איסוף יומנים של Forcepoint NGFW
גרסת מנתח הנתונים: 16.0
במאמר הזה מוסבר איך להטמיע יומנים של Forcepoint NGFW ב-Google Security Operations באמצעות סוכן Bindplane.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- מארח Windows 2016 ואילך או Linux עם
systemd - אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישת אדמין ל-Forcepoint Security Management Center (SMC)
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים.
- שומרים את הקובץ בצורה מאובטחת במערכת שבה תותקן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
- מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות מפורטות במדריך להתקנת סוכן Bindplane.
הגדרת סוכן Bindplane להטמעה של Syslog ושליחה ל-Google SecOps
ניגשים לקובץ ההגדרות:
- מאתרים את הקובץ
config.yaml. בדרך כלל, הוא נמצא בספרייה/etc/bindplane-agent/ב-Linux או בספריית ההתקנה ב-Windows. - פותחים את הקובץ באמצעות כלי לעריכת טקסט (לדוגמה,
nano,viאו פנקס רשימות).
- מאתרים את הקובץ
עורכים את הקובץ
config.yamlבאופן הבא:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'FORCEPOINT_FIREWALL' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels- מחליפים את היציאה ואת כתובת ה-IP לפי הצורך בתשתית.
- מחליפים את
YOUR_CUSTOMER_IDבמזהה הלקוח בפועל. - מעדכנים את
/path/to/ingestion-authentication-file.jsonלנתיב הקובץ שבו נשמר קובץ האימות בשלב 1.
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorכדי להפעיל מחדש את סוכן Bindplane ב-Windows, אפשר להשתמש במסוף Services או להזין את הפקודה הבאה:
net stop observiq-otel-collector && net start observiq-otel-collector
הגדרת העברה של Syslog ב-Forcepoint NGFW
- נכנסים אל Forcepoint Security Management Center (SMC).
- עוברים אל הגדרה > שרת יומן > מאפיינים.
- עוברים לקטע העברת יומנים.
- לוחצים על הוספה כדי ליצור כלל העברה חדש.
- מזינים את פרטי ההגדרה הבאים:
- שם: מזינים שם תיאורי (לדוגמה,
Google SecOps Bindplane Syslog). - מארח: מזינים את כתובת ה-IP של סוכן Bindplane.
- יציאה: מזינים את מספר היציאה של סוכן Bindplane (לדוגמה,
514). - Protocol (פרוטוקול): בוחרים באפשרות TCP או UDP, בהתאם להגדרות של סוכן Bindplane.
- פורמט: בוחרים באפשרות JSON.
- שם: מזינים שם תיאורי (לדוגמה,
- מגדירים את השדות ביומן להעברה:
- לוחצים על בחירת שדות או ניגשים להגדרת בחירת השדות.
- בוחרים את שדות היומן הרלוונטיים בהתאם לדרישות. בדרך כלל נדרשים השדות הבאים לניתוח אבטחה:
TIMESTAMP(מועד היצירה)LOG_ID(מזהה נתונים)EVENT(אירוע)EVENT_ID(מזהה האירוע)SRC(כתובת המקור)DST(כתובת היעד)-
Sport(Source Port) Dport(יציאת יעד)-
PROTOCOL(Protocol) SERVICE(שירות)RULE_ID(תג כלל)ACTION(פעולה)-
NAT_SRC,NAT_DST, NAT_SPORT, NAT_DPORT(שדות NAT) -
ACC_RX_BYTES, ACC_TX_BYTES, ACC_ELAPSED(שדות הנהלת חשבונות) NODE_ID(השולח)COMP_ID(מזהה הרכיב)FACILITY(מתקן)INFO_MSG(הודעת מידע)SITUATION(מצב)APPLICATION(אפליקציה)
- רשימה מלאה של השדות שאפשר לייצא מופיעה במסמכי התיעוד בנושא Forcepoint NGFW Exportable Firewall and Layer 2 Firewall log entry fields.
- גוללים למטה לקטע אירועים ובוחרים את סוגי היומנים הרלוונטיים או באפשרות הכול.
- שומרים את ההגדרה.
מחילים את השינויים על שרת היומן.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
AccElapsed |
network.session_duration.seconds |
ממופה ישירות מ-AccElapsed אם הערך לא ריק או 0. הומר למספר שלם. |
AccRxBytes |
network.received_bytes |
מיפוי ישיר מ-AccRxBytes. הומר למספר שלם לא מסומן. |
AccTxBytes |
network.sent_bytes |
מיפוי ישיר מ-AccTxBytes. הומר למספר שלם לא מסומן. |
Action |
security_result.action_details |
מיפוי ישיר מ-Action. |
Action |
security_result.action |
אם Action הוא 'Allow', צריך להגדיר אותו כ-'ALLOW'. אם הערך של Action הוא 'הסרה', צריך להגדיר אותו כ'חסימה'. |
CompId |
target.hostname |
מיפוי ישיר מ-CompId. |
Dport |
target.port |
ממופה ישירות מ-Dport אם הערך שונה מ-0. הומר למספר שלם. |
Dst |
target.ip |
מיפוי ישיר מ-Dst. |
Event |
metadata.product_event_type |
מיפוי ישיר מ-Event. |
Facility |
metadata.description |
מיפוי ישיר מ-Facility. |
InfoMsg |
security_result.description |
מיפוי ישיר מ-InfoMsg. |
LogId |
metadata.product_log_id |
מיפוי ישיר מ-LogId. |
NatDport |
target.nat_port |
ממופה ישירות מ-NatDport אם הערך שונה מ-0. הומר למספר שלם. |
NatDst |
target.nat_ip |
מיפוי ישיר מ-NatDst. |
NatSport |
principal.nat_port |
ממופה ישירות מ-NatSport אם הערך שונה מ-0. הומר למספר שלם. |
NatSrc |
principal.nat_ip |
מיפוי ישיר מ-NatSrc. |
NodeId |
intermediary.ip |
ממופה ישירות מ-NodeId אם קיימים גם Src או Dst וגם NodeId. |
NodeId |
principal.ip |
ממופה ישירות מ-NodeId אם NodeId קיים אבל Src ו-Dst לא קיימים. |
Protocol |
network.ip_protocol |
ממופה מ-Protocol אחרי המרה למספר שלם ואז שימוש בחיפוש כדי להמיר את המספר לשם הפרוטוקול (לדוגמה, 6 הופך ל-TCP). |
RuleId |
security_result.rule_id |
מיפוי ישיר מ-RuleId. |
Service |
principal.application |
מופה ישירות מ-Service אם הוא לא'יעד'. לא ניתן להגיע (יציאה לא נגישה)". |
Service |
network.application_protocol |
אם Service הוא HTTP או HTTPS, הערך הוא הערך של Service. אם Service מכיל 'DNS', מגדירים את הערך ל-'DNS'. |
Service |
metadata.event_type |
אם Service הוא HTTP או HTTPS, מגדירים את metadata.event_type כ-NETWORK_HTTP. |
Situation |
security_result.summary |
מיפוי ישיר מ-Situation. |
Sport |
principal.port |
ממופה ישירות מ-Sport אם הערך שונה מ-0. הומר למספר שלם. |
Src |
principal.ip |
מיפוי ישיר מ-Src. |
Timestamp |
metadata.event_timestamp |
ממופה ישירות מ-Timestamp אחרי ניתוח שלו כתאריך. |
Type |
security_result.severity_details |
מיפוי ישיר מ-Type. |
Type |
security_result.severity |
אם Type הוא Notification (התראה), מגדירים את הערך LOW (נמוך). אם יש את Src או NodeId ואת Dst או CompId, מגדירים את הערך NETWORK_CONNECTION. אם מופיע רק principal.ip, מגדירים את הערך STATUS_UPDATE. אחרת, צריך להגדיר את הערך GENERIC_EVENT. ההגדרה היא FORCEPOINT_FIREWALL. מגדירים את האפשרות FORCEPOINT FIREWALL. מגדירים את הערך FORCEPOINT. |
rt |
metadata.event_timestamp |
ממופה ישירות מ-rt אחרי ניתוח שלו כתאריך בבלוק CEF. |
act |
security_result.action_details |
ממופה ישירות מ-act בבלוק CEF. |
app |
principal.application |
ממופה ישירות מ-app בבלוק CEF. |
deviceFacility |
metadata.description |
ממופה ישירות מ-deviceFacility בבלוק CEF. |
destinationTranslatedAddress |
target.nat_ip |
ממופה ישירות מ-destinationTranslatedAddress בבלוק CEF. |
destinationTranslatedPort |
target.nat_port |
ממופה ישירות מ-destinationTranslatedPort בבלוק CEF. |
dst |
target.ip |
ממופה ישירות מ-dst בבלוק CEF. |
dpt |
target.port |
ממופה ישירות מ-dpt בבלוק CEF. |
dvchost |
intermediary.ip |
ממופה ישירות מ-dvchost בבלוק CEF. |
event_name |
metadata.product_event_type |
ממופה ישירות מ-event_name בבלוק CEF. |
msg |
security_result.description |
ממופה ישירות מ-msg בבלוק CEF. |
proto |
network.ip_protocol |
ממופה מ-proto אחרי המרה למספר שלם ואז שימוש בחיפוש כדי להמיר את המספר לשם הפרוטוקול (לדוגמה, 6 הופך ל-TCP) בבלוק CEF. |
sourceTranslatedAddress |
principal.nat_ip |
ממופה ישירות מ-sourceTranslatedAddress בבלוק CEF. |
sourceTranslatedPort |
principal.nat_port |
ממופה ישירות מ-sourceTranslatedPort בבלוק CEF. |
spt |
principal.port |
ממופה ישירות מ-spt בבלוק CEF. |
src |
principal.ip |
ממופה ישירות מ-src בבלוק CEF. |
NodeId |
event.idm.read_only_udm.intermediary.ip |
מופה מיומן השינויים |
CompId |
event.idm.read_only_udm.intermediary.hostname |
מופה מיומן השינויים |
eventid |
metadata.product_log_id |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.