Recopila registros de Forcepoint Mail Relay

Compatible con:

En este documento, se explica cómo transferir registros de Forcepoint Mail Relay a Google Security Operations con Amazon S3.

Forcepoint Mail Relay es una solución de seguridad de correo electrónico basada en la nube que protege a las organizaciones de las amenazas transmitidas por correo electrónico, como el spam, el phishing, el software malicioso y la pérdida de datos. La solución proporciona un filtrado integral de correo electrónico, prevención de pérdida de datos (DLP), encriptación y protección contra amenazas avanzadas para el tráfico de correo electrónico entrante y saliente.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Acceso privilegiado al portal de Forcepoint Mail Relay Cloud
  • Acceso privilegiado a AWS (S3, IAM)
  • Permiso de exportación de registros habilitado para tu cuenta de administrador de Forcepoint

Configura el almacenamiento de SIEM de Forcepoint Mail Relay Cloud

Para configurar Forcepoint Mail Relay Cloud para exportar registros a tu bucket de AWS S3, haz lo siguiente:

  1. Crea uno o más buckets de AWS S3 en el portal de AWS.

  2. Accede al portal de Forcepoint Cloud Security Gateway.

  3. Ve a Cuenta > Almacenamiento de SIEM.

  4. En la sección Tipo de almacenamiento, selecciona el botón de selección Trae tu propio almacenamiento.

  5. Haz clic en Agregar para agregar tu bucket a la tabla Lista de almacenamiento: Trae tu propio almacenamiento.

  6. En el diálogo Agregar bucket, ingresa lo siguiente:

    • Nombre del bucket: Ingresa el nombre del bucket del portal de AWS (por ejemplo, forcepoint-email-logs).
    • Prefijo (opcional): Ingresa un prefijo para organizar los archivos de registro. Usa / para crear una carpeta (por ejemplo, email-logs/). Si no se incluye /, el prefijo se antepone al nombre del archivo.
  7. Haz clic en Guardar. La información del bucket se agrega a la tabla.

  8. En la tabla Lista de almacenamiento: Trae tu propio almacenamiento, haz clic en el vínculo JSON en la fila del bucket que acabas de agregar.

  9. En la página Política del bucket, haz clic en Copiar texto para copiar el contenido del panel JSON en un portapapeles.

  10. En la consola de administración de AWS, abre el servicio S3.

  11. Selecciona tu bucket (por ejemplo, forcepoint-email-logs).

  12. Ve a Permisos > Política del bucket.

  13. Haz clic en Editar.

  14. Pega la política JSON copiada del portal de Forcepoint.

  15. Haz clic en Guardar cambios.

  16. Regresa a la página Almacenamiento de SIEM del portal de Forcepoint.

  17. En la tabla Lista de almacenamiento: Trae tu propio almacenamiento, haz clic en Verificar conexión para tu bucket.

  18. Una vez que la prueba de conexión se realice correctamente, selecciona el botón de selección Activo para tu bucket en la tabla Lista de almacenamiento: Trae tu propio almacenamiento.

  19. Haz clic en Guardar en la parte inferior de la página.

Habilita el registro de SIEM y configura el formato de exportación

  1. En el portal de Forcepoint, ve a Informes > Informes de la cuenta > Integración de SIEM.
  2. En la lista Tipo de datos, selecciona Seguridad de correo electrónico.
  3. Establece el botón de activación Habilitar exportación de datos en ACTIVADO.

  4. En la sección Atributos de la izquierda, arrastra los siguientes atributos a la sección Columnas:

    • Dirección
    • De: Dirección
    • Política
    • Dirección del destinatario
    • Dominio del destinatario
    • Dominio del remitente
    • Nombre del remitente
    • Asunto
    • Acción
    • Lista negra/blanca
    • Extensión de archivo adjunto bloqueado
    • Motivo del filtrado
    • IP del remitente
    • País de la IP del remitente
    • Tipo de archivo adjunto
    • Nombre de archivo adjunto
    • Emb. Clase de riesgo de URL
    • Emb. Gravedad de la URL
    • Encriptación avanzada
    • Estado de la zona de pruebas de archivos
    • Nombre del virus
    • Fecha y hora
    • Tamaño del mensaje
    • Puntuación de spam
    • Tamaño del archivo adjunto
  5. Haz clic en Guardar.

Configura el bucket de AWS S3 y IAM para Google SecOps

  1. Crea un bucket de Amazon S3 siguiendo esta guía del usuario: Crea un bucket

  2. Guarda el nombre y la región del bucket para consultarlos en el futuro (por ejemplo, forcepoint-email-logs).

  3. Crea un usuario siguiendo esta guía del usuario: Crea un usuario de IAM.

  4. Selecciona el usuario creado.

  5. Selecciona la pestaña Credenciales de seguridad.

  6. Haz clic en Crear clave de acceso en la sección Claves de acceso.

  7. Selecciona Servicio de terceros como Caso de uso.

  8. Haz clic en Siguiente.

  9. Opcional: Agrega una etiqueta de descripción.

  10. Haz clic en Crear clave de acceso.

  11. Haz clic en Descargar archivo .csv para guardar la clave de acceso y la clave de acceso secreta para consultarlas en el futuro.

  12. Haz clic en Listo.

  13. Selecciona la pestaña Permisos.

  14. Haz clic en Agregar permisos en la sección Políticas de permisos.

  15. Selecciona Agregar permisos.

  16. Selecciona Adjuntar políticas directamente.

  17. Busca la política AmazonS3FullAccess.

  18. Selecciona la política.

  19. Haz clic en Siguiente.

  20. Haz clic en Agregar permisos.

Configura un feed en Google SecOps para transferir registros de Forcepoint Mail Relay

  1. Ve a Configuración de SIEM > Feeds.
  2. Haz clic en Agregar feed nuevo.
  3. En la siguiente página, haz clic en Configurar un solo feed.
  4. Ingresa un nombre único para el nombre del feed.
  5. Selecciona Amazon S3 V2 como el tipo de fuente.
  6. Selecciona Forcepoint Mail Relay como el tipo de registro.
  7. Haz clic en Siguiente y, luego, en Enviar.
  8. Especifica valores para los siguientes campos:

    • URI de S3: s3://forcepoint-email-logs/email-logs/.
    • Opción de eliminación del código fuente: Selecciona la opción de eliminación según tu preferencia.
    • Antigüedad máxima del archivo: Incluye los archivos modificados en la última cantidad de días (el valor predeterminado es de 180 días).
    • ID de clave de acceso: Clave de acceso del usuario con acceso al bucket de S3.
    • Clave de acceso secreta: Clave secreta del usuario con acceso al bucket de S3.
    • Espacio de nombres del recurso: Es el espacio de nombres del recurso.
    • Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
  9. Haz clic en Siguiente y, luego, en Enviar.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
hybridSpamScore_label.key Establece "hybridSpamScore"
hybridSpamScore hybridSpamScore_label.value Valor copiado directamente
localSpamScore_label.key Establece "localSpamScore"
localSpamScore localSpamScore_label.value Valor copiado directamente
metadata.event_type Se establece en "GENERIC_EVENT" inicialmente; se establece en "EMAIL_TRANSACTION" si has_network_email es verdadero; de lo contrario, se establece en "NETWORK_CONNECTION" si has_principal y has_target son verdaderos; de lo contrario, se establece en "STATUS_UPDATE" si has_principal es verdadero; de lo contrario, "GENERIC_EVENT"
product_event_type metadata.product_event_type Valor copiado directamente
metadata.product_name Establece "FORCEPOINT_MAIL_RELAY"
metadata.vendor_name Establece "FORCEPOINT_MAIL_RELAY"
remitente network.email.from Valor copiado directamente
asunto network.email.subject Valor copiado directamente
destinatario network.email.to Valor copiado directamente
identHostName principal.asset.hostname Valor copiado directamente
identSrc, trueSrc, src principal.asset.ip Valor de src si no está vacío; de lo contrario, trueSrc si no está vacío; de lo contrario, identSrc
identHostName principal.hostname Valor copiado directamente
identSrc, trueSrc, src principal.ip Valor de src si no está vacío; de lo contrario, trueSrc si no está vacío; de lo contrario, identSrc
remitente principal.user.email_addresses Valor copiado directamente
resumen security_result.action Establece "ALLOW" si el resumen coincide con (?i)clean
actúan security_result.action_details Valor copiado directamente
hybridSpamScore_label, localSpamScore_label security_result.detection_fields Se combinó de hybridSpamScore_label y localSpamScore_label
resumen security_result.summary Valor copiado directamente
DST target.asset.ip Valor copiado directamente
DST target.ip Valor copiado directamente
destinatario target.user.email_addresses Valor copiado directamente

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.