Google Cloud Platform-logboekgegevens opnemen in Microsoft Sentinel

Organisaties stappen steeds vaker over op multicloudarchitecturen, hetzij per ontwerp of vanwege doorlopende vereisten. Een groeiend aantal van deze organisaties gebruikt toepassingen en slaat gegevens op in meerdere openbare clouds, waaronder het Google Cloud Platform (GCP).

In dit artikel wordt beschreven hoe u GCP-gegevens opneemt in Microsoft Sentinel om volledige beveiligingsdekking te krijgen en aanvallen in uw omgeving met meerdere clouds te analyseren en te detecteren. Bekijk voordat je begint de vereisten voor de GCP-connector, inclusief de vereiste toegangsrechten voor zowel Azure als GCP.

Met de GCP Pub/Sub-connectors , op basis van ons CcF (Codeless Connector Framework), kunt u logboeken uit uw GCP-omgeving opnemen met behulp van de GCP Pub/Sub-mogelijkheid:

  • De Google Cloud Platform (GCP) Pub/Sub-auditlogconnector verzamelt auditsporen van toegang tot GCP-resources. Analisten kunnen deze logboeken bewaken om toegangspogingen voor resources bij te houden en potentiële bedreigingen in de GCP-omgeving te detecteren.

  • De Google Cloud Platform (GCP) Security Command Center-connector verzamelt bevindingen van Google Security Command Center, een robuust platform voor beveiliging en risicobeheer voor Google Cloud. Analisten kunnen deze bevindingen bekijken om inzicht te krijgen in de beveiligingspostuur van de organisatie, waaronder inventaris en detectie van activa, detecties van beveiligingsproblemen en bedreigingen, en risicobeperking en herstel.

  • De Google Kubernetes Engine-connector verzamelt Google Kubernetes Engine-logboeken (GKE). Analisten kunnen deze logboeken bewaken om clusteractiviteit, werkbelastinggedrag en beveiligingsevenementen bij te houden, zodat analisten Kubernetes-workloads kunnen bewaken, prestaties kunnen analyseren en potentiële bedreigingen in GKE-clusters kunnen detecteren.

Vereisten

Controleer voordat u begint of u het volgende hebt:

  • De Microsoft Sentinel-oplossing is ingeschakeld.
  • Er bestaat een gedefinieerde Microsoft Sentinel werkruimte.
  • Er bestaat een GCP-omgeving die resources bevat die een van de volgende logboektypen produceren die u wilt opnemen:
    • GCP-auditlogboeken
    • Google Security Command Center-resultaten
  • Uw Azure gebruiker heeft de rol Microsoft Sentinel Inzender.
  • Uw GCP-gebruiker heeft toegang tot het maken en bewerken van resources in het GCP-project.
  • De GCP Identity and Access Management (IAM) API en de GCP Cloud Resource Manager API zijn beide ingeschakeld.

GCP-omgeving instellen

Er zijn twee dingen die u moet instellen in uw GCP-omgeving:

  1. Stel de Microsoft Sentinel-authenticatie in GCP in door de volgende resources in de GCP IAM-service aan te maken:

    • workload-identiteitspool
    • Workload-identiteitsprovider
    • Serviceaccount
    • Rol
  2. Stel logverzameling in GCP en gegevensopname in Microsoft Sentinel in door in de GCP Pub/Sub-service de volgende resources te maken:

    • Onderwerp
    • Abonnement voor het onderwerp

U kunt de omgeving op twee manieren instellen:

  • Creëer GCP-bronnen via de Terraform API: Terraform biedt API's voor het creëren van resources en voor identiteits- en toegangsbeheer (zie GCP-connectorvereisten). Microsoft Sentinel biedt Terraform-scripts die de benodigde opdrachten aan de API's geven.

  • Stel de GCP-omgeving handmatig in en maak de resources zelf in de GCP-console.

    Opmerking

    Er is geen Terraform-script beschikbaar voor het maken van GCP Pub/Sub-resources voor logboekverzameling vanuit Security Command Center. U moet deze resources handmatig maken. U kunt het Terraform-script nog steeds gebruiken om de GCP IAM-resources voor verificatie te maken.

    Belangrijk

    Als u handmatig resources maakt, moet u alle verificatieresources (IAM) in hetzelfde GCP-project maken, anders werkt het niet. (Pub-/subresources kunnen zich in een ander project bevinden.)

GCP-verificatie instellen

Vereist voor alle GCP-connectors.

Gebruik de volgende stappen om GCP-authenticatiebronnen op te zetten met behulp van Terraform-scripts.

  1. Open GCP Cloud Shell.

  2. Selecteer het project waarmee u wilt werken door de volgende opdracht in de editor te typen:

    gcloud config set project {projectId}  
    
  3. Kopieer het Terraform-verificatiescript van Microsoft Sentinel uit de Sentinel GitHub-opslagplaats naar uw GCP-Cloud Shell-omgeving.

    1. Open het scriptbestand Terraform GCPInitialAuthenticationSetup en kopieer de inhoud ervan.

      Opmerking

      Als u GCP-gegevens wilt opnemen in een Azure Government cloud, gebruikt u in plaats daarvan het script GCPInitialAuthenticationSetupGov Terraform.

    2. Maak een map in uw Cloud Shell-omgeving, voer deze in en maak een nieuw leeg bestand.

      mkdir {directory-name} && cd {directory-name} && touch initauth.tf
      
    3. Open initauth.tf in de Cloud Shell-editor en plak de inhoud van het scriptbestand erin.

  4. Initialiseer Terraform in de map die u hebt gemaakt door de volgende opdracht in de terminal te typen:

    terraform init 
    
  5. Wanneer u het bevestigingsbericht ontvangt dat Terraform is geïnitialiseerd, voert u het script uit door de volgende opdracht in de terminal te typen:

    terraform apply 
    
  6. Wanneer het script om uw Microsoft-tenant-id wordt gevraagd, kopieert en plakt u deze in de terminal.

    Opmerking

    U kunt uw tenant-id zoeken en kopiëren op de connectorpagina van de GCP Pub/Sub Audit Logs-connector in de Microsoft Sentinel portal of in het scherm Met portalinstellingen (toegankelijk vanaf een willekeurige locatie in de Azure Portal door het tandwielpictogram boven aan het scherm te selecteren) in de kolom Directory-id. Schermopname van het scherm met portalinstellingen.

  7. Wanneer u wordt gevraagd of er al een workloadidentiteitsgroep is gemaakt voor Azure, antwoordt u dienovereenkomstig ja of nee.

  8. Wanneer u wordt gevraagd of u de vermelde resources wilt maken, typt u ja.

Wanneer de uitvoer van het script wordt weergegeven, slaat u de resourcesparameters op voor later gebruik.

GCP-auditlogboeken instellen

De instructies in deze sectie zijn voor het gebruik van de Microsoft Sentinel GCP Pub/Sub Audit Logs-connector.

Zie GCP Security Command Center instellen voor het gebruik van de Microsoft Sentinel GCP Pub/Sub Security Command Center-connector.

Zie GKE-logboeken instellen voor het gebruik van de Microsoft Sentinel Google Kubernetes Engine-connector.

Gebruik de volgende stappen om de GCP Pub/Sub-bronnen aan te maken die nodig zijn voor het verzamelen van auditlogboeken met behulp van Terraform.

  1. Kopieer het configuratiescript voor Terraform-auditlogs dat door Microsoft Sentinel wordt geleverd vanuit de Sentinel GitHub-repository naar een andere map in uw Cloud Shell-omgeving in GCP.

    1. Open het scriptbestand Terraform GCPAuditLogsSetup en kopieer de inhoud ervan.

      Opmerking

      Voor het invoeren van GCP-data in een Azure Government cloud gebruik je in plaats daarvan het GCPAuditLogsSetup-script voor Azure Government.

    2. Maak een andere map in uw Cloud Shell-omgeving, voer deze in en maak een nieuw leeg bestand.

      mkdir {other-directory-name} && cd {other-directory-name} && touch auditlog.tf
      
    3. Open auditlog.tf in de Cloud Shell editor en plak de inhoud van het scriptbestand erin.

  2. Initialiseer Terraform in de nieuwe map door de volgende opdracht in de terminal te typen:

    terraform init 
    
  3. Wanneer u het bevestigingsbericht ontvangt dat Terraform is geïnitialiseerd, voert u het script uit door de volgende opdracht in de terminal te typen:

    terraform apply 
    

    Als u logboeken van een hele organisatie wilt opnemen met één pub/sub, typt u:

    terraform apply -var="organization-id= {organizationId} "
    
  4. Wanneer u wordt gevraagd of u de vermelde resources wilt maken, typt u ja.

Wanneer de uitvoer van het script wordt weergegeven, slaat u de resourcesparameters op voor later gebruik.

Wacht vijf minuten voordat u doorgaat met het instellen van de GCP Pub/Sub-connector in Microsoft Sentinel.

Als u ook de GCP Pub/Sub Security Command Center-connector instelt, gaat u verder met de volgende sectie.

Ga anders door naar GCP Pub/Sub-connector instellen in Microsoft Sentinel.

GCP Security Command Center instellen

De instructies in deze sectie zijn voor het gebruik van de Microsoft Sentinel GCP Pub/Sub Security Command Center-connector.

Zie Stel GCP auditlogs op voor het gebruik van de Microsoft Sentinel GCP Pub/Sub Audit Logs connector.

Zie GKE-logboeken instellen voor het gebruik van de Microsoft Sentinel Google Kubernetes Engine-connector.

Continue export van resultaten configureren

Volg de instructies in de Google Cloud-documentatie om Pub/Sub-exports van toekomstige SCC-bevindingen naar de GCP Pub/Sub-service te configureren.

  1. Wanneer u wordt gevraagd een project voor uw export te selecteren, selecteert u een project dat u voor dit doel hebt gemaakt of maakt u een nieuw project.

  2. Wanneer u wordt gevraagd een pub-/subonderwerp te selecteren waarin u uw bevindingen wilt exporteren, volgt u de instructies in Een publicatieonderwerp maken om een nieuw onderwerp te maken.

De Google Kubernetes Engine-connector instellen

De instructies in deze sectie zijn bedoeld voor het gebruik van de Microsoft Sentinel Google Kubernetes Engine-connector.

Zie GCP Security Command Center instellen voor het gebruik van de Microsoft Sentinel GCP Pub/Sub Security Command Center-connector.

Zie GCP-auditlogboeken instellen voor het gebruik van de Microsoft Sentinel GCP Pub/Sub Audit Logs-connector.

Gebruik de volgende stappen om de GCP Pub/Sub-bronnen te creëren die nodig zijn voor het verzamelen van GKE-logboeken met behulp van Terraform.

  1. Kopieer het configuratiescript voor Terraform-auditlogs dat door Microsoft Sentinel wordt geleverd vanuit de Sentinel GitHub-repository naar een andere map in uw Cloud Shell-omgeving in GCP.

    1. Open het scriptbestand Terraform GoogleKubernetesEngineLogSetup en kopieer de inhoud ervan.

    2. Maak een andere map in uw Cloud Shell-omgeving, voer deze in en maak een nieuw leeg bestand.

      mkdir {other-directory-name} && cd {other-directory-name} && touch gkelog.tf
      
    3. Open gkelog.tf in de Cloud Shell editor en plak de inhoud van het scriptbestand erin.

  2. Initialiseer Terraform in de nieuwe map door de volgende opdracht in de terminal te typen:

    terraform init 
    
  3. Wanneer u het bevestigingsbericht ontvangt dat Terraform is geïnitialiseerd, voert u het script uit door de volgende opdracht in de terminal te typen:

    terraform apply 
    

    Als u logboeken van een hele organisatie wilt opnemen met één pub/sub, typt u:

    terraform apply -var="organization-id= {organizationId} "
    
  4. Wanneer u wordt gevraagd of u de vermelde resources wilt maken, typt u ja.

Wanneer de uitvoer van het script wordt weergegeven, slaat u de resourcesparameters op voor later gebruik.

Wacht vijf minuten voordat u doorgaat met het instellen van de GCP Pub/Sub-connector in Microsoft Sentinel.

De GCP Pub/Sub-connector instellen in Microsoft Sentinel

Nadat u de GCP-omgeving hebt ingesteld, installeert u de connectoroplossing in Microsoft Sentinel en configureert u een collector voor uw GCP-project. Selecteer het tabblad voor de connector die u wilt instellen.

Voer de volgende stappen uit om de connector GCP Pub/Sub Audit Logs te installeren en te verbinden in Microsoft Sentinel.

  1. Open de Azure Portal en navigeer naar de Microsoft Sentinel-service.

  2. Typ in de inhoudshub in de zoekbalk Google Cloud Platform-auditlogboeken.

  3. Installeer de oplossing Auditlogboeken van Google Cloud Platform .

  4. Selecteer Gegevensconnectoren en typ in de zoekbalk GCP Pub/Sub Audit Logs.

  5. Selecteer de GCP Pub/Sub Audit Logs-connector.

  6. Selecteer in het detailvenster Verbindingslijnpagina openen.

  7. Selecteer in het gebied Configuratiede optie Nieuwe collector toevoegen.

    Schermopname van de configuratie van de GCP-connector

  8. Typ in het Connect new collector-paneel de resourceparameters in die je hebt aangemaakt toen je de GCP-omgeving opzet.

    Schermopname van het nieuwe zijpaneel van de collector.

  9. Zorg ervoor dat de waarden in alle velden overeenkomen met hun tegenhangers in uw GCP-project (de waarden in de schermopname zijn voorbeelden, geen letterlijke waarden) en selecteer Verbinding maken.

Controleer of de GCP-gegevens zich in de Microsoft Sentinel-omgeving bevinden

Gebruik de volgende stappen om te bevestigen dat Microsoft Sentinel gegevens van GCP ontvangt.

  1. Om ervoor te zorgen dat de GCP-logs succesvol in Microsoft Sentinel zijn ingevoerd, voer je de volgende query 30 minuten nadat je de stappen in Stel de GCP Pub/Sub-connector in Microsoft Sentinel in Setup the GCP Pub/Sub connector voltooid hebt voltooid.

    GCPAuditLogs 
    | take 10 
    
  2. Schakel de Microsoft Sentinel gezondheidsfunctie in voor dataconnectors.

Problemen oplossen

Gebruik de volgende richtlijnen om veelvoorkomende problemen op te lossen bij het instellen van de GCP Pub/Sub-connectors.

  1. "Fout 409: Aangevraagde entiteit bestaat al" bij het uitvoeren van Terraform-scripts: Terraform-status is het bestand dat Terraform gebruikt om de resources die het beheert bij te houden. Als de grondstoffen al in GCP bestaan, importeer ze dan in de Terraform-toestand zodat Terraform ze bijhoudt in plaats van te proberen ze opnieuw te maken. Bijvoorbeeld, importeer bij de foutmelding 'Fout bij het maken van WorkloadIdentityPool: googleapi: fout 409: Aangevraagde entiteit bestaat al' de bestaande workload identity pool in de Terraform-status, zodat Terraform deze declaratief kan beheren. Zoek de pool-ID en project-ID, en gebruik vervolgens het volgende commando om de bestaande workload-identiteitspool te importeren in je lokale Terraform-status:
terraform import google_iam_workload_identity_pool.<POOL_RESOURCE_NAME> projects/<PROJECT_ID>/locations/global/workloadIdentityPools/<POOL_ID>

Volgende stappen

In dit artikel hebt u geleerd hoe u GCP-gegevens opneemt in Microsoft Sentinel met behulp van de GCP Pub/Sub-connectors. Zie de volgende artikelen voor meer informatie over Microsoft Sentinel: