Recopila registros de Cribl Stream
En este documento, se explica cómo transferir registros de Cribl Stream a Google Security Operations con el destino integrado de Google SecOps. Cribl Stream genera datos operativos en forma de registros, métricas y eventos. Esta integración te permite enviar estos registros a Google SecOps para su análisis y supervisión.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Es una instancia de Google SecOps.
- Acceso a la consola de administración o al clúster de Cribl Stream
- Son las credenciales de la cuenta de servicio de Google Cloud.
Obtén el archivo de autenticación de transferencia de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Agentes de recopilación.
- Descarga el archivo de autenticación de transferencia.
Configura el destino de Google SecOps en Cribl Stream
- Accede a la consola de administración de Cribl Stream.
- Ve a Datos > Destinos.
- Haz clic en Agregar destino.
- Selecciona Google Cloud > Security Operations (SecOps).
- Proporciona los siguientes detalles de configuración:
- ID de salida: Ingresa un nombre único (por ejemplo,
google-secops-destination
). - Descripción: Ingresa una descripción para este destino.
- Enviar eventos como: Selecciona Sin estructura (recomendado para el análisis de registros estándar).
- Versión de API: Selecciona V2.
- Tipo de registro predeterminado: Selecciona CRIBL_STREAM en la lista.
- Opcional: Espacio de nombres: Ingresa un espacio de nombres para identificar los registros de esta fuente (por ejemplo,
cribl-logs
).
- ID de salida: Ingresa un nombre único (por ejemplo,
- En la sección Autenticación, haz lo siguiente:
- Método de autenticación: Cuenta de servicio (JSON).
- Clave de cuenta de servicio: Sube o pega el contenido del archivo de credenciales JSON.
- En la sección Procesamiento, haz lo siguiente:
- Campo de texto de registro: De manera opcional, ingresa
_raw
. Si no se configura, Cribl enviará la representación JSON de todo el evento. Usa_raw
solo si realmente almacenas texto sin procesar en este campo.
- Campo de texto de registro: De manera opcional, ingresa
- Haz clic en Guardar.
Crea una ruta para enviar registros de Cribl Stream
- Ve a Datos > Rutas.
- Haz clic en Agregar ruta.
- Proporciona los siguientes detalles de configuración:
- Nombre de la ruta: Ingresa un nombre significativo (por ejemplo,
cribl-logs-to-secops
). - Filtro: Ingresa
source.match(/cribl.*/)
para capturar los registros internos de Cribl (registros operativos del propio Cribl). - Salida: Selecciona el destino de Google SecOps que creaste en la sección anterior.
- Canalización: Selecciona passthru o crea una canalización personalizada para el enriquecimiento de registros.
- Nombre de la ruta: Ingresa un nombre significativo (por ejemplo,
- Haz clic en Guardar.
- Confirma y, luego, implementa la configuración para aplicar los cambios.
Configura el filtrado y el enriquecimiento de registros (opcional)
Si necesitas filtrar o enriquecer los registros de Cribl Stream antes de enviarlos a Google SecOps, haz lo siguiente:
- Ve a Data > Pipelines en Cribl Stream.
- Haz clic en Agregar canalización.
- Proporciona los siguientes detalles de configuración:
- ID de canalización: Ingresa un nombre significativo (por ejemplo,
cribl-log-processing
). - Descripción: Ingresa una descripción para la canalización.
- ID de canalización: Ingresa un nombre significativo (por ejemplo,
- Agrega funciones según sea necesario:
- Eval: Agrega campos de metadatos o modifica los existentes.
- Regex Extract: Extrae información específica de los mensajes de registro.
- Descartar: Quita los eventos o campos innecesarios.
- Máscara: Oculta la información sensible.
- Haz clic en Guardar.
- Actualiza tu ruta para usar esta canalización en lugar de passthru.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.