Importera loggdata från Google Cloud Platform till Microsoft Sentinel

Organisationer övergår i allt högre grad till arkitekturer med flera moln, oavsett om det är avsiktligt eller på grund av pågående krav. Ett växande antal av dessa organisationer använder program och lagrar data i flera offentliga moln, inklusive Google Cloud Platform (GCP).

Den här artikeln beskriver hur du matar in GCP-data i Microsoft Sentinel för att få fullständig säkerhetstäckning och analysera och identifiera attacker i din miljö med flera moln. Innan du börjar, granska förutsättningarna för GCP-anslutningen, inklusive nödvändiga åtkomstbehörigheter för både Azure och GCP.

Med GCP Pub/Sub-anslutningarna, baserade på vårt Codeless Connector Framework (CCF), kan du hämta in loggar från din GCP-miljö med hjälp av GCP:s Pub/Sub-funktion:

  • Anslutningsprogrammet för Pub/Sub Audit Logs för Google Cloud Platform (GCP) samlar in spårningsloggar för åtkomst till GCP-resurser. Analytiker kan övervaka dessa loggar för att spåra resursåtkomstförsök och identifiera potentiella hot i GCP-miljön.

  • Anslutningsappen för Google Cloud Platform (GCP) Security Command Center samlar in resultat från Google Security Command Center, en robust plattform för säkerhet och riskhantering för Google Cloud. Analytiker kan se dessa resultat för att få insikter om organisationens säkerhetsstatus, inklusive tillgångsinventering och identifiering, identifiering av sårbarheter och hot samt riskreducering och reparation.

  • Google Kubernetes Engine-anslutningsappen samlar in Loggar för Google Kubernetes Engine (GKE). Analytiker kan övervaka dessa loggar för att spåra klusteraktivitet, arbetsbelastningsbeteende och säkerhetshändelser, så att analytiker kan övervaka Kubernetes-arbetsbelastningar, analysera prestanda och identifiera potentiella hot i GKE-kluster.

Förhandskrav

Innan du börjar kontrollerar du att du har följande:

  • Den Microsoft Sentinel lösningen är aktiverad.
  • Det finns en definierad Microsoft Sentinel arbetsyta.
  • Det finns en GCP-miljö och innehåller resurser som producerar en av följande loggtyper som du vill mata in:
    • GCP-granskningsloggar
    • Resultat från Google Security Command Center
  • Din Azure-användare har rollen Deltagare för Microsoft Sentinel.
  • GCP-användaren har åtkomst till att skapa och redigera resurser i GCP-projektet.
  • API:et GCP Identity and Access Management (IAM) och GCP Cloud Resource Manager API är båda aktiverade.

Konfigurera GCP-miljö

Det finns två saker som du behöver konfigurera i GCP-miljön:

  1. Konfigurera Microsoft Sentinel autentisering i GCP genom att skapa följande resurser i GCP IAM-tjänsten:

    • Arbetsbelastningsidentitetspool
    • Leverantör av arbetsbelastningsidentitet
    • Tjänstkonto
    • Behörighet
  2. Konfigurera loggsamling i GCP och inmatning i Microsoft Sentinel genom att skapa följande resurser i GCP Pub/Sub-tjänsten:

    • Ämne
    • Prenumeration för ämnet

Du kan konfigurera miljön på något av två sätt:

  • Skapa GCP-resurser via Terraform API: Terraform tillhandahåller API:er för resursskapande samt för identitets- och åtkomsthantering (se GCP-anslutningskrav). Microsoft Sentinel tillhandahåller Terraform-skript som utfärdar nödvändiga kommandon till API:erna.

  • Konfigurera GCP-miljön manuellt och skapa resurserna själv i GCP-konsolen.

    Obs!

    Det finns inget Terraform-skript tillgängligt för att skapa GCP Pub/Sub-resurser för logginsamling från Security Command Center. Du måste skapa dessa resurser manuellt. Du kan fortfarande använda Terraform-skriptet för att skapa GCP IAM-resurserna för autentisering.

    Viktigt

    Om du skapar resurser manuellt måste du skapa alla autentiseringsresurser (IAM) i samma GCP-projekt, annars fungerar det inte. (Pub-/underresurser kan finnas i ett annat projekt.)

Konfigurera GCP-autentisering

Krävs för alla GCP-anslutningar.

Använd följande steg för att sätta upp GCP-autentiseringsresurser genom att använda Terraform-skript.

  1. Öppna GCP-Cloud Shell.

  2. Välj det projekt som du vill arbeta med genom att skriva följande kommando i redigeraren:

    gcloud config set project {projectId}  
    
  3. Kopiera Terraform-autentiseringsskriptet som tillhandahålls av Microsoft Sentinel från Sentinel GitHub-lagringsplatsen till din GCP-Cloud Shell miljö.

    1. Öppna skriptfilen Terraform GCPInitialAuthenticationSetup och kopiera dess innehåll.

      Obs!

      För att mata in GCP-data i ett Azure Government moln använder du GCPInitialAuthenticationSetupGov Terraform-skriptet i stället.

    2. Skapa en katalog i din Cloud Shell miljö, ange den och skapa en ny tom fil.

      mkdir {directory-name} && cd {directory-name} && touch initauth.tf
      
    3. Öppna initauth.tf i Cloud Shell redigeraren och klistra in innehållet i skriptfilen i den.

  4. Initiera Terraform i katalogen som du skapade genom att skriva följande kommando i terminalen:

    terraform init 
    
  5. När du får bekräftelsemeddelandet om att Terraform initierades kör du skriptet genom att skriva följande kommando i terminalen:

    terraform apply 
    
  6. När skriptet frågar efter ditt Microsoft-klientorganisations-ID kopierar och klistrar du in det i terminalen.

    Obs!

    Du kan hitta och kopiera ditt klientorganisations-ID på anslutningssidan för GCP Pub/Sub Audit Logs i Microsoft Sentinel-portalen eller på skärmen Portalinställningar (tillgänglig var som helst i Azure Portal genom att välja kugghjulsikonen längst upp på skärmen) i kolumnen Katalog-ID. Skärmbild av skärmen för portalinställningar.

  7. När du tillfrågas om en arbetsbelastningsidentitetspool redan har skapats för Azure svarar du ja eller nej i enlighet med detta.

  8. När du tillfrågas om du vill skapa resurserna i listan skriver du ja.

När utdata från skriptet visas sparar du resursparametrarna för senare användning.

Konfigurera GCP-granskningsloggar

Anvisningarna i det här avsnittet används för att använda anslutningsappen Microsoft Sentinel GCP Pub/Sub Audit Logs.

Se GCP Security Command Center-konfigurationen för att använda Microsoft Sentinel GCP Pub/Sub Security Command Center-anslutningsappen.

Se Konfiguration av GKE-loggar för användning av Microsoft Sentinel Google Kubernetes Engine-anslutningsprogrammet.

Använd följande steg för att skapa de GCP Pub/Sub-resurser som krävs för insamling av revisionsloggar med hjälp av Terraform.

  1. Kopiera installationsskriptet för Terraform-granskningsloggen som tillhandahålls av Microsoft Sentinel från Sentinel GitHub-lagringsplatsen till en annan mapp i din GCP-Cloud Shell miljö.

    1. Öppna skriptfilen Terraform GCPAuditLogsSetup och kopiera dess innehåll.

      Obs!

      För att ta in GCP-data i ett Azure Government-moln, använd istället skriptet GCPAuditLogsSetup för Azure Government.

    2. Skapa en annan katalog i din Cloud Shell miljö, ange den och skapa en ny tom fil.

      mkdir {other-directory-name} && cd {other-directory-name} && touch auditlog.tf
      
    3. Öppna auditlog.tf i Cloud Shell redigeraren och klistra in innehållet i skriptfilen i den.

  2. Initiera Terraform i den nya katalogen genom att skriva följande kommando i terminalen:

    terraform init 
    
  3. När du får bekräftelsemeddelandet om att Terraform initierades kör du skriptet genom att skriva följande kommando i terminalen:

    terraform apply 
    

    Om du vill mata in loggar från en hel organisation med hjälp av en enda Pub/Sub skriver du:

    terraform apply -var="organization-id= {organizationId} "
    
  4. När du tillfrågas om du vill skapa resurserna i listan skriver du ja.

När utdata från skriptet visas sparar du resursparametrarna för senare användning.

Vänta fem minuter innan du fortsätter att konfigurera GCP Pub/Sub-anslutningsappen i Microsoft Sentinel.

Om du också konfigurerar anslutningen GCP Pub/Sub Security Command Center, fortsätter du med nästa avsnitt.

Annars går du vidare till Konfigurera GCP Pub/Sub-anslutningsappen i Microsoft Sentinel.

Konfigurera GCP Security Command Center

Anvisningarna i det här avsnittet används för att använda Microsoft Sentinel GCP Pub/Sub Security Command Center-anslutningsappen.

Se Sätt upp GCP-revisionsloggar för att använda Microsoft Sentinel GCP Pub/Sub Audit Logs-kopplaren.

Se Konfiguration av GKE-loggar för användning av Microsoft Sentinel Google Kubernetes Engine-anslutningsprogrammet.

Konfigurera kontinuerlig export av resultat

Följ anvisningarna i Google Cloud-dokumentationen för att konfigurera Pub/Sub-exporter av framtida SCC-resultat till GCP Pub/Sub-tjänsten.

  1. När du uppmanas att välja ett projekt för exporten väljer du ett projekt som du har skapat för det här ändamålet eller skapar ett nytt projekt.

  2. När du uppmanas att välja ett Pub/Sub-ämne där du vill exportera dina resultat följer du anvisningarna i Skapa ett publiceringsämne för att skapa ett nytt ämne.

Konfigurera Google Kubernetes Engine-anslutningsappen

Anvisningarna i det här avsnittet används för att använda Microsoft Sentinel Google Kubernetes Engine-anslutningsprogrammet.

Se GCP Security Command Center-konfigurationen för att använda Microsoft Sentinel GCP Pub/Sub Security Command Center-anslutningsappen.

Se Konfiguration av GCP-granskningsloggar för användning av anslutningsappen Microsoft Sentinel GCP Pub/Sub Audit Logs.

Använd följande steg för att skapa GCP Pub/Sub-resurser som krävs för GKE-logginsamling med hjälp av Terraform.

  1. Kopiera installationsskriptet för Terraform-granskningsloggen som tillhandahålls av Microsoft Sentinel från Sentinel GitHub-lagringsplatsen till en annan mapp i din GCP-Cloud Shell miljö.

    1. Öppna skriptfilen Terraform GoogleKubernetesEngineLogSetup och kopiera innehållet.

    2. Skapa en annan katalog i din Cloud Shell miljö, ange den och skapa en ny tom fil.

      mkdir {other-directory-name} && cd {other-directory-name} && touch gkelog.tf
      
    3. Öppna gkelog.tf i Cloud Shell-redigeraren och klistra in innehållet i skriptfilen i den.

  2. Initiera Terraform i den nya katalogen genom att skriva följande kommando i terminalen:

    terraform init 
    
  3. När du får bekräftelsemeddelandet om att Terraform initierades kör du skriptet genom att skriva följande kommando i terminalen:

    terraform apply 
    

    Om du vill mata in loggar från en hel organisation med hjälp av en enda Pub/Sub skriver du:

    terraform apply -var="organization-id= {organizationId} "
    
  4. När du tillfrågas om du vill skapa resurserna i listan skriver du ja.

När utdata från skriptet visas sparar du resursparametrarna för senare användning.

Vänta fem minuter innan du fortsätter att konfigurera GCP Pub/Sub-anslutningsappen i Microsoft Sentinel.

Konfigurera GCP Pub/Sub-anslutningsappen i Microsoft Sentinel

När du har konfigurerat GCP-miljön installerar du anslutningslösningen i Microsoft Sentinel och konfigurerar en insamlare för GCP-projektet. Välj fliken för den anslutning som du vill konfigurera.

Utför följande steg för att installera och ansluta GCP Pub/Sub Audit Logs-anslutningsappen i Microsoft Sentinel.

  1. Öppna Azure Portal och gå till Microsoft Sentinel-tjänsten.

  2. I innehållshubben i sökfältet skriver du Granskningsloggar för Google Cloud Platform.

  3. Installera lösningen Granskningsloggar för Google Cloud Platform .

  4. Välj Dataanslutningsprogram och skriv GCP Pub/Sub Audit Logs i sökfältet.

  5. Välj anslutningsprogrammet GCP Pub/Sub Audit Logs.

  6. I detaljfönstret väljer du Öppna anslutningssidan.

  7. I området Konfiguration väljer du Lägg till ny insamlare.

    Skärmbild av konfiguration av GCP-anslutningsapp

  8. I Connect new collector-panelen , skriv in de resursparametrar du skapade när du satte upp GCP-miljön.

    Skärmbild av den nya panelen på insamlarens sida.

  9. Kontrollera att värdena i alla fält matchar deras motsvarigheter i ditt GCP-projekt (värdena i skärmbilden är exempel, inte literaler) och välj Anslut.

Kontrollera att GCP-data finns i den Microsoft Sentinel miljön

Använd följande steg för att bekräfta att Microsoft Sentinel tar emot data från GCP.

  1. För att säkerställa att GCP-loggarna har matats in i Microsoft Sentinel, kör följande fråga 30 minuter efter att du har slutfört stegen i Sätt upp GCP Pub/Sub-kontakten i Microsoft Sentinel.

    GCPAuditLogs 
    | take 10 
    
  2. Aktivera Microsoft Sentinel hälsofunktion för datakopplingar.

Felsökning

Använd följande anvisningar för att åtgärda vanliga problem när du ska konfigurera GCP Pub/Sub-anslutningar.

  1. "Fel 409: Begärd entitet existerar redan" vid körning av Terraform-skript: Terraform-tillstånd är filen Terraform använder för att spåra de resurser den hanterar. Om resurserna redan finns i GCP, importera dem till Terraform-tillstånd så att Terraform spårar dem istället för att försöka återskapa dem. Med felmeddelandet "Fel vid skapande av WorkloadIdentityPool: googleapi: Fel 409: Begärd entitet finns redan" importerar du den befintliga arbetsbelastningsidentitetspoolen till Terraform-tillstånd så att Terraform kan hantera den deklarativt. Hitta pool-ID och projekt-ID, och använd sedan följande kommando för att importera den befintliga arbetsbelastningsidentitetspoolen till ditt lokala Terraform-tillstånd:
terraform import google_iam_workload_identity_pool.<POOL_RESOURCE_NAME> projects/<PROJECT_ID>/locations/global/workloadIdentityPools/<POOL_ID>

Nästa steg

I den här artikeln fick du lära dig hur du importerar GCP-data till Microsoft Sentinel med hjälp av GCP Pub/Sub-kopplingar. Mer information om Microsoft Sentinel finns i följande artiklar: