收集 Cynet 360 AutoXDR 日志

解析器版本:2.0

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Cynet 360 AutoXDR 日志注入到 Google Security Operations。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Cynet 360 AutoXDR 管理控制台的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /opt/observiq-otel-collector/ 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <CUSTOMER_ID>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CYNET_360_AUTOXDR'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • 根据基础架构的需要替换端口和 IP 地址。
    • <CUSTOMER_ID> 替换为实际的客户 ID。
    • /path/to/ingestion-authentication-file.json 更新为在第 1 步中保存身份验证文件的文件路径。

重启 Bindplane 代理以应用更改

  1. 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

在 Cynet 360 AutoXDR 上配置 Syslog 转发

  1. 登录 Cynet 360 AutoXDR 管理控制台
  2. 依次前往设置 > 配置 > SIEM 设置
  3. 提供以下配置详细信息:
    • 传输方法:选择 UDP
    • IP 地址:输入 Bindplane 代理 IP 地址。
    • 端口:输入 Bindplane 代理端口号(默认值为 514)。
  4. 点击 Add(添加)。
  5. 依次前往设置 > 高级
  6. 选中将审核记录发送到 SIEM 复选框。
  7. 保存配置。

UDM 映射表

日志字段 UDM 映射 逻辑
Uniqueness_label additional.fields 已合并
clientId_label additional.fields 已合并
confVer_label additional.fields 已合并
epsVer_label additional.fields 已合并
etwAlertId_label additional.fields 已合并
externalId_label additional.fields 已合并
fname_label additional.fields 已合并
gpParams_label additional.fields 已合并
gpSign_label additional.fields 已合并
gpprUser_label additional.fields 已合并
gpssdeep_label additional.fields 已合并
hostLS_label additional.fields 已合并
pParams_label additional.fields 已合并
pSign_label additional.fields 已合并
pct_label additional.fields 已合并
pssdeep_label additional.fields 已合并
scanGroupId_label additional.fields 已合并
sev_label additional.fields 已合并
sign_label additional.fields 已合并
Action extensions.auth.type 已映射:111AUTHTYPE_UNSPECIFIED
Info metadata.description 直接映射
dtUtc metadata.event_timestamp 解析为 MMM dd yyyy HH:mm:ss.SSS
rt metadata.event_timestamp 解析为 MMM dd yyyy HH:mm:ss
rtUtc metadata.event_timestamp 解析为 MMM dd yyyy HH:mm:ss.SSS
Action metadata.event_type 已映射:111USER_LOGIN
has_principal metadata.event_type 已映射:trueFILE_UNCATEGORIZEDtrueSTATUS_UPDATE
has_user metadata.event_type 已映射:trueUSER_UNCATEGORIZED
DbId metadata.product_log_id 直接映射
pprUser principal.administrative_domain 直接映射
HostName principal.asset.hostname 直接映射
dhost principal.asset.hostname 直接映射
RequesterIp principal.asset.ip 已合并
StringIP principal.asset.ip 已合并
src principal.asset.ip 已合并
pFileHash principal.file.sha256 直接映射
HostName principal.hostname 直接映射
dhost principal.hostname 直接映射
RequesterIp principal.ip 已合并
StringIP principal.ip 已合并
src principal.ip 已合并
osVer principal.platform_version 直接映射
ppParams principal.process.file.full_path 直接映射
gpFileHash principal.process.parent_process.file.sha256 直接映射
prUser principal.user.userid 直接映射
sec_result security_result 已合并
sev security_result.severity 映射:MediumMEDIUMLowLOWHighHIGHCriticalCRITICAL
domain target.administrative_domain 直接映射
dst target.asset.ip 已合并
Path target.file.full_path 直接映射
filePath target.file.full_path 直接映射
fileHash target.file.sha256 直接映射
scanGroupName target.group.group_display_name 直接映射
dst target.ip 已合并
UserName target.user.userid 直接映射
duser target.user.userid 直接映射
user target.user.userid 直接映射
不适用 extensions.auth.type 常量:AUTHTYPE_UNSPECIFIED
不适用 metadata.event_type 常量:USER_LOGIN
不适用 metadata.product_name 常量:Cynet 360 AutoXDR
不适用 metadata.vendor_name 常量:Cynet 360 AutoXDR
不适用 security_result.severity 常量:MEDIUM
externalId event.idm.read_only_udm.additional.fields 从变更日志映射
fname event.idm.read_only_udm.additional.fields 从变更日志映射
sev event.idm.read_only_udm.additional.fields 从变更日志映射
gpParams event.idm.read_only_udm.additional.fields 从变更日志映射
gpprUser event.idm.read_only_udm.additional.fields 从变更日志映射
gpSign event.idm.read_only_udm.additional.fields 从变更日志映射
hostLS event.idm.read_only_udm.additional.fields 从变更日志映射
epsVer event.idm.read_only_udm.additional.fields 从变更日志映射
confVer event.idm.read_only_udm.additional.fields 从变更日志映射
scanGroupId event.idm.read_only_udm.additional.fields 从变更日志映射
sign event.idm.read_only_udm.additional.fields 从变更日志映射
pssdeep event.idm.read_only_udm.additional.fields 从变更日志映射
pSign event.idm.read_only_udm.additional.fields 从变更日志映射
pct event.idm.read_only_udm.additional.fields 从变更日志映射
gpssdeep event.idm.read_only_udm.additional.fields 从变更日志映射
clientId event.idm.read_only_udm.additional.fields 从变更日志映射
etwAlertId event.idm.read_only_udm.additional.fields 从变更日志映射
pParams event.idm.read_only_udm.additional.fields 从变更日志映射
sev event.idm.read_only_udm.security_result.severity 从变更日志映射
remedStat event.idm.read_only_udm.security_result.summary 从变更日志映射
actRem event.idm.read_only_udm.security_result.action_details 从变更日志映射
cat event.idm.read_only_udm.security_result.category_details 从变更日志映射
src event.idm.read_only_udm.principal.ip 从变更日志映射
prUser event.idm.read_only_udm.principal.user.userid 从变更日志映射
src event.idm.read_only_udm.principal.asset.ip 从变更日志映射
dhost event.idm.read_only_udm.principal.hostname 从变更日志映射
dhost event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
osVer event.idm.read_only_udm.principal.platform_version 从变更日志映射
pFileHash event.idm.read_only_udm.principal.file.sha256 从变更日志映射
pprUser event.idm.read_only_udm.principal.administrative_domain 从变更日志映射
ppParams event.idm.read_only_udm.principal.process.file.full_path 从变更日志映射
gpFileHash event.idm.read_only_udm.principal.process.parent_process.file.sha256 从变更日志映射
dst event.idm.read_only_udm.target.ip 从变更日志映射
dst event.idm.read_only_udm.target.asset.ip 从变更日志映射
filePath event.idm.read_only_udm.target.file.full_path 从变更日志映射
duser event.idm.read_only_udm.target.user.userid 从变更日志映射
cef_header event.idm.read_only_udm.security_result.summary 从变更日志映射
duser event.idm.read_only_udm.target.administrative_domain 从变更日志映射
scanGroupName event.idm.read_only_udm.target.group.group_display_name 从变更日志映射
dtUtc event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
rt event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
rtUtc event.idm.read_only_udm.metadata.collected_timestamp 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。