Raccogliere i log di Forcepoint Email Security

Versione parser: 2.0

Supportato in:

Questo documento spiega come importare i log di Forcepoint Email Security in Google Security Operations utilizzando BindPlane. Il parser estrae prima i campi dai log in formato JSON e inizializza alcuni campi UDM con valori vuoti. Poi, mappa i campi estratti ai campi corrispondenti all'interno della struttura UDM di Chronicle in base a condizioni specifiche e manipolazioni dei dati, creando infine una rappresentazione unificata dell'evento di sicurezza email.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Un host Windows 2016 o versioni successive o Linux con systemd
  • Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente BindPlane
  • Accesso con privilegi all'appliance o alla console di gestione di Forcepoint Email Security

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agente di raccolta.
  3. Scarica il file di autenticazione dell'importazione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato BindPlane.

Recuperare l'ID cliente di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installare l'agente BindPlane

Installa l'agente BindPlane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installazione di Linux

  1. Apri un terminale con privilegi di root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Risorse di installazione aggiuntive

Configurare l'agente BindPlane per importare Syslog e inviare a Google SecOps

  1. Accedi al file di configurazione:

    • Individua il file config.yaml. In genere si trova nella directory /etc/bindplane-agent/ su Linux o nella directory di installazione su Windows.
    • Apri il file utilizzando un editor di testo (ad esempio nano, vi o Blocco note).
  2. Modifica il file config.yaml come segue:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <CUSTOMER_ID>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'FORCEPOINT_EMAILSECURITY'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  3. Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.

  4. Sostituisci <CUSTOMER_ID> con l'ID cliente effettivo.

  5. Aggiorna /path/to/ingestion-authentication-file.json al percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1.

Riavviare l'agente BindPlane per applicare le modifiche

  1. Per riavviare l'agente BindPlane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Per riavviare l'agente BindPlane in Windows, puoi utilizzare la console Servizi o inserire questo comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurare l'inoltro di Syslog in Forcepoint Email Security

  1. Accedi alla console di gestione di Forcepoint Email Security.
  2. Vai a Impostazioni > Integrazioni > Integrazione SIEM.
  3. Fai clic su Attiva integrazione SIEM.
  4. Fornisci i seguenti dettagli di configurazione:

    • Formato: seleziona LEEF (Log Event Extended Format).
    • Server Syslog: inserisci l'indirizzo IP dell'agente BindPlane.
    • Porta Syslog: inserisci il numero di porta dell'agente BindPlane (ad esempio, 514).
    • Protocollo: seleziona UDP o TCP, a seconda della configurazione effettiva dell'agente BindPlane.
    • Facility: seleziona il codice facility Syslog (ad esempio, Local0).
    • Gravità: seleziona il livello di gravità per gli eventi di log.
  5. Fai clic su Salva.

Tabella di mapping UDM

Campo log Mapping UDM Logica
Azione security_result.action_details Mappato direttamente dal campo "Action" (Azione) nel log non elaborato.
AttachmentFilename additional.fields.value.list_value.values.string_value (key: Attachments_FileNames) Il campo "AttachmentFilename" (Nome file allegato) viene suddiviso per virgola e ogni valore viene aggiunto come string_value all'array "additional.fields" con la chiave "Attachments_FileNames".
AttachmentFileType additional.fields.value.list_value.values.string_value (key: AttachmentsFileType) Il campo "AttachmentFileType" (Tipo di file allegato) viene suddiviso per virgola e ogni valore viene aggiunto come string_value all'array "additional.fields" con la chiave "AttachmentsFileType".
AttachmentSize additional.fields.value.list_value.values.string_value (key: AttachmentsSize) Il campo "AttachmentSize" (Dimensione allegato) viene suddiviso per virgola e ogni valore viene aggiunto come string_value all'array "additional.fields" con la chiave "AttachmentsSize".
DateTime Non mappato nell'UDM fornito.
EnvelopeSender network.email.from Mappato direttamente dal campo "EnvelopeSender" (Mittente busta) nel log non elaborato.
EventReceivedTime metadata.event_timestamp Analizzato in un formato timestamp e mappato a "metadata.event_timestamp".
FilteringReason security_result.category_details Mappato direttamente dal campo "FilteringReason" (Motivo del filtro) nel log non elaborato.
MessageSandboxing security_result.detection_fields.value (key: MessageSandboxing) Mappato direttamente dal campo "MessageSandboxing" (Sandboxing dei messaggi) nel log non elaborato e aggiunto come coppia chiave-valore all'array "security_result.detection_fields".
MessageSize security_result.detection_fields.value (key: MessageSize) Mappato direttamente dal campo "MessageSize" (Dimensione messaggio) nel log non elaborato e aggiunto come coppia chiave-valore all'array "security_result.detection_fields".
nxlog_filename additional.fields.value.string_value (key: nxlog_filename) Mappato direttamente dal campo "nxlog_filename" nel log non elaborato e aggiunto come coppia chiave-valore all'array "additional.fields".
RecipientAddress network.email.to Mappato direttamente dal campo "RecipientAddress" (Indirizzo del destinatario) nel log non elaborato.
SenderIP principal.asset.ip, principal.ip Mappato direttamente dal campo "SenderIP" (IP del mittente) nel log non elaborato.
SenderIPCountry principal.location.country_or_region Mappato direttamente dal campo "SenderIPCountry" (Paese dell'IP del mittente) nel log non elaborato.
SourceModuleName principal.resource.attribute.labels.value (key: SourceModuleName) Mappato direttamente dal campo "SourceModuleName" (Nome modulo di origine) nel log non elaborato e aggiunto come coppia chiave-valore all'array "principal.resource.attribute.labels".
SourceModuleType principal.resource.attribute.labels.value (key: SourceModuleType) Mappato direttamente dal campo "SourceModuleType" (Tipo di modulo di origine) nel log non elaborato e aggiunto come coppia chiave-valore all'array "principal.resource.attribute.labels".
SpamScore security_result.detection_fields.value (key: SpamScore) Mappato direttamente dal campo "SpamScore" (Punteggio spam) nel log non elaborato e aggiunto come coppia chiave-valore all'array "security_result.detection_fields".
Oggetto network.email.subject Mappato direttamente dal campo "Subject" (Oggetto) nel log non elaborato.
VirusName security_result.detection_fields.value (key: VirusName) Mappato direttamente dal campo "VirusName" (Nome virus) nel log non elaborato e aggiunto come coppia chiave-valore all'array "security_result.detection_fields".
metadata.event_type Il valore viene determinato in base alla presenza di altri campi. Se "has_network_email_data" è true, il valore viene impostato su "EMAIL_TRANSACTION". Se "has_principal" è true, il valore viene impostato su "STATUS_UPDATE". In caso contrario, il valore predefinito è "GENERIC_EVENT".
metadata.product_name Il valore è impostato su "FORCEPOINT EMAILSECURITY".
metadata.vendor_name Il valore è impostato su "FORCEPOINT EMAILSECURITY".

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.