Xcitium Endpoint Security 로그 수집
파서 버전: 2.0
이 문서에서는 Bindplane 에이전트를 사용하여 Xcitium Endpoint Security (이전 명칭: Comodo) 로그를 Google Security Operations로 수집하는 방법을 설명합니다.
Xcitium Endpoint Security는 안티바이러스, 방화벽, 침입 방지, 격리 기술을 결합하여 엔드포인트를 알려진 위협과 알려지지 않은 위협으로부터 보호하는 엔드포인트 보호 플랫폼입니다. 자동 격리를 통해 알 수 없는 파일과 프로세스를 격리하여 분석되는 동안 손상을 일으키지 않도록 하는 기본 거부 접근 방식을 사용합니다.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- Google SecOps 인스턴스
- Windows Server 2016 이상 또는
systemd가 설치된 Linux 호스트 - Bindplane 에이전트와 Xcitium 관리 엔드포인트 간의 네트워크 연결
- 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
- Xcitium Endpoint Manager 콘솔 (이전 명칭: Comodo ITSM / ITarian)에 대한 액세스 권한
- Xcitium Endpoint Manager에서 구성 프로필 및 포털 설정을 수정하는 관리자 역할
Google SecOps 수집 인증 파일 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 수집 에이전트로 이동합니다.
- 데이터 수집 인증 파일을 다운로드합니다.
- Bindplane 에이전트가 설치될 시스템에 파일을 안전하게 저장합니다.
Google SecOps 고객 ID 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 프로필로 이동합니다.
- 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.
Bindplane 에이전트 설치
다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.
Windows 설치
- 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
다음 명령어를 실행합니다.
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet설치가 완료될 때까지 기다립니다.
다음을 실행하여 설치를 확인합니다.
sc query observiq-otel-collector서비스가 실행 중으로 표시되어야 합니다.
Linux 설치
- 루트 또는 sudo 권한으로 터미널을 엽니다.
다음 명령어를 실행합니다.
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh설치가 완료될 때까지 기다립니다.
다음을 실행하여 설치를 확인합니다.
sudo systemctl status observiq-otel-collector서비스가 active (running)으로 표시되어야 합니다.
추가 설치 리소스
추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.
syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성
구성 파일 찾기
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
구성 파일 설정
config.yaml의 전체 내용을 다음 구성으로 바꿉니다.receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/comodo_av: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: 'your-customer-id' endpoint: malachiteingestion-pa.googleapis.com log_type: COMODO_AV raw_log_field: body ingestion_labels: service: pipelines: logs/comodo_to_chronicle: receivers: - udplog exporters: - chronicle/comodo_av
구성 매개변수
다음 자리표시자를 바꿉니다.
수신기 구성:
listen_address: 리슨할 IP 주소 및 포트입니다.0.0.0.0를 사용하여 모든 인터페이스에서 수신 대기합니다. 기본 syslog 포트는514입니다.
내보내기 도구 구성:
creds_file_path: 수집 인증 파일의 전체 경로입니다.- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Google SecOps 콘솔의 고객 ID입니다.endpoint: 지역 엔드포인트 URL:- 미국:
malachiteingestion-pa.googleapis.com - 유럽:
europe-malachiteingestion-pa.googleapis.com - 아시아:
asia-southeast1-malachiteingestion-pa.googleapis.com - 전체 목록은 리전 엔드포인트를 참고하세요.
- 미국:
구성 파일 저장
수정 후 파일을 저장합니다.
- Linux:
Ctrl+O,Enter,Ctrl+X를 차례로 누릅니다. - Windows: 파일 > 저장을 클릭합니다.
- Linux:
변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.
Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 명령어를 실행합니다.
sudo systemctl restart observiq-otel-collector서비스가 실행 중인지 확인합니다.
sudo systemctl status observiq-otel-collector로그에서 오류를 확인합니다.
sudo journalctl -u observiq-otel-collector -f
Windows에서 Bindplane 에이전트를 다시 시작하려면 다음 옵션 중 하나를 선택하세요.
명령 프롬프트 또는 PowerShell(관리자 권한)
net stop observiq-otel-collector && net start observiq-otel-collector서비스 콘솔:
Win+R키를 누르고services.msc를 입력한 다음 Enter 키를 누릅니다.- observIQ OpenTelemetry Collector를 찾습니다.
- 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
서비스가 실행 중인지 확인합니다.
sc query observiq-otel-collector로그에서 오류를 확인합니다.
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Xcitium Endpoint Security syslog 전달 구성
Xcitium Endpoint Manager는 두 가지 수준의 syslog 전달을 제공합니다. 포괄적인 로그 범위를 보장하려면 두 가지를 모두 구성하세요.
엔드포인트 수준 syslog 전달 구성 (Xcitium 클라이언트 - 보안 로그)
- Xcitium Endpoint Manager 콘솔에 로그인합니다.
- 구성 템플릿 > 프로필로 이동합니다.
- 수정하려는 Windows 프로필을 클릭하거나 새 프로필을 만듭니다.
- 프로필 섹션 추가 > 로깅 설정을 클릭합니다.
- Xcitium Client - Security 섹션에서 Write to Syslog Server를 사용 설정합니다.
- 다음 구성 세부정보를 제공합니다.
- 호스트: Bindplane 에이전트 호스트의 IP 주소 또는 호스트 이름을 입력합니다.
- 포트: Bindplane 에이전트에서 구성된 포트 번호를 입력합니다 (예:
514).
- 원하는 경우 로그 파일에 쓰기 (CEF 형식)를 사용 설정하여 공통 이벤트 형식으로 로그의 로컬 사본을 유지합니다.
- Communication Client 섹션에서 Write to Syslog Server를 사용 설정합니다.
- 다음 구성 세부정보를 제공합니다.
- 호스트: Bindplane 에이전트 호스트의 IP 주소 또는 호스트 이름을 입력합니다.
- 포트: Bindplane 에이전트에서 구성된 포트 번호를 입력합니다 (예:
514).
- 로그가 수집되는 이벤트 유형을 선택합니다.
- 로그 모니터링
- 스크립트 로그
- OS 패치 로그
- 서드 파티 애플리케이션 업데이트 로그
- 애플리케이션 설치 로그
- 로그 제거
- 이벤트 감지 및 대응 (EDR) 에이전트 통신 로그
- Xcitium Client - Security (XCS) 통신 로그
- 리모컨 통신 로그
- 운영 로그
- 저장을 클릭합니다.
포털 수준 syslog 전달 (감사 로그) 구성
- Xcitium Endpoint Manager 콘솔에 로그인합니다.
- 설정 > 포털 설정 > 로깅 설정으로 이동합니다.
- 수정을 클릭합니다.
- 시스템 로그 서버에 쓰기를 사용 설정합니다.
- 다음 구성 세부정보를 제공합니다.
- 호스트: Bindplane 에이전트 호스트의 IP 주소 또는 호스트 이름을 입력합니다.
- 포트: Bindplane 에이전트에서 구성된 포트 번호를 입력합니다 (예:
514).
저장을 클릭합니다.
자세한 내용은 Xcitium Endpoint Manager 로깅 설정 문서 및 감사 로그 설정 구성을 참고하세요.
UDM 매핑 테이블
| 로그 필드 | UDM 매핑 | 논리 |
|---|---|---|
event_type |
metadata.event_type |
이름이 변경됨/매핑됨 |
data5 |
principal.application |
직접 매핑됨 |
data3 |
principal.asset.platform_software.platform_version |
직접 매핑됨 |
dvchost |
principal.hostname |
직접 매핑됨 |
dvc |
principal.ip |
병합됨 |
data4 |
principal.user.product_object_id |
직접 매핑됨 |
filePath |
target.file.full_path |
직접 매핑됨 |
fname |
target.process.parent_process.file.full_path |
직접 매핑됨 |
suser |
target.user.userid |
직접 매핑됨 |
| 해당 사항 없음 | metadata.product_name |
상수: COMODO_AV |
| 해당 사항 없음 | metadata.vendor_name |
상수: COMODO |
| 해당 사항 없음 | principal.ip |
상수: dvc |
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.