Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CorelightForSecOps — Chronicle-Parser für CORELIGHT und zugehörige Informationen. | Kitploit
Tools/GitHubGitHub/corelight/corelightforsecops
DefensivwerkzeugeNetzwerksicherheitCloud-SicherheitDienstprogramme & FrameworksEinbruchserkennungLog-Analyse
GitHubcorelight/corelightforsecops

CorelightForSecOps

Chronicle-Parser für CORELIGHT und zugehörige Informationen.

Repository anzeigen
5457vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Corelight-Sensor-Protokolle erfassen

Dieses Dokument beschreibt, wie Sie Corelight-Sensor-Protokolle erfassen können, indem Sie den Corelight-Sensor und einen Chronicle-Forwarder konfigurieren. Dieses Dokument listet außerdem die unterstützten Protokolltypen und unterstützten Corelight-Versionen auf.

Weitere Informationen finden Sie unter Datenerfassung in Chronicle.

Bevor Sie beginnen

  • Überprüfen Sie die Version des Corelight-Sensors. Der Corelight-Google-SecOps-Parser wurde für Version 27.13 und früher entwickelt. Neuere Versionen des Corelight-Sensors verfügen möglicherweise über zusätzliche Protokolle, die der Parser nicht erkennt, und diese Protokolle erhalten möglicherweise eine eingeschränkte oder keine Feldanalyse. Der Protokollinhalt ist jedoch weiterhin im Rohprotokollformat in Google SecOps verfügbar.
  • Stellen Sie sicher, dass alle Systeme in der Bereitstellungsarchitektur mit der UTC-Zeitzone konfiguriert sind.

Bereitstellung und Methoden der Protokoll-Erfassung

Das folgende Diagramm der Bereitstellungsarchitektur veranschaulicht, wie ein Corelight-Sensor eingerichtet wird, um Protokolle über zwei verschiedene Erfassungsarchitekturen an Google Security Operations zu senden. Es ist wichtig zu beachten, dass jede Kundenbereitstellung von dieser Darstellung abweichen und komplexer sein kann.

Ein Ingestion-Label identifiziert den Parser, der Rohprotokolldaten in das strukturierte UDM-Format normalisiert. Die Informationen in diesem Dokument gelten für den Parser mit dem Ingestion-Label CORELIGHT.

Erfassen von Protokollen in Google SecOps mithilfe von Corelight-Exporteuren

Bereitstellungsarchitektur

Das Architekturdiagramm zeigt die folgenden Komponenten:

  • Corelight-Sensor: Das System, auf dem der Corelight-Sensor ausgeführt wird.

  • Corelight-Sensor-Exporteure: Der Corelight-Sensor-Exporteur erfasst Protokolldaten vom Sensor und leitet sie an Google Security Operations weiter.

  • Google Security Operations: Google Security Operations speichert und analysiert die Protokolle des Corelight-Sensors.

Konfigurieren des Google-SecOps-Exporteurs in Corelight

Verwenden Sie die Weboberfläche des Sensors oder des Fleet Managers, um den Google-SecOps-Exporteur zu konfigurieren. Diese Konfiguration verwendet die API-Anmeldedaten Ihrer Google-SecOps-Instanz, um die sichere Verbindung herzustellen.

  1. Melden Sie sich als Administrator an der Fleet-Manager- oder Sensor-Weboberfläche des Corelight-Sensors an.

  2. Navigieren Sie zum Konfigurationsbereich des Exporteurs:

    • Fleet Manager: Navigieren Sie zu Policies, wählen Sie eine Policy aus und klicken Sie auf die Registerkarte Export.
    • Standalone Sensor: Navigieren Sie zu Configuration | Export | Export Configuration.
  3. Klicken Sie im Abschnitt Create Exporter auf Google SecOps.

Bereitstellungsarchitektur

  1. Konfigurieren Sie die folgenden Eingabeparameter:
  • Name*: Ein eindeutiger Name für diese Exporteur-Instanz (z. B. SecOps).
  • Google SecOps Customer ID*: Ihre eindeutige Kundenkennung, die von Google bereitgestellt wird.
  • Google SecOps Namespace: Der logische Namespace für Ihre Sensor-Protokolle in Google SecOps.
  • Credentials*: Die Google-SecOps-Dienstkonto-Anmeldedaten (JSON). (Fügen Sie den vollständigen JSON-Inhalt ein.)
  • Google SecOps Labels: Benutzerkonfigurierte Labels zur Identifizierung der Datendomäne.
  • Region*: Der von Google SecOps verwendete GCP-Regionsname.
  • Batch Max Events: Die maximale Batch-Größe.
  • Batch Timeout Seconds: Das maximale Alter eines Batches.
  • Proxy URL: Die Netzwerk-Proxy-URL, falls erforderlich.
  • Exporter Log Filter: Wählen Sie einen Filter aus, der auf diese Exporteur-Instanz angewendet werden soll.
  • Log Type Filter: Schließen Sie bestimmte Protokolldateien nach Namen ein oder aus.
    • Exclude: Entfernt angegebene Protokolle. Neue Protokolltypen (z. B. aus Paketen) werden weiterhin exportiert.
    • Include: Exportiert nur die angegebenen Protokolle. Neue Protokolltypen werden NICHT exportiert, sofern sie nicht manuell hinzugefügt werden.

Bereitstellungsarchitektur Bereitstellungsarchitektur

  1. Klicken Sie auf Done.

Bereitstellungsarchitektur

  1. Klicken Sie auf Apply Changes.

Erfassen von Protokollen in Google SecOps mithilfe eines Forwarders

Bereitstellungsarchitektur

Das Architekturdiagramm zeigt die folgenden Komponenten:

  • Corelight-Sensor: Das System, auf dem der Corelight-Sensor ausgeführt wird.

  • Corelight-Sensor-Exporteur: Der Corelight-Sensor-Exporteur erfasst Protokolldaten vom Sensor und leitet sie an den Google-Security-Operations-Forwarder weiter.

  • Google-Security-Operations-Forwarder: Der Google-Security-Operations-Forwarder ist eine leichtgewichtige Softwarekomponente, die im Kundennetzwerk bereitgestellt wird und Syslog unterstützt. Der Google-Security-Operations-Forwarder leitet die Protokolle an Google Security Operations weiter.

  • Google Security Operations: Google Security Operations speichert und analysiert die Protokolle des Corelight-Sensors.

Konfigurieren des Google-Security-Operations-Forwarders

Führen Sie zum Konfigurieren des Google-Security-Operations-Forwarders die folgenden Schritte aus:

  1. Richten Sie einen Google-Security-Operations-Forwarder ein. Siehe Installieren und Konfigurieren des Forwarders unter Linux.

  2. Konfigurieren Sie den Google-Security-Operations-Forwarder so, dass er Protokolle an Google Security Operations sendet. ```none collectors:

    • syslog: common: enabled: true data_type: CORELIGHT data_hint: batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: tcp_buffer_size: 524288 udp_address: connection_timeout_sec: 60
### Corelight-Sensor-Exporter konfigurieren

1. Melden Sie sich als Administrator beim Corelight-Sensor an.
2. Wählen Sie die Registerkarte **Export**.
3. Suchen Sie die Option **EXPORT TO SYSLOG** und aktivieren Sie sie.
4. Konfigurieren Sie unter **EXPORT TO SYSLOG** die folgenden Felder:
* **SYSLOG SERVER**: Geben Sie die IP-Adresse und den Port des Syslog-Listeners des Google Security Operations-Forwarders an.
* Navigieren Sie zu **Advanced Settings > SYSLOG FORMAT** und ändern Sie die Einstellung auf **Legacy**.

![Corelight-Sensorkonfiguration](https://assets.kitploit.com/production/public/readmes/45240/98e9932cefa08d1f288a8a66675a4ae8398ad3d243bd14379054908875b0da03.jpg)

5. Klicken Sie auf **Apply Changes**.
Tool herunterladen