Cynet 360 AutoXDR-Logs erfassen
Parserversion:2.0
In diesem Dokument wird beschrieben, wie Sie Cynet 360 AutoXDR-Logs mit dem Bindplane-Agenten in Google Security Operations aufnehmen.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Ein Windows 2016- oder höher- oder Linux-Host mit
systemd - Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Privilegierter Zugriff auf die Cynet 360 AutoXDR-Verwaltungskonsole
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
- Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Zusätzliche Installationsressourcen
Weitere Installationsoptionen finden Sie in der Installationsanleitung für den Bindplane-Agent.
Bindplane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei aufrufen:
- Suchen Sie die Datei
config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis/opt/observiq-otel-collector/oder unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano,vioder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yamlso:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CYNET_360_AUTOXDR' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
- Ersetzen Sie
<CUSTOMER_ID>durch die tatsächliche Kundennummer. - Aktualisieren Sie
/path/to/ingestion-authentication-file.jsonauf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorUm den Bindplane-Agent unter Windows neu zu starten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:
net stop observiq-otel-collector && net start observiq-otel-collector
Syslog-Weiterleitung in Cynet 360 AutoXDR konfigurieren
- Melden Sie sich in der Cynet 360 AutoXDR Management Console an.
- Rufen Sie die Einstellungen > Konfiguration > SIEM-Einstellungen auf.
- Geben Sie die folgenden Konfigurationsdetails an:
- Übertragungsmethode: Wählen Sie UDP aus.
- IP-Adresse: Geben Sie die IP-Adresse des Bindplane-Agents ein.
- Port: Geben Sie die Portnummer des Bindplane-Agents ein (Standard ist 514).
- Klicken Sie auf Hinzufügen.
- Gehen Sie zu den Einstellungen > Erweitert.
- Klicken Sie das Kästchen Prüfprotokolle an SIEM senden an.
- Speichern Sie die Konfiguration.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
Uniqueness_label |
additional.fields |
Zusammengeführt |
clientId_label |
additional.fields |
Zusammengeführt |
confVer_label |
additional.fields |
Zusammengeführt |
epsVer_label |
additional.fields |
Zusammengeführt |
etwAlertId_label |
additional.fields |
Zusammengeführt |
externalId_label |
additional.fields |
Zusammengeführt |
fname_label |
additional.fields |
Zusammengeführt |
gpParams_label |
additional.fields |
Zusammengeführt |
gpSign_label |
additional.fields |
Zusammengeführt |
gpprUser_label |
additional.fields |
Zusammengeführt |
gpssdeep_label |
additional.fields |
Zusammengeführt |
hostLS_label |
additional.fields |
Zusammengeführt |
pParams_label |
additional.fields |
Zusammengeführt |
pSign_label |
additional.fields |
Zusammengeführt |
pct_label |
additional.fields |
Zusammengeführt |
pssdeep_label |
additional.fields |
Zusammengeführt |
scanGroupId_label |
additional.fields |
Zusammengeführt |
sev_label |
additional.fields |
Zusammengeführt |
sign_label |
additional.fields |
Zusammengeführt |
Action |
extensions.auth.type |
Zugeordnet: 111 → AUTHTYPE_UNSPECIFIED |
Info |
metadata.description |
Direkt zugeordnet |
dtUtc |
metadata.event_timestamp |
Geparst als MMM dd yyyy HH:mm:ss.SSS |
rt |
metadata.event_timestamp |
Geparst als MMM dd yyyy HH:mm:ss |
rtUtc |
metadata.event_timestamp |
Geparst als MMM dd yyyy HH:mm:ss.SSS |
Action |
metadata.event_type |
Zugeordnet: 111 → USER_LOGIN |
has_principal |
metadata.event_type |
Zugeordnet: true → FILE_UNCATEGORIZED, true → STATUS_UPDATE |
has_user |
metadata.event_type |
Zugeordnet: true → USER_UNCATEGORIZED |
DbId |
metadata.product_log_id |
Direkt zugeordnet |
pprUser |
principal.administrative_domain |
Direkt zugeordnet |
HostName |
principal.asset.hostname |
Direkt zugeordnet |
dhost |
principal.asset.hostname |
Direkt zugeordnet |
RequesterIp |
principal.asset.ip |
Zusammengeführt |
StringIP |
principal.asset.ip |
Zusammengeführt |
src |
principal.asset.ip |
Zusammengeführt |
pFileHash |
principal.file.sha256 |
Direkt zugeordnet |
HostName |
principal.hostname |
Direkt zugeordnet |
dhost |
principal.hostname |
Direkt zugeordnet |
RequesterIp |
principal.ip |
Zusammengeführt |
StringIP |
principal.ip |
Zusammengeführt |
src |
principal.ip |
Zusammengeführt |
osVer |
principal.platform_version |
Direkt zugeordnet |
ppParams |
principal.process.file.full_path |
Direkt zugeordnet |
gpFileHash |
principal.process.parent_process.file.sha256 |
Direkt zugeordnet |
prUser |
principal.user.userid |
Direkt zugeordnet |
sec_result |
security_result |
Zusammengeführt |
sev |
security_result.severity |
Zugeordnet: Medium → MEDIUM, Low → LOW, High → HIGH, Critical → CRITICAL |
domain |
target.administrative_domain |
Direkt zugeordnet |
dst |
target.asset.ip |
Zusammengeführt |
Path |
target.file.full_path |
Direkt zugeordnet |
filePath |
target.file.full_path |
Direkt zugeordnet |
fileHash |
target.file.sha256 |
Direkt zugeordnet |
scanGroupName |
target.group.group_display_name |
Direkt zugeordnet |
dst |
target.ip |
Zusammengeführt |
UserName |
target.user.userid |
Direkt zugeordnet |
duser |
target.user.userid |
Direkt zugeordnet |
user |
target.user.userid |
Direkt zugeordnet |
| – | extensions.auth.type |
Konstante: AUTHTYPE_UNSPECIFIED |
| – | metadata.event_type |
Konstante: USER_LOGIN |
| – | metadata.product_name |
Konstante: Cynet 360 AutoXDR |
| – | metadata.vendor_name |
Konstante: Cynet 360 AutoXDR |
| – | security_result.severity |
Konstante: MEDIUM |
externalId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
fname |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
sev |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
gpParams |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
gpprUser |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
gpSign |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
hostLS |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
epsVer |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
confVer |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
scanGroupId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
sign |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
pssdeep |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
pSign |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
pct |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
gpssdeep |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
clientId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
etwAlertId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
pParams |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
sev |
event.idm.read_only_udm.security_result.severity |
Aus dem Änderungsprotokoll zugeordnet |
remedStat |
event.idm.read_only_udm.security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
actRem |
event.idm.read_only_udm.security_result.action_details |
Aus dem Änderungsprotokoll zugeordnet |
cat |
event.idm.read_only_udm.security_result.category_details |
Aus dem Änderungsprotokoll zugeordnet |
src |
event.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
prUser |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
src |
event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
dhost |
event.idm.read_only_udm.principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
dhost |
event.idm.read_only_udm.principal.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
osVer |
event.idm.read_only_udm.principal.platform_version |
Aus dem Änderungsprotokoll zugeordnet |
pFileHash |
event.idm.read_only_udm.principal.file.sha256 |
Aus dem Änderungsprotokoll zugeordnet |
pprUser |
event.idm.read_only_udm.principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
ppParams |
event.idm.read_only_udm.principal.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
gpFileHash |
event.idm.read_only_udm.principal.process.parent_process.file.sha256 |
Aus dem Änderungsprotokoll zugeordnet |
dst |
event.idm.read_only_udm.target.ip |
Aus dem Änderungsprotokoll zugeordnet |
dst |
event.idm.read_only_udm.target.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
filePath |
event.idm.read_only_udm.target.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
duser |
event.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
cef_header |
event.idm.read_only_udm.security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
duser |
event.idm.read_only_udm.target.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
scanGroupName |
event.idm.read_only_udm.target.group.group_display_name |
Aus dem Änderungsprotokoll zugeordnet |
dtUtc |
event.idm.read_only_udm.metadata.event_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
rtUtc |
event.idm.read_only_udm.metadata.collected_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten