收集 Cynet 360 AutoXDR 日志
解析器版本:2.0
支持的平台:
Google SecOps
SIEM
本文档介绍了如何使用 Bindplane 代理将 Cynet 360 AutoXDR 日志注入到 Google Security Operations。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 搭载
systemd的 Windows 2016 或更高版本或 Linux 主机 - 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 对 Cynet 360 AutoXDR 管理控制台的特权访问权限
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
- 将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps
访问配置文件:
- 找到
config.yaml文件。通常,它位于 Linux 上的/opt/observiq-otel-collector/目录中或 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
按如下方式修改
config.yaml文件:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CYNET_360_AUTOXDR' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- 根据基础架构的需要替换端口和 IP 地址。
- 将
<CUSTOMER_ID>替换为实际的客户 ID。 - 将
/path/to/ingestion-authentication-file.json更新为在第 1 步中保存身份验证文件的文件路径。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:
net stop observiq-otel-collector && net start observiq-otel-collector
在 Cynet 360 AutoXDR 上配置 Syslog 转发
- 登录 Cynet 360 AutoXDR 管理控制台。
- 依次前往设置 > 配置 > SIEM 设置。
- 提供以下配置详细信息:
- 传输方法:选择 UDP。
- IP 地址:输入 Bindplane 代理 IP 地址。
- 端口:输入 Bindplane 代理端口号(默认值为 514)。
- 点击 Add(添加)。
- 依次前往设置 > 高级。
- 选中将审核记录发送到 SIEM 复选框。
- 保存配置。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
Uniqueness_label |
additional.fields |
已合并 |
clientId_label |
additional.fields |
已合并 |
confVer_label |
additional.fields |
已合并 |
epsVer_label |
additional.fields |
已合并 |
etwAlertId_label |
additional.fields |
已合并 |
externalId_label |
additional.fields |
已合并 |
fname_label |
additional.fields |
已合并 |
gpParams_label |
additional.fields |
已合并 |
gpSign_label |
additional.fields |
已合并 |
gpprUser_label |
additional.fields |
已合并 |
gpssdeep_label |
additional.fields |
已合并 |
hostLS_label |
additional.fields |
已合并 |
pParams_label |
additional.fields |
已合并 |
pSign_label |
additional.fields |
已合并 |
pct_label |
additional.fields |
已合并 |
pssdeep_label |
additional.fields |
已合并 |
scanGroupId_label |
additional.fields |
已合并 |
sev_label |
additional.fields |
已合并 |
sign_label |
additional.fields |
已合并 |
Action |
extensions.auth.type |
已映射:111 → AUTHTYPE_UNSPECIFIED |
Info |
metadata.description |
直接映射 |
dtUtc |
metadata.event_timestamp |
解析为 MMM dd yyyy HH:mm:ss.SSS |
rt |
metadata.event_timestamp |
解析为 MMM dd yyyy HH:mm:ss |
rtUtc |
metadata.event_timestamp |
解析为 MMM dd yyyy HH:mm:ss.SSS |
Action |
metadata.event_type |
已映射:111 → USER_LOGIN |
has_principal |
metadata.event_type |
已映射:true → FILE_UNCATEGORIZED、true → STATUS_UPDATE |
has_user |
metadata.event_type |
已映射:true → USER_UNCATEGORIZED |
DbId |
metadata.product_log_id |
直接映射 |
pprUser |
principal.administrative_domain |
直接映射 |
HostName |
principal.asset.hostname |
直接映射 |
dhost |
principal.asset.hostname |
直接映射 |
RequesterIp |
principal.asset.ip |
已合并 |
StringIP |
principal.asset.ip |
已合并 |
src |
principal.asset.ip |
已合并 |
pFileHash |
principal.file.sha256 |
直接映射 |
HostName |
principal.hostname |
直接映射 |
dhost |
principal.hostname |
直接映射 |
RequesterIp |
principal.ip |
已合并 |
StringIP |
principal.ip |
已合并 |
src |
principal.ip |
已合并 |
osVer |
principal.platform_version |
直接映射 |
ppParams |
principal.process.file.full_path |
直接映射 |
gpFileHash |
principal.process.parent_process.file.sha256 |
直接映射 |
prUser |
principal.user.userid |
直接映射 |
sec_result |
security_result |
已合并 |
sev |
security_result.severity |
映射:Medium → MEDIUM、Low → LOW、High → HIGH、Critical → CRITICAL |
domain |
target.administrative_domain |
直接映射 |
dst |
target.asset.ip |
已合并 |
Path |
target.file.full_path |
直接映射 |
filePath |
target.file.full_path |
直接映射 |
fileHash |
target.file.sha256 |
直接映射 |
scanGroupName |
target.group.group_display_name |
直接映射 |
dst |
target.ip |
已合并 |
UserName |
target.user.userid |
直接映射 |
duser |
target.user.userid |
直接映射 |
user |
target.user.userid |
直接映射 |
| 不适用 | extensions.auth.type |
常量:AUTHTYPE_UNSPECIFIED |
| 不适用 | metadata.event_type |
常量:USER_LOGIN |
| 不适用 | metadata.product_name |
常量:Cynet 360 AutoXDR |
| 不适用 | metadata.vendor_name |
常量:Cynet 360 AutoXDR |
| 不适用 | security_result.severity |
常量:MEDIUM |
externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
fname |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
sev |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
gpParams |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
gpprUser |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
gpSign |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
hostLS |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
epsVer |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
confVer |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
scanGroupId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
sign |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
pssdeep |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
pSign |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
pct |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
gpssdeep |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
clientId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
etwAlertId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
pParams |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
sev |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
remedStat |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
actRem |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
cat |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
src |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
prUser |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
src |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
dhost |
event.idm.read_only_udm.principal.hostname |
从变更日志映射 |
dhost |
event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
osVer |
event.idm.read_only_udm.principal.platform_version |
从变更日志映射 |
pFileHash |
event.idm.read_only_udm.principal.file.sha256 |
从变更日志映射 |
pprUser |
event.idm.read_only_udm.principal.administrative_domain |
从变更日志映射 |
ppParams |
event.idm.read_only_udm.principal.process.file.full_path |
从变更日志映射 |
gpFileHash |
event.idm.read_only_udm.principal.process.parent_process.file.sha256 |
从变更日志映射 |
dst |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
dst |
event.idm.read_only_udm.target.asset.ip |
从变更日志映射 |
filePath |
event.idm.read_only_udm.target.file.full_path |
从变更日志映射 |
duser |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
cef_header |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
duser |
event.idm.read_only_udm.target.administrative_domain |
从变更日志映射 |
scanGroupName |
event.idm.read_only_udm.target.group.group_display_name |
从变更日志映射 |
dtUtc |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
rtUtc |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。