Mengumpulkan log Carbon Black App Control (sebelumnya CB Protection)
Versi Parser: 28.0
Dokumen ini menjelaskan cara menyerap log Carbon Black App Control (sebelumnya dikenal sebagai CB Protection, kini menjadi bagian dari Broadcom) ke Google Security Operations menggunakan Bindplane. Parser mendukung format CEF dan JSON. Pertama-tama, input akan diurai sebagai JSON; jika gagal, input akan diperlakukan sebagai CEF, melakukan penggantian teks, mengekstrak kolom CEF, memetakannya ke UDM, dan menetapkan jenis peristiwa ke GENERIC_EVENT.
Carbon Black App Control adalah solusi kontrol aplikasi dan daftar putih yang memungkinkan organisasi mengamankan server dan sistem penting. EDR mencegah software yang tidak sah dan berbahaya dijalankan dengan menerapkan kebijakan berbasis kepercayaan, memantau perubahan integritas file, dan memberikan visibilitas real-time ke dalam aktivitas endpoint.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Host Windows Server 2016 atau yang lebih baru atau Linux dengan
systemd. - Jika beroperasi dari balik proxy, pastikan port firewall terbuka.
- Server Carbon Black App Control versi 8.x atau yang lebih baru.
- Akses istimewa (Akun administrator) ke konsol Carbon Black App Control.
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Collection Agents.
- Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Referensi penginstalan tambahan
Untuk opsi penginstalan tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Akses file konfigurasi:
- Cari file
config.yaml. Biasanya, file ini berada di direktori/observiq-otel-collector/di Linux atau di direktori penginstalan di Windows. - Buka file menggunakan editor teks (misalnya,
nano,vi, atau Notepad).
- Cari file
Edit file
config.yamlsebagai berikut:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: CB_APP_CONTROL raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
- Ganti
<customer_id>dengan ID Pelanggan yang sebenarnya. - Ganti
/path/to/ingestion-authentication-file.jsondengan jalur file tempat file autentikasi disimpan di bagian Mendapatkan file autentikasi penyerapan Google SecOps.
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux:
Jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows:
Pilih salah satu opsi berikut:
- Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Konsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi penerusan syslog Carbon Black App Control
- Login ke konsol Carbon Black App Control dengan akun Administrator.
- Klik ikon Setelan (roda gigi), lalu klik Konfigurasi Sistem.
- Di halaman System Configuration, klik tab Events.
- Klik tombol Edit di bagian bawah halaman.
- Di panel External Event Logging, centang kotak Syslog Enabled.
- Berikan detail konfigurasi berikut:
- Alamat Syslog: Masukkan alamat IP atau FQDN host agen Bindplane (misalnya,
192.168.1.100). - Syslog Port: Masukkan
514(atau port yang dikonfigurasi di Bindplane). - Syslog Format: Pilih format output dari menu Syslog Format:
- CEF (ArcSight) - direkomendasikan untuk penyerapan Google SecOps.
- Peningkatan (RFC 5424) - default untuk penginstalan baru v6.0.1 dan yang lebih baru.
- Dasar (RFC 3164) - default untuk upgrade dari versi sebelum 6.0.1.
- LEEF (Q1 Labs) - untuk integrasi QRadar.
- Alamat Syslog: Masukkan alamat IP atau FQDN host agen Bindplane (misalnya,
Klik Perbarui, lalu klik Ya di kotak dialog konfirmasi.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
ABId |
principal.asset.asset_id |
ABId dari log JSON digunakan sebagai bagian dari ID aset dalam format PRODUCT_SPECIFIC_ID:{ABId}-{Bit9Server}. |
Bit9Server |
principal.asset.asset_id |
Digunakan sebagai bagian dari ID aset prinsipal, dikombinasikan dengan ABId. Juga digunakan untuk membuat kolom metadata.url_back_to_product. |
CommandLine |
about.process.command_line |
Dipetakan secara langsung. |
EventType |
metadata.product_event_type |
Dipetakan dengan EventTypeId yang sesuai dalam tanda kurung siku (misalnya, [5] - Discovery). |
EventTypeId |
metadata.product_event_type |
Digunakan dengan EventType untuk mengisi metadata.product_event_type. |
EventSubType |
metadata.description |
Ditambahkan ke kolom metadata.description. |
EventSubTypeId |
metadata.description |
Tidak dipetakan secara eksplisit, tetapi berpotensi berkontribusi pada deskripsi berdasarkan logika internal parser. |
externalId |
metadata.product_log_id |
Dipetakan secara langsung. |
FileHash |
about.file.sha256 |
Dipetakan secara langsung. |
FileName |
additional.fields (dengan kunci FileName) |
Ditambahkan sebagai kolom tambahan. Juga digunakan sebagai bagian dari informasi file di metadata.description untuk beberapa acara. |
FilePath |
about.file.full_path |
Dipetakan secara langsung. |
FileThreat |
additional.fields (dengan kunci fileThreat) |
Ditambahkan sebagai kolom tambahan. |
FileTrust |
additional.fields (dengan kunci fileTrust) |
Ditambahkan sebagai kolom tambahan. |
HostId |
principal.asset.asset_id |
Digunakan untuk membuat URL kembali ke produk di metadata.url_back_to_product. |
HostName |
target.hostname |
Dipetakan secara langsung. |
HostIP |
target.ip |
Dipetakan secara langsung. |
Message |
metadata.description |
Dipetakan secara langsung. |
PathName |
about.file.full_path |
Dipetakan secara langsung. |
Platform |
target.platform |
Dipetakan ke nilai enum WINDOWS. |
Policy |
additional.fields (dengan kunci Policy) |
Ditambahkan sebagai kolom tambahan. |
PolicyId |
additional.fields (dengan kunci PolicyId) |
Ditambahkan sebagai kolom tambahan. |
ProcessKey |
additional.fields (dengan kunci ProcessKey) |
Ditambahkan sebagai kolom tambahan. |
ProcessPath |
about.process.command_line |
Dipetakan secara langsung. |
ProcessPathName |
about.process.command_line |
Dipetakan secara langsung. |
ProcessThreat |
additional.fields (dengan kunci ProcessThreat) |
Ditambahkan sebagai kolom tambahan. |
ProcessTrust |
additional.fields (dengan kunci ProcessTrust) |
Ditambahkan sebagai kolom tambahan. |
RuleName |
additional.fields (dengan kunci ruleName) |
Ditambahkan sebagai kolom tambahan. |
Timestamp |
metadata.event_timestamp |
Dipetakan secara langsung. |
UserName |
target.user.user_display_name |
Dipetakan secara langsung. |
UserSid |
principal.user.userid |
Dipetakan secara langsung. |
agent.ephemeral_id |
observer.labels (dengan kunci ephemeral_id) |
Ditambahkan sebagai label pengamat. |
agent.name |
principal.hostname, observer.hostname, observer.user.userid |
Dipetakan ke beberapa kolom. |
agent.type |
observer.application |
Dipetakan secara langsung. |
agent.version |
metadata.product_version |
Dipetakan langsung untuk log JSON. Untuk log CEF, diekstrak dari pesan CEF. |
cat |
security_result.category_details |
Dipetakan secara langsung. |
process |
event.idm.read_only_udm.principal.file.full_path |
Dipetakan dari log perubahan |
text |
event.idm.read_only_udm.metadata.description |
Dipetakan dari log perubahan |
type |
event.idm.read_only_udm.security_result.category_details |
Dipetakan dari log perubahan |
subtype |
event.idm.read_only_udm.security_result.category_details |
Dipetakan dari log perubahan |
hostname |
event.idm.read_only_udm.principal.hostname dan event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
username |
event.idm.read_only_udm.target.user.userid |
Dipetakan dari log perubahan |
date |
event.idm.read_only_udm.metadata.collected_timestamp |
Dipetakan dari log perubahan |
ip_address |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
file_path |
event.idm.read_only_udm.target.file.full_path |
Dipetakan dari log perubahan |
file_name |
event.idm.read_only_udm.target.process.file.names |
Dipetakan dari log perubahan |
file_hash |
event.idm.read_only_udm.target.file.sha256 |
Dipetakan dari log perubahan |
policy |
event.idm.read_only_udm.security_result.rule_name |
Dipetakan dari log perubahan |
server_version |
event.idm.read_only_udm.metadata.product_version |
Dipetakan dari log perubahan |
file_trust |
event.idm.read_only_udm.security_result.about.labels |
Dipetakan dari log perubahan |
file_threat |
event.idm.read_only_udm.security_result.about.labels |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.