Carbon Black App Control-Protokolle (früher CB Protection) erfassen
Parserversion:28.0
In diesem Dokument wird beschrieben, wie Sie Carbon Black App Control-Logs (früher CB Protection, jetzt Teil von Broadcom) mit Bindplane in Google Security Operations aufnehmen. Der Parser unterstützt sowohl CEF- als auch JSON-Formate. Zuerst wird versucht, die Eingabe als JSON zu parsen. Wenn das fehlschlägt, wird die Eingabe als CEF behandelt, es werden Textsubstitutionen durchgeführt, CEF-Felder extrahiert, sie werden UDM zugeordnet und der Ereignistyp wird auf GENERIC_EVENT festgelegt.
Carbon Black App Control ist eine Lösung zur Anwendungssteuerung und Zulassungslistenverwaltung, mit der Unternehmen Server und kritische Systeme sperren können. Sie verhindert die Ausführung unbefugter und schädlicher Software, indem sie vertrauensbasierte Richtlinien erzwingt, Änderungen an der Dateiintegrität überwacht und Echtzeiteinblicke in die Endpunktaktivität bietet.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz.
- Ein Windows Server 2016- oder höher- oder Linux-Host mit
systemd. - Wenn Sie einen Proxy verwenden, müssen die Firewallports geöffnet sein.
- Carbon Black App Control Server 8.x oder höher
- Privilegierter Zugriff (Administratorkonto) auf die Carbon Black App Control-Konsole.
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Zusätzliche Installationsressourcen
Weitere Installationsoptionen finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei aufrufen:
- Suchen Sie die Datei
config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis/observiq-otel-collector/oder unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano,vioder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yamlso:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: CB_APP_CONTROL raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
- Ersetzen Sie
<customer_id>durch die tatsächliche Kundennummer. - Aktualisieren Sie
/path/to/ingestion-authentication-file.jsonauf den Dateipfad, in dem die Authentifizierungsdatei im Abschnitt Google SecOps-Aufnahmeauthentifizierungsdatei abrufen gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Linux neu:
Führen Sie dazu diesen Befehl aus:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Dienste-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Syslog-Weiterleitung für Carbon Black App Control konfigurieren
- Melden Sie sich mit einem Administratorkonto in der Carbon Black App Control-Konsole an.
- Klicken Sie auf das Symbol Einstellungen (Zahnrad) und dann auf Systemkonfiguration.
- Klicken Sie auf der Seite Systemkonfiguration auf den Tab Ereignisse.
- Klicken Sie unten auf der Seite auf Bearbeiten.
- Klicken Sie im Bereich External Event Logging (Externe Ereignisprotokollierung) das Kästchen Syslog Enabled (Syslog aktiviert) an.
- Geben Sie die folgenden Konfigurationsdetails an:
- Syslog-Adresse: Geben Sie die IP-Adresse oder den FQDN des BindPlane-Agent-Hosts ein (z. B.
192.168.1.100). - Syslog-Port: Geben Sie
514(oder den in Bindplane konfigurierten Port) ein. - Syslog-Format: Wählen Sie das Ausgabeformat aus dem Menü Syslog-Format aus:
- CEF (ArcSight): Empfohlen für die Aufnahme in Google SecOps.
- Erweitert (RFC 5424): Standardeinstellung für Neuinstallationen von Version 6.0.1 und höher.
- Basic (RFC 3164): Standardeinstellung für Upgrades von Versionen vor 6.0.1.
- LEEF (Q1 Labs) – für die QRadar-Integration.
- Syslog-Adresse: Geben Sie die IP-Adresse oder den FQDN des BindPlane-Agent-Hosts ein (z. B.
Klicken Sie auf Aktualisieren und dann im Bestätigungsdialogfeld auf Ja.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
ABId |
principal.asset.asset_id |
Die ABId aus dem JSON-Log wird als Teil der Asset-ID im Format PRODUCT_SPECIFIC_ID:{ABId}-{Bit9Server} verwendet. |
Bit9Server |
principal.asset.asset_id |
Wird als Teil der Asset-ID des Rechtssubjekts in Kombination mit ABId verwendet. Wird auch zum Erstellen des Felds metadata.url_back_to_product verwendet. |
CommandLine |
about.process.command_line |
Direkt zugeordnet. |
EventType |
metadata.product_event_type |
Entspricht dem entsprechenden EventTypeId in eckigen Klammern (z. B. [5] - Discovery). |
EventTypeId |
metadata.product_event_type |
Wird mit EventType verwendet, um metadata.product_event_type auszufüllen. |
EventSubType |
metadata.description |
Wird an das Feld metadata.description angehängt. |
EventSubTypeId |
metadata.description |
Nicht explizit zugeordnet, trägt aber möglicherweise basierend auf der internen Logik des Parsers zur Beschreibung bei. |
externalId |
metadata.product_log_id |
Direkt zugeordnet. |
FileHash |
about.file.sha256 |
Direkt zugeordnet. |
FileName |
additional.fields (mit Schlüssel FileName) |
Als zusätzliches Feld hinzugefügt. Wird auch als Teil der Dateiinformationen in metadata.description für einige Ereignisse verwendet. |
FilePath |
about.file.full_path |
Direkt zugeordnet. |
FileThreat |
additional.fields (mit Schlüssel fileThreat) |
Als zusätzliches Feld hinzugefügt. |
FileTrust |
additional.fields (mit Schlüssel fileTrust) |
Als zusätzliches Feld hinzugefügt. |
HostId |
principal.asset.asset_id |
Wird verwendet, um die URL zurück zum Produkt in metadata.url_back_to_product zu erstellen. |
HostName |
target.hostname |
Direkt zugeordnet. |
HostIP |
target.ip |
Direkt zugeordnet. |
Message |
metadata.description |
Direkt zugeordnet. |
PathName |
about.file.full_path |
Direkt zugeordnet. |
Platform |
target.platform |
Wird dem Enum-Wert WINDOWS zugeordnet. |
Policy |
additional.fields (mit Schlüssel Policy) |
Als zusätzliches Feld hinzugefügt. |
PolicyId |
additional.fields (mit Schlüssel PolicyId) |
Als zusätzliches Feld hinzugefügt. |
ProcessKey |
additional.fields (mit Schlüssel ProcessKey) |
Als zusätzliches Feld hinzugefügt. |
ProcessPath |
about.process.command_line |
Direkt zugeordnet. |
ProcessPathName |
about.process.command_line |
Direkt zugeordnet. |
ProcessThreat |
additional.fields (mit Schlüssel ProcessThreat) |
Als zusätzliches Feld hinzugefügt. |
ProcessTrust |
additional.fields (mit Schlüssel ProcessTrust) |
Als zusätzliches Feld hinzugefügt. |
RuleName |
additional.fields (mit Schlüssel ruleName) |
Als zusätzliches Feld hinzugefügt. |
Timestamp |
metadata.event_timestamp |
Direkt zugeordnet. |
UserName |
target.user.user_display_name |
Direkt zugeordnet. |
UserSid |
principal.user.userid |
Direkt zugeordnet. |
agent.ephemeral_id |
observer.labels (mit Schlüssel ephemeral_id) |
Als Beobachterlabel hinzugefügt. |
agent.name |
principal.hostname, observer.hostname, observer.user.userid |
Mehreren Feldern zugeordnet. |
agent.type |
observer.application |
Direkt zugeordnet. |
agent.version |
metadata.product_version |
Direkt für JSON-Logs zugeordnet. Für CEF-Logs, die aus der CEF-Nachricht extrahiert wurden. |
cat |
security_result.category_details |
Direkt zugeordnet. |
process |
event.idm.read_only_udm.principal.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
text |
event.idm.read_only_udm.metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
type |
event.idm.read_only_udm.security_result.category_details |
Aus dem Änderungsprotokoll zugeordnet |
subtype |
event.idm.read_only_udm.security_result.category_details |
Aus dem Änderungsprotokoll zugeordnet |
hostname |
event.idm.read_only_udm.principal.hostname und event.idm.read_only_udm.principal.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
username |
event.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
date |
event.idm.read_only_udm.metadata.collected_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
ip_address |
event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
file_path |
event.idm.read_only_udm.target.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
file_name |
event.idm.read_only_udm.target.process.file.names |
Aus dem Änderungsprotokoll zugeordnet |
file_hash |
event.idm.read_only_udm.target.file.sha256 |
Aus dem Änderungsprotokoll zugeordnet |
policy |
event.idm.read_only_udm.security_result.rule_name |
Aus dem Änderungsprotokoll zugeordnet |
server_version |
event.idm.read_only_udm.metadata.product_version |
Aus dem Änderungsprotokoll zugeordnet |
file_trust |
event.idm.read_only_udm.security_result.about.labels |
Aus dem Änderungsprotokoll zugeordnet |
file_threat |
event.idm.read_only_udm.security_result.about.labels |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten