Información de registro de Cloud IDS

En esta página se describen los registros creados por las alertas de amenazas de Cloud IDS.

Registros de amenazas

Puede ver los registros generados debido a amenazas en su red en Cloud Logging. Los registros usan un formato JSON con los siguientes campos:

  • threat_id: identificador de amenazas único de Palo Alto Networks.
  • name: nombre de la amenaza.
  • alert_severity - Gravedad de la amenaza. Uno de los valores INFORMATIONAL, LOW, MEDIUM, HIGH o CRITICAL.
  • type: tipo de amenaza.
  • category: subtipo de la amenaza.
  • alert_time: hora en la que se descubrió la amenaza.
  • network: red del cliente en la que se ha descubierto la amenaza.
  • source_ip_address: dirección IP de origen del tráfico sospechoso. Cuando usas un balanceador de cargaGoogle Cloud , la dirección IP del cliente real no está disponible y este valor es el intervalo de direcciones IP de Google Front End (GFE). El valor puede ser 130.211.0.0/22 o 35.191.0.0/16.
  • destination_ip_address: dirección IP de destino del tráfico sospechoso.
  • source_port: puerto de origen del tráfico sospechoso.
  • destination_port: puerto de destino del tráfico sospechoso.
  • ip_protocol: protocolo IP del tráfico sospechoso.
  • application: tipo de aplicación del tráfico sospechoso (por ejemplo, SSH).
  • direction: dirección del tráfico sospechoso (del cliente al servidor o del servidor al cliente).
  • session_id: identificador numérico interno aplicado a cada sesión.
  • repeat_count: número de sesiones con la misma IP de origen, IP de destino, aplicación y tipo vistas en un plazo de 5 segundos.
  • uri_or_filename: URI o nombre de archivo de la amenaza pertinente, si procede.
  • cves: lista de CVEs asociados a la amenaza.
  • details: información adicional sobre el tipo de amenaza, extraída de ThreatVault de Palo Alto Networks.

Los campos JSON anteriores se anidan en el campo jsonPayload del registro. El nombre del registro de los registros de amenazas es projects/<consumer-project>/logs/ids.googleapis.com/threat.

Además, el campo labels.id del registro contiene el nombre del endpoint de Cloud IDS y su campo resource.type es ids.googleapis.com/Endpoint.

Consulta de ejemplo

Esta consulta de Cloud Logging busca en el registro de amenazas de IDS del proyecto de Cloud my-project y devuelve todas las amenazas notificadas por el endpoint my-endpoint entre las 8:00 y las 9:00 del 4 de abril del 2021 (hora del Pacífico, con una diferencia horaria de -7), donde la gravedad de la amenaza se marcó como ALTA.

logName="projects/my-project/logs/ids.googleapis.com/threat"
   AND resource.type="ids.googleapis.com/Endpoint"
   AND resource.labels.id="my-endpoint"
   AND timestamp >= "2021-04-18T08:00:00-07"
   AND timestamp <= "2021-04-18T09:00:00-07"
   AND jsonPayload.alert_severity=("HIGH" OR "CRITICAL")

Política de retención

La conservación se determina en función de los segmentos de almacenamiento en los que se encuentran los registros. De forma predeterminada, los registros se colocan en el segmento _Default, que tiene una política de conservación de 30 días.

Puedes filtrar los registros en diferentes contenedores. Además, la retención se puede configurar.

Si quieres una política de conservación diferente a los 30 días predeterminados, puedes hacer una de las siguientes acciones:

  • Filtrar todos los registros en otro segmento y configurar una política de conservación.
  • Configura una política de conservación personalizada para el segmento _Default. Esto afectará a todos los demás registros del segmento _Default.

Registros de tráfico

Puede ver los registros generados debido al tráfico de red en Cloud Logging. Los registros usan un formato JSON con los siguientes campos:

  • start_time: hora de inicio de la sesión.
  • elapsed_time: tiempo transcurrido de la sesión.
  • network: la red asociada al endpoint de IDS.
  • source_ip_address: dirección IP de origen del paquete.
  • source_port: el puerto de origen del tráfico.
  • destination_ip_address: dirección IP de destino del paquete.
  • destination_port: el puerto de destino del tráfico.
  • ip_protocol: el protocolo IP del paquete.
  • application: la aplicación asociada a la sesión.
  • session_id: identificador numérico interno aplicado a cada sesión.
  • repeat_count: número de sesiones con la misma IP de origen, IP de destino, aplicación y tipo que se han visto en un plazo de 5 segundos.
  • total_bytes: número total de bytes transferidos en la sesión.
  • total_packets: número total de paquetes transferidos en la sesión.