Xcitium Endpoint Security のログを収集する

パーサーのバージョン: 2.0

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Xcitium Endpoint Security(旧 Comodo)のログを Google Security Operations に取り込む方法について説明します。

Xcitium Endpoint Security は、ウイルス対策、ファイアウォール、侵入防止、封じ込め技術を組み合わせたエンドポイント保護プラットフォームで、既知および未知の脅威からエンドポイントを保護します。デフォルトで拒否するアプローチと自動封じ込めを使用して、認識されないファイルやプロセスを隔離し、分析中に損害が発生しないようにします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと Xcitium で管理されるエンドポイント間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認する
  • Xcitium Endpoint Manager コンソール(旧 Comodo ITSM / ITarian)への特権アクセス
  • 構成プロファイルとポータル設定を変更するための Xcitium Endpoint Manager の管理者ロール

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。
  4. Bindplane エージェントをインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows へのインストール

  1. 管理者としてコマンド プロンプト または PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは [RUNNING] と表示されます。

Linux へのインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスは [active (running)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集する

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/comodo_av:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: 'your-customer-id'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: COMODO_AV
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/comodo_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/comodo_av
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート。すべてのインターフェースでリッスンするには、0.0.0.0 を使用します。デフォルトの Syslog ポートは 514 です。
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス。
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールのお客様 ID。
    • endpoint: リージョン エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。

    • Linux: Ctrl+OEnterCtrl+X を押します。
    • [ファイル] > [保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      sudo systemctl status observiq-otel-collector
      
    2. ログでエラーを確認します。

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を実行する。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R を押して services.msc と入力し、Enter キーを押します。
      2. [observIQ OpenTelemetry Collector] を探します。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Xcitium Endpoint Security の Syslog 転送を構成する

Xcitium Endpoint Manager では、Syslog 転送に 2 つのレベルがあります。ログを包括的にカバーするには、両方を構成します。

エンドポイント レベルの Syslog 転送を構成する(Xcitium Client - Security ログ)

  1. Xcitium Endpoint Manager コンソールにログインします。
  2. [構成テンプレート] [>] [プロファイル] に移動します。
  3. 変更する Windows プロファイルをクリックするか、新しいプロファイルを作成します。
  4. [プロファイル セクションを追加] [>] [ロギング設定] をクリックします。
  5. [Xcitium Client - Security] セクションで、[Syslog サーバーに書き込む] を有効にします。
  6. 次の構成情報を提供してください。
    • ホスト: Bindplane エージェント ホストの IP アドレスまたはホスト名を入力します。
    • ポート: Bindplane エージェントで構成されたポート番号(514 など)を入力します。
  7. 必要に応じて、[ログファイルに書き込む(CEF 形式)] を有効にして、Common Event Format でログのローカル コピーを保持します。
  8. [Communication Client] セクションで、[Syslog サーバーに書き込む] を有効にします。
  9. 次の構成情報を提供してください。
    • ホスト: Bindplane エージェント ホストの IP アドレスまたはホスト名を入力します。
    • ポート: Bindplane エージェントで構成されたポート番号(514 など)を入力します。
  10. ログが収集されるイベントの種類を選択します。
    • ログのモニタリング
    • スクリプト ログ
    • OS パッチログ
    • サードパーティ アプリケーションの更新ログ
    • アプリケーションのインストール ログ
    • アンインストール ログ
    • イベントの検出と対応(EDR)エージェントの通信ログ
    • Xcitium Client - Security(XCS)の通信ログ
    • リモート制御の通信ログ
    • オペレーション ログ
  11. [保存] をクリックします。

ポータルレベルの Syslog 転送を構成する(監査ログ)

  1. Xcitium Endpoint Manager コンソールにログインします。
  2. [設定] > [ポータルの設定] > [ロギング設定] に移動します。
  3. [編集] をクリックします。
  4. [Syslog サーバーに書き込む] を有効にします。
  5. 次の構成情報を提供してください。
    • ホスト: Bindplane エージェント ホストの IP アドレスまたはホスト名を入力します。
    • ポート: Bindplane エージェントで構成されたポート番号(514 など)を入力します。
  6. [保存] をクリックします。

詳細については、Xcitium Endpoint Manager のロギング設定のドキュメント監査ログの設定を構成するをご覧ください。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
event_type metadata.event_type 名前変更/マッピング
data5 principal.application 直接マッピングされます。
data3 principal.asset.platform_software.platform_version 直接マッピングされます。
dvchost principal.hostname 直接マッピングされます。
dvc principal.ip 統合済み
data4 principal.user.product_object_id 直接マッピングされます。
filePath target.file.full_path 直接マッピングされます。
fname target.process.parent_process.file.full_path 直接マッピングされます。
suser target.user.userid 直接マッピングされます。
なし metadata.product_name 定数: COMODO_AV
なし metadata.vendor_name 定数: COMODO
なし principal.ip 定数: dvc

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。