Recolha registos do Cribl Stream
Este documento explica como carregar registos do Cribl Stream para o Google Security Operations através do destino do Google SecOps integrado. O Cribl Stream produz dados operacionais sob a forma de registos, métricas e eventos. Esta integração permite-lhe enviar estes registos para o Google SecOps para análise e monitorização.
Antes de começar
Certifique-se de que cumpre os seguintes pré-requisitos:
- Uma instância do Google SecOps.
- Acesso à consola de gestão ou ao cluster do Cribl Stream.
- Credenciais da conta de serviço do Google Cloud.
Obtenha o ficheiro de autenticação de carregamento do Google SecOps
- Inicie sessão na consola Google SecOps.
- Aceda a Definições do SIEM > Agentes de recolha.
- Transfira o ficheiro de autenticação de carregamento.
Configure o destino do Google SecOps no Cribl Stream
- Inicie sessão na Cribl Stream Management Console.
- Aceda a Dados > Destinos.
- Clique em Adicionar destino.
- Selecione Google Cloud > Security Operations (SecOps).
- Indique os seguintes detalhes de configuração:
- ID de saída: introduza um nome exclusivo (por exemplo,
google-secops-destination
). - Descrição: introduza uma descrição para este destino.
- Enviar eventos como: selecione Não estruturado (recomendado para a análise padrão de registos).
- Versão da API: selecione V2.
- Tipo de registo predefinido: selecione CRIBL_STREAM na lista.
- Opcional: espaço de nomes: introduza um espaço de nomes para identificar os registos desta origem (por exemplo,
cribl-logs
).
- ID de saída: introduza um nome exclusivo (por exemplo,
- Na secção Autenticação:
- Método de autenticação: conta de serviço (JSON).
- Chave da conta de serviço: carregue ou cole o conteúdo do ficheiro de credenciais JSON.
- Na secção Processamento:
- Campo de texto de registo: opcionalmente, introduza
_raw
. Se não estiver definido, o Cribl envia a representação JSON de todo o evento; use_raw
apenas se armazenar efetivamente texto não processado neste campo.
- Campo de texto de registo: opcionalmente, introduza
- Clique em Guardar.
Crie uma rota para enviar registos do Cribl Stream
- Aceda a Dados > Rotas.
- Clique em Adicionar trajeto.
- Indique os seguintes detalhes de configuração:
- Nome do trajeto: introduza um nome significativo (por exemplo,
cribl-logs-to-secops
). - Filtro: introduza
source.match(/cribl.*/)
para capturar registos internos do Cribl (registos operacionais do próprio Cribl). - Saída: selecione o destino do Google SecOps criado na secção anterior.
- Pipeline: selecione passthru ou crie uma pipeline personalizada para o enriquecimento de registos.
- Nome do trajeto: introduza um nome significativo (por exemplo,
- Clique em Guardar.
- Confirme e implemente a configuração para aplicar as alterações.
Configure o filtro e o enriquecimento de registos (opcional)
Se precisar de filtrar ou enriquecer os registos do Cribl Stream antes de os enviar para o Google SecOps:
- Aceda a Dados > Pipelines no Cribl Stream.
- Clique em Adicionar pipeline.
- Indique os seguintes detalhes de configuração:
- ID do pipeline: introduza um nome significativo (por exemplo,
cribl-log-processing
). - Descrição: introduza uma descrição para o pipeline.
- ID do pipeline: introduza um nome significativo (por exemplo,
- Adicione funções conforme necessário:
- Avaliação: adicione campos de metadados ou modifique campos existentes.
- Regex Extract: extraia informações específicas de mensagens de registo.
- Ignorar: remova eventos ou campos desnecessários.
- Máscara: oculte informações confidenciais.
- Clique em Guardar.
- Atualize o seu trajeto para usar este pipeline em vez de passthru.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.