En esta página, se explica cómo enviar automáticamente los hallazgos, los recursos y los elementos de seguridad de Security Command Center fuentes a Elastic Stack sin usar un contenedor de Docker. También se describe cómo administrar los datos exportados. Elastic Stack es una plataforma de información de seguridad (SIEM) y administración de eventos que transfiere datos desde una o más fuentes y permite que los equipos de seguridad administren respuestas a incidentes y realicen estadísticas en tiempo real. La configuración de Elastic Stack que se analiza en esta guía incluye cuatro componentes:
- Filebeat: un agente ligero instalado en hosts perimetrales, como máquinas virtuales (VM), que se puede configurar para recopilar y reenviar datos.
- Logstash: Un servicio de transformación que transfiere datos, los asigna a campos obligatorios y reenvía los resultados a Elasticsearch
- Elasticsearch: Un motor de base de datos de búsqueda que almacena datos
- Kibana: Alimenta los paneles que te permiten visualizar y analizar datos
Actualiza a la versión más reciente
Para actualizar a la versión más reciente, debes implementar
una imagen de contenedor de Docker que incluya el módulo GoApp
Para obtener más información, consulta
Exportar recursos y resultados con Docker y Elastic Stack.
Para actualizar a la versión más reciente, completa lo siguiente:
- Borra de
go_script.service
de//etc/systemd/system/
- Borra la carpeta
GoApp
: - Borra las configuraciones de Logstash.
- Borrar
logstash2.service
. - Borra
filebeat.service
. - De manera opcional, para evitar problemas cuando importas los nuevos paneles, quita los paneles existentes de Kibana:
- Abre la aplicación Kibana.
- En el menú de navegación, ve a Administración de pilas y haz clic en Objetos guardados.
- Busca SCC de Google.
- Selecciona todos los paneles que desees quitar.
- Haz clic en Borrar.
- Agrega el rol Escritor de configuración de registros (
roles/logging.configWriter
) a la cuenta de servicio. - Crea un tema de Pub/Sub para tus registros de auditoría.
- De manera opcional, si instalas el contenedor de Docker en otra nube, Configura la federación de identidades para cargas de trabajo, en lugar de usar claves de cuentas de servicio. Debes crear credenciales para cuenta de servicio de corta duración y descargar el archivo de configuración de credenciales.
- Completa los pasos de la Descarga el módulo de GoApp.
- Completa los pasos de la Instala el contenedor de Docker.
- Completa los pasos de la Actualiza los permisos de los registros de auditoría.
- Importa todos los paneles, como se describe en Importa los paneles de Kibana.
Sigue las instrucciones que se indican en Cómo exportar recursos y resultados con Docker y Elastic Stack para administrar tu integración SIEM.
Administra el servicio y los registros
En esta sección, se explica cómo ver los registros del módulo GoApp
y realizar cambios en la configuración.
Esta sección se aplica solo al módulo GoApp
que
Se instaló desde el paquete de instalación de GoogleSCCElasticIntegration
, que estaba disponible en febrero de 2022. Para obtener información actualizada, consulta Actualiza a la versión más reciente.
Verifica el estado del servicio:
systemctl | grep go_script
Verifica los registros de trabajo actuales, que contienen información sobre las fallas de ejecución y otra información del servicio:
sudo journalctl -f -u go_script.service
Verifica los registros de trabajo históricos y actuales:
sudo journalctl -u go_script.service
Para solucionar problemas o verificar los registros de
go_script.service
, haz lo siguiente:cat go.log
Desinstala el módulo de GoApp
Desinstala el módulo GoApp
cuando ya no quieras recuperar datos de Security Command Center para Elastic Stack.
Esta sección se aplica solo al módulo GoApp
que
Se instaló desde el paquete de instalación de GoogleSCCElasticIntegration
, que estaba disponible en febrero de 2022. Para obtener información actualizada, consulta Actualiza a la versión más reciente.
- Borra de
go_script.service
de//etc/systemd/system/
- Quita feeds de recursos y políticas de IAM.
- Quita Pub/Sub para elementos, políticas de IAM y resultados.
- Borra el directorio de trabajo.
Configura aplicaciones de Elastic Stack
En esta sección, se explica cómo configurar Elastic Stack para transferir datos de Security Command Center. En las instrucciones se da por sentado que instalaste y habilitaste correctamente Elastic Stack y que tienes privilegios de administrador en el entorno de aplicaciones.
Esta sección se aplica solo al módulo GoApp
que
Se instaló desde el paquete de instalación de GoogleSCCElasticIntegration
, que estaba disponible en febrero de 2022. Para obtener información actualizada, consulta Actualiza a la versión más reciente.
Visualiza los registros del servicio de Logstash
Para ver los registros actuales, ejecuta el siguiente comando:
sudo journalctl -f -u logstash2.service
Para ver los registros históricos, ejecuta el siguiente comando:
sudo journalctl -u logstash2.service
Desinstala el servicio
- Borra las configuraciones de Logstash.
- Borrar
logstash2.service
.
Configura Filebeat
Esta sección se aplica solo al módulo GoApp
que
Se instaló desde el paquete de instalación de GoogleSCCElasticIntegration
, que estaba disponible en febrero de 2022. Para obtener información actualizada, consulta Actualiza a la versión más reciente.
Visualiza los registros de servicio de Filebeat
Para ver los registros actuales, ejecuta el siguiente comando:
sudo journalctl -f -u filebeat.service
Para ver los registros históricos, ejecuta el siguiente comando:
sudo journalctl -u filebeat.service
Desinstala el servicio
- Borra las configuraciones de Logstash.
- Borrar
filebeat.service
.
Visualiza los paneles de Kibana
Puedes usar paneles personalizados en Elastic Stack para visualizar y analizar tus resultados, elementos y fuentes de seguridad. Los paneles muestran resultados críticos y ayudan a tu equipo de seguridad a priorizar correcciones.
Esta sección se aplica solo al módulo GoApp
que
Se instaló desde el paquete de instalación de GoogleSCCElasticIntegration
, que estaba disponible en febrero de 2022. Para hasta
fecha, consulta Actualizar a la versión más reciente.
Descripción general
El panel Descripción general contiene una serie de gráficos que muestran la cantidad total de resultados de tu organización por nivel de gravedad, categoría y estado. Los resultados se compilan de Security Command Center servicios: Security Health Analytics, Web Security Scanner, Event Threat Detection y Container Threat Detection y cualquier servicio integrado que habilites.
Los gráficos adicionales muestran qué categorías, proyectos y elementos generan la mayor cantidad de resultados.
Recursos
En el panel Recursos, se visualizan las tablas que muestran tus elementos de Google Cloud. En las tablas, se muestran los propietarios de los recursos, los recuentos de recursos por tipo y proyecto de recursos, y los elementos que se agregaron y actualizaron más recientemente.
Puedes filtrar datos de recursos por intervalo de tiempo, nombre de recurso, tipo de recurso, propietario y proyecto, y desglosar con rapidez los resultados de elementos específicos. Si haces clic en el nombre de un recurso, se te redireccionará a la página Activos de Security Command Center en la consola de Google Cloud y se mostrarán los detalles del recurso seleccionado.
Hallazgos
En el panel Resultados, se incluye una tabla que muestra tus resultados más recientes. Puedes filtrar los datos por nombre del recurso, categoría y gravedad.
Las columnas de la tabla incluyen el nombre del resultado, en el formato organizations/<var>ORGANIZATION_ID</var>/sources/<var>SOURCE_ID</var>/findings/<var>FINDING_ID</var>
, categoría, nombre del recurso, hora del evento, hora de creación, nombre superior, URI superior y marcas de seguridad. El formato del URI superior coincide con el nombre del resultado. Si haces clic en el nombre de un resultado, se te redireccionará a la página Resultados de Security Command Center en la consola de Google Cloud y se mostrarán los detalles del resultado seleccionado.
Fuente
En el panel Fuentes (Sources), se muestra la cantidad total de resultados y fuentes de seguridad, la cantidad de resultados por nombre de fuente y una tabla de todas tus fuentes de seguridad. Las columnas de la tabla incluyen el nombre, el nombre visible y la descripción.
Edita paneles
Agrega columnas
- Navega a un panel.
- Haz clic en Editar y, luego, en Editar visualización.
- En Agregar subbucket, selecciona Dividir filas.
- En la lista, selecciona Agregación.
- En el menú desplegable Descendente, selecciona ascendente o descendente. En el campo tamaño, ingresa la cantidad máxima de filas para la tabla.
- Selecciona la columna que deseas agregar.
- Guarda los cambios.
Quita columnas
- Navega al panel de control.
- Haz clic en Editar.
- Para ocultar las columnas, junto al nombre de la columna, haz clic en el ícono de visibilidad o de ojo. Para quitar la columna, junto al nombre de la columna, haz clic en la X o en el ícono de borrar.
¿Qué sigue?
Actualiza a la versión más reciente integrar Security Command Center en Elastic Stack.
Más información sobre la configuración encontrar notificaciones en Security Command Center.
Más información filtrar notificaciones de resultados en Security Command Center.