Recopila registros de Cynet 360 AutoXDR

Versión del analizador: 2.0

Compatible con:

En este documento, se explica cómo transferir registros de Cynet 360 AutoXDR a Google Security Operations con el agente de Bindplane.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Un host de Windows 2016 o posterior, o Linux con systemd
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso con privilegios a la consola de administración de Cynet 360 AutoXDR

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agentes de recopilación.
  3. Descarga el archivo de autenticación de transferencia.
  4. Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalación en Linux

  1. Abre una terminal con privilegios de administrador o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos de instalación adicionales

Para obtener más opciones de instalación, consulta la guía de instalación del agente de Bindplane.

Configura el agente de Bindplane para transferir Syslog y enviarlo a Google SecOps

  1. Accede al archivo de configuración:

    • Ubica el archivo config.yaml. Por lo general, se encuentra en el directorio /opt/observiq-otel-collector/ en Linux o en el directorio de instalación en Windows.
    • Abre el archivo con un editor de texto (por ejemplo, nano, vi o Bloc de notas).
  2. Edita el archivo config.yaml de la siguiente manera:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <CUSTOMER_ID>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CYNET_360_AUTOXDR'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.
    • Reemplaza <CUSTOMER_ID> por el ID de cliente real.
    • Actualiza /path/to/ingestion-authentication-file.json a la ruta de acceso al archivo en la que se guardó el archivo de autenticación en el paso 1.

Reinicia el agente de Bindplane para aplicar los cambios

  1. Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Para reiniciar el agente de Bindplane en Windows, puedes usar la consola de Servicios o ingresar el siguiente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configura el reenvío de Syslog en Cynet 360 AutoXDR

  1. Accede a la consola de administración de Cynet 360 AutoXDR.
  2. Ve a Configuración > Configuración > Configuración de SIEM.
  3. Proporciona los siguientes detalles de configuración:
    • Método de transmisión: Selecciona UDP.
    • Dirección IP: Ingresa la dirección IP del agente de Bindplane.
    • Puerto: Ingresa el número de puerto del agente de BindPlane (el valor predeterminado es 514).
  4. Haz clic en Agregar.
  5. Ve a Configuración > Avanzada.
  6. Selecciona la casilla de verificación Send Audit Records to SIEM.
  7. Guarde la configuración.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
Uniqueness_label additional.fields Combinado
clientId_label additional.fields Combinado
confVer_label additional.fields Combinado
epsVer_label additional.fields Combinado
etwAlertId_label additional.fields Combinado
externalId_label additional.fields Combinado
fname_label additional.fields Combinado
gpParams_label additional.fields Combinado
gpSign_label additional.fields Combinado
gpprUser_label additional.fields Combinado
gpssdeep_label additional.fields Combinado
hostLS_label additional.fields Combinado
pParams_label additional.fields Combinado
pSign_label additional.fields Combinado
pct_label additional.fields Combinado
pssdeep_label additional.fields Combinado
scanGroupId_label additional.fields Combinado
sev_label additional.fields Combinado
sign_label additional.fields Combinado
Action extensions.auth.type Asignado: 111AUTHTYPE_UNSPECIFIED
Info metadata.description Asignado directamente
dtUtc metadata.event_timestamp Se analizó como MMM dd yyyy HH:mm:ss.SSS
rt metadata.event_timestamp Se analizó como MMM dd yyyy HH:mm:ss
rtUtc metadata.event_timestamp Se analizó como MMM dd yyyy HH:mm:ss.SSS
Action metadata.event_type Asignado: 111USER_LOGIN
has_principal metadata.event_type Asignado: trueFILE_UNCATEGORIZED, trueSTATUS_UPDATE
has_user metadata.event_type Asignado: trueUSER_UNCATEGORIZED
DbId metadata.product_log_id Asignado directamente
pprUser principal.administrative_domain Asignado directamente
HostName principal.asset.hostname Asignado directamente
dhost principal.asset.hostname Asignado directamente
RequesterIp principal.asset.ip Combinado
StringIP principal.asset.ip Combinado
src principal.asset.ip Combinado
pFileHash principal.file.sha256 Asignado directamente
HostName principal.hostname Asignado directamente
dhost principal.hostname Asignado directamente
RequesterIp principal.ip Combinado
StringIP principal.ip Combinado
src principal.ip Combinado
osVer principal.platform_version Asignado directamente
ppParams principal.process.file.full_path Asignado directamente
gpFileHash principal.process.parent_process.file.sha256 Asignado directamente
prUser principal.user.userid Asignado directamente
sec_result security_result Combinado
sev security_result.severity Asignado: MediumMEDIUM, LowLOW, HighHIGH, CriticalCRITICAL
domain target.administrative_domain Asignado directamente
dst target.asset.ip Combinado
Path target.file.full_path Asignado directamente
filePath target.file.full_path Asignado directamente
fileHash target.file.sha256 Asignado directamente
scanGroupName target.group.group_display_name Asignado directamente
dst target.ip Combinado
UserName target.user.userid Asignado directamente
duser target.user.userid Asignado directamente
user target.user.userid Asignado directamente
N/A extensions.auth.type Constante: AUTHTYPE_UNSPECIFIED
N/A metadata.event_type Constante: USER_LOGIN
N/A metadata.product_name Constante: Cynet 360 AutoXDR
N/A metadata.vendor_name Constante: Cynet 360 AutoXDR
N/A security_result.severity Constante: MEDIUM
externalId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
fname event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
sev event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
gpParams event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
gpprUser event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
gpSign event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
hostLS event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
epsVer event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
confVer event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
scanGroupId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
sign event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
pssdeep event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
pSign event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
pct event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
gpssdeep event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
clientId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
etwAlertId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
pParams event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
sev event.idm.read_only_udm.security_result.severity Se asignó desde el registro de cambios
remedStat event.idm.read_only_udm.security_result.summary Se asignó desde el registro de cambios
actRem event.idm.read_only_udm.security_result.action_details Se asignó desde el registro de cambios
cat event.idm.read_only_udm.security_result.category_details Se asignó desde el registro de cambios
src event.idm.read_only_udm.principal.ip Se asignó desde el registro de cambios
prUser event.idm.read_only_udm.principal.user.userid Se asignó desde el registro de cambios
src event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
dhost event.idm.read_only_udm.principal.hostname Se asignó desde el registro de cambios
dhost event.idm.read_only_udm.principal.asset.hostname Se asignó desde el registro de cambios
osVer event.idm.read_only_udm.principal.platform_version Se asignó desde el registro de cambios
pFileHash event.idm.read_only_udm.principal.file.sha256 Se asignó desde el registro de cambios
pprUser event.idm.read_only_udm.principal.administrative_domain Se asignó desde el registro de cambios
ppParams event.idm.read_only_udm.principal.process.file.full_path Se asignó desde el registro de cambios
gpFileHash event.idm.read_only_udm.principal.process.parent_process.file.sha256 Se asignó desde el registro de cambios
dst event.idm.read_only_udm.target.ip Se asignó desde el registro de cambios
dst event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
filePath event.idm.read_only_udm.target.file.full_path Se asignó desde el registro de cambios
duser event.idm.read_only_udm.target.user.userid Se asignó desde el registro de cambios
cef_header event.idm.read_only_udm.security_result.summary Se asignó desde el registro de cambios
duser event.idm.read_only_udm.target.administrative_domain Se asignó desde el registro de cambios
scanGroupName event.idm.read_only_udm.target.group.group_display_name Se asignó desde el registro de cambios
dtUtc event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
rt event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
rtUtc event.idm.read_only_udm.metadata.collected_timestamp Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.