Mengumpulkan log Carbon Black App Control (sebelumnya CB Protection)

Versi Parser: 28.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Carbon Black App Control (sebelumnya dikenal sebagai CB Protection, kini menjadi bagian dari Broadcom) ke Google Security Operations menggunakan Bindplane. Parser mendukung format CEF dan JSON. Pertama-tama, input akan diurai sebagai JSON; jika gagal, input akan diperlakukan sebagai CEF, melakukan penggantian teks, mengekstrak kolom CEF, memetakannya ke UDM, dan menetapkan jenis peristiwa ke GENERIC_EVENT.

Carbon Black App Control adalah solusi kontrol aplikasi dan daftar putih yang memungkinkan organisasi mengamankan server dan sistem penting. EDR mencegah software yang tidak sah dan berbahaya dijalankan dengan menerapkan kebijakan berbasis kepercayaan, memantau perubahan integritas file, dan memberikan visibilitas real-time ke dalam aktivitas endpoint.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Host Windows Server 2016 atau yang lebih baru atau Linux dengan systemd.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka.
  • Server Carbon Black App Control versi 8.x atau yang lebih baru.
  • Akses istimewa (Akun administrator) ke konsol Carbon Black App Control.

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agents.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Referensi penginstalan tambahan

Untuk opsi penginstalan tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

  1. Akses file konfigurasi:

    • Cari file config.yaml. Biasanya, file ini berada di direktori /observiq-otel-collector/ di Linux atau di direktori penginstalan di Windows.
    • Buka file menggunakan editor teks (misalnya, nano, vi, atau Notepad).
  2. Edit file config.yaml sebagai berikut:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: CB_APP_CONTROL
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
  • Ganti <customer_id> dengan ID Pelanggan yang sebenarnya.
  • Ganti /path/to/ingestion-authentication-file.json dengan jalur file tempat file autentikasi disimpan di bagian Mendapatkan file autentikasi penyerapan Google SecOps.

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi penerusan syslog Carbon Black App Control

  1. Login ke konsol Carbon Black App Control dengan akun Administrator.
  2. Klik ikon Setelan (roda gigi), lalu klik Konfigurasi Sistem.
  3. Di halaman System Configuration, klik tab Events.
  4. Klik tombol Edit di bagian bawah halaman.
  5. Di panel External Event Logging, centang kotak Syslog Enabled.
  6. Berikan detail konfigurasi berikut:
    • Alamat Syslog: Masukkan alamat IP atau FQDN host agen Bindplane (misalnya, 192.168.1.100).
    • Syslog Port: Masukkan 514 (atau port yang dikonfigurasi di Bindplane).
    • Syslog Format: Pilih format output dari menu Syslog Format:
      • CEF (ArcSight) - direkomendasikan untuk penyerapan Google SecOps.
      • Peningkatan (RFC 5424) - default untuk penginstalan baru v6.0.1 dan yang lebih baru.
      • Dasar (RFC 3164) - default untuk upgrade dari versi sebelum 6.0.1.
      • LEEF (Q1 Labs) - untuk integrasi QRadar.
  7. Klik Perbarui, lalu klik Ya di kotak dialog konfirmasi.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
ABId principal.asset.asset_id ABId dari log JSON digunakan sebagai bagian dari ID aset dalam format PRODUCT_SPECIFIC_ID:{ABId}-{Bit9Server}.
Bit9Server principal.asset.asset_id Digunakan sebagai bagian dari ID aset prinsipal, dikombinasikan dengan ABId. Juga digunakan untuk membuat kolom metadata.url_back_to_product.
CommandLine about.process.command_line Dipetakan secara langsung.
EventType metadata.product_event_type Dipetakan dengan EventTypeId yang sesuai dalam tanda kurung siku (misalnya, [5] - Discovery).
EventTypeId metadata.product_event_type Digunakan dengan EventType untuk mengisi metadata.product_event_type.
EventSubType metadata.description Ditambahkan ke kolom metadata.description.
EventSubTypeId metadata.description Tidak dipetakan secara eksplisit, tetapi berpotensi berkontribusi pada deskripsi berdasarkan logika internal parser.
externalId metadata.product_log_id Dipetakan secara langsung.
FileHash about.file.sha256 Dipetakan secara langsung.
FileName additional.fields (dengan kunci FileName) Ditambahkan sebagai kolom tambahan. Juga digunakan sebagai bagian dari informasi file di metadata.description untuk beberapa acara.
FilePath about.file.full_path Dipetakan secara langsung.
FileThreat additional.fields (dengan kunci fileThreat) Ditambahkan sebagai kolom tambahan.
FileTrust additional.fields (dengan kunci fileTrust) Ditambahkan sebagai kolom tambahan.
HostId principal.asset.asset_id Digunakan untuk membuat URL kembali ke produk di metadata.url_back_to_product.
HostName target.hostname Dipetakan secara langsung.
HostIP target.ip Dipetakan secara langsung.
Message metadata.description Dipetakan secara langsung.
PathName about.file.full_path Dipetakan secara langsung.
Platform target.platform Dipetakan ke nilai enum WINDOWS.
Policy additional.fields (dengan kunci Policy) Ditambahkan sebagai kolom tambahan.
PolicyId additional.fields (dengan kunci PolicyId) Ditambahkan sebagai kolom tambahan.
ProcessKey additional.fields (dengan kunci ProcessKey) Ditambahkan sebagai kolom tambahan.
ProcessPath about.process.command_line Dipetakan secara langsung.
ProcessPathName about.process.command_line Dipetakan secara langsung.
ProcessThreat additional.fields (dengan kunci ProcessThreat) Ditambahkan sebagai kolom tambahan.
ProcessTrust additional.fields (dengan kunci ProcessTrust) Ditambahkan sebagai kolom tambahan.
RuleName additional.fields (dengan kunci ruleName) Ditambahkan sebagai kolom tambahan.
Timestamp metadata.event_timestamp Dipetakan secara langsung.
UserName target.user.user_display_name Dipetakan secara langsung.
UserSid principal.user.userid Dipetakan secara langsung.
agent.ephemeral_id observer.labels (dengan kunci ephemeral_id) Ditambahkan sebagai label pengamat.
agent.name principal.hostname, observer.hostname, observer.user.userid Dipetakan ke beberapa kolom.
agent.type observer.application Dipetakan secara langsung.
agent.version metadata.product_version Dipetakan langsung untuk log JSON. Untuk log CEF, diekstrak dari pesan CEF.
cat security_result.category_details Dipetakan secara langsung.
process event.idm.read_only_udm.principal.file.full_path Dipetakan dari log perubahan
text event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
type event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
subtype event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
hostname event.idm.read_only_udm.principal.hostname dan event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
username event.idm.read_only_udm.target.user.userid Dipetakan dari log perubahan
date event.idm.read_only_udm.metadata.collected_timestamp Dipetakan dari log perubahan
ip_address event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
file_path event.idm.read_only_udm.target.file.full_path Dipetakan dari log perubahan
file_name event.idm.read_only_udm.target.process.file.names Dipetakan dari log perubahan
file_hash event.idm.read_only_udm.target.file.sha256 Dipetakan dari log perubahan
policy event.idm.read_only_udm.security_result.rule_name Dipetakan dari log perubahan
server_version event.idm.read_only_udm.metadata.product_version Dipetakan dari log perubahan
file_trust event.idm.read_only_udm.security_result.about.labels Dipetakan dari log perubahan
file_threat event.idm.read_only_udm.security_result.about.labels Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.