
Парсер Chronicle для CORELIGHT и связанной информации.
В этом документе описывается, как собирать журналы Corelight Sensor, настроив Corelight Sensor и форвардер Chronicle. В этом документе также перечислены поддерживаемые типы журналов и поддерживаемые версии Corelight.
Дополнительную информацию см. в разделе Передача данных в Chronicle.
На следующей диаграмме архитектуры развертывания показано, как Corelight Sensor настраивается для отправки журналов в Google Security Operations с помощью двух различных архитектур приема. Важно отметить, что развертывание у каждого клиента может отличаться от этого представления и может быть более сложным.
Метка приема определяет парсер, который нормализует необработанные данные журналов в структурированный формат UDM. Информация в этом документе относится к парсеру с меткой приема CORELIGHT.

На диаграмме архитектуры показаны следующие компоненты:
Corelight Sensor: система, на которой работает Corelight Sensor .
Экспортеры Corelight Sensor: экспортер Corelight Sensor собирает данные журналов с Corelight Sensor и пересылает их в Google Security Operations.
Google Security Operations: Google Security Operations хранит и анализирует журналы от Corelight Sensor.
Используйте веб-интерфейс Sensor или Fleet Manager для настройки экспортера Google SecOps. Для установления безопасного соединения эта конфигурация использует учетные данные API вашего экземпляра Google SecOps.
Войдите в веб-интерфейс Fleet Manager или Sensor системы Corelight Sensor как администратор.
Перейдите в область настройки экспортера:
В разделе Create Exporter нажмите Google SecOps.




На диаграмме архитектуры показаны следующие компоненты:
Corelight Sensor: система, на которой работает Corelight Sensor .
Экспортер Corelight Sensor: экспортер Corelight Sensor собирает данные журналов с Corelight Sensor и пересылает их в форвардер Google Security Operations.
Форвардер Google Security Operations: форвардер Google Security Operations — это легковесный программный компонент, развертываемый в сети клиента и поддерживающий syslog. Форвардер Google Security Operations пересылает журналы в Google Security Operations.
Google Security Operations: Google Security Operations хранит и анализирует журналы от Corelight Sensor.
Чтобы настроить форвардер Google Security Operations, выполните следующие действия:
Настройте форвардер Google Security Operations. См. Установка и настройка форвардера на Linux.
Настройте форвардер Google Security Operations для отправки журналов в Google Security Operations. ```none collectors:
### Настройка экспортера Corelight Sensor
1. Войдите в Corelight Sensor от имени администратора.
2. Выберите вкладку **Export**.
3. Найдите и включите опцию **EXPORT TO SYSLOG**.
4. В разделе **EXPORT TO SYSLOG** настройте следующие поля:
* **SYSLOG SERVER**: укажите IP-адрес и порт syslog-приёмника форвардера Google Security Operations.
* Перейдите в **Advanced Settings > SYSLOG FORMAT** и измените значение на **Legacy**.

5. Нажмите **Apply Changes**.
## Поддерживаемые типы журналов Corelight