Cynet 360 AutoXDR-Logs erfassen

Parserversion:2.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Cynet 360 AutoXDR-Logs mit dem Bindplane-Agenten in Google Security Operations aufnehmen.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Ein Windows 2016- oder höher- oder Linux-Host mit systemd
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die Cynet 360 AutoXDR-Verwaltungskonsole

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie in der Installationsanleitung für den Bindplane-Agent.

Bindplane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Konfigurationsdatei aufrufen:

    • Suchen Sie die Datei config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis /opt/observiq-otel-collector/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <CUSTOMER_ID>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CYNET_360_AUTOXDR'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
    • Ersetzen Sie <CUSTOMER_ID> durch die tatsächliche Kundennummer.
    • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  1. Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
  2. Um den Bindplane-Agent unter Windows neu zu starten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Syslog-Weiterleitung in Cynet 360 AutoXDR konfigurieren

  1. Melden Sie sich in der Cynet 360 AutoXDR Management Console an.
  2. Rufen Sie die Einstellungen > Konfiguration > SIEM-Einstellungen auf.
  3. Geben Sie die folgenden Konfigurationsdetails an:
    • Übertragungsmethode: Wählen Sie UDP aus.
    • IP-Adresse: Geben Sie die IP-Adresse des Bindplane-Agents ein.
    • Port: Geben Sie die Portnummer des Bindplane-Agents ein (Standard ist 514).
  4. Klicken Sie auf Hinzufügen.
  5. Gehen Sie zu den Einstellungen > Erweitert.
  6. Klicken Sie das Kästchen Prüfprotokolle an SIEM senden an.
  7. Speichern Sie die Konfiguration.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
Uniqueness_label additional.fields Zusammengeführt
clientId_label additional.fields Zusammengeführt
confVer_label additional.fields Zusammengeführt
epsVer_label additional.fields Zusammengeführt
etwAlertId_label additional.fields Zusammengeführt
externalId_label additional.fields Zusammengeführt
fname_label additional.fields Zusammengeführt
gpParams_label additional.fields Zusammengeführt
gpSign_label additional.fields Zusammengeführt
gpprUser_label additional.fields Zusammengeführt
gpssdeep_label additional.fields Zusammengeführt
hostLS_label additional.fields Zusammengeführt
pParams_label additional.fields Zusammengeführt
pSign_label additional.fields Zusammengeführt
pct_label additional.fields Zusammengeführt
pssdeep_label additional.fields Zusammengeführt
scanGroupId_label additional.fields Zusammengeführt
sev_label additional.fields Zusammengeführt
sign_label additional.fields Zusammengeführt
Action extensions.auth.type Zugeordnet: 111 → AUTHTYPE_UNSPECIFIED
Info metadata.description Direkt zugeordnet
dtUtc metadata.event_timestamp Geparst als MMM dd yyyy HH:mm:ss.SSS
rt metadata.event_timestamp Geparst als MMM dd yyyy HH:mm:ss
rtUtc metadata.event_timestamp Geparst als MMM dd yyyy HH:mm:ss.SSS
Action metadata.event_type Zugeordnet: 111 → USER_LOGIN
has_principal metadata.event_type Zugeordnet: true → FILE_UNCATEGORIZED, true → STATUS_UPDATE
has_user metadata.event_type Zugeordnet: true → USER_UNCATEGORIZED
DbId metadata.product_log_id Direkt zugeordnet
pprUser principal.administrative_domain Direkt zugeordnet
HostName principal.asset.hostname Direkt zugeordnet
dhost principal.asset.hostname Direkt zugeordnet
RequesterIp principal.asset.ip Zusammengeführt
StringIP principal.asset.ip Zusammengeführt
src principal.asset.ip Zusammengeführt
pFileHash principal.file.sha256 Direkt zugeordnet
HostName principal.hostname Direkt zugeordnet
dhost principal.hostname Direkt zugeordnet
RequesterIp principal.ip Zusammengeführt
StringIP principal.ip Zusammengeführt
src principal.ip Zusammengeführt
osVer principal.platform_version Direkt zugeordnet
ppParams principal.process.file.full_path Direkt zugeordnet
gpFileHash principal.process.parent_process.file.sha256 Direkt zugeordnet
prUser principal.user.userid Direkt zugeordnet
sec_result security_result Zusammengeführt
sev security_result.severity Zugeordnet: Medium → MEDIUM, Low → LOW, High → HIGH, Critical → CRITICAL
domain target.administrative_domain Direkt zugeordnet
dst target.asset.ip Zusammengeführt
Path target.file.full_path Direkt zugeordnet
filePath target.file.full_path Direkt zugeordnet
fileHash target.file.sha256 Direkt zugeordnet
scanGroupName target.group.group_display_name Direkt zugeordnet
dst target.ip Zusammengeführt
UserName target.user.userid Direkt zugeordnet
duser target.user.userid Direkt zugeordnet
user target.user.userid Direkt zugeordnet
extensions.auth.type Konstante: AUTHTYPE_UNSPECIFIED
metadata.event_type Konstante: USER_LOGIN
metadata.product_name Konstante: Cynet 360 AutoXDR
metadata.vendor_name Konstante: Cynet 360 AutoXDR
security_result.severity Konstante: MEDIUM
externalId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
fname event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
sev event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
gpParams event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
gpprUser event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
gpSign event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
hostLS event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
epsVer event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
confVer event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
scanGroupId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
sign event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
pssdeep event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
pSign event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
pct event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
gpssdeep event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
clientId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
etwAlertId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
pParams event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
sev event.idm.read_only_udm.security_result.severity Aus dem Änderungsprotokoll zugeordnet
remedStat event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
actRem event.idm.read_only_udm.security_result.action_details Aus dem Änderungsprotokoll zugeordnet
cat event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
src event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
prUser event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
src event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
dhost event.idm.read_only_udm.principal.hostname Aus dem Änderungsprotokoll zugeordnet
dhost event.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
osVer event.idm.read_only_udm.principal.platform_version Aus dem Änderungsprotokoll zugeordnet
pFileHash event.idm.read_only_udm.principal.file.sha256 Aus dem Änderungsprotokoll zugeordnet
pprUser event.idm.read_only_udm.principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
ppParams event.idm.read_only_udm.principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
gpFileHash event.idm.read_only_udm.principal.process.parent_process.file.sha256 Aus dem Änderungsprotokoll zugeordnet
dst event.idm.read_only_udm.target.ip Aus dem Änderungsprotokoll zugeordnet
dst event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
filePath event.idm.read_only_udm.target.file.full_path Aus dem Änderungsprotokoll zugeordnet
duser event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
cef_header event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
duser event.idm.read_only_udm.target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
scanGroupName event.idm.read_only_udm.target.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
dtUtc event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
rt event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
rtUtc event.idm.read_only_udm.metadata.collected_timestamp Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten