Zoho VaultとGoogle Security Operations(Chronicle)の連携

Zoho VaultとGoogle Security Operations(Chronicle)の連携

お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の英語版を参照してください。

概要

Zoho VaultはGoogle Security Operations(旧Google Chronicle)と連携し、イベントをリアルタイムでストリーミングできます。設定後、新しいイベントがGoogle SecOps環境にほぼ即時に表示されるため、セキュリティチームはVault内の活動を常に最新の状態で把握できます。

セットアップ手順

Google CloudでのAPIキーの作成

  1. Google Cloudコンソールに移動し、Google SecOps環境にリンクされているプロジェクトを選択します。
  2. [APIとサービス]に移動し、[認証情報]を選択します。
  3. [認証情報を作成]をクリックし、[APIキー]を選択します。
  4. キーが作成されたら、キーの[編集]をクリックして使用制限を適用します。
  5. APIキーをChronicle API機能のみに制限します。これにより、キーの適用範囲が限定され、セキュリティが向上します。
  6. このAPIキーをコピーして保存します。手順4で必要になります。

Google SecOpsでのカスタムログの種類の作成

Zoho Vaultから送信されるイベントをGoogle SecOpsが正しく識別して分類できるように、新しいログの種類を定義する必要があります。
  1. Google SecOpsテナントで[設定]に移動し、[SIEM設定]を選択します。
  2. [利用可能なログの種類]で、[ログの種類を申請]をクリックします。
  3. 次の詳細を入力します。
    1. [ベンダー/製品名]:ZohoVault
    2. [ログの種類名]:ZOHOVAULT

フィードの作成

フィードは、Zoho Vaultから送信されるログデータの受信エンドポイントとして機能します。作成したログの種類に関連付けられたWebhookベースのフィードを設定します。
  1. Google SecOpsテナントで[設定]に移動して[SIEM設定]を開き、[フィード]を選択します。
  2. [新しいフィードを追加]をクリックします。
  3. [ソースの種類]を[Webhook]に設定し、[ZOHOVAULT]を[ログの種類]として選択します。
  4. [次へ]をクリックし、設定を確認してから[送信]をクリックします。
  5. メッセージが表示されたら、[シークレットキーを生成]をクリックします。次の手順で使用するフィードエンドポイントとフィードシークレットキーをコピーして保存します。

Zoho VaultでのGoogle SecOpsの設定

APIキー、シークレットキー、フィードエンドポイントの準備ができたら、Zoho Vault側のセットアップを完了してログのストリーミングを開始できます。
  1. スーパー管理者としてZoho Vaultアカウントにサインインします。
  2. [設定]に移動し、[SIEM連携]を選択します。
  3. [Google SecOps]セクションで、[設定を編集する]をクリックします。
  4. 各項目に次の詳細を入力します。
    1. [フィードエンドポイント]:手順3でコピーしたエンドポイントURL
    2. [フィードシークレットキー]:手順3で生成したシークレットキー
    3. [APIキー]:手順1で作成したAPIキー
    4. [プロトコル]:HTTPS
  5. 連携を有効にするには、[設定を保存]をクリックします。
保存すると、Zoho VaultからGoogle SecOps環境へのイベントログのリアルタイムストリーミングが開始されます。

Google SecOpsでのログの検索と確認

連携が有効になった後、Google SecOpsで検索を実行して、ログが正しく送信されていることを確認できます。
  1. Google SecOpsテナントで[調査]に移動し、[SIEM検索]を選択します。
  2. Zoho Vaultのイベントを抽出するには、検索バーに次のクエリーを入力します:metadata.log_type='ZOHOVAULT_CUSTOM'
  3. 結果を確認し、Zoho Vaultのイベントが想定どおりに表示されていることを確認します。