Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CorelightForSecOps — Parser di Chronicle per CORELIGHT e informazioni correlate. | Kitploit
Strumenti/GitHubGitHub/corelight/corelightforsecops
Strumenti DifensiviSicurezza di ReteSicurezza CloudUtilità e FrameworkRilevamento IntrusioniAnalisi dei Log
GitHubcorelight/corelightforsecops

CorelightForSecOps

Parser di Chronicle per CORELIGHT e informazioni correlate.

Vedi Repository
54573 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Raccolta dei log di Corelight Sensor

Questo documento descrive come raccogliere i log di Corelight Sensor configurando Corelight Sensor e un forwarder di Chronicle. Questo documento elenca anche i tipi di log supportati e le versioni di Corelight supportate.

Per maggiori informazioni, consulta Ingestione dei dati in Chronicle.

Prima di iniziare

  • Verifica la versione di Corelight Sensor. Il parser Corelight Google SecOps è stato progettato per la versione 27.13 e precedenti. Le versioni successive di Corelight Sensor potrebbero avere log aggiuntivi che il parser non riconosce e tali log potrebbero ricevere un parsing dei campi limitato o assente. Tuttavia, il contenuto dei log sarà comunque disponibile nel formato di log grezzo in Google SecOps.
  • Assicurati che tutti i sistemi nell'architettura di distribuzione siano configurati con il fuso orario UTC.

Metodi di distribuzione e di ingestione dei log

Il seguente diagramma dell'architettura di distribuzione illustra come Corelight Sensor è configurato per inviare log a Google Security Operations utilizzando due diverse architetture di ingestione. È importante notare che ogni distribuzione del cliente può differire da questa rappresentazione e potrebbe essere più complessa.

Un'etichetta di ingestione identifica il parser che normalizza i dati di log grezzi nel formato strutturato UDM. Le informazioni contenute in questo documento si applicano al parser con etichetta di ingestione CORELIGHT.

Ingestione dei log in Google SecOps utilizzando gli exporter di Corelight

Architettura di distribuzione

Il diagramma dell'architettura mostra i seguenti componenti:

  • Corelight Sensor: Il sistema che esegue Corelight Sensor .

  • Exporter di Corelight Sensor: L'exporter di Corelight Sensor raccoglie i dati di log dal Sensor e li inoltra a Google Security Operations.

  • Google Security Operations: Google Security Operations conserva e analizza i log provenienti da Corelight Sensor.

Configurare l'exporter Google SecOps in Corelight

Utilizza l'interfaccia web di Sensor o Fleet Manager per configurare l'exporter di Google SecOps. Questa configurazione utilizza le credenziali API della tua istanza di Google SecOps per stabilire la connessione sicura.

  1. Accedi all'interfaccia web di Fleet Manager o Sensor di Corelight Sensor come amministratore.

  2. Vai all'area di configurazione dell'exporter:

    • Fleet Manager: Vai su Policies, seleziona una policy e fai clic sulla scheda Export.
    • Standalone Sensor: Vai su Configuration | Export | Export Configuration.
  3. Nella sezione Create Exporter, fai clic su Google SecOps.

Architettura di distribuzione

  1. Configura i seguenti parametri di input:
  • Name*: Un nome univoco per questa istanza di exporter (ad esempio, SecOps).
  • Google SecOps Customer ID*: Il tuo identificatore cliente univoco fornito da Google.
  • Google SecOps Namespace: Il namespace logico per i log del tuo Sensor in Google SecOps.
  • Credentials*: Le credenziali del Service Account di Google SecOps (JSON). (Incolla l'intero contenuto JSON).
  • Google SecOps Labels: Etichette configurate dall'utente per identificare il dominio dei dati.
  • Region*: Il nome della regione GCP utilizzata da Google SecOps.
  • Batch Max Events: La dimensione massima del batch.
  • Batch Timeout Seconds: L'età massima di un batch.
  • Proxy URL: L'URL del proxy di rete, se necessario.
  • Exporter Log Filter: Seleziona un filtro da applicare a questa istanza di exporter.
  • Log Type Filter: Includi o escludi specifici file di log per nome.
    • Exclude: Rimuove i log specificati. I nuovi tipi di log (ad esempio, dai pacchetti) verranno comunque esportati.
    • Include: Esporta solo i log specificati. I nuovi tipi di log NON verranno esportati a meno che non vengano aggiunti manualmente.

Architettura di distribuzione Architettura di distribuzione

  1. Fai clic su Done.

Architettura di distribuzione

  1. Fai clic su Apply Changes.

Ingestione dei log in Google SecOps utilizzando un forwarder

Architettura di distribuzione

Il diagramma dell'architettura mostra i seguenti componenti:

  • Corelight Sensor: Il sistema che esegue Corelight Sensor .

  • Exporter di Corelight Sensor: L'exporter di Corelight Sensor raccoglie i dati di log dal Sensor e li inoltra al forwarder di Google Security Operations.

  • Forwarder di Google Security Operations: Il forwarder di Google Security Operations è un componente software leggero, distribuito nella rete del cliente, che supporta syslog. Il forwarder di Google Security Operations inoltra i log a Google Security Operations.

  • Google Security Operations: Google Security Operations conserva e analizza i log provenienti da Corelight Sensor.

Configurare il forwarder di Google Security Operations

Per configurare il forwarder di Google Security Operations, procedi come segue:

  1. Configura un forwarder di Google Security Operations. Consulta Installa e configura il forwarder su Linux.

  2. Configura il forwarder di Google Security Operations per inviare i log a Google Security Operations. ```none collectors:

    • syslog: common: enabled: true data_type: CORELIGHT data_hint: batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: tcp_buffer_size: 524288 udp_address: connection_timeout_sec: 60
### Configura l'exporter di Corelight Sensor 

1. Accedi a Corelight Sensor come amministratore.
2. Seleziona la scheda **Export**.
3. Trova e abilita l'opzione **EXPORT TO SYSLOG**.
4. Nella sezione **EXPORT TO SYSLOG**, configura i seguenti campi:
* **SYSLOG SERVER**: Specifica l'indirizzo IP e la porta del listener syslog del forwarder di Google Security Operations.
* Vai a **Advanced Settings > SYSLOG FORMAT** e modifica l'impostazione su **Legacy**.

![Configurazione di Corelight Sensor](https://assets.kitploit.com/production/public/readmes/45240/98e9932cefa08d1f288a8a66675a4ae8398ad3d243bd14379054908875b0da03.jpg)

5. Fai clic su **Apply Changes**.

## Tipi di log Corelight supportati
Scarica lo strumento