إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تنتقل المؤسسات بشكل متزايد إلى البنيات متعددة السحابات، سواء حسب التصميم أو بسبب المتطلبات المستمرة. يستخدم عدد متزايد من هذه المؤسسات التطبيقات ويخزن البيانات على سحابات عامة متعددة، بما في ذلك Google Cloud Platform (GCP).
توضح هذه المقالة كيفية استيعاب بيانات GCP في Microsoft Sentinel للحصول على تغطية أمنية كاملة وتحليل الهجمات واكتشافها في بيئتك متعددة السحابات. قبل أن تبدأ، راجع متطلبات موصل GCP، بما في ذلك صلاحيات الوصول المطلوبة لكل من Azure وGCP.
باستخدام موصلات GCP Pub/Sub ، استنادا إلى إطار عمل الموصل بدون تعليمات برمجية (CCF)، يمكنك استيعاب السجلات من بيئة GCP باستخدام إمكانية GCP Pub/Sub:
يجمع موصل سجلات تدقيق Google Cloud Platform (GCP) Pub/Sub Audit Logs مسارات التدقيق للوصول إلى موارد GCP. يمكن للمحللين مراقبة هذه السجلات لتتبع محاولات الوصول إلى الموارد واكتشاف التهديدات المحتملة عبر بيئة GCP.
يجمع موصل مركز أوامر أمان Google Cloud Platform (GCP) النتائج من مركز أوامر أمان Google، وهو نظام أساسي قوي لإدارة المخاطر والأمان ل Google Cloud. يمكن للمحللين عرض هذه النتائج للحصول على رؤى حول الوضع الأمني للمؤسسة، بما في ذلك مخزون الأصول واكتشافها، والكشف عن الثغرات الأمنية والتهديدات، والتخفيف من المخاطر ومعالجتها.
يجمع موصل محرك Google Kubernetes سجلات محرك Google Kubernetes (GKE). يمكن للمحللين مراقبة هذه السجلات لتعقب نشاط نظام المجموعة وسلوك حمل العمل وأحداث الأمان، ما يسمح للمحللين بمراقبة أحمال عمل Kubernetes وتحليل الأداء واكتشاف التهديدات المحتملة عبر مجموعات GKE.
المتطلبات الأساسية
قبل البدء، تحقق من أن لديك ما يلي:
- يتم تمكين حل Microsoft Sentinel.
- توجد مساحة عمل Microsoft Sentinel محددة.
- توجد بيئة GCP وتحتوي على موارد تنتج أحد نوع السجل التالي الذي تريد استيعابه:
- سجلات تدقيق GCP
- نتائج مركز أوامر أمان Google
- المستخدم Azure الخاص بك لديه دور المساهم Microsoft Sentinel.
- لدى مستخدم GCP الخاص بك حق الوصول لإنشاء الموارد وتحريرها في مشروع GCP.
- يتم تمكين واجهة برمجة تطبيقات إدارة الهوية والوصول GCP (IAM) وواجهة برمجة تطبيقات Resource Manager سحابة GCP.
إعداد بيئة GCP
هناك أمران تحتاج إلى إعدادهما في بيئة GCP الخاصة بك:
إعداد مصادقة Microsoft Sentinel في GCP عن طريق إنشاء الموارد التالية في خدمة GCP IAM:
- تجمع هوية حمل العمل
- موفر هوية حمل العمل
- حساب الخدمة
- دور
إعداد مجموعة السجلات في GCP والاستيعاب في Microsoft Sentinel عن طريق إنشاء الموارد التالية في خدمة GCP Pub/Sub:
- الموضوع
- اشتراك للموضوع
يمكنك إعداد البيئة بإحدى طريقتين:
إنشاء موارد GCP عبر واجهة برمجة تطبيقات تيرافورم: يوفر تيرافورم واجهات برمجة تطبيقات لإنشاء الموارد ولإدارة الهوية والوصول (انظر متطلبات موصل GCP). يوفر Microsoft Sentinel البرامج النصية Terraform التي تصدر الأوامر الضرورية لواجهات برمجة التطبيقات.
قم بإعداد بيئة GCP يدويا، وإنشاء الموارد بنفسك في وحدة تحكم GCP.
ملاحظة
لا يوجد برنامج نصي Terraform متاح لإنشاء موارد GCP Pub/Sub لمجموعة السجلات من مركز أوامر الأمان. يجب إنشاء هذه الموارد يدويا. لا يزال بإمكانك استخدام البرنامج النصي Terraform لإنشاء موارد GCP IAM للمصادقة.
هام
إذا كنت تقوم بإنشاء الموارد يدويا، فيجب عليك إنشاء جميع موارد المصادقة (IAM) في نفس مشروع GCP، وإلا فلن تعمل. (يمكن أن تكون موارد Pub/Sub في مشروع مختلف.)
إعداد مصادقة GCP
مطلوب لجميع موصلات GCP.
استخدم الخطوات التالية لإعداد موارد مصادقة GCP باستخدام سكريبتات Terraform.
افتح GCP Cloud Shell.
حدد المشروع الذي تريد العمل معه، عن طريق كتابة الأمر التالي في المحرر:
gcloud config set project {projectId}انسخ البرنامج النصي لمصادقة Terraform الذي يوفره Microsoft Sentinel من مستودع GitHub Sentinel إلى بيئة GCP Cloud Shell.
افتح ملف البرنامج النصي Terraform GCPInitialAuthenticationSetup وانسخ محتوياته.
ملاحظة
لاستيعاب بيانات GCP في سحابة Azure Government، استخدم البرنامج النصي GCPInitialAuthenticationSetupGov Terraform بدلا من ذلك.
أنشئ دليلا في بيئة Cloud Shell، وأدخله، وأنشئ ملفا فارغا جديدا.
mkdir {directory-name} && cd {directory-name} && touch initauth.tfافتح initauth.tf في محرر Cloud Shell والصق محتويات ملف البرنامج النصي فيه.
تهيئة Terraform في الدليل الذي أنشأته بكتابة الأمر التالي في المحطة الطرفية:
terraform initعند تلقي رسالة التأكيد بأنه تمت تهيئة Terraform، قم بتشغيل البرنامج النصي عن طريق كتابة الأمر التالي في المحطة الطرفية:
terraform applyعندما يطالب البرنامج النصي بمعرف مستأجر Microsoft، انسخه والصقه في المحطة الطرفية.
عند سؤالك عما إذا تم بالفعل إنشاء تجمع هوية حمل العمل Azure، اجب بنعم أو لا وفقا لذلك.
عند سؤالك عما إذا كنت تريد إنشاء الموارد المدرجة، اكتب نعم.
عند عرض الإخراج من البرنامج النصي، احفظ معلمات الموارد لاستخدامها لاحقا.
إعداد سجلات تدقيق GCP
الإرشادات الواردة في هذا القسم مخصصة لاستخدام موصل سجلات تدقيق Microsoft Sentinel GCP Pub/Sub.
راجع إعداد مركز أوامر أمان GCP لاستخدام موصل مركز أوامر Microsoft Sentinel GCP Pub/Sub Security.
راجع إعداد سجلات GKE لاستخدام موصل محرك Google Kubernetes Microsoft Sentinel.
استخدم الخطوات التالية لإنشاء موارد GCP Pub/Sub المطلوبة لجمع سجلات التدقيق باستخدام Terraform.
انسخ البرنامج النصي لإعداد سجل تدقيق Terraform الذي يوفره Microsoft Sentinel من مستودع GitHub Sentinel إلى مجلد مختلف في بيئة GCP Cloud Shell.
افتح ملف البرنامج النصي Terraform GCPAuditLogsSetup وانسخ محتوياته.
ملاحظة
لإدخال بيانات GCP إلى سحابة Azure Government، استخدم سكريبت GCPAuditLogsSetup for Azure Government بدلا من ذلك.
أنشئ دليلا آخر في بيئة Cloud Shell، وأدخله، وأنشئ ملفا فارغا جديدا.
mkdir {other-directory-name} && cd {other-directory-name} && touch auditlog.tfافتح auditlog.tf في محرر Cloud Shell والصق محتويات ملف البرنامج النصي فيه.
قم بتهيئة Terraform في الدليل الجديد عن طريق كتابة الأمر التالي في المحطة الطرفية:
terraform initعند تلقي رسالة التأكيد بأنه تمت تهيئة Terraform، قم بتشغيل البرنامج النصي عن طريق كتابة الأمر التالي في المحطة الطرفية:
terraform applyلاستيعاب السجلات من مؤسسة بأكملها باستخدام Pub/Sub واحد، اكتب:
terraform apply -var="organization-id= {organizationId} "عند سؤالك عما إذا كنت تريد إنشاء الموارد المدرجة، اكتب نعم.
عند عرض الإخراج من البرنامج النصي، احفظ معلمات الموارد لاستخدامها لاحقا.
انتظر خمس دقائق قبل المتابعة لإعداد موصل GCP Pub/Sub في Microsoft Sentinel.
إذا كنت تقوم أيضا بإعداد موصل GCP Pub/Sub Security Command Center ، فتابع القسم التالي.
وإلا، انتقل إلى إعداد موصل GCP Pub/Sub في Microsoft Sentinel.
إعداد مركز أوامر أمان GCP
الإرشادات الواردة في هذا القسم مخصصة لاستخدام موصل مركز أوامر Microsoft Sentinel GCP Pub/Sub Security.
انظر إعداد سجلات تدقيق GCP لاستخدام موصل سجلات تدقيق النشر/الفرع في Microsoft Sentinel GCP.
راجع إعداد سجلات GKE لاستخدام موصل محرك Google Kubernetes Microsoft Sentinel.
تكوين التصدير المستمر للنتائج
اتبع الإرشادات الواردة في وثائق Google Cloud لتكوين عمليات تصدير Pub/Sub لنتائج SCC المستقبلية إلى خدمة GCP Pub/Sub.
عند مطالبتك بتحديد مشروع لتصديره، حدد مشروعا قمت بإنشائه لهذا الغرض، أو أنشئ مشروعا جديدا.
عند مطالبتك بتحديد موضوع Pub/Sub حيث تريد تصدير النتائج، اتبع الإرشادات الواردة في إنشاء موضوع نشر لإنشاء موضوع جديد.
إعداد موصل محرك Google Kubernetes
الإرشادات الواردة في هذا القسم مخصصة لاستخدام موصل محرك Google Kubernetes Microsoft Sentinel.
راجع إعداد مركز أوامر أمان GCP لاستخدام موصل مركز أوامر Microsoft Sentinel GCP Pub/Sub Security.
راجع إعداد سجلات تدقيق GCP لاستخدام Microsoft Sentinel موصل سجلات تدقيق GCP Pub/Sub.
استخدم الخطوات التالية لإنشاء موارد النشر/الترجمة في GCP المطلوبة لجمع سجلات GKE باستخدام Terraform.
انسخ البرنامج النصي لإعداد سجل تدقيق Terraform الذي يوفره Microsoft Sentinel من مستودع GitHub Sentinel إلى مجلد مختلف في بيئة GCP Cloud Shell.
افتح ملف البرنامج النصي Terraform GoogleKubernetesEngineLogSetup وانسخ محتوياته.
أنشئ دليلا آخر في بيئة Cloud Shell، وأدخله، وأنشئ ملفا فارغا جديدا.
mkdir {other-directory-name} && cd {other-directory-name} && touch gkelog.tfافتح gkelog.tf في محرر Cloud Shell والصق محتويات ملف البرنامج النصي فيه.
قم بتهيئة Terraform في الدليل الجديد عن طريق كتابة الأمر التالي في المحطة الطرفية:
terraform initعند تلقي رسالة التأكيد بأنه تمت تهيئة Terraform، قم بتشغيل البرنامج النصي عن طريق كتابة الأمر التالي في المحطة الطرفية:
terraform applyلاستيعاب السجلات من مؤسسة بأكملها باستخدام Pub/Sub واحد، اكتب:
terraform apply -var="organization-id= {organizationId} "عند سؤالك عما إذا كنت تريد إنشاء الموارد المدرجة، اكتب نعم.
عند عرض الإخراج من البرنامج النصي، احفظ معلمات الموارد لاستخدامها لاحقا.
انتظر خمس دقائق قبل المتابعة لإعداد موصل GCP Pub/Sub في Microsoft Sentinel.
إعداد موصل GCP Pub/Sub في Microsoft Sentinel
بعد إعداد بيئة GCP، قم بتثبيت حل الموصل في Microsoft Sentinel وتكوين مجمع لمشروع GCP الخاص بك. حدد علامة التبويب للموصل الذي تريد إعداده.
قم بتنفيذ الخطوات التالية لتثبيت وتوصيل موصل سجلات تدقيق GCP Pub/Sub في Microsoft Sentinel.
افتح مدخل Azure وانتقل إلى خدمة Microsoft Sentinel.
في مركز المحتوى، في شريط البحث، اكتب Google Cloud Platform Audit Logs.
قم بتثبيت حل سجلات تدقيق Google Cloud Platform .
حدد موصلات البيانات، وفي شريط البحث، اكتب سجلات تدقيق GCP Pub/Sub.
حدد موصل سجلات تدقيق GCP Pub/Sub .
في جزء التفاصيل، حدد فتح صفحة الموصل.
في منطقة التكوين ، حدد Add new collector.
في لوحة المجمع الجديد في Connect (Connect)، اكتب معلمات الموارد التي أنشأتها عند إعداد بيئة GCP.
تأكد من أن القيم الموجودة في جميع الحقول تتطابق مع نظيراتها في مشروع GCP (القيم الموجودة في لقطة الشاشة هي عينات، وليست قيما حرفية)، وحدد اتصال.
تحقق من أن بيانات GCP موجودة في بيئة Microsoft Sentinel
استخدم الخطوات التالية للتأكد من أن Microsoft Sentinel يستقبل بيانات من GCP.
للتأكد من أن سجلات GCP تم استيعابها بنجاح إلى Microsoft Sentinel، قم بتشغيل الاستعلام التالي بعد 30 دقيقة من إنهاء الخطوات في إعداد موصل GCP Pub/Sub في Microsoft Sentinel.
GCPAuditLogs | take 10تفعيل ميزة الصحة في Microsoft Sentinel لموصلات البيانات.
استكشاف الأخطاء وإصلاحها
استخدم الإرشادات التالية لحل المشكلات الشائعة عند إعداد موصلات GCP Pub/Sub.
- "خطأ 409: الكيان المطلوب موجود بالفعل" عند تشغيل سكريبتات Terraform: حالة Terraform هي الملف الذي يستخدمه Terraform لتتبع الموارد التي يديرها. إذا كانت الموارد موجودة بالفعل في GCP، استوردها إلى حالة Terraform حتى يتتبعها Terraform بدلا من محاولة إعادة إنشائها. على سبيل المثال، مع رسالة الخطأ: "خطأ في إنشاء WorkloadIdentityPool: googleapi: Error 409: Requested entity already exists"، قم باستيراد تجمع هوية حمل العمل الحالي إلى حالة Terraform حتى يتمكن Terraform من إدارته بشكل تعريفي. ابحث عن معرف التجمع ومعرف المشروع، ثم استخدم الأمر التالي لاستيراد تجمع هويات عبء العمل الحالي إلى حالة Terraform المحلية:
terraform import google_iam_workload_identity_pool.<POOL_RESOURCE_NAME> projects/<PROJECT_ID>/locations/global/workloadIdentityPools/<POOL_ID>
الخطوات التالية
في هذه المقالة، تعلمت كيفية استيعاب بيانات GCP في Microsoft Sentinel باستخدام موصلات GCP Pub/Sub. لمعرفة المزيد حول Microsoft Sentinel، راجع المقالات التالية:
- تعرف على كيفية الحصول على رؤية لبياناتك والتهديدات المحتملة.
- ابدأ في اكتشاف التهديدات باستخدام Microsoft Sentinel.
- استخدم المصنفات لمراقبة بياناتك.