Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As organizações estão cada vez mais a mover-se para arquiteturas multicloud, seja por predefinição ou devido a requisitos contínuos. Um número crescente destas organizações utiliza aplicações e armazena dados em várias clouds públicas, incluindo o Google Cloud Platform (GCP).
Este artigo descreve como ingerir dados GCP em Microsoft Sentinel para obter cobertura de segurança completa e analisar e detetar ataques no seu ambiente multicloud. Antes de começar, revise os pré-requisitos do conector GCP, incluindo as permissões de acesso exigidas tanto para Azure quanto para GCP.
Com os conectores GCP Pub/Sub, com base no nosso Codeless Connector Framework (CCF), você pode ingerir logs do seu ambiente GCP usando o recurso Pub/Sub do GCP:
O conector de logs de auditoria do Google Cloud Platform (GCP) Pub/Sub coleta trilhas de auditoria de acesso aos recursos do GCP. Os analistas podem monitorizar estes registos para controlar as tentativas de acesso a recursos e detetar potenciais ameaças no ambiente do GCP.
O conector do Centro de Comandos de Segurança do Google Cloud Platform (GCP) recolhe conclusões do Centro de Comandos de Segurança do Google, uma plataforma robusta de gestão de segurança e risco para o Google Cloud. Os analistas podem ver estas descobertas para obter informações sobre a postura de segurança da organização, incluindo inventário e deteção de recursos, deteções de vulnerabilidades e ameaças e mitigação e remediação de riscos.
O conector do Google Kubernetes Engine coleta logs do Google Kubernetes Engine (GKE). Os analistas podem monitorizar estes registos para monitorizar a atividade do cluster, o comportamento da carga de trabalho e os eventos de segurança, permitindo que os analistas monitorizem cargas de trabalho do Kubernetes, analisem o desempenho e detetem potenciais ameaças em clusters GKE.
Pré-requisitos
Antes de começar, verifique se tem o seguinte:
- A solução Microsoft Sentinel está ativada.
- Existe uma área de trabalho Microsoft Sentinel definida.
- Um ambiente GCP existe e contém recursos que produzem um dos seguintes tipos de log que você deseja ingerir:
- Registos de auditoria do GCP
- Resultados do Centro de Comandos de Segurança do Google
- Seu usuário do Azure tem a função Microsoft Sentinel Contributor.
- O utilizador do GCP tem acesso para criar e editar recursos no projeto GCP.
- A API de Gestão de Identidades e Acessos (IAM) do GCP e a API de Resource Manager da Cloud do GCP estão ativadas.
Configurar o ambiente do GCP
Existem duas coisas que precisa de configurar no seu ambiente GCP:
Configure a autenticação do Microsoft Sentinel no GCP criando os seguintes recursos no serviço IAM do GCP:
- Pool de identidades de carga de trabalho
- Provedor de identidade da carga de trabalho
- Conta de serviço
- Função
Configure a recolha de registos no GCP e a ingestão no Microsoft Sentinel ao criar os seguintes recursos no serviço Pub/Sub do GCP:
- Tópico
- Subscrição do tópico
Pode configurar o ambiente de uma de duas formas:
Crie recursos GCP via a API do Terraform: o Terraform fornece APIs para criação de recursos e para Gerenciamento de Identidade e Acesso (veja pré-requisitos do conector GCP). Microsoft Sentinel fornece scripts do Terraform que emitem os comandos necessários para as APIs.
Configure o ambiente GCP manualmente, criando os recursos manualmente na consola do GCP.
Observação
Não há script do Terraform disponível para criar recursos do GCP Pub/Sub para coleta de logs do Security Command Center. Você deve criar esses recursos manualmente. Você ainda pode usar o script do Terraform para criar os recursos de IAM do GCP para a autenticação.
Importante
Se estiver a criar recursos manualmente, tem de criar todos os recursos de autenticação (IAM) no mesmo projeto GCP. Caso contrário, não funcionará. (Os recursos Pub/Sub podem estar num projeto diferente.)
Configurar a autenticação GCP
Necessário para todos os conectores GCP.
Use os passos a seguir para configurar recursos de autenticação GCP usando scripts Terraform.
Abra GCP Cloud Shell.
Selecione o projeto com o qual pretende trabalhar ao escrever o seguinte comando no editor:
gcloud config set project {projectId}Copie o script de autenticação do Terraform fornecido pelo Microsoft Sentinel do repositório do GitHub Sentinel para o seu ambiente de Cloud Shell GCP.
Abra o ficheiro de script Terraform GCPInitialAuthenticationSetup e copie os respetivos conteúdos.
Observação
Para ingerir dados GCP em uma nuvem do Azure Governamental, use o script do Terraform GCPInitialAuthenticationSetupGov.
Crie um diretório no seu ambiente de Cloud Shell, introduza-o e crie um novo ficheiro em branco.
mkdir {directory-name} && cd {directory-name} && touch initauth.tfAbra initauth.tf no editor de Cloud Shell e cole os conteúdos do ficheiro de script no mesmo.
Inicialize o Terraform no diretório que criou ao escrever o seguinte comando no terminal:
terraform initQuando receber a mensagem de confirmação de que o Terraform foi inicializado, execute o script ao escrever o seguinte comando no terminal:
terraform applyQuando o script pedir o seu ID de inquilino da Microsoft, copie-o e cole-o no terminal.
Observação
Você pode encontrar e copiar seu ID de locatário na página do conector Logs de auditoria do GCP Pub/Sub no portal do Microsoft Sentinel ou na tela Configurações do portal (acessível em qualquer lugar no portal do Azure selecionando o ícone de engrenagem na parte superior da tela), na coluna ID do diretório.
Quando lhe for perguntado se já foi criado um Conjunto de Identidades de carga de trabalho para Azure, responda sim ou não em conformidade.
Quando lhe for perguntado se pretende criar os recursos listados, escreva sim.
Quando o resultado do script for apresentado, guarde os parâmetros de recursos para utilização posterior.
Configurar logs de auditoria do GCP
As instruções nessa seção são para usar o conector Microsoft Sentinel GCP Pub/Sub Audit Logs.
Consulte a configuração do Centro de Comando de Segurança do GCP para usar o conector Centro de Comando de Segurança do GCP Pub/Sub do Microsoft Sentinel.
Consulte a configuração de logs do GKE para usar o conector do Google Kubernetes Engine do Microsoft Sentinel.
Use os passos a seguir para criar os recursos GCP Pub/Sub necessários para a coleta de registros de auditoria usando o Terraform.
Copie o script de configuração do registro de auditoria do Terraform fornecido pelo Microsoft Sentinel do repositório do Sentinel no GitHub para uma pasta diferente no seu ambiente do Cloud Shell do GCP.
Abra o ficheiro de script Terraform GCPAuditLogsSetup e copie os respetivos conteúdos.
Observação
Para ingerir dados GCP em uma nuvem do Azure Governamental, use o script GCPAuditLogsSetup para Azure Governamental em vez disso.
Crie outro diretório no seu ambiente de Cloud Shell, introduza-o e crie um novo ficheiro em branco.
mkdir {other-directory-name} && cd {other-directory-name} && touch auditlog.tfAbra auditlog.tf no editor de Cloud Shell e cole os conteúdos do ficheiro de script no mesmo.
Inicialize o Terraform no novo diretório ao escrever o seguinte comando no terminal:
terraform initQuando receber a mensagem de confirmação de que o Terraform foi inicializado, execute o script ao escrever o seguinte comando no terminal:
terraform applyPara ingerir logs de uma organização inteira usando um único Pub/Sub, digite:
terraform apply -var="organization-id= {organizationId} "Quando lhe for perguntado se pretende criar os recursos listados, escreva sim.
Quando o resultado do script for apresentado, guarde os parâmetros de recursos para utilização posterior.
Aguarde cinco minutos antes de continuar a configurar o conector GCP Pub/Sub no Microsoft Sentinel.
Se você também estiver configurando o conector GCP Pub/Sub Security Command Center, continue na próxima seção.
Caso contrário, vá para Configurar o conector GCP Pub/Sub no Microsoft Sentinel.
Configurar a Central de Comandos de Segurança do GCP
As instruções nessa seção são para usar o conector Microsoft Sentinel GCP Pub/Sub Security Command Center.
Veja Configurar logs de auditoria GCP para usar o conector Microsoft Sentinel GCP Pub/Sub Audit Logs.
Consulte a configuração de logs do GKE para usar o conector do Google Kubernetes Engine do Microsoft Sentinel.
Configurar a exportação contínua de resultados
Siga as instruções na documentação do Google Cloud para configurar as exportações Pub/Sub das futuras conclusões do SCC para o serviço GcP Pub/Sub.
Quando lhe for pedido para selecionar um projeto para a sua exportação, selecione um projeto que criou para esta finalidade ou crie um novo projeto.
Quando solicitado a selecionar um tópico pub/sub onde você deseja exportar suas descobertas, siga as instruções em Criar um tópico de publicação para criar um novo tópico.
Configurar o conector do Mecanismo do Kubernetes do Google
As instruções nesta secção destinam-se à utilização do conector Microsoft Sentinel Google Kubernetes Engine.
Consulte a configuração do Centro de Comando de Segurança do GCP para usar o conector Centro de Comando de Segurança do GCP Pub/Sub do Microsoft Sentinel.
Consulte a configuração de logs de auditoria do GCP para usar o conector GCP Pub/Sub de logs de auditoria do Microsoft Sentinel.
Use os passos a seguir para criar os recursos GCP Pub/Sub necessários para a coleta de logs do GKE usando o Terraform.
Copie o script de configuração do registro de auditoria do Terraform fornecido pelo Microsoft Sentinel do repositório do Sentinel no GitHub para uma pasta diferente no seu ambiente do Cloud Shell do GCP.
Abra o ficheiro de script Terraform GoogleKubernetesEngineLogSetup e copie o respetivo conteúdo.
Crie outro diretório no seu ambiente de Cloud Shell, introduza-o e crie um novo ficheiro em branco.
mkdir {other-directory-name} && cd {other-directory-name} && touch gkelog.tfAbra gkelog.tf no editor de Cloud Shell e cole os conteúdos do ficheiro de script no mesmo.
Inicialize o Terraform no novo diretório ao escrever o seguinte comando no terminal:
terraform initQuando receber a mensagem de confirmação de que o Terraform foi inicializado, execute o script ao escrever o seguinte comando no terminal:
terraform applyPara ingerir logs de uma organização inteira usando um único Pub/Sub, digite:
terraform apply -var="organization-id= {organizationId} "Quando lhe for perguntado se pretende criar os recursos listados, escreva sim.
Quando o resultado do script for apresentado, guarde os parâmetros de recursos para utilização posterior.
Aguarde cinco minutos antes de continuar a configurar o conector GCP Pub/Sub no Microsoft Sentinel.
Configurar o conector GCP Pub/Sub no Microsoft Sentinel
Depois de configurar seu ambiente GCP, instale a solução do conector no Microsoft Sentinel e configure um coletor para o projeto GCP. Selecione a guia do conector a ser configurada.
Execute as etapas a seguir para instalar e conectar o conector GCP Pub/Sub Audit Logs no Microsoft Sentinel.
Abra o portal do Azure e navegue para o serviço Microsoft Sentinel.
No Hub de conteúdos, na barra de pesquisa, escreva Registos de Auditoria do Google Cloud Platform.
Instale a solução Registos de Auditoria do Google Cloud Platform .
Selecione Conectores de dados e, na barra de pesquisa, digite Logs de auditoria do GCP Pub/Sub.
Selecione o conector GCP Pub/Sub Audit Logs.
No painel de detalhes, selecione Abrir página do conector.
Na área Configuração , selecione Adicionar novo recoletor.
No painel Connect new collector , digite os parâmetros de recursos que você criou ao configurar o ambiente GCP.
Certifique-se de que os valores em todos os campos correspondem aos respetivos homólogos no projeto GCP (os valores na captura de ecrã são exemplos, não literais) e selecione Ligar.
Verifique se os dados do GCP estão no ambiente Microsoft Sentinel
Use os passos a seguir para confirmar que o Microsoft Sentinel está recebendo dados do GCP.
Para garantir que os logs do GCP foram ingeridos com sucesso no Microsoft Sentinel, execute a seguinte consulta 30 minutos após concluir as etapas de Configurar o conector GCP Pub/Sub no Microsoft Sentinel.
GCPAuditLogs | take 10Ative o recurso de saúde Microsoft Sentinel para conectores de dados.
Solução de problemas
Use as diretrizes a seguir para resolver problemas comuns ao configurar os conectores GCP Pub/Sub.
- "Erro 409: Entidade solicitada já existe" ao executar scripts Terraform: Estado Terraform é o arquivo que Terraform usa para rastrear os recursos que gerencia. Se os recursos já existirem no GCP, importe-os para o estado Terraform para que o Terraform os rastreie em vez de tentar recriá-los. Por exemplo, com a mensagem de erro: "Erro ao criar WorkloadIdentityPool: googleapi: Erro 409: a entidade solicitada já existe", importe o pool de identidades de carga de trabalho existente para o estado do Terraform para que o Terraform possa gerenciá-lo declarativamente. Encontre o ID do pool e o ID do projeto, então use o seguinte comando para importar o pool de identidade da carga de trabalho existente para o estado local do Terraform:
terraform import google_iam_workload_identity_pool.<POOL_RESOURCE_NAME> projects/<PROJECT_ID>/locations/global/workloadIdentityPools/<POOL_ID>
Próximas etapas
Neste artigo, aprendeu a ingerir dados GCP em Microsoft Sentinel com os conectores GCP Pub/Sub. Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos:
- Saiba como obter visibilidade sobre os seus dados e potenciais ameaças.
- Comece a detetar ameaças com Microsoft Sentinel.
- Use pastas de trabalho para monitorar seus dados.