Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CorelightForSecOps — Парсер Chronicle для CORELIGHT и связанной информации. | Kitploit
Инструменты/GitHubGitHub/corelight/corelightforsecops
Оборонительные ИнструментыСетевая безопасностьБезопасность облачных средУтилиты и фреймворкиОбнаружение ВторженийАнализ Журналов
GitHubcorelight/corelightforsecops

CorelightForSecOps

Парсер Chronicle для CORELIGHT и связанной информации.

Репозиторий
54594 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Сбор журналов Corelight Sensor

В этом документе описывается, как собирать журналы Corelight Sensor, настроив Corelight Sensor и форвардер Chronicle. В этом документе также перечислены поддерживаемые типы журналов и поддерживаемые версии Corelight.

Дополнительную информацию см. в разделе Передача данных в Chronicle.

Перед началом работы

  • Проверьте версию Corelight Sensor. Парсер Corelight Google SecOps был разработан для версии 27.13 и более ранних. В более поздних версиях Corelight Sensor могут быть дополнительные журналы, которые парсер не распознает, и такие журналы могут получать ограниченный разбор полей или не получать его вовсе. Однако содержимое журналов по-прежнему будет доступно в формате необработанных журналов в Google SecOps.
  • Убедитесь, что все системы в архитектуре развертывания настроены на часовой пояс UTC.

Методы развертывания и приема журналов

На следующей диаграмме архитектуры развертывания показано, как Corelight Sensor настраивается для отправки журналов в Google Security Operations с помощью двух различных архитектур приема. Важно отметить, что развертывание у каждого клиента может отличаться от этого представления и может быть более сложным.

Метка приема определяет парсер, который нормализует необработанные данные журналов в структурированный формат UDM. Информация в этом документе относится к парсеру с меткой приема CORELIGHT.

Прием журналов в Google SecOps с помощью экспортеров Corelight

Deployment architecture

На диаграмме архитектуры показаны следующие компоненты:

  • Corelight Sensor: система, на которой работает Corelight Sensor .

  • Экспортеры Corelight Sensor: экспортер Corelight Sensor собирает данные журналов с Corelight Sensor и пересылает их в Google Security Operations.

  • Google Security Operations: Google Security Operations хранит и анализирует журналы от Corelight Sensor.

Настройка экспортера Google SecOps в Corelight

Используйте веб-интерфейс Sensor или Fleet Manager для настройки экспортера Google SecOps. Для установления безопасного соединения эта конфигурация использует учетные данные API вашего экземпляра Google SecOps.

  1. Войдите в веб-интерфейс Fleet Manager или Sensor системы Corelight Sensor как администратор.

  2. Перейдите в область настройки экспортера:

    • Fleet Manager: перейдите в раздел Policies, выберите политику и нажмите вкладку Export.
    • Standalone Sensor: перейдите в раздел Configuration | Export | Export Configuration.
  3. В разделе Create Exporter нажмите Google SecOps.

Deployment architecture

  1. Настройте следующие входные параметры:
  • Name*: уникальное имя для этого экземпляра экспортера (например, SecOps).
  • Google SecOps Customer ID*: ваш уникальный идентификатор клиента, предоставленный Google.
  • Google SecOps Namespace: логическое пространство имен для журналов вашего сенсора в Google SecOps.
  • Credentials*: учетные данные сервисного аккаунта Google SecOps (JSON). (Вставьте полное содержимое JSON).
  • Google SecOps Labels: метки, настроенные пользователем для идентификации домена данных.
  • Region*: имя региона GCP, используемое Google SecOps.
  • Batch Max Events: максимальный размер пакета.
  • Batch Timeout Seconds: максимальный срок жизни пакета.
  • Proxy URL: URL сетевого прокси, если требуется.
  • Exporter Log Filter: выберите фильтр, который будет применяться к этому экземпляру экспортера.
  • Log Type Filter: включите или исключите определенные файлы журналов по имени.
    • Exclude: удаляет указанные журналы. Новые типы журналов (например, из пакетов) по-прежнему будут экспортироваться.
    • Include: экспортирует только указанные журналы. Новые типы журналов НЕ будут экспортироваться, если их не добавить вручную.

Deployment architecture Deployment architecture

  1. Нажмите Done.

Deployment architecture

  1. Нажмите Apply Changes.

Прием журналов в Google SecOps с помощью форвардера

Deployment architecture

На диаграмме архитектуры показаны следующие компоненты:

  • Corelight Sensor: система, на которой работает Corelight Sensor .

  • Экспортер Corelight Sensor: экспортер Corelight Sensor собирает данные журналов с Corelight Sensor и пересылает их в форвардер Google Security Operations.

  • Форвардер Google Security Operations: форвардер Google Security Operations — это легковесный программный компонент, развертываемый в сети клиента и поддерживающий syslog. Форвардер Google Security Operations пересылает журналы в Google Security Operations.

  • Google Security Operations: Google Security Operations хранит и анализирует журналы от Corelight Sensor.

Настройка форвардера Google Security Operations

Чтобы настроить форвардер Google Security Operations, выполните следующие действия:

  1. Настройте форвардер Google Security Operations. См. Установка и настройка форвардера на Linux.

  2. Настройте форвардер Google Security Operations для отправки журналов в Google Security Operations. ```none collectors:

    • syslog: common: enabled: true data_type: CORELIGHT data_hint: batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: tcp_buffer_size: 524288 udp_address: connection_timeout_sec: 60
### Настройка экспортера Corelight Sensor

1. Войдите в Corelight Sensor от имени администратора.
2. Выберите вкладку **Export**.
3. Найдите и включите опцию **EXPORT TO SYSLOG**.
4. В разделе **EXPORT TO SYSLOG** настройте следующие поля:
* **SYSLOG SERVER**: укажите IP-адрес и порт syslog-приёмника форвардера Google Security Operations.
* Перейдите в **Advanced Settings > SYSLOG FORMAT** и измените значение на **Legacy**.

![Corelight Sensor Configuration](https://assets.kitploit.com/production/public/readmes/45240/98e9932cefa08d1f288a8a66675a4ae8398ad3d243bd14379054908875b0da03.jpg)

5. Нажмите **Apply Changes**.

## Поддерживаемые типы журналов Corelight
Скачать инструмент