Mengumpulkan log Endpoint Protector DLP

Versi Parser: 2.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Netwrix Endpoint Protector DLP ke Google Security Operations menggunakan agen Bindplane.

Netwrix Endpoint Protector adalah solusi Pencegahan Kebocoran Data (DLP) yang menghasilkan pesan syslog untuk kontrol perangkat, perlindungan yang memperhatikan konten, dan peristiwa transfer file. Parser mengekstrak kolom menggunakan pola grok dan memetakannya ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan server Endpoint Protector
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke Netwrix Endpoint Protector

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agents.
  3. Download Ingestion Authentication File.
  4. Simpan file dengan aman di sistem tempat agen Bindplane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Profile.
  3. Salin dan simpan Customer ID dari bagian Organization Details.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak akses root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai active (running).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat panduan penginstalan agen Bindplane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirim ke Google SecOps

Menemukan file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Mengedit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/endpoint_protector_dlp:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ENDPOINT_PROTECTOR_DLP
            raw_log_field: body
    
    service:
        pipelines:
            logs/endpoint_protector_dlp_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/endpoint_protector_dlp
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port untuk diproses:
      • 0.0.0.0 untuk diproses di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi pengekspor:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • US: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk daftar lengkap

Menyimpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Memulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan dan pilih Restart.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi syslog di Netwrix Endpoint Protector

  1. Login ke UI web Endpoint Protector.
  2. Buka Appliance > SIEM Integration.
  3. Klik Add New.
  4. Berikan detail konfigurasi berikut:
    • Status SIEM: Alihkan tombol untuk mengaktifkan server SIEM.
    • Disable Logging: Alihkan tombol untuk mengaktifkan logging.
    • Nama Server: Masukkan nama server yang unik dan bermakna.
    • Deskripsi Server: Tambahkan deskripsi untuk integrasi ini.
    • Server IP or DNS: Masukkan alamat IP agen Bindplane.
    • Server Protocol: Pilih UDP.
    • Server Port: Masukkan nomor port agen Bindplane (misalnya, 514 untuk UDP).
    • Exclude Headers: Alihkan tombol untuk mengaktifkan header log.
    • Jenis Log: Pilih log yang tersedia untuk dikirim ke SIEM.
  5. Klik Save.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
Client Computer principal.asset.asset_id Nilai Client Computer ditetapkan ke principal.asset.asset_id setelah menambahkan awalan "Client Computer: ".
Client User principal.user.userid Nilai Client User ditetapkan ke principal.user.userid.
Content Policy security_result.rule_name Nilai Content Policy ditetapkan ke security_result.rule_name.
Content Policy Type security_result.rule_id Nilai Content Policy Type ditetapkan ke security_result.rule_id.
Destination metadata.ingestion_labels.value Nilai Destination ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Destination".
Destination Type metadata.ingestion_labels.value Nilai Destination Type ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Destination Type".
Device PID metadata.ingestion_labels.value Nilai Device PID ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Device PID".
Device Serial metadata.ingestion_labels.value Nilai Device Serial ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Device Serial". Tindakan ini hanya dilakukan jika Device Serial tidak kosong.
Device VID metadata.ingestion_labels.value Nilai Device VID ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Device VID".
File Name target.file.full_path Nilai File Name ditetapkan ke target.file.full_path.
File Size target.file.size Nilai File Size ditetapkan ke target.file.size dan dikonversi ke bilangan bulat tanpa tanda.
IP Address principal.ip Nilai IP Address ditetapkan ke principal.ip.
Item Details metadata.ingestion_labels.value Nilai Item Details ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Item Details".
Log ID metadata.product_log_id Nilai Log ID ditetapkan ke metadata.product_log_id.
MAC Address principal.mac Nilai MAC Address ditetapkan ke principal.mac setelah mengganti semua tanda hubung dengan titik dua.
Matched Item metadata.ingestion_labels.value Nilai Matched Item ditetapkan ke kolom value dari objek ingestion_labels dengan key adalah "Matched Item".
Message security_result.summary Nilai Message ditetapkan ke security_result.summary.
OS principal.platform Nilai OS digunakan untuk menentukan nilai principal.platform. Jika OS berisi "Windows", principal.platform akan ditetapkan ke "WINDOWS". Jika OS berisi "Mac", principal.platform akan ditetapkan ke "MAC". Jika OS berisi "Lin", principal.platform akan ditetapkan ke "LINUX".
Serial Number principal.asset.hardware.serial_number Nilai Serial Number ditetapkan ke principal.asset.hardware.serial_number. Diekstrak dari kolom pesan menggunakan grok dan ditetapkan ke intermediary.hostname. Diekstrak dari kolom pesan menggunakan grok dan ditetapkan ke metadata.description. Stempel waktu dari pesan syslog diuraikan dan ditetapkan ke metadata.event_timestamp. Nilai "SCAN_UNCATEGORIZED" ditetapkan ke metadata.event_type. Nilai "ENDPOINT_PROTECTOR_DLP" ditetapkan ke metadata.log_type. Nilai "ENDPOINT_PROTECTOR_DLP" ditetapkan ke metadata.product_name. Nilai "ENDPOINT_PROTECTOR_DLP" ditetapkan ke metadata.vendor_name. Diekstrak dari kolom pesan menggunakan grok dan ditetapkan ke principal.hostname. Diekstrak dari kolom pesan menggunakan grok dan ditetapkan ke principal.ip. Stempel waktu dari pesan syslog diuraikan dan ditetapkan ke kolom timestamp tingkat atas.
Destination event.idm.read_only_udm.target.application Dipetakan dari log perubahan
Matched Item event.idm.read_only_udm.target.file.mime_type Dipetakan dari log perubahan
intermediary_ip event.idm.read_only_udm.intermediary.ip Dipetakan dari log perubahan
server_date event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
client_date event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
server_date_utc event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
client_date_utc event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
pid event.idm.read_only_udm.principal.process.pid Dipetakan dari log perubahan
OS event.idm.read_only_udm.principal.platform_version Dipetakan dari log perubahan

Log Perubahan

Lihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.