Carbon Black App Control-Protokolle (früher CB Protection) erfassen

Parserversion:28.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Carbon Black App Control-Logs (früher CB Protection, jetzt Teil von Broadcom) mit Bindplane in Google Security Operations aufnehmen. Der Parser unterstützt sowohl CEF- als auch JSON-Formate. Zuerst wird versucht, die Eingabe als JSON zu parsen. Wenn das fehlschlägt, wird die Eingabe als CEF behandelt, es werden Textsubstitutionen durchgeführt, CEF-Felder extrahiert, sie werden UDM zugeordnet und der Ereignistyp wird auf GENERIC_EVENT festgelegt.

Carbon Black App Control ist eine Lösung zur Anwendungssteuerung und Zulassungslistenverwaltung, mit der Unternehmen Server und kritische Systeme sperren können. Sie verhindert die Ausführung unbefugter und schädlicher Software, indem sie vertrauensbasierte Richtlinien erzwingt, Änderungen an der Dateiintegrität überwacht und Echtzeiteinblicke in die Endpunktaktivität bietet.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Ein Windows Server 2016- oder höher- oder Linux-Host mit systemd.
  • Wenn Sie einen Proxy verwenden, müssen die Firewallports geöffnet sein.
  • Carbon Black App Control Server 8.x oder höher
  • Privilegierter Zugriff (Administratorkonto) auf die Carbon Black App Control-Konsole.

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Konfigurationsdatei aufrufen:

    • Suchen Sie die Datei config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis /observiq-otel-collector/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: CB_APP_CONTROL
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
  • Ersetzen Sie <customer_id> durch die tatsächliche Kundennummer.
  • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Dateipfad, in dem die Authentifizierungsdatei im Abschnitt Google SecOps-Aufnahmeauthentifizierungsdatei abrufen gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Dienste-Konsole:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Syslog-Weiterleitung für Carbon Black App Control konfigurieren

  1. Melden Sie sich mit einem Administratorkonto in der Carbon Black App Control-Konsole an.
  2. Klicken Sie auf das Symbol Einstellungen (Zahnrad) und dann auf Systemkonfiguration.
  3. Klicken Sie auf der Seite Systemkonfiguration auf den Tab Ereignisse.
  4. Klicken Sie unten auf der Seite auf Bearbeiten.
  5. Klicken Sie im Bereich External Event Logging (Externe Ereignisprotokollierung) das Kästchen Syslog Enabled (Syslog aktiviert) an.
  6. Geben Sie die folgenden Konfigurationsdetails an:
    • Syslog-Adresse: Geben Sie die IP-Adresse oder den FQDN des BindPlane-Agent-Hosts ein (z. B. 192.168.1.100).
    • Syslog-Port: Geben Sie 514 (oder den in Bindplane konfigurierten Port) ein.
    • Syslog-Format: Wählen Sie das Ausgabeformat aus dem Menü Syslog-Format aus:
      • CEF (ArcSight): Empfohlen für die Aufnahme in Google SecOps.
      • Erweitert (RFC 5424): Standardeinstellung für Neuinstallationen von Version 6.0.1 und höher.
      • Basic (RFC 3164): Standardeinstellung für Upgrades von Versionen vor 6.0.1.
      • LEEF (Q1 Labs) – für die QRadar-Integration.
  7. Klicken Sie auf Aktualisieren und dann im Bestätigungsdialogfeld auf Ja.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
ABId principal.asset.asset_id Die ABId aus dem JSON-Log wird als Teil der Asset-ID im Format PRODUCT_SPECIFIC_ID:{ABId}-{Bit9Server} verwendet.
Bit9Server principal.asset.asset_id Wird als Teil der Asset-ID des Rechtssubjekts in Kombination mit ABId verwendet. Wird auch zum Erstellen des Felds metadata.url_back_to_product verwendet.
CommandLine about.process.command_line Direkt zugeordnet.
EventType metadata.product_event_type Entspricht dem entsprechenden EventTypeId in eckigen Klammern (z. B. [5] - Discovery).
EventTypeId metadata.product_event_type Wird mit EventType verwendet, um metadata.product_event_type auszufüllen.
EventSubType metadata.description Wird an das Feld metadata.description angehängt.
EventSubTypeId metadata.description Nicht explizit zugeordnet, trägt aber möglicherweise basierend auf der internen Logik des Parsers zur Beschreibung bei.
externalId metadata.product_log_id Direkt zugeordnet.
FileHash about.file.sha256 Direkt zugeordnet.
FileName additional.fields (mit Schlüssel FileName) Als zusätzliches Feld hinzugefügt. Wird auch als Teil der Dateiinformationen in metadata.description für einige Ereignisse verwendet.
FilePath about.file.full_path Direkt zugeordnet.
FileThreat additional.fields (mit Schlüssel fileThreat) Als zusätzliches Feld hinzugefügt.
FileTrust additional.fields (mit Schlüssel fileTrust) Als zusätzliches Feld hinzugefügt.
HostId principal.asset.asset_id Wird verwendet, um die URL zurück zum Produkt in metadata.url_back_to_product zu erstellen.
HostName target.hostname Direkt zugeordnet.
HostIP target.ip Direkt zugeordnet.
Message metadata.description Direkt zugeordnet.
PathName about.file.full_path Direkt zugeordnet.
Platform target.platform Wird dem Enum-Wert WINDOWS zugeordnet.
Policy additional.fields (mit Schlüssel Policy) Als zusätzliches Feld hinzugefügt.
PolicyId additional.fields (mit Schlüssel PolicyId) Als zusätzliches Feld hinzugefügt.
ProcessKey additional.fields (mit Schlüssel ProcessKey) Als zusätzliches Feld hinzugefügt.
ProcessPath about.process.command_line Direkt zugeordnet.
ProcessPathName about.process.command_line Direkt zugeordnet.
ProcessThreat additional.fields (mit Schlüssel ProcessThreat) Als zusätzliches Feld hinzugefügt.
ProcessTrust additional.fields (mit Schlüssel ProcessTrust) Als zusätzliches Feld hinzugefügt.
RuleName additional.fields (mit Schlüssel ruleName) Als zusätzliches Feld hinzugefügt.
Timestamp metadata.event_timestamp Direkt zugeordnet.
UserName target.user.user_display_name Direkt zugeordnet.
UserSid principal.user.userid Direkt zugeordnet.
agent.ephemeral_id observer.labels (mit Schlüssel ephemeral_id) Als Beobachterlabel hinzugefügt.
agent.name principal.hostname, observer.hostname, observer.user.userid Mehreren Feldern zugeordnet.
agent.type observer.application Direkt zugeordnet.
agent.version metadata.product_version Direkt für JSON-Logs zugeordnet. Für CEF-Logs, die aus der CEF-Nachricht extrahiert wurden.
cat security_result.category_details Direkt zugeordnet.
process event.idm.read_only_udm.principal.file.full_path Aus dem Änderungsprotokoll zugeordnet
text event.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
type event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
subtype event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
hostname event.idm.read_only_udm.principal.hostname und event.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
username event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
date event.idm.read_only_udm.metadata.collected_timestamp Aus dem Änderungsprotokoll zugeordnet
ip_address event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
file_path event.idm.read_only_udm.target.file.full_path Aus dem Änderungsprotokoll zugeordnet
file_name event.idm.read_only_udm.target.process.file.names Aus dem Änderungsprotokoll zugeordnet
file_hash event.idm.read_only_udm.target.file.sha256 Aus dem Änderungsprotokoll zugeordnet
policy event.idm.read_only_udm.security_result.rule_name Aus dem Änderungsprotokoll zugeordnet
server_version event.idm.read_only_udm.metadata.product_version Aus dem Änderungsprotokoll zugeordnet
file_trust event.idm.read_only_udm.security_result.about.labels Aus dem Änderungsprotokoll zugeordnet
file_threat event.idm.read_only_udm.security_result.about.labels Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten