Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CorelightForSecOps — Analyseur Chronicle pour CORELIGHT et informations connexes. | Kitploit
Outils/GitHubGitHub/corelight/corelightforsecops
Outils DéfensifsSécurité RéseauSécurité CloudUtilitaires et FrameworksDétection d'IntrusionAnalyse de Journaux
GitHubcorelight/corelightforsecops

CorelightForSecOps

Analyseur Chronicle pour CORELIGHT et informations connexes.

Voir le dépôt
5457il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Collecter les journaux Corelight Sensor

Ce document décrit comment collecter les journaux Corelight Sensor en configurant le Corelight Sensor et un forwarder Chronicle. Ce document répertorie également les types de journaux pris en charge et les versions Corelight prises en charge.

Pour plus d'informations, consultez Ingestion de données dans Chronicle.

Avant de commencer

  • Vérifiez la version du Corelight Sensor. Le parser Corelight Google SecOps a été conçu pour la version 27.13 et les versions antérieures. Les versions ultérieures du Corelight Sensor peuvent générer des journaux supplémentaires que le parser ne reconnaîtra pas, et ces journaux pourraient ne recevoir qu'un parsing des champs limité, voire aucun. Cependant, le contenu des journaux restera disponible au format de journal brut dans Google SecOps.
  • Assurez-vous que tous les systèmes de l'architecture de déploiement sont configurés avec le fuseau horaire UTC.

Méthodes de déploiement et d'ingestion de journaux

Le schéma d'architecture de déploiement suivant illustre comment un Corelight Sensor est configuré pour envoyer des journaux à Google Security Operations à l'aide de deux architectures d'ingestion différentes. Il est important de noter que chaque déploiement client peut différer de cette représentation et être plus complexe.

Un label d'ingestion identifie le parser qui normalise les données de journaux brutes au format UDM structuré. Les informations de ce document s'appliquent au parser portant le label d'ingestion CORELIGHT.

Ingestion de journaux dans Google SecOps à l'aide des exportateurs Corelight

Architecture de déploiement

Le schéma d'architecture montre les composants suivants :

  • Corelight Sensor : le système qui exécute le Corelight Sensor .

  • Exportateurs Corelight Sensor : l'exportateur Corelight Sensor collecte les données de journaux du Sensor et les transmet à Google Security Operations.

  • Google Security Operations : Google Security Operations conserve et analyse les journaux du Corelight Sensor.

Configurer l'exportateur Google SecOps dans Corelight

Utilisez l'interface web du Sensor ou de Fleet Manager pour configurer l'exportateur Google SecOps. Cette configuration utilise les identifiants API de votre instance Google SecOps pour établir la connexion sécurisée.

  1. Connectez-vous à l'interface web Fleet Manager ou Sensor du Corelight Sensor en tant qu'administrateur.

  2. Accédez à la zone de configuration de l'exportateur :

    • Fleet Manager : accédez à Policies, sélectionnez une politique, puis cliquez sur l'onglet Export.
    • Standalone Sensor : accédez à Configuration | Export | Export Configuration.
  3. Dans la section Create Exporter, cliquez sur Google SecOps.

Architecture de déploiement

  1. Configurez les paramètres d'entrée suivants :
  • Name*: Un nom unique pour cette instance d'exportateur (par exemple, SecOps).
  • Google SecOps Customer ID*: Votre identifiant client unique fourni par Google.
  • Google SecOps Namespace: L'espace de noms logique pour les journaux de votre Sensor dans Google SecOps.
  • Credentials*: Les identifiants du compte de service Google SecOps (JSON). (Collez le contenu JSON complet).
  • Google SecOps Labels: Des labels configurés par l'utilisateur pour identifier le domaine de données.
  • Region*: Le nom de la région GCP utilisée par Google SecOps.
  • Batch Max Events: La taille maximale du lot.
  • Batch Timeout Seconds: L'âge maximal d'un lot.
  • Proxy URL: L'URL du proxy réseau, si nécessaire.
  • Exporter Log Filter: Sélectionnez un filtre à appliquer à cette instance d'exportateur.
  • Log Type Filter: Incluez ou excluez des fichiers de journaux spécifiques par nom.
    • Exclude: Supprime les journaux spécifiés. Les nouveaux types de journaux (par exemple, issus de packages) seront toujours exportés.
    • Include: Exporte uniquement les journaux spécifiés. Les nouveaux types de journaux ne seront PAS exportés, sauf s'ils sont ajoutés manuellement.

Architecture de déploiement Architecture de déploiement

  1. Cliquez sur Done.

Architecture de déploiement

  1. Cliquez sur Apply Changes.

Ingestion de journaux dans Google SecOps à l'aide d'un forwarder

Architecture de déploiement

Le schéma d'architecture montre les composants suivants :

  • Corelight Sensor : le système qui exécute le Corelight Sensor .

  • Exportateur Corelight Sensor : l'exportateur Corelight Sensor collecte les données de journaux du Sensor et les transmet au forwarder Google Security Operations.

  • Forwarder Google Security Operations : le forwarder Google Security Operations est un composant logiciel léger, déployé dans le réseau du client, qui prend en charge syslog. Le forwarder Google Security Operations transmet les journaux à Google Security Operations.

  • Google Security Operations : Google Security Operations conserve et analyse les journaux du Corelight Sensor.

Configurer le forwarder Google Security Operations

Pour configurer le forwarder Google Security Operations, procédez comme suit :

  1. Mettez en place un forwarder Google Security Operations. Consultez Installer et configurer le forwarder sur Linux.

  2. Configurez le forwarder Google Security Operations pour envoyer les journaux à Google Security Operations. ```none collectors:

    • syslog: common: enabled: true data_type: CORELIGHT data_hint: batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: tcp_buffer_size: 524288 udp_address: connection_timeout_sec: 60
### Configurer l'exportateur Corelight Sensor 

1. Connectez-vous à Corelight Sensor en tant qu'administrateur.
2. Sélectionnez l'onglet **Export**.
3. Recherchez et activez l'option **EXPORT TO SYSLOG**.
4. Sous **EXPORT TO SYSLOG**, configurez les champs suivants :
* **SYSLOG SERVER** : Spécifiez l'adresse IP et le port de l'écouteur syslog du transmetteur Google Security Operations.
* Accédez à **Advanced Settings > SYSLOG FORMAT**, puis modifiez le paramètre sur **Legacy**.

![Corelight Sensor Configuration](https://assets.kitploit.com/production/public/readmes/45240/98e9932cefa08d1f288a8a66675a4ae8398ad3d243bd14379054908875b0da03.jpg)

5. Cliquez sur **Apply Changes**.

## Types de journaux Corelight pris en charge
Télécharger l’outil