Mengumpulkan log Endpoint Protector DLP
Versi Parser: 2.0
Dokumen ini menjelaskan cara menyerap log Netwrix Endpoint Protector DLP ke Google Security Operations menggunakan agen Bindplane.
Netwrix Endpoint Protector adalah solusi Pencegahan Kebocoran Data (DLP) yang menghasilkan pesan syslog untuk kontrol perangkat, perlindungan yang memperhatikan konten, dan peristiwa transfer file. Parser mengekstrak kolom menggunakan pola grok dan memetakannya ke Model Data Terpadu (UDM).
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan server Endpoint Protector
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses istimewa ke Netwrix Endpoint Protector
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Collection Agents.
- Download Ingestion Authentication File.
Simpan file dengan aman di sistem tempat agen Bindplane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Profile.
Salin dan simpan Customer ID dari bagian Organization Details.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak akses root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai active (running).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat panduan penginstalan agen Bindplane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirim ke Google SecOps
Menemukan file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Mengedit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/endpoint_protector_dlp: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: ENDPOINT_PROTECTOR_DLP raw_log_field: body service: pipelines: logs/endpoint_protector_dlp_to_chronicle: receivers: - udplog exporters: - chronicle/endpoint_protector_dlp
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port untuk diproses:0.0.0.0untuk diproses di semua antarmuka (direkomendasikan)- Port
514adalah port syslog standar (memerlukan root di Linux; gunakan1514untuk non-root)
Konfigurasi pengekspor:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID Pelanggan yang disalin dari konsol Google SecOpsendpoint: URL endpoint regional:- US:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk daftar lengkap
- US:
Menyimpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Memulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan dan pilih Restart.
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Mengonfigurasi syslog di Netwrix Endpoint Protector
- Login ke UI web Endpoint Protector.
- Buka Appliance > SIEM Integration.
- Klik Add New.
- Berikan detail konfigurasi berikut:
- Status SIEM: Alihkan tombol untuk mengaktifkan server SIEM.
- Disable Logging: Alihkan tombol untuk mengaktifkan logging.
- Nama Server: Masukkan nama server yang unik dan bermakna.
- Deskripsi Server: Tambahkan deskripsi untuk integrasi ini.
- Server IP or DNS: Masukkan alamat IP agen Bindplane.
- Server Protocol: Pilih UDP.
- Server Port: Masukkan nomor port agen Bindplane (misalnya,
514untuk UDP). - Exclude Headers: Alihkan tombol untuk mengaktifkan header log.
- Jenis Log: Pilih log yang tersedia untuk dikirim ke SIEM.
- Klik Save.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
Client Computer |
principal.asset.asset_id |
Nilai Client Computer ditetapkan ke principal.asset.asset_id setelah menambahkan awalan "Client Computer: ". |
Client User |
principal.user.userid |
Nilai Client User ditetapkan ke principal.user.userid. |
Content Policy |
security_result.rule_name |
Nilai Content Policy ditetapkan ke security_result.rule_name. |
Content Policy Type |
security_result.rule_id |
Nilai Content Policy Type ditetapkan ke security_result.rule_id. |
Destination |
metadata.ingestion_labels.value |
Nilai Destination ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Destination". |
Destination Type |
metadata.ingestion_labels.value |
Nilai Destination Type ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Destination Type". |
Device PID |
metadata.ingestion_labels.value |
Nilai Device PID ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Device PID". |
Device Serial |
metadata.ingestion_labels.value |
Nilai Device Serial ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Device Serial". Tindakan ini hanya dilakukan jika Device Serial tidak kosong. |
Device VID |
metadata.ingestion_labels.value |
Nilai Device VID ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Device VID". |
File Name |
target.file.full_path |
Nilai File Name ditetapkan ke target.file.full_path. |
File Size |
target.file.size |
Nilai File Size ditetapkan ke target.file.size dan dikonversi ke bilangan bulat tanpa tanda. |
IP Address |
principal.ip |
Nilai IP Address ditetapkan ke principal.ip. |
Item Details |
metadata.ingestion_labels.value |
Nilai Item Details ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Item Details". |
Log ID |
metadata.product_log_id |
Nilai Log ID ditetapkan ke metadata.product_log_id. |
MAC Address |
principal.mac |
Nilai MAC Address ditetapkan ke principal.mac setelah mengganti semua tanda hubung dengan titik dua. |
Matched Item |
metadata.ingestion_labels.value |
Nilai Matched Item ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Matched Item". |
Message |
security_result.summary |
Nilai Message ditetapkan ke security_result.summary. |
OS |
principal.platform |
Nilai OS digunakan untuk menentukan nilai principal.platform. Jika OS berisi "Windows", principal.platform akan ditetapkan ke "WINDOWS". Jika OS berisi "Mac", principal.platform akan ditetapkan ke "MAC". Jika OS berisi "Lin", principal.platform akan ditetapkan ke "LINUX". |
Serial Number |
principal.asset.hardware.serial_number |
Nilai Serial Number ditetapkan ke principal.asset.hardware.serial_number. Diekstrak dari kolom pesan menggunakan grok dan ditetapkan ke intermediary.hostname. Diekstrak dari kolom pesan menggunakan grok dan ditetapkan ke metadata.description. Stempel waktu dari pesan syslog diuraikan dan ditetapkan ke metadata.event_timestamp. Nilai "SCAN_UNCATEGORIZED" ditetapkan ke metadata.event_type. Nilai "ENDPOINT_PROTECTOR_DLP" ditetapkan ke metadata.log_type. Nilai "ENDPOINT_PROTECTOR_DLP" ditetapkan ke metadata.product_name. Nilai "ENDPOINT_PROTECTOR_DLP" ditetapkan ke metadata.vendor_name. Diekstrak dari kolom pesan menggunakan grok dan ditetapkan ke principal.hostname. Diekstrak dari kolom pesan menggunakan grok dan ditetapkan ke principal.ip. Stempel waktu dari pesan syslog diuraikan dan ditetapkan ke kolom timestamp tingkat atas. |
Destination |
event.idm.read_only_udm.target.application |
Dipetakan dari log perubahan |
Matched Item |
event.idm.read_only_udm.target.file.mime_type |
Dipetakan dari log perubahan |
intermediary_ip |
event.idm.read_only_udm.intermediary.ip |
Dipetakan dari log perubahan |
server_date |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
client_date |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
server_date_utc |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
client_date_utc |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
pid |
event.idm.read_only_udm.principal.process.pid |
Dipetakan dari log perubahan |
OS |
event.idm.read_only_udm.principal.platform_version |
Dipetakan dari log perubahan |
Log Perubahan
Lihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.