Fortra Digital Guardian DLP(旧 Digital Guardian DLP)のログを収集する
パーサーのバージョン: 1.0
このドキュメントでは、Bindplane を使用して Fortra Digital Guardian DLP(以前の Digital Guardian DLP)ログを Google Security Operations に取り込む方法について説明します。
Fortra Digital Guardian DLP は、エンドポイント、ネットワーク、クラウド アプリケーション全体で不正なデータ転送をモニタリング、検出、防止するデータ損失防止プラットフォームです。このプラットフォームは、ポリシーベースの制御、コンテンツ検査、コンテキスト分類を通じてセンシティブ データの移動を可視化し、組織が知的財産を保護して規制要件を遵守できるようにします。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス。
- Windows Server 2016 以降を実行しているホスト、または
systemdを使用する Linux ホスト。 - Bindplane エージェントと Fortra Digital Guardian DLP 間のネットワーク接続。
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
- Fortra Digital Guardian Management Console への特権アクセス。
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM Settings] > [Collection Agents] に移動します。
- 取り込み認証ファイル をダウンロードします。
- Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
- [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quietインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sc query observiq-otel-collector
サービスは RUNNING と表示されます。
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.shインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sudo systemctl status observiq-otel-collector
サービスが [アクティブ(実行中)] と表示されます。
syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルを探す
- Linux:
sudo systemctl status observiq-otel-collector - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\config.yaml
構成ファイルを編集します。
config.yamlの内容全体を次の構成に置き換えます。receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/dg_dlp: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: DIGITALGUARDIAN_DLP raw_log_field: body ingestion_labels: env: production service: pipelines: logs/digitalguardian_dlp: receivers: - tcplog exporters: - chronicle/dg_dlp
構成パラメータ
各プレースホルダを次のように置き換えます。
tcplog: TCP syslog レシーバ。1,024 バイトを超えるイベントの切り捨てを防ぐため、Fortra Digital Guardian DLP には TCP が推奨されます。creds_file_path: 取り込み認証ファイルへのフルパス。<customer_id>: 前の手順で取得したお客様 ID。endpoint: リージョン エンドポイント URL(malachiteingestion-pa.googleapis.comなど)。
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには:
次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
sudo systemctl status observiq-otel-collectorログでエラーを確認します。
sudo journalctl -u observiq-otel-collector -f
Windows で Bindplane エージェントを再起動するには:
次のいずれかのオプションを選択します。
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collector- サービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Fortra Digital Guardian の syslog エクスポートを構成する
- Digital Guardian Management Console にログインします。
- [Workspace] > [Data Export] > [Create Export] に移動します。
- データソースとして [アラート] または [イベント] を選択します。
- [エクスポート タイプ] として [Syslog] を選択します。
- [タイプ] リストから [TCP] を選択します。
- [サーバー] フィールドに、Bindplane エージェント ホストの IP アドレスを入力します。
- [Port] フィールドに、「
514」と入力します。 - 重大度を選択し、[有効] チェックボックスがオンになっていることを確認します。
- [次へ] をクリックします。
- データ エクスポート用に [すべて] のアラート フィールドとイベント フィールドを追加します。
- クエリをテストして [保存] をクリックし、ウィザードを完了します。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
| エージェントのバージョン | observer.platform_version |
直接マッピングされます。 |
| アプリケーション | principal.process.command_line |
空でない場合はマッピングされます。 |
| コマンドライン | target.process.command_line |
直接マッピングされます。 |
| 会社名 | principal.user.company_name |
直接マッピングされます。 |
| コンピュータ名 | principal.hostname |
直接マッピングされます。 |
| DNS ホスト名 | target.asset.hostname |
直接マッピングされます。 |
| 宛先ファイルパス | target.file.full_path |
直接マッピングされます。 |
| メールの差出人 | network.email.from |
空でない場合はマッピングされます。 |
| メールの件名 | network.email.subject |
Sender が空でない場合にマッピングされます。 |
| イベント期間 | metadata.event_timestamp |
タイムスタンプ形式に変換されました。 |
| MAC アドレス | target.mac |
空でない場合はマッピングされます。 |
| MD5 ハッシュ | target.process.file.md5 |
小文字に変換され、マッピングされます。 |
| ネットワークの方向 | network.direction |
INBOUND または OUTBOUND にマッピングされます。 |
| プロセスのパス | target.process.file.full_path |
直接マッピングされます。 |
| SHA256 ハッシュ | target.process.file.sha256 |
小文字に変換され、マッピングされます。 |
| URL パス | target.url |
直接マッピングされます。 |
| ユーザー | principal.user.userid |
直接マッピングされます。 |
| Was Detail Blocked | security_result.action |
「はい」の場合はブロック、「いいえ」の場合は許可します。 |
| 該当なし | metadata.log_type |
DIGITALGUARDIAN_DLP に設定します。 |
| 該当なし | metadata.vendor_name |
DigitalGuardian に設定します。 |
recipient_address |
event.idm.read_only_udm.network.email.to |
変更履歴からマッピング |
recipient_name |
event.idm.read_only_udm.principal.user.attribute.labels |
変更履歴からマッピング |
recipient_address |
event.idm.read_only_udm.network.email.from |
変更履歴からマッピング |
recipient_name |
event.idm.read_only_udm.target.user.attribute.labels |
変更履歴からマッピング |
recipient_address |
event.idm.read_only_udm.network.email.cc |
変更履歴からマッピング |
recipient_name |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
attachment_display_name |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
attachment_name |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Classification |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Classification_value |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
xmlns_m |
event.idm.read_only_udm.principal.url |
変更履歴からマッピング |
id |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Configuration |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Host_Product_Version |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Host_Product |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Item_Type |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Product_Version |
event.idm.read_only_udm.metadata.product_version |
変更履歴からマッピング |
Product_Edition |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Product_Name |
event.idm.read_only_udm.metadata.product_name |
変更履歴からマッピング |
McAfee_product_code |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
os |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
WINDOWS |
event.idm.read_only_udm.principal.platform |
変更履歴からマッピング |
machine_name |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
source |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
ipv6 |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
ipv4 |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
machine |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
user |
event.idm.read_only_udm.principal.user.user_display_name |
変更履歴からマッピング |
eventtype |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
date_time |
event.idm.read_only_udm.metadata.event_timestamp |
変更履歴からマッピング |
event_id |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
severity |
event.idm.read_only_udm.security_result.severity |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。