Google Cloud Platform günlük verilerini Microsoft Sentinel'e alın

Kuruluşlar, ister tasarım gereği ister sürekli gereksinimlerden dolayı çok bulutlu mimarilere giderek daha fazla geçiş yapmaya devam ediyor. Bu kuruluşların sayısı giderek artan sayıda uygulama kullanıyor ve Google Bulut Platformu (GCP) dahil olmak üzere birden çok genel bulutta veri depolar.

Bu makalede, tam güvenlik kapsamı elde etmek ve çok bulutlu ortamınızdaki saldırıları analiz edip algılamak için GCP verilerinin Microsoft Sentinel’e nasıl aktarılacağı açıklanmaktadır. Başlamadan önce, hem Azure hem de GCP için gerekli erişim izinleri dahil olmak üzere GCP bağlantı ön koşullarını gözden geçirin.

GcP Pub/Sub bağlayıcıları ile Kodsuz Bağlayıcı Çerçevemize (CCF) bağlı olarak GCP Pub/Sub özelliğini kullanarak GCP ortamınızdan günlükleri alabilirsiniz:

  • Google Cloud Platform (GCP) Pub/Sub Denetim Günlükleri bağlayıcısı GCP kaynaklarına erişimin denetim kayıtlarını toplar. Analistler, kaynak erişim girişimlerini izlemek ve GCP ortamı genelinde olası tehditleri algılamak için bu günlükleri izleyebilir.

  • Google Cloud Platform (GCP) Güvenlik Komut Merkezi bağlayıcısı, Google Cloud için güçlü bir güvenlik ve risk yönetimi platformu olan Google Güvenlik Komut Merkezi'nden bulgular toplar. Analistler varlık envanteri ve bulma, güvenlik açıklarının ve tehditlerin algılanması ve risk azaltma ve düzeltme dahil olmak üzere kuruluşun güvenlik duruşu hakkında içgörüler elde etmek için bu bulguları görüntüleyebilir.

  • Google Kubernetes Engine bağlayıcısı, Google Kubernetes Engine (GKE) Günlüklerini toplar. Analistler küme etkinliğini, iş yükü davranışını ve güvenlik olaylarını izlemek için bu günlükleri izleyebilir ve analistlerin Kubernetes iş yüklerini izlemesine, performansı analiz etmesine ve GKE kümelerindeki olası tehditleri algılamasına olanak sağlar.

Önkoşullar

Başlamadan önce aşağıdakilere sahip olduğunuzu doğrulayın:

  • Microsoft Sentinel çözümü etkindir.
  • Tanımlı bir Microsoft Sentinel çalışma alanı var.
  • Bir GCP ortamı mevcuttur ve içe aktarmak istediğiniz aşağıdaki günlük kaydı türlerinden birini üreten kaynakları içerir:
    • GCP denetim günlükleri
    • Google Güvenlik Komut Merkezi bulguları
  • Azure kullanıcınız Microsoft Sentinel Katkıda Bulunan rolüne sahiptir.
  • GCP kullanıcınızın GCP projesinde kaynak oluşturma ve düzenleme erişimi vardır.
  • GCP Kimlik ve Erişim Yönetimi (IAM) API'sinin ve GCP Bulut Resource Manager API'sinin her ikisi de etkindir.

GCP ortamını ayarlama

GCP ortamınızda ayarlamanız gereken iki şey vardır:

  1. GCP IAM hizmetinde aşağıdaki kaynakları oluşturarak GCP'de Microsoft Sentinel kimlik doğrulamasını ayarlayın:

    • İş yükü kimlik havuzu
    • İş yükü kimlik sağlayıcısı
    • Hizmet hesabı
    • Rol
  2. GCP'de günlüklerin toplanmasını ve Microsoft Sentinel'e aktarımını GCP Pub/Sub hizmetinde aşağıdaki kaynakları oluşturarak yapılandırın:

    • Konu
    • Konu için abonelik

Ortamı iki yoldan biriyle ayarlayabilirsiniz:

  • Terraform API üzerinden GCP kaynakları oluşturun: Terraform, kaynak oluşturma ve Kimlik ile Erişim Yönetimi için API'ler sağlar ( bkz. GCP bağlayıcı ön koşulları). Microsoft Sentinel, API'lere gerekli komutları veren Terraform betikleri sağlar.

  • GCP ortamını el ile ayarlayarak gcp konsolunda kaynakları kendiniz oluşturun.

    Not

    Security Command Center'dan günlüklerin toplanması için GCP Pub/Sub kaynakları oluşturmaya yönelik bir Terraform betiği mevcut değildir. Bu kaynakları el ile oluşturmanız gerekir. Terraform betiğini kullanarak kimlik doğrulaması için GCP IAM kaynaklarını oluşturabilirsiniz.

    Önemli

    Kaynakları el ile oluşturuyorsanız, tüm kimlik doğrulama (IAM) kaynaklarını aynı GCP projesinde oluşturmanız gerekir, aksi takdirde çalışmaz. (Pub/Sub kaynakları farklı bir projede olabilir.)

GCP kimlik doğrulamayı ayarlama

Tüm GCP bağlayıcıları için gereklidir.

Terraform betiklerini kullanarak GCP kimlik doğrulama kaynaklarını kurmak için aşağıdaki adımları kullanın.

  1. GCP Cloud Shell açın.

  2. Düzenleyicide aşağıdaki komutu yazarak çalışmak istediğiniz projeyi seçin:

    gcloud config set project {projectId}  
    
  3. Sentinel GitHub deposundan Microsoft Sentinel tarafından sağlanan Terraform kimlik doğrulama betiğini GCP Cloud Shell ortamınıza kopyalayın.

    1. Terraform GCPInitialAuthenticationSetup betik dosyasını açın ve içeriğini kopyalayın.

      Not

      GCP verilerini bir Azure Kamu buluta almak için bunun yerine GCPInitialAuthenticationSetupGov Terraform betiğini kullanın.

    2. Cloud Shell ortamınızda bir dizin oluşturun, girin ve yeni bir boş dosya oluşturun.

      mkdir {directory-name} && cd {directory-name} && touch initauth.tf
      
    3. Cloud Shell düzenleyicisinde initauth.tf açın ve betik dosyasının içeriğini dosyaya yapıştırın.

  4. Terminale aşağıdaki komutu yazarak terraform'ı oluşturduğunuz dizinde başlatın:

    terraform init 
    
  5. Terraform'un başlatıldığını belirten onay iletisini aldığınızda, terminale aşağıdaki komutu yazarak betiği çalıştırın:

    terraform apply 
    
  6. Betik sizden Microsoft kiracı kimliğinizi istediğinde, bunu kopyalayıp terminale yapıştırın.

    Not

    Kiracı kimliğinizi Microsoft Sentinel portalındaki GCP Pub/Sub Denetim Günlükleri bağlayıcı sayfasında veya Portal ayarları ekranında (ekranın üst kısmındaki dişli simgesini seçerek Azure portal herhangi bir yerde erişilebilir) Dizin Kimliği sütununda bulabilir ve kopyalayabilirsiniz. Portal ayarları ekranının ekran görüntüsü.

  7. Azure için zaten bir iş yükü Kimlik Havuzu oluşturulup oluşturulmadığı sorulduğunda, buna göre evet veya hayır yanıtını verin.

  8. Listelenen kaynakları oluşturmak isteyip istemediğiniz sorulduğunda evet yazın.

Betikten çıktı görüntülendiğinde, daha sonra kullanmak üzere kaynak parametrelerini kaydedin.

GCP denetim günlüklerini ayarlama

Bu bölümdeki yönergeler, Microsoft Sentinel GCP Pub/Sub Denetim Günlükleri bağlayıcısını kullanmaya yönelik olarak hazırlanmıştır.

Microsoft Sentinel GCPPub/Sub Security Command Center bağlayıcısını kullanmak için bkz. GCP Güvenlik Komut Merkezi kurulumu.

Microsoft Sentinel Google Kubernetes Engine bağlayıcısını kullanmak için bkz. GKE Günlükleri kurulumu.

Terraform kullanarak denetim günlüğü toplama için gereken GCP Yayın/Alt kaynaklarını oluşturmak için aşağıdaki adımları kullanın.

  1. Sentinel GitHub deposundan Microsoft Sentinel tarafından sağlanan Terraform denetim günlüğü kurulum betiğini GCP Cloud Shell ortamınızda farklı bir klasöre kopyalayın.

    1. Terraform GCPAuditLogsSetup betik dosyasını açın ve içeriğini kopyalayın.

      Not

      GCP verilerini Azure Kamu cloud'a almak için GCPAuditLogsSetup script for Azure Kamu kullanın.

    2. Cloud Shell ortamınızda başka bir dizin oluşturun, girin ve yeni bir boş dosya oluşturun.

      mkdir {other-directory-name} && cd {other-directory-name} && touch auditlog.tf
      
    3. Cloud Shell düzenleyicisinde auditlog.tf açın ve betik dosyasının içeriğini dosyaya yapıştırın.

  2. Terminale aşağıdaki komutu yazarak Terraform'ı yeni dizinde başlatın:

    terraform init 
    
  3. Terraform'un başlatıldığını belirten onay iletisini aldığınızda, terminale aşağıdaki komutu yazarak betiği çalıştırın:

    terraform apply 
    

    Tek bir Pub/Sub kullanarak kuruluşun tamamından günlük almak için şunu yazın:

    terraform apply -var="organization-id= {organizationId} "
    
  4. Listelenen kaynakları oluşturmak isteyip istemediğiniz sorulduğunda evet yazın.

Betikten çıktı görüntülendiğinde, daha sonra kullanmak üzere kaynak parametrelerini kaydedin.

Microsoft Sentinel'da GCP Pub/Sub bağlayıcısını ayarlamaya devam etmeden önce beş dakika bekleyin.

GCP Pub/Sub Security Command Center bağlayıcısını da yapılandırıyorsanız sonraki bölümle devam edin.

Aksi takdirde, Microsoft Sentinel'de GCP Pub/Sub bağlayıcısını ayarlama bölümüne atlayın.

GCP Güvenlik Komut Merkezi'nin ayarlanması

Bu bölümdeki yönergeler, Microsoft Sentinel GCP Pub/Sub Security Command Center bağlayıcısını kullanmaya yönelik olarak hazırlanmıştır.

Microsoft Sentinel GCP Pub/Sub Audit Logs bağlayıcısını kullanmak için GCP denetim loglarını kur bölümüne bakınız.

Microsoft Sentinel Google Kubernetes Engine bağlayıcısını kullanmak için bkz. GKE Günlükleri kurulumu.

Bulguların sürekli dışarı aktarımını yapılandırma

Gelecekteki SCC bulgularının GCP Pub/Sub hizmetine dışa aktarımlarını yapılandırmak için Google Cloud belgelerindeki talimatları izleyin.

  1. Dışarı aktarmanız için bir proje seçmeniz istendiğinde, bu amaçla oluşturduğunuz bir projeyi seçin veya yeni bir proje oluşturun.

  2. Bulgularınızı dışarı aktarmak istediğiniz Bir Pub/Sub konu başlığı seçmeniz istendiğinde, Yayımlama konusu oluşturma başlığı altındaki yönergeleri izleyerek yeni bir konu oluşturun.

Google Kubernetes Engine bağlayıcısını ayarlama

Bu bölümdeki yönergeler, Microsoft Sentinel Google Kubernetes Engine bağlayıcısını kullanmaya yöneliktir.

Microsoft Sentinel GCPPub/Sub Security Command Center bağlayıcısını kullanmak için bkz. GCP Güvenlik Komut Merkezi kurulumu.

Microsoft Sentinel GCP Pub/Sub Audit Logs bağlayıcısını kullanmak için GCP Denetim Günlükleri kurulumu bölümüne bakın.

Terraform kullanarak GKE log koleksiyonu için gereken GCP Pub/Sub kaynaklarını oluşturmak için aşağıdaki adımları kullanın.

  1. Sentinel GitHub deposundan Microsoft Sentinel tarafından sağlanan Terraform denetim günlüğü kurulum betiğini GCP Cloud Shell ortamınızda farklı bir klasöre kopyalayın.

    1. Terraform GoogleKubernetesEngineLogSetup betik dosyasını açın ve içeriğini kopyalayın.

    2. Cloud Shell ortamınızda başka bir dizin oluşturun, girin ve yeni bir boş dosya oluşturun.

      mkdir {other-directory-name} && cd {other-directory-name} && touch gkelog.tf
      
    3. Cloud Shell düzenleyicisinde gkelog.tf açın ve betik dosyasının içeriğini dosyaya yapıştırın.

  2. Terminale aşağıdaki komutu yazarak Terraform'ı yeni dizinde başlatın:

    terraform init 
    
  3. Terraform'un başlatıldığını belirten onay iletisini aldığınızda, terminale aşağıdaki komutu yazarak betiği çalıştırın:

    terraform apply 
    

    Tek bir Pub/Sub kullanarak kuruluşun tamamından günlük almak için şunu yazın:

    terraform apply -var="organization-id= {organizationId} "
    
  4. Listelenen kaynakları oluşturmak isteyip istemediğiniz sorulduğunda evet yazın.

Betikten çıktı görüntülendiğinde, daha sonra kullanmak üzere kaynak parametrelerini kaydedin.

Microsoft Sentinel'da GCP Pub/Sub bağlayıcısını ayarlamaya devam etmeden önce beş dakika bekleyin.

Microsoft Sentinel'de GCP Pub/Sub bağlayıcısını ayarlama

GCP ortamınızı ayarladıktan sonra bağlayıcı çözümünü Microsoft Sentinel yükleyin ve GCP projeniz için bir toplayıcı yapılandırın. Ayarlamak istediğiniz bağlayıcının sekmesini seçin.

Microsoft Sentinel'da GCP Pub/Sub Audit Logs bağlayıcısını yüklemek ve bağlamak için aşağıdaki adımları gerçekleştirin.

  1. Azure portal açın ve Microsoft Sentinel hizmetine gidin.

  2. İçerik hub'ında, arama çubuğuna Google Cloud Platform Denetim Günlükleri yazın.

  3. Google Cloud Platform Denetim Günlükleri çözümünü yükleyin.

  4. Veri bağlayıcıları'nı seçin ve arama çubuğuna GCP Pub/Sub Audit Logs yazın.

  5. GCP Pub/Sub Denetim Günlükleri bağlayıcısını seçin.

  6. Ayrıntılar bölmesinde Bağlayıcı sayfasını aç'ı seçin.

  7. Yapılandırma alanında Yeni toplayıcı ekle'yi seçin.

    GCP bağlayıcı yapılandırmasının ekran görüntüsü

  8. Connect yeni koleksiyoncu panelinde, GCP ortamını kurduğunuzda oluşturduğunuz kaynak parametrelerini yazın.

    Yeni kolektör yan panelinin ekran görüntüsü.

  9. Tüm alanlardaki değerlerin GCP projenizdeki karşılıklarıyla eşleştiğinden emin olun (ekran görüntüsündeki değerler değişmez değerler değil örneklerdir) ve Bağlan'ı seçin.

GCP verilerinin Microsoft Sentinel ortamında olduğunu doğrulayın

Microsoft Sentinel'in GCP'den veri aldığını doğrulamak için aşağıdaki adımları kullanın.

  1. GCP loglarının Microsoft Sentinel'e başarıyla aktarıldığından emin olmak için, Microsoft Sentinel'de GCP Pub/Sub bağlayıcısını kur (Kurulum GCP Pub/Sub bağlayıcısı) adımlarını tamamladıktan 30 dakika sonra aşağıdaki sorguyu çalıştırın.

    GCPAuditLogs 
    | take 10 
    
  2. Veri bağlayıcıları için Microsoft Sentinel sağlık özelliğini etkinleştirin.

Sorun giderme

GCP Pub/Sub bağlayıcılarını ayarlarken karşılaşılan yaygın sorunları çözmek için aşağıdaki kılavuzu kullanın.

  1. Terraform betikleri çalıştırılırken "Error 409: Requested entity already exists" (Hata 409: İstenen varlık zaten var) Terraform betikleri çalıştırılırken: Terraform state, Terraform'un yönettiği kaynakları takip etmek için kullandığı dosyadır. Kaynaklar zaten GCP'de mevcutsa, onları Terraform durumuna aktarın ki Terraform onları yeniden yaratmaya çalışmak yerine takip etsin. Örneğin, şu hata iletisiyle: "WorkloadIdentityPool oluşturulurken hata oluştu: googleapi: Hata 409: İstenen varlık zaten var", Terraform'un bildirim temelli olarak yönetebilmesi için mevcut iş yükü kimlik havuzunu Terraform durumuna aktarın. Havuz ID'sini ve proje kimliğini bulun, ardından mevcut iş yükü kimlik havuzunu yerel Terraform durumuna aktarmak için aşağıdaki komutu kullanın:
terraform import google_iam_workload_identity_pool.<POOL_RESOURCE_NAME> projects/<PROJECT_ID>/locations/global/workloadIdentityPools/<POOL_ID>

Sonraki adımlar

Bu makalede, GCP Pub/Sub bağlayıcılarını kullanarak GCP verilerini Microsoft Sentinel’e nasıl aktaracağınızı öğrendiniz. Microsoft Sentinel hakkında daha fazla bilgi edinmek için aşağıdaki makalelere bakın: