Fortra Digital Guardian DLP (이전 명칭: Digital Guardian DLP) 로그 수집
파서 버전: 1.0
이 문서에서는 Bindplane을 사용하여 Fortra Digital Guardian DLP (이전 명칭: Digital Guardian DLP) 로그를 Google Security Operations에 수집하는 방법을 설명합니다.
Fortra Digital Guardian DLP는 엔드포인트, 네트워크, 클라우드 애플리케이션 전반에서 무단 데이터 전송을 모니터링, 감지, 방지하는 데이터 손실 방지 플랫폼입니다. 이 플랫폼은 정책 기반 제어, 콘텐츠 검사, 컨텍스트 분류를 통해 민감한 정보 이동에 대한 가시성을 제공하여 조직이 지식 재산을 보호하고 규제 요구사항을 준수하도록 지원합니다.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- Google SecOps 인스턴스입니다.
- Windows Server 2016 이상을 실행하는 호스트 또는
systemd가 있는 Linux 호스트 - Bindplane 에이전트와 Fortra Digital Guardian DLP 간의 네트워크 연결
- 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
- Fortra Digital Guardian Management Console에 대한 액세스 권한
Google SecOps 수집 인증 파일 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 수집 에이전트로 이동합니다.
- 데이터 수집 인증 파일을 다운로드합니다.
- Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.
Google SecOps 고객 ID 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 프로필로 이동합니다.
- 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.
Bindplane 에이전트 설치
다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.
Windows 설치
- 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
다음 명령어를 실행합니다.
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet설치가 완료될 때까지 기다립니다.
다음을 실행하여 설치를 확인합니다.
sc query observiq-otel-collector
서비스가 실행 중으로 표시되어야 합니다.
Linux 설치
- root 또는 sudo 권한으로 터미널을 엽니다.
다음 명령어를 실행합니다.
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh설치가 완료될 때까지 기다립니다.
다음을 실행하여 설치를 확인합니다.
sudo systemctl status observiq-otel-collector
서비스가 active (running)으로 표시되어야 합니다.
syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성
구성 파일 찾기
- Linux:
sudo systemctl status observiq-otel-collector - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\config.yaml
구성 파일 설정
config.yaml의 전체 내용을 다음 구성으로 바꿉니다.receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/dg_dlp: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: DIGITALGUARDIAN_DLP raw_log_field: body ingestion_labels: env: production service: pipelines: logs/digitalguardian_dlp: receivers: - tcplog exporters: - chronicle/dg_dlp
구성 매개변수
다음 자리표시자를 바꿉니다.
tcplog: TCP syslog 수신기입니다. 1024바이트를 초과하는 이벤트가 잘리지 않도록 Fortra Digital Guardian DLP에는 TCP가 권장됩니다.creds_file_path: 수집 인증 파일의 전체 경로입니다.<customer_id>: 이전 단계의 고객 ID입니다.endpoint: 리전 엔드포인트 URL (예:malachiteingestion-pa.googleapis.com)
변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.
Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 단계를 따르세요.
다음 명령어를 실행합니다.
sudo systemctl restart observiq-otel-collector서비스가 실행 중인지 확인합니다.
sudo systemctl status observiq-otel-collector로그에서 오류를 확인합니다.
sudo journalctl -u observiq-otel-collector -f
Windows에서 Bindplane 에이전트를 다시 시작하려면 다음 단계를 따르세요.
다음 옵션 중 하나를 선택합니다.
- 명령 프롬프트 또는 PowerShell(관리자 권한)
net stop observiq-otel-collector && net start observiq-otel-collector- 서비스 콘솔:
Win+R키를 누르고services.msc를 입력한 다음 Enter 키를 누릅니다.- observIQ OpenTelemetry Collector를 찾습니다.
- 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
서비스가 실행 중인지 확인합니다.
sc query observiq-otel-collector로그에서 오류를 확인합니다.
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Fortra Digital Guardian syslog 내보내기 구성
- Digital Guardian Management Console에 로그인합니다.
- Workspace > Data Export > Create Export로 이동합니다.
- 알림 또는 이벤트를 데이터 소스로 선택합니다.
- 내보내기 유형으로 Syslog를 선택합니다.
- 유형 목록에서 TCP를 선택합니다.
- 서버 필드에 Bindplane 에이전트 호스트의 IP 주소를 입력합니다.
- 포트 입력란에
514을 입력합니다. - 심각도 수준을 선택하고 활성 여부 체크박스가 선택되어 있는지 확인합니다.
- 다음을 클릭합니다.
- 데이터 내보내기를 위해 모든 알림 및 이벤트 필드를 추가합니다.
- 쿼리를 테스트하고 저장을 클릭하여 마법사를 완료합니다.
UDM 매핑 테이블
| 로그 필드 | UDM 매핑 | 논리 |
|---|---|---|
| 에이전트 버전 | observer.platform_version |
직접 매핑됩니다. |
| 애플리케이션 | principal.process.command_line |
비어 있지 않은 경우 매핑됩니다. |
| 명령줄 | target.process.command_line |
직접 매핑됩니다. |
| 회사 이름 | principal.user.company_name |
직접 매핑됩니다. |
| 컴퓨터 이름 | principal.hostname |
직접 매핑됩니다. |
| DNS 호스트 이름 | target.asset.hostname |
직접 매핑됩니다. |
| 대상 파일 경로 | target.file.full_path |
직접 매핑됩니다. |
| 보낸 사람 | network.email.from |
비어 있지 않은 경우 매핑됩니다. |
| 이메일 제목 | network.email.subject |
Sender가 비어 있지 않으면 매핑됩니다. |
| 이벤트 시간 | metadata.event_timestamp |
타임스탬프 형식으로 변환되었습니다. |
| MAC 주소 | target.mac |
비어 있지 않은 경우 매핑됩니다. |
| MD5 해시 | target.process.file.md5 |
소문자로 변환되고 매핑됩니다. |
| 네트워크 방향 | network.direction |
INBOUND 또는 OUTBOUND에 매핑됩니다. |
| 프로세스 경로 | target.process.file.full_path |
직접 매핑됩니다. |
| SHA256 해시 | target.process.file.sha256 |
소문자로 변환되고 매핑됩니다. |
| URL 경로 | target.url |
직접 매핑됩니다. |
| 사용자 | principal.user.userid |
직접 매핑됩니다. |
| 세부정보가 차단됨 | security_result.action |
'예'인 경우 차단, '아니요'인 경우 허용 |
| 해당 사항 없음 | metadata.log_type |
DIGITALGUARDIAN_DLP로 설정합니다. |
| 해당 사항 없음 | metadata.vendor_name |
DigitalGuardian로 설정합니다. |
recipient_address |
event.idm.read_only_udm.network.email.to |
변경 로그에서 매핑됨 |
recipient_name |
event.idm.read_only_udm.principal.user.attribute.labels |
변경 로그에서 매핑됨 |
recipient_address |
event.idm.read_only_udm.network.email.from |
변경 로그에서 매핑됨 |
recipient_name |
event.idm.read_only_udm.target.user.attribute.labels |
변경 로그에서 매핑됨 |
recipient_address |
event.idm.read_only_udm.network.email.cc |
변경 로그에서 매핑됨 |
recipient_name |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
attachment_display_name |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
attachment_name |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
Classification |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
Classification_value |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
xmlns_m |
event.idm.read_only_udm.principal.url |
변경 로그에서 매핑됨 |
id |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
Configuration |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
Host_Product_Version |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
Host_Product |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
Item_Type |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
Product_Version |
event.idm.read_only_udm.metadata.product_version |
변경 로그에서 매핑됨 |
Product_Edition |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
Product_Name |
event.idm.read_only_udm.metadata.product_name |
변경 로그에서 매핑됨 |
McAfee_product_code |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
os |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
WINDOWS |
event.idm.read_only_udm.principal.platform |
변경 로그에서 매핑됨 |
machine_name |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
source |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
ipv6 |
event.idm.read_only_udm.principal.ip 및 event.idm.read_only_udm.principal.asset.ip |
변경 로그에서 매핑됨 |
ipv4 |
event.idm.read_only_udm.principal.ip 및 event.idm.read_only_udm.principal.asset.ip |
변경 로그에서 매핑됨 |
machine |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
user |
event.idm.read_only_udm.principal.user.user_display_name |
변경 로그에서 매핑됨 |
eventtype |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
date_time |
event.idm.read_only_udm.metadata.event_timestamp |
변경 로그에서 매핑됨 |
event_id |
event.idm.read_only_udm.metadata.product_log_id |
변경 로그에서 매핑됨 |
severity |
event.idm.read_only_udm.security_result.severity |
변경 로그에서 매핑됨 |
변경 로그
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.