Fortra Digital Guardian DLP(旧 Digital Guardian DLP)のログを収集する

パーサーのバージョン: 1.0

以下でサポートされています。

このドキュメントでは、Bindplane を使用して Fortra Digital Guardian DLP(以前の Digital Guardian DLP)ログを Google Security Operations に取り込む方法について説明します。

Fortra Digital Guardian DLP は、エンドポイント、ネットワーク、クラウド アプリケーション全体で不正なデータ転送をモニタリング、検出、防止するデータ損失防止プラットフォームです。このプラットフォームは、ポリシーベースの制御、コンテンツ検査、コンテキスト分類を通じてセンシティブ データの移動を可視化し、組織が知的財産を保護して規制要件を遵守できるようにします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス。
  • Windows Server 2016 以降を実行しているホスト、または systemd を使用する Linux ホスト。
  • Bindplane エージェントと Fortra Digital Guardian DLP 間のネットワーク接続。
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
  • Fortra Digital Guardian Management Console への特権アクセス。

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM Settings] > [Collection Agents] に移動します。
  3. 取り込み認証ファイル をダウンロードします。
  4. Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

サービスが [アクティブ(実行中)] と表示されます。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux: sudo systemctl status observiq-otel-collector
  • Windows: C:\Program Files\observIQ OpenTelemetry Collector\config.yaml

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
    tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/dg_dlp:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: DIGITALGUARDIAN_DLP
        raw_log_field: body
        ingestion_labels:
        env: production
    
    service:
    pipelines:
        logs/digitalguardian_dlp:
        receivers:
            - tcplog
        exporters:
            - chronicle/dg_dlp
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • tcplog: TCP syslog レシーバ。1,024 バイトを超えるイベントの切り捨てを防ぐため、Fortra Digital Guardian DLP には TCP が推奨されます。
  • creds_file_path: 取り込み認証ファイルへのフルパス。
  • <customer_id>: 前の手順で取得したお客様 ID。
  • endpoint: リージョン エンドポイント URL(malachiteingestion-pa.googleapis.com など)。

Bindplane エージェントを再起動して変更を適用する

Linux で Bindplane エージェントを再起動するには:

  1. 次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. サービスが実行されていることを確認します。

    sudo systemctl status observiq-otel-collector
    
  3. ログでエラーを確認します。

    sudo journalctl -u observiq-otel-collector -f
    

Windows で Bindplane エージェントを再起動するには:

  1. 次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • サービス コンソール:
      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
  2. サービスが実行されていることを確認します。

    sc query observiq-otel-collector
    
  3. ログでエラーを確認します。

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Fortra Digital Guardian の syslog エクスポートを構成する

  1. Digital Guardian Management Console にログインします。
  2. [Workspace] > [Data Export] > [Create Export] に移動します。
  3. データソースとして [アラート] または [イベント] を選択します。
  4. [エクスポート タイプ] として [Syslog] を選択します。
  5. [タイプ] リストから [TCP] を選択します。
  6. [サーバー] フィールドに、Bindplane エージェント ホストの IP アドレスを入力します。
  7. [Port] フィールドに、「514」と入力します。
  8. 重大度を選択し、[有効] チェックボックスがオンになっていることを確認します。
  9. [次へ] をクリックします。
  10. データ エクスポート用に [すべて] のアラート フィールドとイベント フィールドを追加します。
  11. クエリをテストして [保存] をクリックし、ウィザードを完了します。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
エージェントのバージョン observer.platform_version 直接マッピングされます。
アプリケーション principal.process.command_line 空でない場合はマッピングされます。
コマンドライン target.process.command_line 直接マッピングされます。
会社名 principal.user.company_name 直接マッピングされます。
コンピュータ名 principal.hostname 直接マッピングされます。
DNS ホスト名 target.asset.hostname 直接マッピングされます。
宛先ファイルパス target.file.full_path 直接マッピングされます。
メールの差出人 network.email.from 空でない場合はマッピングされます。
メールの件名 network.email.subject Sender が空でない場合にマッピングされます。
イベント期間 metadata.event_timestamp タイムスタンプ形式に変換されました。
MAC アドレス target.mac 空でない場合はマッピングされます。
MD5 ハッシュ target.process.file.md5 小文字に変換され、マッピングされます。
ネットワークの方向 network.direction INBOUND または OUTBOUND にマッピングされます。
プロセスのパス target.process.file.full_path 直接マッピングされます。
SHA256 ハッシュ target.process.file.sha256 小文字に変換され、マッピングされます。
URL パス target.url 直接マッピングされます。
ユーザー principal.user.userid 直接マッピングされます。
Was Detail Blocked security_result.action 「はい」の場合はブロック、「いいえ」の場合は許可します。
該当なし metadata.log_type DIGITALGUARDIAN_DLP に設定します。
該当なし metadata.vendor_name DigitalGuardian に設定します。
recipient_address event.idm.read_only_udm.network.email.to 変更履歴からマッピング
recipient_name event.idm.read_only_udm.principal.user.attribute.labels 変更履歴からマッピング
recipient_address event.idm.read_only_udm.network.email.from 変更履歴からマッピング
recipient_name event.idm.read_only_udm.target.user.attribute.labels 変更履歴からマッピング
recipient_address event.idm.read_only_udm.network.email.cc 変更履歴からマッピング
recipient_name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
attachment_display_name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
attachment_name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Classification event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Classification_value event.idm.read_only_udm.additional.fields 変更履歴からマッピング
xmlns_m event.idm.read_only_udm.principal.url 変更履歴からマッピング
id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Configuration event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Host_Product_Version event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Host_Product event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Item_Type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Product_Version event.idm.read_only_udm.metadata.product_version 変更履歴からマッピング
Product_Edition event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Product_Name event.idm.read_only_udm.metadata.product_name 変更履歴からマッピング
McAfee_product_code event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
os event.idm.read_only_udm.additional.fields 変更履歴からマッピング
WINDOWS event.idm.read_only_udm.principal.platform 変更履歴からマッピング
machine_name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
source event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
ipv6 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
ipv4 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
machine event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
user event.idm.read_only_udm.principal.user.user_display_name 変更履歴からマッピング
eventtype event.idm.read_only_udm.additional.fields 変更履歴からマッピング
date_time event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
event_id event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
severity event.idm.read_only_udm.security_result.severity 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。