このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Log Shipper モジュールを使用して Google Cloud SCC プラグインを構成する方法について説明します。 この統合により、NetskopeのアラートとイベントをJSON形式でGoogle Cloud SCCテナントに取り込むことができます。
前提条件
この設定を完了するには、以下が必要です。
注記
Google Cloud SCC インスタンスのアクセス許可が安全であり、一般公開されていないことを確認してください。クラウドストレージインスタンスへのアクセスは、 Cloud Exchangeホストおよびアクセスが必要なその他のアドレスからのみ許可してください。
Google Cloud SCC プラグインのサポート
Google Cloud SCC プラグインは すべてのアラートとイベントを JSON 形式で取り込むためのものです。
|
アラートサポート | はい |
| イベントサポート |
はい |
|
WebTxサポート |
NA |
権限
組織レベルのサービスアカウントには、以下の権限が必要です。
- セキュリティセンターソースエディター
- セキュリティセンター調査結果編集者
- リソースマネージャーがプロジェクトを取得する(役割:ブラウザー)
here
APIの詳細
このプラグイン Google Cloud API で認証するための Python ライブラリ。
- ライブラリ: Python 用 Google 認証ライブラリ (google-auth)。
- 使用方法:Google APIへの認証を行うためのPython用Google認証ライブラリ(google-auth)。
Create a new session with credentials
self.gcp_scope = ["https://www.googleapis.com/auth/cloud-platform"]
self.creds = (
service_account.Credentials.from_service_account_info(
json.loads(self.configuration["key_file"])
)
)
scoped = self.creds.with_scopes(self.gcp_scope)
self.gcp_session = request.AuthorizedSession(scoped)
self.gcp_session.proxies = self.proxy
Google Cloud GET API Request
response = self.gcp_session.get(
url,
headers=headers,
params=params
)
Google Cloud POST API Request
response = self.gcp_session.post(
url,
params=param,
json=data,
headers=headers
)
リソースマネージャーAPI
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /v1/projects/{projectId} | 得る | 指定された projectId で識別されるプロジェクトを取得します。 |
ベース URL https://cloudresourcemanager.googleapis.comは、すべてのリソースマネージャ API で共通です。
プロジェクトを取得する
API Endpoint: <Base URL>/v1/projects/{projectId}
Method: GET
Sample API Response:
{
"projectNumber": "",
"projectId": "",
"lifecycleState": "ACTIVE",
"name": "projectName",
"createTime": "2024-04-04T10:01:07.553347Z",
"parent": {
"type": "organization",
"id": ""
}
}
セキュリティコマンドセンターAPI
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /v1/組織/{organizationId}/sources/{sourceId}/findings | 得る | 組織または情報源の調査結果を一覧表示します。 |
| /v1/組織/{organizationId}/sources/{sourceId}/findings | 役職 | 調査結果を作成します。創造の発見が成功するためには、対応する情報源が存在しなければならない。 |
| /v1/組織{organizationId}/sources/{sourceId} | 得る | 情報源を入手してください。 |
| /v1/組織/{organizationId}/sources/{sourceId} | 役職 | ソースを作成します。 |
ベース URL https://securitycenter.googleapis.comは、すべてのセキュリティ コマンド センター API で共通です。
調査結果一覧
API endpoint: <Base URL>/v1/組織/{organizationId}/sources/{sourceId}/findings
Method:
Sample API Response:
{
"listFindingsResults": [
{
"finding": {
"name": "organizations//sources//findings/00087f8800a911ef94c60242c0a8f104",
"parent": "organizations//sources/",
"resourceName": "//cloudresourcemanager.googleapis.com/projects/",
"state": "ACTIVE",
"category": "ctep",
"externalUri": "https://drive.google.com/open?id=14WLyjF82rGg",
"sourceProperties": {
"cci": "29",
"timestamp": "1713791120",
"url": "https://drive.google.com/open?id=14WLyjF82rGg",
"alert_type": "ctep",
"tenant_name": "CLS"
},
"securityMarks": {
"name": "organizations//sources//findings/00087f8800a911ef94c60242c0a8f104/securityMarks"
},
"eventTime": "2024-04-22T13:05:20Z",
"createTime": "2024-04-22T13:05:34.141Z",
"canonicalName": "projects//sources//findings/00087f8800a911ef94c60242c0a8f104",
"mute": "MUTED",
"muteUpdateTime": "2024-04-22T13:05:35.371Z",
"muteInitiator": "Muted by mute rule organizations//muteConfigs/rule8",
"contacts": {
"security": {
"contacts": [
{
"email": "systems@abc.com"
}
]
},
"technical": {
"contacts": [
{
"email": "systems@abc.com"
}
]
}
},
"parentDisplayName": "test"
},
"resource": {
"name": "//cloudresourcemanager.googleapis.com/projects/",
"projectName": "//cloudresourcemanager.googleapis.com/projects/",
"projectDisplayName": "",
"parentName": "//cloudresourcemanager.googleapis.com/organizations/",
"parentDisplayName": "abc.com",
"type": "google.cloud.resourcemanager.Project",
"displayName": "",
"cloudProvider": "GOOGLE_CLOUD_PLATFORM",
"organization": "organizations/",
"service": "cloudresourcemanager.googleapis.com",
"resourcePath": {
"nodes": [
{
"nodeType": "GCP_PROJECT",
"id": "projects/",
"displayName": ""
},
{
"nodeType": "GCP_ORGANIZATION",
"id": "organizations/"
}
]
},
"resourcePathString": "organizations//projects/"
}
}
],
"readTime": "2024-04-22T13:31:00.144Z",
"nextPageToken": "CsoD3cy7qgAx8Qqf…",
"totalSize": 22210
}
検索結果を作成する
API endpoint: <Base URL>/v1/組織/{organizationId}/sources/{sourceId}/findings
Method: ポスト
Body:
{
"name": "/findings/00087f8800a911ef94c60242c0a8f104",
"parent": "",
"resourceName": "//cloudresourcemanager.googleapis.com/projects/",
"state": "ACTIVE",
"category": "ctep",
"eventTime": "2024-04-10T07:19:30Z",
"createTime": "2024-04-10T07:19:31.208001Z",
…
}
Sample API Response:
{
"name": "organizations//sources//findings/00087f8800a911ef94c60242c0a8f104",
"parent": "organizations//sources/",
"resourceName": "//cloudresourcemanager.googleapis.com/projects/",
"state": "ACTIVE",
"category": "ctep",
"securityMarks": {
"name": "organizations//sources//findings/00087f8800a911ef94c60242c0a8f104/securityMarks"
},
"eventTime": "2024-04-10T07:19:30Z",
"createTime": "2024-04-22T05:46:05.439Z",
"canonicalName": "projects//sources//locations/global/findings/00087f8800a911ef94c60242c0a8f104",
"mute": "MUTED",
"muteUpdateTime": "2024-04-22T05:46:06.580Z",
"muteInitiator": "Muted by mute rule organizations//muteConfigs/rule8",
"contacts": {
"security": {
"contacts": [
{
"email": "systems@crestdatasys.com"
}
]
},
"technical": {
"contacts": [
{
"email": "systems@crestdatasys.com"
}
]
}
},
"parentDisplayName": "test"
}
情報源を入手する
API endpoint: <Base URL>/v1/ 組織{organizationId}/sources/{sourceId}
Method: GET
Sample API Response:
{
"name": "organizations//sources/",
"displayName": "Source Name",
"description": "Source description"
}
ソースを作成する
API Endpoint: <Base URL>/v1/組織{organizationId}/sources/{sourceId}
Method: POST
Body :
{
"name": "Name of source",
"displayName": "Unique name of the source",
"description": "Description of the source"
}
Sample API Response:
{
"name": "organizations/<org_id>/sources/<source_id>",
"displayName": "Unique source Name",
"description": "Source description"
}
ユーザーエージェント
Netskope-ce-5.0.1-cls-google-cloud-scc-v2.1.0
ワークフロー
- Google Cloud SCC サービスアカウントを作成します。
- Google Cloud SCCプラグインを設定します。
- Google Cloud SCC のログシッパービジネスルールを設定します。
- Google Cloud SCC の Log Shipper SIEM マッピングを設定します。
- Google Cloud SCCプラグインを検証します。
再生ボタンをクリックして動画をご覧ください。
Google Cloud SCC サービスアカウントを作成する
- Google Cloud プラットフォームにログインします。

- IAM & Admin > Service Accountsへ移動してください。

- + Create Service Accountをクリックしてください。
- サービス アカウント名とサービス アカウント デスク リプションを入力し、 Create and Continueをクリックします。

- 必要な権限を追加してください。

- Continueをクリックしてください。

- Doneをクリックしてください。
- 「アクション」の下にある3つの点をクリックしてください。

- Manage Keysをクリックしてください。

- Add KeyをクリックしてからCreate new keyをクリックしてください。

- JSON Select 、 Createをクリックしてキーをローカル デバイスにダウンロードします。

- https://cloud.google.com/security-command-center/docs/reference/rest/v1beta1/organizations.sources/createにアクセスしてください。

- Try It.「親データの入力および本体データのリクエスト」をクリックし、「Google OAuth 2.0」と「API Key」を確認し、最後にExecuteをクリックします。

- レスポンス内のnameに指定されている保存済みソースIDに注意してください。

Google Cloud SCCプラグインを設定する
- Cloud Exchange では、 Settings > Plugins.
- プラグイン作成ページを開くには、 Google Cloud SCCボックスを検索して選択してください。

- 構成名を入力し、デフォルトの Google Cloud SCC マッピング ファイルが選択されていることを確認してください。
- ログをJSON形式でデータを取り込むために、トグルボタンを無効にしてログを変換してください。

- Nextをクリックしてください。
- Enter values for these parameters:
- 組織 ID: データが取り込まれる GCP の組織 ID。
- ソース ID: データが取り込まれる GCP の組織 ID。
- キーファイル:GCPのサービスアカウントキーファイル。

- Saveをクリックしてください。作成したプラグインは、Cloud Log Shipperの「プラグイン」ページに表示されます。

Google Cloud SCC のログシッパービジネスルールを設定します
- 行く Log Shipper > Business Rules.

- デフォルトでは、すべてのアラートとイベントをフィルタリングするビジネスルールが設定されています。特定のアラートやイベントをフィルターしたい場合は、 Create New Rule をクリックしてルール名を追加しフィルターを選択して新しいビジネスルールを設定してください。

- Saveをクリックしてください。

Google Cloud SCC の Log Shipper SIEM マッピングを設定する
- Log Shipper > SIEM Mappingsに移動してAdd SIEM Mappingをクリックしてください。

- ソース構成、ビジネスルール、および宛先構成Select 。
- Saveをクリックしてください。

Google Cloud SCC プラグインを検証する
プルを検証する
Netskopeテナントからのイベントおよびアラートの取得を検証するために:
Cloud Exchangeの Logging にアクセスして、取得したログを検索してください。

プッシュ通知を検証する
Cloud Exchange でプッシュを検証するには、 Loggingに移動し、フィルター メッセージにingested が含まれるようにして、インジェストされたイベント、アラートを検索します。取り込まれたログはフィルタリングされます。


Google Cloud SCC でプッシュを検証するには:
- Google Cloud プラットフォームにログインします。

- Findings .
をクリックしてください
- Select Show inactive と Show muted。



- いずれかのイベントまたはアラートをクリックしてください。

- Source Properties .
をクリックしてください
- 別の確認方法としては、 JSONをクリックして「ソースプロパティ」の下にデータが表示されます。

トラブルシューティング
Google Cloud SCC プラグインのアップグレード中に問題が発生した場合は、
すべてのパラメータを設定し、保存ボタンをクリックしても、ログ変換の切り替えが有効になっている(無効になっているべき)ためにエラーが発生する場合があります。
What to do:
- Log Shipper > Pluginのページへ移動してください。

- Google Cloud SCCプラグインを編集し、ログ変換のトグルを無効にします。

- Saveをクリックしてください。
- Enable the plugin.


