BeyondTrust Remote Support のログを収集する

パーサーのバージョン: 33.0

以下でサポートされています。

このドキュメントでは、Bindplane を使用して BeyondTrust Remote Support(旧 Bomgar)ログを Google Security Operations に取り込む方法について説明します。

BeyondTrust Remote Support は、セッション アクティビティ、アカウント イベント、ログイン イベント、構成変更の syslog メッセージを生成するリモート アクセス ソリューションです。パーサーはフィールドを正規化し、統合データモデル(UDM)にマッピングします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと BeyondTrust Remote Support アプライアンス間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • BeyondTrust Remote Support への管理者アクセス権

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイルをダウンロードします。
  4. Bindplane エージェントがインストールされるシステムに、ファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/bomgar:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BOMGAR
            raw_log_field: body
    
    service:
        pipelines:
            logs/bomgar_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/bomgar
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート:
      • すべてのインターフェースでリッスンする 0.0.0.0(推奨)
      • ポート 514 は標準の syslog ポートです(Linux で root が必要。root 以外の場合は 1514 を使用)
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールからコピーしたお客様 ID
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      ```bash
      sudo systemctl status observiq-otel-collector
      ```
      
    2. ログでエラーを確認します。

      ```bash
      sudo journalctl -u observiq-otel-collector -f
      ```
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

BeyondTrust Remote Support からの syslog エクスポートを構成する

  1. BeyondTrust Remote Support にログインします。
  2. [セキュリティ] > [アプライアンス管理] に移動します。
  3. [Syslog] セクションに移動し、次の値を設定します。
    • リモート Syslog サーバー: Syslog ホストサーバー(Bindplane)のホスト名または IP アドレスを入力します。syslog サーバーは 3 台まで追加できます。
    • メッセージ形式: [RFC 5424] を選択します。
    • ポート: Syslog ホストサーバー(Bindplane)のポートを入力します。
  4. [送信] をクリックします。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
message about マッピング: CEFabout
deviceNtDomain about.administrative_domain 名前変更済み/マッピング済み
deviceExternalId about.asset.asset_id 直接マッピングされます。
device_product about.asset.asset_id 直接マッピングされます。
device_vendor about.asset.asset_id 直接マッピングされます。
fileHash about.file.full_path 直接マッピングされます。
filePath about.file.full_path 名前変更済み/マッピング済み
_hash about.file.sha256 名前変更済み/マッピング済み
fileHash about.file.sha256 名前変更済み/マッピング済み
fsize about.file.size 名前変更済み/マッピング済み
dvchost about.hostname 名前変更済み/マッピング済み
ips about.ip 統合済み
message about.ip マッピング: CEFips
dvc_mac about.mac マッピング: slotmac_address
dvcmac about.mac 統合済み
mac_address about.mac 統合済み
message about.mac マッピング: CEFmac_addressCEFdvcmac
deviceTranslatedAddress about.nat_ip 統合済み
message about.nat_ip マッピング: CEFdeviceTranslatedAddress
Emne about.process.command_line 直接マッピングされます。
Path about.process.command_line 直接マッピングされます。
Subject about.process.command_line 直接マッピングされます。
deviceProcessName about.process.command_line 名前変更済み/マッピング済み
dvcpid about.process.pid 名前変更済み/マッピング済み
message about.resource.attribute.permissions マッピング: CEFpermissions
permissions about.resource.attribute.permissions 統合済み
additional_cfp1 additional.fields 統合済み
additional_cfp2 additional.fields 統合済み
additional_cfp3 additional.fields 統合済み
additional_cfp4 additional.fields 統合済み
additional_cn1 additional.fields 統合済み
additional_cn2 additional.fields 統合済み
additional_cn3 additional.fields 統合済み
additional_cs1 additional.fields 統合済み
additional_cs2 additional.fields 統合済み
additional_cs3 additional.fields 統合済み
additional_cs4 additional.fields 統合済み
additional_cs5 additional.fields 統合済み
additional_cs6 additional.fields 統合済み
additional_cs7 additional.fields 統合済み
additional_devicePayloadId additional.fields 統合済み
additional_eventId additional.fields 統合済み
additional_flexString1 additional.fields 統合済み
additional_fname additional.fields 統合済み
cs2 additional.fields マッピング: arc_testadditional_cs2
cs5_label additional.fields 統合済み
message additional.fields マッピングされた値(合計 19 個、例: CEFadditional_eventIdCEF → `additional_devicePayloa...
_extensions extensions 名前変更済み/マッピング済み
_intermediary intermediary 統合済み
message intermediary マッピング: CEF_intermediary
_metadata metadata 名前変更済み/マッピング済み
meta_desc metadata.description 直接マッピングされます。
msg metadata.description 名前変更済み/マッピング済み
Generated metadata.event_timestamp yyyy-MM-ddTHH:mm:ss として解析済み
Received metadata.event_timestamp yyyy-MM-ddTHH:mm:ss として解析済み
datetime metadata.event_timestamp RFC 3339 として解析済み
dtPostTime metadata.event_timestamp yyyy-dd-MM HH:mm:ss として解析済み
rt metadata.event_timestamp yyyy-MM-ddTHH:mm:ssZ として解析済み
when metadata.event_timestamp UNIX として解析済み
_event_type metadata.event_type 直接マッピングされます。
event_name metadata.event_type マッピング: "LogSpyware","LogPredictiveMachineLearning"SCAN_UNCATEGORIZED
message metadata.event_type マッピング: CEFPROCESS_UNCATEGORIZEDCEFSCAN_UNCATEGORIZEDCEF → `USER_RESOURC...
device_event_class_id metadata.product_event_type 直接マッピングされます。
eventName metadata.product_event_type 直接マッピングされます。
event_name metadata.product_event_type 直接マッピングされます。
sEventID metadata.product_event_type 直接マッピングされます。
externalId metadata.product_log_id 直接マッピングされます。
when metadata.product_log_id 直接マッピングされます。
device_product metadata.product_name 直接マッピングされます。
message metadata.product_name マッピング: CEFBeyondTrust Remote Support
device_version metadata.product_version 直接マッピングされます。
device_vendor metadata.vendor_name 名前変更済み/マッピング済み
message metadata.vendor_name マッピング: CEFBeyondTrust Bomgar
app_protocol_output network.application_protocol 直接マッピングされます。
deviceDirection network.direction マッピング: 0INBOUND1OUTBOUND
message network.direction マッピング: CEFINBOUNDCEFOUTBOUND
requestMethod network.http.method 名前変更済み/マッピング済み
requestClientApplication network.http.user_agent 名前変更済み/マッピング済み
ip_protocol_out network.ip_protocol 直接マッピングされます。
in network.received_bytes 名前変更済み/マッピング済み
out network.sent_bytes 名前変更済み/マッピング済み
_principal principal 名前変更済み/マッピング済み
sntdom principal.administrative_domain 名前変更済み/マッピング済み
sourceServiceName principal.application 名前変更済み/マッピング済み
Group_name principal.group.group_display_name 直接マッピングされます。
Gruppenavn principal.group.group_display_name 直接マッピングされます。
Device_name principal.hostname 直接マッピングされます。
Enhetsnavn principal.hostname 直接マッピングされます。
shost principal.hostname 名前変更済み/マッピング済み
message principal.ip マッピング: CEFprincipal_ipCEFshost
principal_ip principal.ip 統合済み
shost principal.ip 統合済み
mac principal.mac 統合済み
message principal.mac マッピング: CEFmac
message principal.nat_ip マッピング: CEFsourceTranslatedAddress
sourceTranslatedAddress principal.nat_ip 統合済み
sourceTranslatedPort principal.nat_port 名前変更済み/マッピング済み
spt principal.port 名前変更済み/マッピング済み
sproc principal.process.command_line 名前変更済み/マッピング済み
spid principal.process.pid 名前変更済み/マッピング済み
message principal.user.attribute.roles マッピング: CEFprincipal_role
principal_role principal.user.attribute.roles 統合済み
suser principal.user.user_display_name 直接マッピングされます。
suid principal.user.userid 名前変更済み/マッピング済み
_security_result security_result 統合済み
message security_result マッピング: CEFsecurity_resultCEF_security_result
_action security_result.action 統合済み
act security_result.action マッピング: accept_actiondeny_action
message security_result.action マッピング: CEF_action
Action_Taken security_result.action_details 直接マッピングされます。
act security_result.action_details 直接マッピングされます。
cat security_result.category_details 統合済み
message security_result.category_details マッピング: CEFcat
Scan_Type security_result.description 直接マッピングされます。
Type security_result.description 直接マッピングされます。
msg_data_2 security_result.description 直接マッピングされます。
infection_channel_label security_result.detection_fields 統合済み
message security_result.detection_fields マッピングされた値(合計 7 個、例: CEFoperation_labelCEFoperasjon_labelCEF → `...
operasjon_label security_result.detection_fields 統合済み
operation_label security_result.detection_fields 統合済み
permission_label security_result.detection_fields 統合済み
spyware_Grayware_Type_label security_result.detection_fields 統合済み
threat_probability_label security_result.detection_fields 統合済み
tillatelse_label security_result.detection_fields 統合済み
mwProfile security_result.rule_name 直接マッピングされます。
message security_result.severity マッピング: CEFLOWCEFMEDIUMCEFHIGHCEFCRITICAL
severity security_result.severity マッピング: "0", "1", "2", "3", "LOW"LOW、`"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"...
Result security_result.summary 直接マッピングされます。
appcategory security_result.summary 直接マッピングされます。
reason security_result.summary 名前変更済み/マッピング済み
Spyware security_result.threat_name 直接マッピングされます。
Unknown_Threat security_result.threat_name 直接マッピングされます。
Virus_Malware_Name security_result.threat_name 直接マッピングされます。
oldFilePath src.file.full_path 名前変更済み/マッピング済み
oldFileSize src.file.size 名前変更済み/マッピング済み
message src.resource.attribute.permissions マッピング: CEFold_permissions
old_permissions src.resource.attribute.permissions 統合済み
_target target 名前変更済み/マッピング済み
dntdom target.administrative_domain 名前変更済み/マッピング済み
destinationServiceName target.application 名前変更済み/マッピング済み
temp_dhost target.hostname 直接マッピングされます。
IPv6_Address target.ip 統合済み
dst_ip target.ip 統合済み
ipv6 target.ip マッピング: -IPv6_Address
message target.ip マッピング: CEFdst_ipCEFIPv6_Address
mac_address target.mac 統合済み
message target.mac マッピング: CEFmac_address
destination_translated_address target.nat_ip 統合済み
message target.nat_ip マッピング: CEFdestination_translated_address
destinationTranslatedPort target.nat_port 名前変更済み/マッピング済み
dpt target.port 名前変更済み/マッピング済み
dproc target.process.command_line 名前変更済み/マッピング済み
File_name target.process.file.full_path 直接マッピングされます。
Infected_Resource target.process.file.full_path 直接マッピングされます。
Object target.process.file.full_path 直接マッピングされます。
Objekt target.process.file.full_path 直接マッピングされます。
dpid target.process.pid 名前変更済み/マッピング済み
message target.resource.attribute.labels マッピング: CEFresource_Type_label
resource_Type_label target.resource.attribute.labels 統合済み
request target.url 直接マッピングされます。
message target.user.attribute.roles マッピング: CEFtarget_role
target_role target.user.attribute.roles 統合済み
CustomerName target.user.user_display_name 直接マッピングされます。
temp_duser target.user.user_display_name 直接マッピングされます。
Bruker target.user.userid 直接マッピングされます。
User_value target.user.userid 直接マッピングされます。
temp_duid target.user.userid 直接マッピングされます。
該当なし metadata.event_type 定数: PROCESS_UNCATEGORIZED
該当なし metadata.product_name 定数: BeyondTrust Remote Support
該当なし metadata.vendor_name 定数: BeyondTrust Bomgar
該当なし network.direction 定数: INBOUND
該当なし security_result.severity 定数: LOW
exc event.idm.read_only_udm.principal.process.pid 変更履歴からマッピング
loggerHost event.idm.read_only_udm.principal.asset.hostname 変更履歴からマッピング
loggerHost event.idm.read_only_udm.intermediary.hostnameevent.idm.read_only_udm.intermediary.asset.hostname 変更履歴からマッピング
product event.idm.read_only_udm.additional.fields 変更履歴からマッピング
sequenceId event.idm.read_only_udm.additional.fields 変更履歴からマッピング
site_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
segment event.idm.read_only_udm.additional.fields 変更履歴からマッピング
total_segment event.idm.read_only_udm.additional.fields 変更履歴からマッピング
who event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。