
Chronicle-Parser für CORELIGHT und zugehörige Informationen.
Dieses Dokument beschreibt, wie Sie Corelight-Sensor-Protokolle erfassen können, indem Sie den Corelight-Sensor und einen Chronicle-Forwarder konfigurieren. Dieses Dokument listet außerdem die unterstützten Protokolltypen und unterstützten Corelight-Versionen auf.
Weitere Informationen finden Sie unter Datenerfassung in Chronicle.
Das folgende Diagramm der Bereitstellungsarchitektur veranschaulicht, wie ein Corelight-Sensor eingerichtet wird, um Protokolle über zwei verschiedene Erfassungsarchitekturen an Google Security Operations zu senden. Es ist wichtig zu beachten, dass jede Kundenbereitstellung von dieser Darstellung abweichen und komplexer sein kann.
Ein Ingestion-Label identifiziert den Parser, der Rohprotokolldaten in das strukturierte UDM-Format normalisiert. Die Informationen in diesem Dokument gelten für den Parser mit dem Ingestion-Label CORELIGHT.

Das Architekturdiagramm zeigt die folgenden Komponenten:
Corelight-Sensor: Das System, auf dem der Corelight-Sensor ausgeführt wird.
Corelight-Sensor-Exporteure: Der Corelight-Sensor-Exporteur erfasst Protokolldaten vom Sensor und leitet sie an Google Security Operations weiter.
Google Security Operations: Google Security Operations speichert und analysiert die Protokolle des Corelight-Sensors.
Verwenden Sie die Weboberfläche des Sensors oder des Fleet Managers, um den Google-SecOps-Exporteur zu konfigurieren. Diese Konfiguration verwendet die API-Anmeldedaten Ihrer Google-SecOps-Instanz, um die sichere Verbindung herzustellen.
Melden Sie sich als Administrator an der Fleet-Manager- oder Sensor-Weboberfläche des Corelight-Sensors an.
Navigieren Sie zum Konfigurationsbereich des Exporteurs:
Klicken Sie im Abschnitt Create Exporter auf Google SecOps.




Das Architekturdiagramm zeigt die folgenden Komponenten:
Corelight-Sensor: Das System, auf dem der Corelight-Sensor ausgeführt wird.
Corelight-Sensor-Exporteur: Der Corelight-Sensor-Exporteur erfasst Protokolldaten vom Sensor und leitet sie an den Google-Security-Operations-Forwarder weiter.
Google-Security-Operations-Forwarder: Der Google-Security-Operations-Forwarder ist eine leichtgewichtige Softwarekomponente, die im Kundennetzwerk bereitgestellt wird und Syslog unterstützt. Der Google-Security-Operations-Forwarder leitet die Protokolle an Google Security Operations weiter.
Google Security Operations: Google Security Operations speichert und analysiert die Protokolle des Corelight-Sensors.
Führen Sie zum Konfigurieren des Google-Security-Operations-Forwarders die folgenden Schritte aus:
Richten Sie einen Google-Security-Operations-Forwarder ein. Siehe Installieren und Konfigurieren des Forwarders unter Linux.
Konfigurieren Sie den Google-Security-Operations-Forwarder so, dass er Protokolle an Google Security Operations sendet. ```none collectors:
### Corelight-Sensor-Exporter konfigurieren
1. Melden Sie sich als Administrator beim Corelight-Sensor an.
2. Wählen Sie die Registerkarte **Export**.
3. Suchen Sie die Option **EXPORT TO SYSLOG** und aktivieren Sie sie.
4. Konfigurieren Sie unter **EXPORT TO SYSLOG** die folgenden Felder:
* **SYSLOG SERVER**: Geben Sie die IP-Adresse und den Port des Syslog-Listeners des Google Security Operations-Forwarders an.
* Navigieren Sie zu **Advanced Settings > SYSLOG FORMAT** und ändern Sie die Einstellung auf **Legacy**.

5. Klicken Sie auf **Apply Changes**.