איסוף יומנים של Forcepoint NGFW

גרסת מנתח הנתונים: 16.0

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של Forcepoint NGFW ב-Google Security Operations באמצעות סוכן Bindplane.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • מארח Windows 2016 ואילך או Linux עם systemd
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישת אדמין ל-Forcepoint Security Management Center (SMC)

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים.
  4. שומרים את הקובץ בצורה מאובטחת במערכת שבה תותקן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות מפורטות במדריך להתקנת סוכן Bindplane.

הגדרת סוכן Bindplane להטמעה של Syslog ושליחה ל-Google SecOps

  1. ניגשים לקובץ ההגדרות:

    • מאתרים את הקובץ config.yaml. בדרך כלל, הוא נמצא בספרייה /etc/bindplane-agent/ ב-Linux או בספריית ההתקנה ב-Windows.
    • פותחים את הקובץ באמצעות כלי לעריכת טקסט (לדוגמה, nano,‏ vi או פנקס רשימות).
  2. עורכים את הקובץ config.yaml באופן הבא:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'FORCEPOINT_FIREWALL'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • מחליפים את היציאה ואת כתובת ה-IP לפי הצורך בתשתית.
    • מחליפים את YOUR_CUSTOMER_ID במזהה הלקוח בפועל.
    • מעדכנים את /path/to/ingestion-authentication-file.json לנתיב הקובץ שבו נשמר קובץ האימות בשלב 1.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  1. כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
  2. כדי להפעיל מחדש את סוכן Bindplane ב-Windows, אפשר להשתמש במסוף Services או להזין את הפקודה הבאה:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

הגדרת העברה של Syslog ב-Forcepoint NGFW

  1. נכנסים אל Forcepoint Security Management Center (SMC).
  2. עוברים אל הגדרה > שרת יומן > מאפיינים.
  3. עוברים לקטע העברת יומנים.
  4. לוחצים על הוספה כדי ליצור כלל העברה חדש.
  5. מזינים את פרטי ההגדרה הבאים:
    • שם: מזינים שם תיאורי (לדוגמה, Google SecOps Bindplane Syslog).
    • מארח: מזינים את כתובת ה-IP של סוכן Bindplane.
    • יציאה: מזינים את מספר היציאה של סוכן Bindplane (לדוגמה, 514).
    • Protocol (פרוטוקול): בוחרים באפשרות TCP או UDP, בהתאם להגדרות של סוכן Bindplane.
    • פורמט: בוחרים באפשרות JSON.
  6. מגדירים את השדות ביומן להעברה:
    • לוחצים על בחירת שדות או ניגשים להגדרת בחירת השדות.
    • בוחרים את שדות היומן הרלוונטיים בהתאם לדרישות. בדרך כלל נדרשים השדות הבאים לניתוח אבטחה:
      • TIMESTAMP (מועד היצירה)
      • LOG_ID (מזהה נתונים)
      • EVENT (אירוע)
      • EVENT_ID (מזהה האירוע)
      • SRC (כתובת המקור)
      • DST (כתובת היעד)
      • Sport (Source Port)
      • Dport (יציאת יעד)
      • PROTOCOL (Protocol)
      • SERVICE (שירות)
      • RULE_ID (תג כלל)
      • ACTION (פעולה)
      • NAT_SRC, NAT_DST, ‏ NAT_SPORT, ‏ NAT_DPORT (שדות NAT)
      • ACC_RX_BYTES, ‏ACC_TX_BYTES, ‏ACC_ELAPSED (שדות הנהלת חשבונות)
      • NODE_ID (השולח)
      • COMP_ID (מזהה הרכיב)
      • FACILITY (מתקן)
      • INFO_MSG (הודעת מידע)
      • SITUATION (מצב)
      • APPLICATION (אפליקציה)
    • רשימה מלאה של השדות שאפשר לייצא מופיעה במסמכי התיעוד בנושא Forcepoint NGFW Exportable Firewall and Layer 2 Firewall log entry fields.
  7. גוללים למטה לקטע אירועים ובוחרים את סוגי היומנים הרלוונטיים או באפשרות הכול.
  8. שומרים את ההגדרה.
  9. מחילים את השינויים על שרת היומן.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
AccElapsed network.session_duration.seconds ממופה ישירות מ-AccElapsed אם הערך לא ריק או 0. הומר למספר שלם.
AccRxBytes network.received_bytes מיפוי ישיר מ-AccRxBytes. הומר למספר שלם לא מסומן.
AccTxBytes network.sent_bytes מיפוי ישיר מ-AccTxBytes. הומר למספר שלם לא מסומן.
Action security_result.action_details מיפוי ישיר מ-Action.
Action security_result.action אם Action הוא 'Allow', צריך להגדיר אותו כ-'ALLOW'. אם הערך של Action הוא 'הסרה', צריך להגדיר אותו כ'חסימה'.
CompId target.hostname מיפוי ישיר מ-CompId.
Dport target.port ממופה ישירות מ-Dport אם הערך שונה מ-0. הומר למספר שלם.
Dst target.ip מיפוי ישיר מ-Dst.
Event metadata.product_event_type מיפוי ישיר מ-Event.
Facility metadata.description מיפוי ישיר מ-Facility.
InfoMsg security_result.description מיפוי ישיר מ-InfoMsg.
LogId metadata.product_log_id מיפוי ישיר מ-LogId.
NatDport target.nat_port ממופה ישירות מ-NatDport אם הערך שונה מ-0. הומר למספר שלם.
NatDst target.nat_ip מיפוי ישיר מ-NatDst.
NatSport principal.nat_port ממופה ישירות מ-NatSport אם הערך שונה מ-0. הומר למספר שלם.
NatSrc principal.nat_ip מיפוי ישיר מ-NatSrc.
NodeId intermediary.ip ממופה ישירות מ-NodeId אם קיימים גם Src או Dst וגם NodeId.
NodeId principal.ip ממופה ישירות מ-NodeId אם NodeId קיים אבל Src ו-Dst לא קיימים.
Protocol network.ip_protocol ממופה מ-Protocol אחרי המרה למספר שלם ואז שימוש בחיפוש כדי להמיר את המספר לשם הפרוטוקול (לדוגמה, 6 הופך ל-TCP).
RuleId security_result.rule_id מיפוי ישיר מ-RuleId.
Service principal.application מופה ישירות מ-Service אם הוא לא'יעד'. לא ניתן להגיע (יציאה לא נגישה)".
Service network.application_protocol אם Service הוא HTTP או HTTPS, הערך הוא הערך של Service. אם Service מכיל 'DNS', מגדירים את הערך ל-'DNS'.
Service metadata.event_type אם Service הוא HTTP או HTTPS, מגדירים את metadata.event_type כ-NETWORK_HTTP.
Situation security_result.summary מיפוי ישיר מ-Situation.
Sport principal.port ממופה ישירות מ-Sport אם הערך שונה מ-0. הומר למספר שלם.
Src principal.ip מיפוי ישיר מ-Src.
Timestamp metadata.event_timestamp ממופה ישירות מ-Timestamp אחרי ניתוח שלו כתאריך.
Type security_result.severity_details מיפוי ישיר מ-Type.
Type security_result.severity אם Type הוא Notification (התראה), מגדירים את הערך LOW (נמוך). אם יש את Src או NodeId ואת Dst או CompId, מגדירים את הערך NETWORK_CONNECTION. אם מופיע רק principal.ip, מגדירים את הערך STATUS_UPDATE. אחרת, צריך להגדיר את הערך GENERIC_EVENT. ההגדרה היא FORCEPOINT_FIREWALL. מגדירים את האפשרות FORCEPOINT FIREWALL. מגדירים את הערך FORCEPOINT.
rt metadata.event_timestamp ממופה ישירות מ-rt אחרי ניתוח שלו כתאריך בבלוק CEF.
act security_result.action_details ממופה ישירות מ-act בבלוק CEF.
app principal.application ממופה ישירות מ-app בבלוק CEF.
deviceFacility metadata.description ממופה ישירות מ-deviceFacility בבלוק CEF.
destinationTranslatedAddress target.nat_ip ממופה ישירות מ-destinationTranslatedAddress בבלוק CEF.
destinationTranslatedPort target.nat_port ממופה ישירות מ-destinationTranslatedPort בבלוק CEF.
dst target.ip ממופה ישירות מ-dst בבלוק CEF.
dpt target.port ממופה ישירות מ-dpt בבלוק CEF.
dvchost intermediary.ip ממופה ישירות מ-dvchost בבלוק CEF.
event_name metadata.product_event_type ממופה ישירות מ-event_name בבלוק CEF.
msg security_result.description ממופה ישירות מ-msg בבלוק CEF.
proto network.ip_protocol ממופה מ-proto אחרי המרה למספר שלם ואז שימוש בחיפוש כדי להמיר את המספר לשם הפרוטוקול (לדוגמה, 6 הופך ל-TCP) בבלוק CEF.
sourceTranslatedAddress principal.nat_ip ממופה ישירות מ-sourceTranslatedAddress בבלוק CEF.
sourceTranslatedPort principal.nat_port ממופה ישירות מ-sourceTranslatedPort בבלוק CEF.
spt principal.port ממופה ישירות מ-spt בבלוק CEF.
src principal.ip ממופה ישירות מ-src בבלוק CEF.
NodeId event.idm.read_only_udm.intermediary.ip מופה מיומן השינויים
CompId event.idm.read_only_udm.intermediary.hostname מופה מיומן השינויים
eventid metadata.product_log_id מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.