Raccogliere i log di Fortra Digital Guardian DLP (in precedenza Digital Guardian DLP)

Parser Version: 1.0

Supportato in:

Questo documento spiega come importare i log di Fortra Digital Guardian DLP (precedentemente noto come Digital Guardian DLP) in Google Security Operations utilizzando Bindplane.

Fortra Digital Guardian DLP è una piattaforma di prevenzione della perdita di dati che monitora, rileva e impedisce i trasferimenti di dati non autorizzati su endpoint, reti e applicazioni cloud. La piattaforma offre visibilità sullo spostamento dei dati sensibili tramite controlli basati su policy, ispezione dei contenuti e classificazione contestuale, aiutando le organizzazioni a proteggere la proprietà intellettuale e a rispettare i requisiti normativi.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps.
  • Un host che esegue Windows Server 2016 o versioni successive oppure un host Linux con systemd.
  • Connettività di rete tra l'agente Bindplane e Fortra Digital Guardian DLP.
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
  • Accesso con privilegi alla console di gestione di Fortra Digital Guardian.

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux: sudo systemctl status observiq-otel-collector
  • Windows: C:\Program Files\observIQ OpenTelemetry Collector\config.yaml

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
    tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/dg_dlp:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: DIGITALGUARDIAN_DLP
        raw_log_field: body
        ingestion_labels:
        env: production
    
    service:
    pipelines:
        logs/digitalguardian_dlp:
        receivers:
            - tcplog
        exporters:
            - chronicle/dg_dlp
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • tcplog: ricevitore syslog TCP. Il protocollo TCP è consigliato per Fortra Digital Guardian DLP per evitare il troncamento degli eventi superiori a 1024 byte.
  • creds_file_path: il percorso completo del file di autenticazione dell'acquisizione.
  • <customer_id>: il tuo ID cliente del passaggio precedente.
  • endpoint: l'URL dell'endpoint regionale (ad es. malachiteingestion-pa.googleapis.com).

Riavvia l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Linux:

  1. Esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica che il servizio sia in esecuzione:

    sudo systemctl status observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    sudo journalctl -u observiq-otel-collector -f
    

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console dei servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurare l'esportazione Syslog di Fortra Digital Guardian

  1. Accedi alla console di gestione di Digital Guardian.
  2. Vai a Workspace > Esportazione dati > Crea esportazione.
  3. Seleziona Avvisi o Eventi come origine dati.
  4. Seleziona Syslog come tipo di esportazione.
  5. Nell'elenco Tipo, seleziona TCP.
  6. Nel campo Server, inserisci l'indirizzo IP dell'host agente Bindplane.
  7. Nel campo Porta, inserisci 514.
  8. Seleziona un livello di gravità e assicurati che la casella di controllo È attivo sia selezionata.
  9. Fai clic su Avanti.
  10. Aggiungi tutti i campi Avviso ed Evento per l'esportazione dei dati.
  11. Completa la procedura guidata testando la query e facendo clic su Salva.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
Versione agente observer.platform_version Mappato direttamente.
Applicazione principal.process.command_line Mappato se non vuoto.
Riga di comando target.process.command_line Mappato direttamente.
Nome dell'azienda principal.user.company_name Mappato direttamente.
Nome computer principal.hostname Mappato direttamente.
Nome host DNS target.asset.hostname Mappato direttamente.
Percorso file di destinazione target.file.full_path Mappato direttamente.
Mittente email network.email.from Mappato se non vuoto.
Oggetto email network.email.subject Mappato se il mittente non è vuoto.
Data/ora evento metadata.event_timestamp Convertito nel formato timestamp.
Indirizzo MAC target.mac Mappato se non vuoto.
Hash MD5 target.process.file.md5 Convertiti in minuscolo e mappati.
Direzione della rete network.direction Mappato su IN ENTRATA o IN USCITA.
Percorso del processo target.process.file.full_path Mappato direttamente.
Hash SHA256 target.process.file.sha256 Convertiti in minuscolo e mappati.
Percorso URL target.url Mappato direttamente.
Utente principal.user.userid Mappato direttamente.
Was Detail Blocked security_result.action BLOCK se la risposta è Sì, ALLOW se la risposta è No.
N/D metadata.log_type Imposta su DIGITALGUARDIAN_DLP.
N/D metadata.vendor_name Imposta su DigitalGuardian.
recipient_address event.idm.read_only_udm.network.email.to Mappato dal log delle modifiche
recipient_name event.idm.read_only_udm.principal.user.attribute.labels Mappato dal log delle modifiche
recipient_address event.idm.read_only_udm.network.email.from Mappato dal log delle modifiche
recipient_name event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
recipient_address event.idm.read_only_udm.network.email.cc Mappato dal log delle modifiche
recipient_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
attachment_display_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
attachment_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Classification event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Classification_value event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
xmlns_m event.idm.read_only_udm.principal.url Mappato dal log delle modifiche
id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Configuration event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Host_Product_Version event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Host_Product event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Item_Type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Product_Version event.idm.read_only_udm.metadata.product_version Mappato dal log delle modifiche
Product_Edition event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Product_Name event.idm.read_only_udm.metadata.product_name Mappato dal log delle modifiche
McAfee_product_code event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
os event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
WINDOWS event.idm.read_only_udm.principal.platform Mappato dal log delle modifiche
machine_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
source event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
ipv6 event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
ipv4 event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
machine event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
user event.idm.read_only_udm.principal.user.user_display_name Mappato dal log delle modifiche
eventtype event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
date_time event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
event_id event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
severity event.idm.read_only_udm.security_result.severity Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.