Mengumpulkan log Edgio WAF
Panduan ini menjelaskan cara menyerap log Edgio Web Application Firewall (WAF) ke Google Security Operations menggunakan Google Cloud Storage. Layanan Pengiriman Log Real-Time (RTLD) Edgio dapat secara otomatis mengirimkan data log WAF yang dikompresi langsung ke bucket Cloud Storage, yang kemudian dapat di-ingest oleh Google SecOps untuk analisis dan pemantauan.
Sebelum memulai
Pastikan Anda memenuhi prasyarat berikut:
- Instance Google SecOps.
- Akses istimewa ke Google Cloud Platform.
- Akses istimewa ke Konsol Edgio.
- Properti Edgio aktif dengan WAF diaktifkan.
Mengonfigurasi bucket Google Cloud Storage
- Login ke Google Cloud console.
- Buka Cloud Storage > Buckets.
- Klik Buat.
- Berikan detail konfigurasi berikut:
- Name: Masukkan nama bucket yang unik (misalnya,
edgio-waf-logs
). - Jenis lokasi: Pilih Region atau Multi-region berdasarkan persyaratan Anda.
- Lokasi: Pilih lokasi terdekat dengan deployment Edgio Anda.
- Kelas penyimpanan: Pilih Standard.
- Kontrol akses: Pilih Seragam.
- Enkripsi: Pilih Google-owned and Google-managed encryption key.
- Name: Masukkan nama bucket yang unik (misalnya,
- Klik Buat.
Mengonfigurasi izin bucket untuk Edgio
- Di Google Cloud console, buka bucket yang baru Anda buat.
- Klik Izin.
- Klik Grant Access.
- Di kolom New principals, tambahkan:
real-time-log-delivery@durable-firefly-334516.iam.gserviceaccount.com
- Di daftar Select a role, pilih Storage Object Creator.
- Klik Simpan.
Mengonfigurasi Pengiriman Log Real-Time Edgio
- Login ke Konsol Edgio.
- Pilih ruang privasi atau organisasi Anda.
- Pilih properti yang diperlukan.
- Dari panel kiri, pilih lingkungan yang diperlukan.
- Dari panel kiri, klik Pengiriman Log Realtime.
- Klik + New Log Delivery Profile.
- Pilih WAF sebagai jenis log.
- Berikan detail konfigurasi berikut:
- Nama: Masukkan nama deskriptif (misalnya,
Google SecOps WAF Logs
). - Tujuan: Pilih Google Cloud Storage.
- Bucket: Masukkan nama bucket GCS Anda (misalnya,
edgio-waf-logs
). - Awalan: Opsional. Masukkan awalan untuk organisasi log (misalnya,
waf/
). - Format Log: Pilih JSON (default).
- Kurangi Frekuensi Pengambilan Sampel Log: Jangan dicentang untuk pengiriman log lengkap.
- Nama: Masukkan nama deskriptif (misalnya,
- Di bagian Kolom, pastikan semua kolom wajib diisi dipilih. Kolom utama meliputi:
- account_number
- action_type
- client_city
- client_country_code
- client_ip
- client_tls_ja3_md5
- host
- perujuk
- rule_message
- rule_tags
- server_port
- sub_events
- sub_events_count
- timestamp
- URL
- user_agent
- uuid
- waf_instance_name
- waf_profile_name
- waf_profile_type
- Klik Simpan.
Mengonfigurasi feed di Google SecOps untuk menyerap log WAF Edgio
- Buka Setelan SIEM > Feed.
- Klik Tambahkan baru.
- Di kolom Nama feed, masukkan nama untuk feed (misalnya,
Edgio WAF Logs
). - Pilih Google Cloud Storage V2 sebagai Jenis sumber.
- Pilih Edgio WAF sebagai Jenis log.
- Klik Get Service Account.
- Salin email akun layanan yang ditampilkan.
- Klik Berikutnya.
- Tentukan nilai untuk parameter input berikut:
- URI Bucket Penyimpanan: Masukkan URI bucket Cloud Storage Anda (format:
gs://edgio-waf-logs/waf/
). - Opsi penghapusan sumber: Pilih opsi penghapusan sesuai preferensi Anda.
- Usia File Maksimum: Menyertakan file yang diubah dalam jumlah hari terakhir. Defaultnya adalah 180 hari.
- Namespace aset: Namespace aset.
- Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.
- URI Bucket Penyimpanan: Masukkan URI bucket Cloud Storage Anda (format:
- Klik Berikutnya.
- Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.
Memberikan izin ke akun layanan Google SecOps
- Kembali ke Google Cloud console.
- Buka bucket Cloud Storage Anda.
- Klik Izin.
- Klik Grant Access.
- Di kolom New principals, tempel email akun layanan yang Anda salin dari Google SecOps.
- Dalam daftar Select a role, pilih Storage Object Viewer.
- Jika Anda memilih opsi penghapusan dalam konfigurasi feed, berikan juga Storage Object Admin.
- Klik Simpan.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.