Skip to main content
NetApp Ransomware Resilience
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

在 NetApp Ransomware Resilience 中配置 Google SecOps SIEM

贡献者 netapp-ahibbard

NetApp Ransomware Resilience 为安全信息和事件管理 (SIEM) 提供对 Google SecOps 的原生支持。通过将 Ransomware Resilience 连接到 Google SecOps,您可以自动发送事件数据以进行威胁分析和检测,从而简化勒索软件保护和事件管理。

开始之前

在 NetApp Ransomware Resilience 中启用 Google SecOps 之前,您必须在 Google SecOps 中注册日志类型和 webhook,以启用服务之间的连接。

配置Google SecOps

请在 Google SecOps 中执行以下步骤:

创建日志类型
  1. 在 Google SecOps 中,导航到*设置* > SIEM 设置 > 可用日志类型。

    建议您使用 NETAPP_RANSOMWARE_RESILIENCE 日志类型。如果您不想使用此功能,请创建自定义日志类型。

  2. 如果使用 NETAPP_RANSOMWARE_RESILIENCE 日志类型,则它包含预构建的解析器,无需执行任何进一步的操作。

    如果使用自定义日志类型,则必须创建解析器。前往 SIEM 设置 > 解析器 > 创建解析器 以创建解析器。

注册 webhook
  1. 在 Google SecOps 中,导航到 设置 > SIEM 设置 > Feeds。

  2. 选择 Add new feed。

  3. 选择在创建日志类型工作流程中使用的日志类型。

  4. 将*源类型*设置为 Webhook,然后保存源。

  5. 打开*详细信息*选项卡。复制 Webhook 端点 URL,以便在 Ransomware Resilience 中进行身份验证时使用。

  6. 打开 Secret key 选项卡。生成 secret key 或复制它(如果您已经创建了一个)。保存密钥以在 Ransomware Resilience 中进行身份验证时使用。

  7. 使用您组织的 Google API 密钥流程创建 API 密钥。

在 Ransomware Resilience 中验证 Google SecOps

  1. 在 Ransomware Resilience 中,选择侧边栏中的 Settings。

  2. 在设置页面中,在 SIEM 连接图块中选择*连接*,然后从下拉菜单中选择 Google SecOps。

    SIEM 连接选项的屏幕截图

  3. 查看 先决条件 和 Webhook 源 部分。

  4. 展开 Authentication 部分。

    1. 输入您从 Google SecOps 复制的 Webhook URL。

    2. 输入来自 Google SecOps 的 Secret key 和 API key。

  5. 选择"事件传递路线"。要将 SIEM 事件传送到您的 SIEM 端点,请选择 Deliver via NetApp Console。要通过网络上已有的 Console 代理路由事件,请选择 Deliver via Console agent。

    如果您选择了*通过控制台代理交付*,请从下拉菜单中选择要使用的控制台代理。

  6. 选择 Connect 以开始发送 SIEM 数据。

后续步骤