Kiteworks-Logs (früher Accellion) erfassen
Parserversion:16.0
In diesem Dokument wird beschrieben, wie Sie Kiteworks-Logs (früher Accellion) mit Bindplane in Google Security Operations aufnehmen.
Kiteworks ist eine sichere Plattform für die Dateifreigabe und Governance, die die Kommunikation von Unternehmensinhalten über E-Mail, Dateifreigabe, Managed File Transfer und Webformulare ermöglicht. Sie bietet Transparenz, Compliance und Kontrolle über sensible Inhalte, die in die Organisation und aus der Organisation heraus übertragen werden.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher oder Linux-Host mit
systemd - Netzwerkverbindung zwischen dem Bindplane-Agent und der Kiteworks-Appliance
- Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Berechtigter Zugriff auf die Kiteworks-Admin-Konsole (Rolle „Systemadministrator“)
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collector
Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collector
Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /status observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/accellion: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: ACCELLION raw_log_field: body service: pipelines: logs/accellion_to_chronicle: receivers: - udplog exporters: - chronicle/accellion
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: IP-Adresse und Port, auf die gewartet werden soll:0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)- Port
514ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie1514für Nicht-Root).
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurdeendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Linux neu:
Führen Sie dazu diesen Befehl aus:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Dienste-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Syslog-Weiterleitung in Kiteworks (früher Accellion) konfigurieren
- Melden Sie sich als Systemadministrator in der Kiteworks-Verwaltungskonsole an.
- Rufen Sie die Seite Standorte auf:
- Alte Admin-Benutzeroberfläche: Rufen Sie System > Standorte auf.
- Neue Administrator-Benutzeroberfläche: Rufen Sie Systemeinrichtung > Standorte auf.
- Wählen Sie den Zielort aus der Liste aus.
- Rufen Sie den Bereich Externe Dienste auf.
- Maximieren Sie den Bereich Syslog Settings (Syslog-Einstellungen).
- Klicken Sie auf Hinzufügen, um eine neue Syslog-Serverkonfiguration zu erstellen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Syslog-Server: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B.
192.168.1.100). - Protokoll: Wählen Sie je nach Konfiguration des Bindplane-Agent-Receivers UDP oder TCP aus.
- Port: Geben Sie die Portnummer des Bindplane-Agents ein (z. B.
514). - TLS verwenden: Aktivieren Sie dieses Kästchen, wenn Sie Syslog-Nachrichten über TLS übertragen möchten. Diese Option ist nur verfügbar, wenn TCP als Protokoll ausgewählt ist.
- Format: Wählen Sie JSON-Format aus (empfohlen für strukturiertes Parsen).
- Syslog-Server: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B.
Klicken Sie auf Speichern, um die Konfiguration anzuwenden.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
acct |
principal.user.user_display_name |
Der Wert von acct aus dem Feld msg des Rohlogs. |
acct |
target.user.user_display_name |
Der Wert von acct aus dem Feld msg des Rohlogs. |
addr |
principal.ip |
Der Wert von addr aus dem Feld msg des Rohlogs. |
a0 |
security_result.about.labels.value |
Der Wert von a0 aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „a0“ ist. |
a1 |
security_result.about.labels.value |
Der Wert von a1 aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „a1“ ist. |
a2 |
security_result.about.labels.value |
Der Wert von a2 aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „a2“ ist. |
a3 |
security_result.about.labels.value |
Der Wert von a3 aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „a3“ ist. |
arch |
security_result.about.platform_version |
Der Wert von arch aus dem Feld msg des Rohlogs. Gilt nur für type_name SYSCALL. |
auid |
about.user.userid |
Der Wert von auid aus dem Feld msg des Rohlogs. |
auid |
security_result.detection_fields.value |
Der Wert von auid aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „auid“ ist. |
comm |
principal.application |
Der Wert von comm aus dem Feld msg des Rohlogs. |
cmd |
principal.process.command_line |
Der Wert von cmd aus dem Feld msg des Rohlogs. |
cwd |
security_result.detection_fields.value |
Der Wert von cwd aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „cwd“ ist. |
cwd |
target.process.file.full_path |
Der Wert von cwd aus dem Feld msg des Rohlogs. |
exe |
principal.process.file.full_path |
Der Wert von exe aus dem Feld msg des Rohlogs. |
exe |
target.process.file.full_path |
Der Wert von exe aus dem Feld msg des Rohlogs. |
exit |
security_result.about.labels.value |
Der Wert von exit aus dem Feld msg des Rohlogs, wobei der entsprechende key „Exit Code“ ist. |
hostname |
principal.hostname |
Der Wert von hostname aus dem Feld msg des Rohlogs. |
key |
security_result.about.registry.registry_key |
Der Wert von key aus dem Feld msg des Rohlogs. Gilt nur für type_name SYSCALL. |
log_type |
metadata.log_type |
Der Wert von log_type aus dem Rohlog. |
msg |
security_result.action_details |
Der Wert nach res= im Feld msg des Rohlogs. |
msg |
security_result.summary |
Kombination von Feldern aus dem Feld msg des Rohlogs. Wird aus dem Abschnitt audit des Felds msg im Rohlog geparst. Zuordnung basierend auf dem Feld type im Rohlog. Beispiel: „USER_START“ wird „USER_LOGIN“ zugeordnet, „CRED_DISP“ wird „USER_LOGOUT“ zugeordnet, „CRED_ACQ“ wird „USER_LOGIN“ zugeordnet, „USER_END“ wird „USER_LOGOUT“ zugeordnet, „CRED_REFR“ wird „USER_LOGIN“ zugeordnet, „USER_CMD“ wird „USER_LOGIN“ zugeordnet, „CWD“ wird „STATUS_UPDATE“ zugeordnet, „PROCTITLE“ wird „STATUS_UPDATE“ zugeordnet, „USER_ACCT“ wird „USER_UNCATEGORIZED“ zugeordnet und „SYSCALL“ wird „USER_UNCATEGORIZED“ zugeordnet. |
node |
principal.hostname |
Der Wert von node aus dem Feld msg des Rohlogs. |
pid |
principal.process.pid |
Der Wert von pid aus dem Feld msg des Rohlogs. |
ppid |
principal.process.parent_process.pid |
Der Wert von ppid aus dem Feld msg des Rohlogs. |
proctitle |
target.process.file.full_path |
Decodierter Hexadezimalwert von proctitle aus dem Feld msg des Rohlogs. Fest codiert auf „LINUX“. Auf „ALLOW“ setzen, wenn res=success im Feld msg des Rohlogs vorhanden ist. |
ses |
network.session_id |
Der Wert von ses aus dem Feld msg des Rohlogs. |
syscall |
security_result.about.labels.value |
Der Wert von syscall aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „Syscall“ ist. |
success |
security_result.summary |
Wird mit anderen Feldern kombiniert, um die Zusammenfassung zu bilden. Für SYSCALL-Ereignisse gilt folgende Logik: Wenn success=yes, dann „yes, The System call succeeded“ (ja, der Systemaufruf war erfolgreich), andernfalls „no, The System call failed“ (nein, der Systemaufruf ist fehlgeschlagen). |
terminal |
principal.terminal |
Der Wert von terminal aus dem Feld msg des Rohlogs. |
timestamp |
timestamp |
Der Wert von timestamp aus dem Rohlogeintrag. |
tty |
principal.terminal |
Der Wert von tty aus dem Feld msg des Rohlogs. |
type |
metadata.product_event_type |
Der Wert von type aus dem Feld msg des Rohlogs. |
uid |
about.user.userid |
Der Wert von uid aus dem Feld msg des Rohlogs. Gilt nur für type_name SYSCALL. |
uid |
target.user.userid |
Der Wert von uid aus dem Feld msg des Rohlogs. Auf „SETTING“ festgelegt, wenn type „USER_ACCT“ ist. |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten