Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Organisasi semakin beralih ke arsitektur multicloud, baik berdasarkan desain maupun karena persyaratan yang sedang berlangsung. Semakin banyak organisasi ini menggunakan aplikasi dan menyimpan data di beberapa cloud publik, termasuk Google Cloud Platform (GCP).
Artikel ini menjelaskan cara menyerap data GCP ke Microsoft Azure Sentinel untuk mendapatkan cakupan keamanan penuh dan menganalisis serta mendeteksi serangan di lingkungan multicloud Anda. Sebelum Anda mulai, tinjau prasyarat konektor GCP, termasuk izin akses yang diperlukan untuk Azure dan GCP.
Dengan konektor GCP Pub/Sub, berdasarkan Codeless Connector Framework (CCF) kami, Anda dapat menyerap log dari lingkungan GCP Anda menggunakan kemampuan GCP Pub/Sub:
Konektor Google Cloud Platform (GCP) Pub/Sub Audit Logs mengumpulkan jejak audit akses ke sumber daya GCP. Analis dapat memantau log ini untuk melacak upaya akses sumber daya dan mendeteksi potensi ancaman di seluruh lingkungan GCP.
Konektor Google Cloud Platform (GCP) Security Command Center mengumpulkan temuan dari Google Security Command Center, sebuah platform yang tangguh untuk manajemen keamanan dan risiko bagi Google Cloud. Analis dapat melihat temuan ini untuk mendapatkan wawasan tentang postur keamanan organisasi, termasuk inventarisasi dan penemuan aset, deteksi kerentanan dan ancaman, serta mitigasi dan remediasi risiko.
Konektor Google Kubernetes Engine mengumpulkan Log Google Kubernetes Engine (GKE). Analis dapat memantau log ini untuk melacak aktivitas kluster, perilaku beban kerja, dan peristiwa keamanan, yang memungkinkan analis memantau beban kerja Kube, menganalisis performa, dan mendeteksi potensi ancaman di seluruh kluster GKE.
Prasyarat
Sebelum memulai, verifikasi bahwa Anda memiliki hal berikut:
- Solusi Microsoft Azure Sentinel diaktifkan.
- Ruang kerja Microsoft Azure Sentinel yang ditentukan ada.
- Lingkungan GCP sudah ada dan berisi sumber daya yang menghasilkan salah satu jenis log di bawah ini yang ingin Anda serap:
- Log audit GCP
- Temuan Google Security Command Center
- Pengguna Azure Anda memiliki peran Kontributor Microsoft Sentinel.
- Pengguna GCP Anda memiliki akses untuk membuat dan mengedit sumber daya dalam proyek GCP.
- API GCP Identity and Access Management (IAM) dan GCP Cloud Resource Manager API keduanya diaktifkan.
Menyiapkan lingkungan GCP
Ada dua hal yang perlu Anda siapkan di lingkungan GCP Anda:
Siapkan autentikasi Microsoft Sentinel di GCP dengan membuat sumber daya berikut di layanan IAM GCP:
- Kumpulan identitas beban kerja
- Penyedia identitas beban kerja komputasi
- Akun layanan
- Peranan
Siapkan pengumpulan log di GCP dan penyerapan ke Microsoft Azure Sentinel dengan membuat sumber daya berikut di layanan GCP Pub/Sub:
- Topic
- Langganan untuk topik
Anda dapat menyiapkan lingkungan dengan salah satu dari dua cara:
Buat sumber daya GCP melalui API Terraform: Terraform menyediakan API untuk pembuatan sumber daya dan untuk Manajemen Identitas dan Akses (lihat prasyarat konektor GCP). Microsoft Sentinel menyediakan skrip Terraform yang mengeluarkan perintah yang diperlukan ke API.
Siapkan lingkungan GCP secara manual, buat sendiri sumber daya di konsol GCP.
Note
Tidak ada skrip Terraform yang tersedia untuk membuat sumber daya GCP Pub/Sub untuk pengumpulan log dari Security Command Center. Anda harus membuat sumber daya ini secara manual. Anda masih dapat menggunakan skrip Terraform untuk membuat sumber daya IAM GCP untuk autentikasi.
Penting
Jika Anda membuat sumber daya secara manual, Anda harus membuat semua sumber daya autentikasi (IAM) dalam proyek GCP yang sama, jika tidak, sumber daya tersebut tidak akan berfungsi. (Sumber daya Pub/Sub dapat berada dalam proyek yang berbeda.)
Menyiapkan autentikasi GCP
Diperlukan untuk semua konektor GCP.
Gunakan langkah-langkah berikut untuk mengatur sumber daya otentikasi GCP dengan menggunakan skrip Terraform.
Buka GCP Cloud Shell.
Pilih proyek yang ingin Anda kerjakan, dengan mengetik perintah berikut di editor:
gcloud config set project {projectId}Salin skrip autentikasi Terraform yang disediakan oleh Microsoft Sentinel dari repositori GitHub Sentinel ke lingkungan GCP Cloud Shell Anda.
Buka skrip Terraform GCPInitialAuthenticationSetup dan salin kontennya.
Note
Untuk menyerap data GCP ke cloud Azure Government, gunakan skrip GCPInitialAuthenticationSetupGov Terraform sebagai gantinya.
Buat direktori di lingkungan Cloud Shell Anda, masukkan, dan buat file kosong baru.
mkdir {directory-name} && cd {directory-name} && touch initauth.tfBuka initauth.tf di editor Cloud Shell dan tempelkan konten file skrip ke dalamnya.
Inisialisasi Terraform di direktori yang Anda buat dengan mengetik perintah berikut di terminal:
terraform initSaat Anda menerima pesan konfirmasi bahwa Terraform diinisialisasi, jalankan skrip dengan mengetik perintah berikut di terminal:
terraform applySaat skrip meminta ID penyewa Microsoft Anda, salin dan tempelkan ke terminal.
Ketika ditanya apakah Kumpulan Identitas beban kerja telah dibuat untuk Azure, jawab yes atau no sesuai.
Saat ditanya apakah Anda ingin membuat sumber daya yang tercantum, ketik ya.
Saat output dari skrip ditampilkan, simpan parameter sumber daya untuk digunakan nanti.
Siapkan log audit GCP
Instruksi di bagian ini adalah untuk menggunakan konektor Microsoft Sentinel GCP Pub/Sub Audit Logs .
Lihat Penyiapan Pusat Komando Keamanan GCP untuk menggunakan konektor Microsoft Sentinel Pusat Komando Keamanan GCP Pub/Sub.
Lihat Penyiapan Log GKE untuk menggunakan konektor Microsoft Sentinel Google Kubernetes Engine.
Gunakan langkah-langkah berikut untuk membuat sumber daya GCP Pub/Sub yang diperlukan untuk pengumpulan log audit menggunakan Terraform.
Salin skrip penyiapan log audit Terraform yang disediakan oleh Microsoft Sentinel dari repositori Sentinel GitHub ke dalam folder yang berbeda di lingkungan GCP Cloud Shell Anda.
Buka skrip Terraform GCPAuditLogsSetup dan salin kontennya.
Note
Untuk mengingesting data GCP ke dalam Azure Government cloud, gunakan skrip GCPAuditLogsSetup untuk Azure Government sebagai gantinya.
Buat direktori lain di lingkungan Cloud Shell Anda, masukkan, dan buat file kosong baru.
mkdir {other-directory-name} && cd {other-directory-name} && touch auditlog.tfBuka auditlog.tf di editor Cloud Shell dan tempelkan konten file skrip ke dalamnya.
Inisialisasi Terraform di direktori baru dengan mengetik perintah berikut di terminal:
terraform initSaat Anda menerima pesan konfirmasi bahwa Terraform diinisialisasi, jalankan skrip dengan mengetik perintah berikut di terminal:
terraform applyUntuk menyerap log dari seluruh organisasi menggunakan satu Pub/Sub, ketik:
terraform apply -var="organization-id= {organizationId} "Saat ditanya apakah Anda ingin membuat sumber daya yang tercantum, ketik ya.
Saat output dari skrip ditampilkan, simpan parameter sumber daya untuk digunakan nanti.
Tunggu lima menit sebelum melanjutkan untuk menyiapkan konektor GCP Pub/Sub di Microsoft Sentinel.
Jika Anda juga menyiapkan konektor GCP Pub/Sub Security Command Center, maka lanjutkan dengan bagian berikutnya.
Jika tidak, lewati ke Menyiapkan konektor GCP Pub/Sub di Microsoft Sentinel.
Menyiapkan GCP Security Command Center
Instruksi di bagian ini adalah untuk menggunakan konektor Microsoft Sentinel GCP Pub/Sub Security Command Center .
Lihat Atur log audit GCP untuk menggunakan konektor Microsoft Sentinel GCP Pub/Sub Audit Logs.
Lihat Penyiapan Log GKE untuk menggunakan konektor Microsoft Sentinel Google Kubernetes Engine.
Mengonfigurasi ekspor temuan terus-menerus
Ikuti petunjuk dalam dokumentasi Google Cloud untuk mengonfigurasi ekspor temuan SCC yang akan datang melalui Pub/Sub ke layanan GCP Pub/Sub.
Saat diminta untuk memilih proyek untuk ekspor Anda, pilih proyek yang Anda buat untuk tujuan ini, atau buat proyek baru.
Saat diminta untuk memilih topik Pub/Sub tempat Anda ingin mengekspor temuan, ikuti instruksi di Membuat topik penerbitan untuk membuat topik baru.
Menyiapkan konektor Google Kubernetes Engine
Petunjuk di bagian ini adalah untuk menggunakan konektor Microsoft Sentinel Google Kubernetes Engine.
Lihat Penyiapan Pusat Komando Keamanan GCP untuk menggunakan konektor Microsoft Sentinel Pusat Komando Keamanan GCP Pub/Sub.
Lihat Penyiapan Log Audit GCP untuk menggunakan konektor Log Audit GCP Pub/Sub Microsoft Sentinel.
Gunakan langkah-langkah berikut untuk membuat sumber daya GCP Pub/Sub yang diperlukan untuk pengumpulan log GKE menggunakan Terraform.
Salin skrip penyiapan log audit Terraform yang disediakan oleh Microsoft Sentinel dari repositori Sentinel GitHub ke dalam folder yang berbeda di lingkungan GCP Cloud Shell Anda.
Buka file skrip Terraform GoogleKubernetesEngineLogSetup dan salin kontennya.
Buat direktori lain di lingkungan Cloud Shell Anda, masukkan, dan buat file kosong baru.
mkdir {other-directory-name} && cd {other-directory-name} && touch gkelog.tfBuka gkelog.tf di editor Cloud Shell dan tempelkan konten file skrip ke dalamnya.
Inisialisasi Terraform di direktori baru dengan mengetik perintah berikut di terminal:
terraform initSaat Anda menerima pesan konfirmasi bahwa Terraform diinisialisasi, jalankan skrip dengan mengetik perintah berikut di terminal:
terraform applyUntuk menyerap log dari seluruh organisasi menggunakan satu Pub/Sub, ketik:
terraform apply -var="organization-id= {organizationId} "Saat ditanya apakah Anda ingin membuat sumber daya yang tercantum, ketik ya.
Saat output dari skrip ditampilkan, simpan parameter sumber daya untuk digunakan nanti.
Tunggu lima menit sebelum melanjutkan untuk menyiapkan konektor GCP Pub/Sub di Microsoft Sentinel.
Menyiapkan konektor GCP Pub/Sub di Microsoft Sentinel
Setelah Anda menyiapkan lingkungan GCP, instal solusi konektor di Microsoft Sentinel dan konfigurasikan kolektor untuk proyek GCP Anda. Pilih tab untuk konektor yang ingin Anda siapkan.
Lakukan langkah-langkah berikut untuk menginstal dan menyambungkan konektor Log Audit GCP Pub/Sub di Microsoft Sentinel.
Buka portal Microsoft Azure dan navigasikan ke layanan Microsoft Azure Sentinel.
Di Content hub, di bilah pencarian, ketikkan Google Cloud Platform Audit Logs.
Pasang solusi Log Audit Google Cloud Platform.
Pilih Konektor data, dan di bilah pencarian, ketik GCP Pub/Sub Audit Logs.
Pilih konektor GCP Pub/Sub Audit Logs.
Di panel detail, pilih Buka halaman konektor.
Di area Konfigurasi, pilih Tambahkan kolektor baru.
Di panel Connect new collector , ketik parameter sumber daya yang Anda buat saat mengatur lingkungan GCP.
Pastikan bahwa nilai di semua bidang cocok dengan rekan-rekannya di proyek GCP Anda (nilai dalam cuplikan layar adalah sampel, bukan harfiah), dan pilih Sambungkan.
Verifikasi bahwa data GCP berada di lingkungan Microsoft Azure Sentinel
Gunakan langkah-langkah berikut untuk memastikan bahwa Microsoft Sentinel menerima data dari GCP.
Untuk memastikan log GCP berhasil dimasukkan ke Microsoft Sentinel, jalankan kueri berikut 30 menit setelah Anda menyelesaikan langkah-langkah di Pengaturan konektor GCP Pub/Sub di Microsoft Sentinel.
GCPAuditLogs | take 10Aktifkan fitur kesehatan Microsoft Sentinel untuk konektor data.
Troubleshooting
Gunakan panduan berikut untuk mengatasi masalah umum saat menyiapkan konektor GCP Pub/Sub.
- "Error 409: Entitas yang diminta sudah ada" saat menjalankan skrip Terraform: Status Terraform adalah file yang digunakan Terraform untuk melacak sumber daya yang dikelolanya. Jika sumber daya sudah ada di GCP, impor ke dalam keadaan Terraform agar Terraform melacaknya daripada mencoba membuat ulang. Misalnya, dengan pesan kesalahan: "Kesalahan saat membuat WorkloadIdentityPool: googleapi: Kesalahan 409: Entitas yang diminta sudah ada", impor kumpulan identitas beban kerja yang ada ke status Terraform sehingga Terraform dapat mengelolanya secara deklaratif. Temukan ID pool dan ID proyek, lalu gunakan perintah berikut untuk mengimpor pool identitas beban kerja yang sudah ada ke dalam status Terraform lokal Anda:
terraform import google_iam_workload_identity_pool.<POOL_RESOURCE_NAME> projects/<PROJECT_ID>/locations/global/workloadIdentityPools/<POOL_ID>
Langkah berikutnya
Dalam artikel ini, Anda mempelajari cara menyerap data GCP ke Microsoft Sentinel menggunakan konektor GCP Pub/Sub. Untuk mempelajari selengkapnya tentang Microsoft Sentinel, lihat artikel berikut ini:
- Pelajari cara mendapatkan visibilitas ke dalam data Anda, dan potensi ancaman.
- Mulai deteksi ancaman dengan Microsoft Sentinel.
- Gunakan buku kerja untuk memantau data Anda.