Collecter les journaux Cynet 360 AutoXDR
Version de l'analyseur : 2.0
Ce document explique comment ingérer les journaux Cynet 360 AutoXDR dans Google Security Operations à l'aide de l'agent Bindplane.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Un hôte Windows 2016 ou version ultérieure, ou Linux avec
systemd - Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié à la console de gestion Cynet 360 AutoXDR
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Agents de collecte.
- Téléchargez le fichier d'authentification d'ingestion.
- Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Profil.
- Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Ressources d'installation supplémentaires
Pour obtenir plus d'options d'installation, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps
Accédez au fichier de configuration :
- Trouvez le fichier
config.yaml. Il se trouve généralement dans le répertoire/opt/observiq-otel-collector/sous Linux ou dans le répertoire d'installation sous Windows. - Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple,
nano,viou le Bloc-notes).
- Trouvez le fichier
Modifiez le fichier
config.yamlcomme suit :receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CYNET_360_AUTOXDR' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
- Remplacez
<CUSTOMER_ID>par le numéro client réel. - Remplacez
/path/to/ingestion-authentication-file.jsonpar le chemin d'accès au fichier d'authentification que vous avez enregistré à l'étape 1.
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorPour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :
net stop observiq-otel-collector && net start observiq-otel-collector
Configurer le transfert Syslog sur Cynet 360 AutoXDR
- Connectez-vous à la console de gestion Cynet 360 AutoXDR.
- Accédez à Paramètres > Configuration > Paramètres SIEM.
- Fournissez les informations de configuration suivantes :
- Méthode de transmission : sélectionnez UDP.
- Adresse IP : saisissez l'adresse IP de l'agent Bindplane.
- Port : saisissez le numéro de port de l'agent Bindplane (la valeur par défaut est 514).
- Cliquez sur Ajouter.
- Accédez à Paramètres > Avancé.
- Cochez la case Envoyer les journaux d'audit au SIEM.
- Enregistrez la configuration.
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
Uniqueness_label |
additional.fields |
Fusionné |
clientId_label |
additional.fields |
Fusionné |
confVer_label |
additional.fields |
Fusionné |
epsVer_label |
additional.fields |
Fusionné |
etwAlertId_label |
additional.fields |
Fusionné |
externalId_label |
additional.fields |
Fusionné |
fname_label |
additional.fields |
Fusionné |
gpParams_label |
additional.fields |
Fusionné |
gpSign_label |
additional.fields |
Fusionné |
gpprUser_label |
additional.fields |
Fusionné |
gpssdeep_label |
additional.fields |
Fusionné |
hostLS_label |
additional.fields |
Fusionné |
pParams_label |
additional.fields |
Fusionné |
pSign_label |
additional.fields |
Fusionné |
pct_label |
additional.fields |
Fusionné |
pssdeep_label |
additional.fields |
Fusionné |
scanGroupId_label |
additional.fields |
Fusionné |
sev_label |
additional.fields |
Fusionné |
sign_label |
additional.fields |
Fusionné |
Action |
extensions.auth.type |
Mappé : 111 → AUTHTYPE_UNSPECIFIED |
Info |
metadata.description |
Mappé directement |
dtUtc |
metadata.event_timestamp |
Analysé en tant que MMM dd yyyy HH:mm:ss.SSS |
rt |
metadata.event_timestamp |
Analysé en tant que MMM dd yyyy HH:mm:ss |
rtUtc |
metadata.event_timestamp |
Analysé en tant que MMM dd yyyy HH:mm:ss.SSS |
Action |
metadata.event_type |
Mappé : 111 → USER_LOGIN |
has_principal |
metadata.event_type |
Mappé : true → FILE_UNCATEGORIZED, true → STATUS_UPDATE |
has_user |
metadata.event_type |
Mappé : true → USER_UNCATEGORIZED |
DbId |
metadata.product_log_id |
Mappé directement |
pprUser |
principal.administrative_domain |
Mappé directement |
HostName |
principal.asset.hostname |
Mappé directement |
dhost |
principal.asset.hostname |
Mappé directement |
RequesterIp |
principal.asset.ip |
Fusionné |
StringIP |
principal.asset.ip |
Fusionné |
src |
principal.asset.ip |
Fusionné |
pFileHash |
principal.file.sha256 |
Mappé directement |
HostName |
principal.hostname |
Mappé directement |
dhost |
principal.hostname |
Mappé directement |
RequesterIp |
principal.ip |
Fusionné |
StringIP |
principal.ip |
Fusionné |
src |
principal.ip |
Fusionné |
osVer |
principal.platform_version |
Mappé directement |
ppParams |
principal.process.file.full_path |
Mappé directement |
gpFileHash |
principal.process.parent_process.file.sha256 |
Mappé directement |
prUser |
principal.user.userid |
Mappé directement |
sec_result |
security_result |
Fusionné |
sev |
security_result.severity |
Mappé : Medium → MEDIUM, Low → LOW, High → HIGH, Critical → CRITICAL |
domain |
target.administrative_domain |
Mappé directement |
dst |
target.asset.ip |
Fusionné |
Path |
target.file.full_path |
Mappé directement |
filePath |
target.file.full_path |
Mappé directement |
fileHash |
target.file.sha256 |
Mappé directement |
scanGroupName |
target.group.group_display_name |
Mappé directement |
dst |
target.ip |
Fusionné |
UserName |
target.user.userid |
Mappé directement |
duser |
target.user.userid |
Mappé directement |
user |
target.user.userid |
Mappé directement |
| N/A | extensions.auth.type |
Constante : AUTHTYPE_UNSPECIFIED |
| N/A | metadata.event_type |
Constante : USER_LOGIN |
| N/A | metadata.product_name |
Constante : Cynet 360 AutoXDR |
| N/A | metadata.vendor_name |
Constante : Cynet 360 AutoXDR |
| N/A | security_result.severity |
Constante : MEDIUM |
externalId |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
fname |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
sev |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
gpParams |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
gpprUser |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
gpSign |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
hostLS |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
epsVer |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
confVer |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
scanGroupId |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
sign |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
pssdeep |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
pSign |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
pct |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
gpssdeep |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
clientId |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
etwAlertId |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
pParams |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
sev |
event.idm.read_only_udm.security_result.severity |
Mappé à partir du journal des modifications |
remedStat |
event.idm.read_only_udm.security_result.summary |
Mappé à partir du journal des modifications |
actRem |
event.idm.read_only_udm.security_result.action_details |
Mappé à partir du journal des modifications |
cat |
event.idm.read_only_udm.security_result.category_details |
Mappé à partir du journal des modifications |
src |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
prUser |
event.idm.read_only_udm.principal.user.userid |
Mappé à partir du journal des modifications |
src |
event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
dhost |
event.idm.read_only_udm.principal.hostname |
Mappé à partir du journal des modifications |
dhost |
event.idm.read_only_udm.principal.asset.hostname |
Mappé à partir du journal des modifications |
osVer |
event.idm.read_only_udm.principal.platform_version |
Mappé à partir du journal des modifications |
pFileHash |
event.idm.read_only_udm.principal.file.sha256 |
Mappé à partir du journal des modifications |
pprUser |
event.idm.read_only_udm.principal.administrative_domain |
Mappé à partir du journal des modifications |
ppParams |
event.idm.read_only_udm.principal.process.file.full_path |
Mappé à partir du journal des modifications |
gpFileHash |
event.idm.read_only_udm.principal.process.parent_process.file.sha256 |
Mappé à partir du journal des modifications |
dst |
event.idm.read_only_udm.target.ip |
Mappé à partir du journal des modifications |
dst |
event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
filePath |
event.idm.read_only_udm.target.file.full_path |
Mappé à partir du journal des modifications |
duser |
event.idm.read_only_udm.target.user.userid |
Mappé à partir du journal des modifications |
cef_header |
event.idm.read_only_udm.security_result.summary |
Mappé à partir du journal des modifications |
duser |
event.idm.read_only_udm.target.administrative_domain |
Mappé à partir du journal des modifications |
scanGroupName |
event.idm.read_only_udm.target.group.group_display_name |
Mappé à partir du journal des modifications |
dtUtc |
event.idm.read_only_udm.metadata.event_timestamp |
Mappé à partir du journal des modifications |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
Mappé à partir du journal des modifications |
rtUtc |
event.idm.read_only_udm.metadata.collected_timestamp |
Mappé à partir du journal des modifications |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.