Kiteworks-Logs (früher Accellion) erfassen

Parserversion:16.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Kiteworks-Logs (früher Accellion) mit Bindplane in Google Security Operations aufnehmen.

Kiteworks ist eine sichere Plattform für die Dateifreigabe und Governance, die die Kommunikation von Unternehmensinhalten über E-Mail, Dateifreigabe, Managed File Transfer und Webformulare ermöglicht. Sie bietet Transparenz, Compliance und Kontrolle über sensible Inhalte, die in die Organisation und aus der Organisation heraus übertragen werden.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und der Kiteworks-Appliance
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Berechtigter Zugriff auf die Kiteworks-Admin-Konsole (Rolle „Systemadministrator“)

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /status observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/accellion:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ACCELLION
            raw_log_field: body
    
    service:
        pipelines:
            logs/accellion_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/accellion
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Dienste-Konsole:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Syslog-Weiterleitung in Kiteworks (früher Accellion) konfigurieren

  1. Melden Sie sich als Systemadministrator in der Kiteworks-Verwaltungskonsole an.
  2. Rufen Sie die Seite Standorte auf:
    • Alte Admin-Benutzeroberfläche: Rufen Sie System > Standorte auf.
    • Neue Administrator-Benutzeroberfläche: Rufen Sie Systemeinrichtung > Standorte auf.
  3. Wählen Sie den Zielort aus der Liste aus.
  4. Rufen Sie den Bereich Externe Dienste auf.
  5. Maximieren Sie den Bereich Syslog Settings (Syslog-Einstellungen).
  6. Klicken Sie auf Hinzufügen, um eine neue Syslog-Serverkonfiguration zu erstellen.
  7. Geben Sie die folgenden Konfigurationsdetails an:
    • Syslog-Server: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B. 192.168.1.100).
    • Protokoll: Wählen Sie je nach Konfiguration des Bindplane-Agent-Receivers UDP oder TCP aus.
    • Port: Geben Sie die Portnummer des Bindplane-Agents ein (z. B. 514).
    • TLS verwenden: Aktivieren Sie dieses Kästchen, wenn Sie Syslog-Nachrichten über TLS übertragen möchten. Diese Option ist nur verfügbar, wenn TCP als Protokoll ausgewählt ist.
    • Format: Wählen Sie JSON-Format aus (empfohlen für strukturiertes Parsen).
  8. Klicken Sie auf Speichern, um die Konfiguration anzuwenden.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
acct principal.user.user_display_name Der Wert von acct aus dem Feld msg des Rohlogs.
acct target.user.user_display_name Der Wert von acct aus dem Feld msg des Rohlogs.
addr principal.ip Der Wert von addr aus dem Feld msg des Rohlogs.
a0 security_result.about.labels.value Der Wert von a0 aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „a0“ ist.
a1 security_result.about.labels.value Der Wert von a1 aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „a1“ ist.
a2 security_result.about.labels.value Der Wert von a2 aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „a2“ ist.
a3 security_result.about.labels.value Der Wert von a3 aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „a3“ ist.
arch security_result.about.platform_version Der Wert von arch aus dem Feld msg des Rohlogs. Gilt nur für type_name SYSCALL.
auid about.user.userid Der Wert von auid aus dem Feld msg des Rohlogs.
auid security_result.detection_fields.value Der Wert von auid aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „auid“ ist.
comm principal.application Der Wert von comm aus dem Feld msg des Rohlogs.
cmd principal.process.command_line Der Wert von cmd aus dem Feld msg des Rohlogs.
cwd security_result.detection_fields.value Der Wert von cwd aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „cwd“ ist.
cwd target.process.file.full_path Der Wert von cwd aus dem Feld msg des Rohlogs.
exe principal.process.file.full_path Der Wert von exe aus dem Feld msg des Rohlogs.
exe target.process.file.full_path Der Wert von exe aus dem Feld msg des Rohlogs.
exit security_result.about.labels.value Der Wert von exit aus dem Feld msg des Rohlogs, wobei der entsprechende key „Exit Code“ ist.
hostname principal.hostname Der Wert von hostname aus dem Feld msg des Rohlogs.
key security_result.about.registry.registry_key Der Wert von key aus dem Feld msg des Rohlogs. Gilt nur für type_name SYSCALL.
log_type metadata.log_type Der Wert von log_type aus dem Rohlog.
msg security_result.action_details Der Wert nach res= im Feld msg des Rohlogs.
msg security_result.summary Kombination von Feldern aus dem Feld msg des Rohlogs. Wird aus dem Abschnitt audit des Felds msg im Rohlog geparst. Zuordnung basierend auf dem Feld type im Rohlog. Beispiel: „USER_START“ wird „USER_LOGIN“ zugeordnet, „CRED_DISP“ wird „USER_LOGOUT“ zugeordnet, „CRED_ACQ“ wird „USER_LOGIN“ zugeordnet, „USER_END“ wird „USER_LOGOUT“ zugeordnet, „CRED_REFR“ wird „USER_LOGIN“ zugeordnet, „USER_CMD“ wird „USER_LOGIN“ zugeordnet, „CWD“ wird „STATUS_UPDATE“ zugeordnet, „PROCTITLE“ wird „STATUS_UPDATE“ zugeordnet, „USER_ACCT“ wird „USER_UNCATEGORIZED“ zugeordnet und „SYSCALL“ wird „USER_UNCATEGORIZED“ zugeordnet.
node principal.hostname Der Wert von node aus dem Feld msg des Rohlogs.
pid principal.process.pid Der Wert von pid aus dem Feld msg des Rohlogs.
ppid principal.process.parent_process.pid Der Wert von ppid aus dem Feld msg des Rohlogs.
proctitle target.process.file.full_path Decodierter Hexadezimalwert von proctitle aus dem Feld msg des Rohlogs. Fest codiert auf „LINUX“. Auf „ALLOW“ setzen, wenn res=success im Feld msg des Rohlogs vorhanden ist.
ses network.session_id Der Wert von ses aus dem Feld msg des Rohlogs.
syscall security_result.about.labels.value Der Wert von syscall aus dem Feld msg des Rohlogs, wobei der entsprechende key-Wert „Syscall“ ist.
success security_result.summary Wird mit anderen Feldern kombiniert, um die Zusammenfassung zu bilden. Für SYSCALL-Ereignisse gilt folgende Logik: Wenn success=yes, dann „yes, The System call succeeded“ (ja, der Systemaufruf war erfolgreich), andernfalls „no, The System call failed“ (nein, der Systemaufruf ist fehlgeschlagen).
terminal principal.terminal Der Wert von terminal aus dem Feld msg des Rohlogs.
timestamp timestamp Der Wert von timestamp aus dem Rohlogeintrag.
tty principal.terminal Der Wert von tty aus dem Feld msg des Rohlogs.
type metadata.product_event_type Der Wert von type aus dem Feld msg des Rohlogs.
uid about.user.userid Der Wert von uid aus dem Feld msg des Rohlogs. Gilt nur für type_name SYSCALL.
uid target.user.userid Der Wert von uid aus dem Feld msg des Rohlogs. Auf „SETTING“ festgelegt, wenn type „USER_ACCT“ ist.

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten