les paramètres de ressources pour une utilisation ultérieure.
Configurer les journaux d’audit GCP
Les instructions de cette section concernent l’utilisation du connecteur Microsoft Sentinel GCP Pub/Sub Audit Logs.
Consultez Configuration du Centre de commandes de sécurité GCP pour utiliser le connecteur centre de commandes de sécurité Microsoft Sentinel GCP Pub/Sub.
Consultez la configuration des journaux d’activité GKE afin d’utiliser le connecteur Microsoft Sentinel Google Kubernetes Engine.
Utilisez les étapes suivantes pour créer les ressources GCP Pub/Sub nécessaires à la collecte de journaux d’audit en utilisant Terraform.
Copiez le script de configuration du journal d’audit Terraform fourni par Microsoft Sentinel à partir du dépôt GitHub Sentinel dans un autre dossier de votre environnement de Cloud Shell GCP.
Ouvrez le fichier de script Terraform GCPAuditLogsSetup et copiez son contenu.
Remarque
Pour intégrer des données GCP dans un cloud Azure Government, utilisez plutôt le script GCPAuditLogsSetup pour Azure Government.
Créez un autre répertoire dans votre environnement Cloud Shell, entrez-le et créez un fichier vide.
mkdir {other-directory-name} && cd {other-directory-name} && touch auditlog.tfOuvrez auditlog.tf dans l’éditeur de Cloud Shell et collez-y le contenu du fichier de script.
Initialisez Terraform dans le nouveau répertoire en tapant la commande suivante dans le terminal :
terraform initLorsque vous recevez le message de confirmation indiquant que Terraform a été initialisé, exécutez le script en tapant la commande suivante dans le terminal :
terraform applyPour ingérer les logs d’une organisation entière à l’aide d’un seul Pub/Sub, tapez :
terraform apply -var="organization-id= {organizationId} "Lorsque vous êtes invité à créer les ressources répertoriées, tapez oui.
Lorsque la sortie du script est affichée, enregistrez les paramètres de ressources pour une utilisation ultérieure.
Patientez cinq minutes avant de continuer à configurer le connecteur PUB/Sub GCP dans Microsoft Sentinel.
Si vous configurez également le connecteur GCP Pub/Sub Security Command Center, passez à la section suivante.
Sinon, passez à Configurer le connecteur Pub/Sub GCP dans Microsoft Sentinel.
Configurer le Centre de commandes de sécurité GCP
Les instructions de cette section servent à utiliser le connecteur Microsoft Sentinel GCP Pub/Sub Security Command Center.
Voir Configurer les journaux d’audit GCP pour utiliser le connecteur Microsoft Sentinel GCP Pub/Sub Audit Logs.
Consultez la configuration des journaux d’activité GKE afin d’utiliser le connecteur Microsoft Sentinel Google Kubernetes Engine.
Configurer l’exportation continue des résultats
Suivez les instructions de la documentation Google Cloud pour configurer les exportations Pub/Sub des futurs résultats SCC vers le service Pub/Sub de GCP.
Lorsque vous êtes invité à sélectionner un projet pour votre exportation, sélectionnez un projet que vous avez créé à cet effet, ou créez un projet.
Lorsque vous êtes invité à sélectionner une rubrique Pub/Sub dans laquelle vous souhaitez exporter vos résultats, suivez les instructions de la rubrique Créer une rubrique de publication pour créer une rubrique.
Configurer le connecteur Google Kubernetes Engine
Les instructions de cette section concernent l’utilisation du connecteur Microsoft Sentinel Google Kubernetes Engine.
Consultez Configuration du Centre de commandes de sécurité GCP pour utiliser le connecteur centre de commandes de sécurité Microsoft Sentinel GCP Pub/Sub.
Consultez la configuration des journaux d’audit GCP afin d’utiliser le connecteur Microsoft Sentinel GCP Pub/Sub Audit Logs.
Utilisez les étapes suivantes pour créer les ressources GCP Pub/Sub nécessaires à la collecte de journaux GKE en utilisant Terraform.
Copiez le script de configuration du journal d’audit Terraform fourni par Microsoft Sentinel à partir du dépôt GitHub Sentinel dans un autre dossier de votre environnement de Cloud Shell GCP.
Ouvrez le fichier de script Terraform GoogleKubernetesEngineLogSetup et copiez son contenu.
Créez un autre répertoire dans votre environnement Cloud Shell, entrez-le et créez un fichier vide.
mkdir {other-directory-name} && cd {other-directory-name} && touch gkelog.tfOuvrez gkelog.tf dans l’éditeur de Cloud Shell et collez-y le contenu du fichier de script.
Initialisez Terraform dans le nouveau répertoire en tapant la commande suivante dans le terminal :
terraform initLorsque vous recevez le message de confirmation indiquant que Terraform a été initialisé, exécutez le script en tapant la commande suivante dans le terminal :
terraform applyPour ingérer les logs d’une organisation entière à l’aide d’un seul Pub/Sub, tapez :
terraform apply -var="organization-id= {organizationId} "Lorsque vous êtes invité à créer les ressources répertoriées, tapez oui.
Lorsque la sortie du script est affichée, enregistrez les paramètres de ressources pour une utilisation ultérieure.
Patientez cinq minutes avant de continuer à configurer le connecteur PUB/Sub GCP dans Microsoft Sentinel.
Configurer le connecteur Pub/Sub GCP dans Microsoft Sentinel
Après avoir configuré votre environnement GCP, installez la solution de connecteur dans Microsoft Sentinel et configurez un collecteur pour votre projet GCP. Sélectionnez l’onglet du connecteur que vous souhaitez configurer.
Procédez comme suit pour installer et connecter le connecteur GCP Pub/Sub Audit Logs dans Microsoft Sentinel.
Ouvrez le Portail Azure et accédez au service Microsoft Sentinel.
Dans le hub de contenu, dans la barre de recherche, tapez Journaux d’audit Google Cloud Platform.
Installez la solution Google Cloud Platform Audit Logs .
Sélectionnez Connecteurs de données, puis dans la barre de recherche, tapez GCP Pub/Sub Audit Logs.
Sélectionnez le connecteur GCP Pub/Sub Audit Logs.
Dans le volet d’informations, sélectionnez Ouvrir la page du connecteur.
Dans la zone Configuration , sélectionnez Ajouter un nouveau collecteur.
Dans le panneau Connecter nouveau collecteur , tapez les paramètres de ressources que vous avez créés lors de la configuration de l’environnement GCP.
Assurez-vous que les valeurs de tous les champs correspondent à leurs équivalents dans votre projet GCP (les valeurs de la capture d’écran sont des exemples, et non des littéraux), puis sélectionnez Se connecter.
Vérifiez que les données GCP se situent dans l’environnement Microsoft Sentinel
Utilisez les étapes suivantes pour confirmer que Microsoft Sentinel reçoit des données de GCP.
Pour vous assurer que les journaux GCP ont été bien intégrés dans Microsoft Sentinel, effectuez la requête suivante 30 minutes après avoir terminé les étapes de la configuration du connecteur GCP Pub/Sub dans Microsoft Sentinel.
GCPAuditLogs | take 10Activez la fonction santé Microsoft Sentinel pour les connecteurs de données.
Résolution des problèmes
Utilisez les conseils suivants pour résoudre les problèmes courants lors de la configuration des connecteurs pub/sub GCP.
- « Erreur 409 : L’entité demandée existe déjà » lors de l’exécution des scripts Terraform : L’état Terraform est le fichier que Terraform utilise pour suivre les ressources qu’il gère. Si les ressources existent déjà dans GCP, importe-les dans l’état Terraform pour que Terraform les suive au lieu d’essayer de les recréer. Par exemple, avec le message d’erreur « Erreur lors de la création de WorkloadIdentityPool : googleapi : Erreur 409 : L’entité demandée existe déjà », importez le pool d’identités de charge de travail existant dans l’état Terraform afin que Terraform puisse le gérer de manière déclarative. Trouvez l’identifiant du pool et l’identifiant du projet, puis utilisez la commande suivante pour importer le pool d’identité de charge de travail existant dans votre état local Terraform :
terraform import google_iam_workload_identity_pool.<POOL_RESOURCE_NAME> projects/<PROJECT_ID>/locations/global/workloadIdentityPools/<POOL_ID>
Étapes suivantes
Dans cet article, vous avez appris à ingérer des données GCP dans Microsoft Sentinel à l’aide des connecteurs Pub/Sub GCP. Pour en savoir plus sur Microsoft Sentinel, consultez les articles suivants :
- Découvrez comment obtenir une visibilité sur vos données et les menaces potentielles.
- Commencez à détecter les menaces avec Microsoft Sentinel.
- Utilisez des classeurs pour surveiller vos données.