
Analyseur Chronicle pour CORELIGHT et informations connexes.
Ce document décrit comment collecter les journaux Corelight Sensor en configurant le Corelight Sensor et un forwarder Chronicle. Ce document répertorie également les types de journaux pris en charge et les versions Corelight prises en charge.
Pour plus d'informations, consultez Ingestion de données dans Chronicle.
Le schéma d'architecture de déploiement suivant illustre comment un Corelight Sensor est configuré pour envoyer des journaux à Google Security Operations à l'aide de deux architectures d'ingestion différentes. Il est important de noter que chaque déploiement client peut différer de cette représentation et être plus complexe.
Un label d'ingestion identifie le parser qui normalise les données de journaux brutes au format UDM structuré. Les informations de ce document s'appliquent au parser portant le label d'ingestion CORELIGHT.

Le schéma d'architecture montre les composants suivants :
Corelight Sensor : le système qui exécute le Corelight Sensor .
Exportateurs Corelight Sensor : l'exportateur Corelight Sensor collecte les données de journaux du Sensor et les transmet à Google Security Operations.
Google Security Operations : Google Security Operations conserve et analyse les journaux du Corelight Sensor.
Utilisez l'interface web du Sensor ou de Fleet Manager pour configurer l'exportateur Google SecOps. Cette configuration utilise les identifiants API de votre instance Google SecOps pour établir la connexion sécurisée.
Connectez-vous à l'interface web Fleet Manager ou Sensor du Corelight Sensor en tant qu'administrateur.
Accédez à la zone de configuration de l'exportateur :
Dans la section Create Exporter, cliquez sur Google SecOps.




Le schéma d'architecture montre les composants suivants :
Corelight Sensor : le système qui exécute le Corelight Sensor .
Exportateur Corelight Sensor : l'exportateur Corelight Sensor collecte les données de journaux du Sensor et les transmet au forwarder Google Security Operations.
Forwarder Google Security Operations : le forwarder Google Security Operations est un composant logiciel léger, déployé dans le réseau du client, qui prend en charge syslog. Le forwarder Google Security Operations transmet les journaux à Google Security Operations.
Google Security Operations : Google Security Operations conserve et analyse les journaux du Corelight Sensor.
Pour configurer le forwarder Google Security Operations, procédez comme suit :
Mettez en place un forwarder Google Security Operations. Consultez Installer et configurer le forwarder sur Linux.
Configurez le forwarder Google Security Operations pour envoyer les journaux à Google Security Operations. ```none collectors:
### Configurer l'exportateur Corelight Sensor
1. Connectez-vous à Corelight Sensor en tant qu'administrateur.
2. Sélectionnez l'onglet **Export**.
3. Recherchez et activez l'option **EXPORT TO SYSLOG**.
4. Sous **EXPORT TO SYSLOG**, configurez les champs suivants :
* **SYSLOG SERVER** : Spécifiez l'adresse IP et le port de l'écouteur syslog du transmetteur Google Security Operations.
* Accédez à **Advanced Settings > SYSLOG FORMAT**, puis modifiez le paramètre sur **Legacy**.

5. Cliquez sur **Apply Changes**.
## Types de journaux Corelight pris en charge