Collecter les journaux Cynet 360 AutoXDR

Version de l'analyseur : 2.0

Compatible avec :

Ce document explique comment ingérer les journaux Cynet 360 AutoXDR dans Google Security Operations à l'aide de l'agent Bindplane.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à la console de gestion Cynet 360 AutoXDR

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Ressources d'installation supplémentaires

Pour obtenir plus d'options d'installation, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps

  1. Accédez au fichier de configuration :

    • Trouvez le fichier config.yaml. Il se trouve généralement dans le répertoire /opt/observiq-otel-collector/ sous Linux ou dans le répertoire d'installation sous Windows.
    • Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple, nano, vi ou le Bloc-notes).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <CUSTOMER_ID>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CYNET_360_AUTOXDR'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
    • Remplacez <CUSTOMER_ID> par le numéro client réel.
    • Remplacez /path/to/ingestion-authentication-file.json par le chemin d'accès au fichier d'authentification que vous avez enregistré à l'étape 1.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  1. Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurer le transfert Syslog sur Cynet 360 AutoXDR

  1. Connectez-vous à la console de gestion Cynet 360 AutoXDR.
  2. Accédez à Paramètres > Configuration > Paramètres SIEM.
  3. Fournissez les informations de configuration suivantes :
    • Méthode de transmission : sélectionnez UDP.
    • Adresse IP : saisissez l'adresse IP de l'agent Bindplane.
    • Port : saisissez le numéro de port de l'agent Bindplane (la valeur par défaut est 514).
  4. Cliquez sur Ajouter.
  5. Accédez à Paramètres > Avancé.
  6. Cochez la case Envoyer les journaux d'audit au SIEM.
  7. Enregistrez la configuration.

Table de mappage UDM

Champ de journal Mappage UDM Logique
Uniqueness_label additional.fields Fusionné
clientId_label additional.fields Fusionné
confVer_label additional.fields Fusionné
epsVer_label additional.fields Fusionné
etwAlertId_label additional.fields Fusionné
externalId_label additional.fields Fusionné
fname_label additional.fields Fusionné
gpParams_label additional.fields Fusionné
gpSign_label additional.fields Fusionné
gpprUser_label additional.fields Fusionné
gpssdeep_label additional.fields Fusionné
hostLS_label additional.fields Fusionné
pParams_label additional.fields Fusionné
pSign_label additional.fields Fusionné
pct_label additional.fields Fusionné
pssdeep_label additional.fields Fusionné
scanGroupId_label additional.fields Fusionné
sev_label additional.fields Fusionné
sign_label additional.fields Fusionné
Action extensions.auth.type Mappé : 111AUTHTYPE_UNSPECIFIED
Info metadata.description Mappé directement
dtUtc metadata.event_timestamp Analysé en tant que MMM dd yyyy HH:mm:ss.SSS
rt metadata.event_timestamp Analysé en tant que MMM dd yyyy HH:mm:ss
rtUtc metadata.event_timestamp Analysé en tant que MMM dd yyyy HH:mm:ss.SSS
Action metadata.event_type Mappé : 111USER_LOGIN
has_principal metadata.event_type Mappé : true → FILE_UNCATEGORIZED, true → STATUS_UPDATE
has_user metadata.event_type Mappé : trueUSER_UNCATEGORIZED
DbId metadata.product_log_id Mappé directement
pprUser principal.administrative_domain Mappé directement
HostName principal.asset.hostname Mappé directement
dhost principal.asset.hostname Mappé directement
RequesterIp principal.asset.ip Fusionné
StringIP principal.asset.ip Fusionné
src principal.asset.ip Fusionné
pFileHash principal.file.sha256 Mappé directement
HostName principal.hostname Mappé directement
dhost principal.hostname Mappé directement
RequesterIp principal.ip Fusionné
StringIP principal.ip Fusionné
src principal.ip Fusionné
osVer principal.platform_version Mappé directement
ppParams principal.process.file.full_path Mappé directement
gpFileHash principal.process.parent_process.file.sha256 Mappé directement
prUser principal.user.userid Mappé directement
sec_result security_result Fusionné
sev security_result.severity Mappé : Medium → MEDIUM, Low → LOW, High → HIGH, Critical → CRITICAL
domain target.administrative_domain Mappé directement
dst target.asset.ip Fusionné
Path target.file.full_path Mappé directement
filePath target.file.full_path Mappé directement
fileHash target.file.sha256 Mappé directement
scanGroupName target.group.group_display_name Mappé directement
dst target.ip Fusionné
UserName target.user.userid Mappé directement
duser target.user.userid Mappé directement
user target.user.userid Mappé directement
N/A extensions.auth.type Constante : AUTHTYPE_UNSPECIFIED
N/A metadata.event_type Constante : USER_LOGIN
N/A metadata.product_name Constante : Cynet 360 AutoXDR
N/A metadata.vendor_name Constante : Cynet 360 AutoXDR
N/A security_result.severity Constante : MEDIUM
externalId event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
fname event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
sev event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
gpParams event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
gpprUser event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
gpSign event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
hostLS event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
epsVer event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
confVer event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
scanGroupId event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
sign event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
pssdeep event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
pSign event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
pct event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
gpssdeep event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
clientId event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
etwAlertId event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
pParams event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
sev event.idm.read_only_udm.security_result.severity Mappé à partir du journal des modifications
remedStat event.idm.read_only_udm.security_result.summary Mappé à partir du journal des modifications
actRem event.idm.read_only_udm.security_result.action_details Mappé à partir du journal des modifications
cat event.idm.read_only_udm.security_result.category_details Mappé à partir du journal des modifications
src event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
prUser event.idm.read_only_udm.principal.user.userid Mappé à partir du journal des modifications
src event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
dhost event.idm.read_only_udm.principal.hostname Mappé à partir du journal des modifications
dhost event.idm.read_only_udm.principal.asset.hostname Mappé à partir du journal des modifications
osVer event.idm.read_only_udm.principal.platform_version Mappé à partir du journal des modifications
pFileHash event.idm.read_only_udm.principal.file.sha256 Mappé à partir du journal des modifications
pprUser event.idm.read_only_udm.principal.administrative_domain Mappé à partir du journal des modifications
ppParams event.idm.read_only_udm.principal.process.file.full_path Mappé à partir du journal des modifications
gpFileHash event.idm.read_only_udm.principal.process.parent_process.file.sha256 Mappé à partir du journal des modifications
dst event.idm.read_only_udm.target.ip Mappé à partir du journal des modifications
dst event.idm.read_only_udm.target.asset.ip Mappé à partir du journal des modifications
filePath event.idm.read_only_udm.target.file.full_path Mappé à partir du journal des modifications
duser event.idm.read_only_udm.target.user.userid Mappé à partir du journal des modifications
cef_header event.idm.read_only_udm.security_result.summary Mappé à partir du journal des modifications
duser event.idm.read_only_udm.target.administrative_domain Mappé à partir du journal des modifications
scanGroupName event.idm.read_only_udm.target.group.group_display_name Mappé à partir du journal des modifications
dtUtc event.idm.read_only_udm.metadata.event_timestamp Mappé à partir du journal des modifications
rt event.idm.read_only_udm.metadata.event_timestamp Mappé à partir du journal des modifications
rtUtc event.idm.read_only_udm.metadata.collected_timestamp Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.