iBoss Web Proxy ログを収集する
このドキュメントでは、Bindplane を使用して iBoss Web Proxy ログを Google Security Operations に取り込む方法について説明します。
iBoss は、セキュアなインターネット アクセス、セキュア ウェブ ゲートウェイ(SWG)、CASB、ZTNA、DLP 機能を提供するクラウドネイティブのゼロトラスト セキュア アクセス サービスエッジ(SASE)プラットフォームです。トラフィックをクラウド インフラストラクチャ経由でルーティングし、ユーザーの場所に関係なく一貫したセキュリティ ポリシーと脅威保護を適用します。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Windows Server 2016 以降、または
systemdを使用する Linux ホスト - Bindplane エージェントと iBoss クラウド プラットフォーム間のネットワーク接続
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
- 統合 Marketplace を構成する権限を持つ iBoss ポータルへの管理者アクセス
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [コレクション エージェント] に移動します。
- 取り込み認証ファイルをダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
- [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sc query observiq-otel-collectorサービスは RUNNING と表示されます。
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sudo systemctl status observiq-otel-collectorサービスが [アクティブ(実行中)] と表示されます。
その他のインストール リソース
その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。
Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルを探す
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
構成ファイルを編集します。
config.yamlの内容全体を次の構成に置き換えます。receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/iboss_webproxy: compression: gzip creds_file_path: '<CREDS_FILE_PATH>' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: IBOSS_WEBPROXY raw_log_field: body ingestion_labels: log_source: iboss service: pipelines: logs/iboss_to_chronicle: receivers: - udplog exporters: - chronicle/iboss_webproxy
構成パラメータ
各プレースホルダを次のように置き換えます。
レシーバーの構成:
listen_address: Bindplane エージェントが受信 syslog メッセージをリッスンする IP アドレスとポート。すべてのインターフェースでリッスンするには、0.0.0.0を使用します。ポートは、iBoss syslog 転送設定で構成されたポートと一致する必要があります。iBoss が TCP 経由でログを送信するように構成されている場合は、
udplogレシーバーをtcplogに置き換えます。receivers: tcplog: listen_address: "0.0.0.0:514"
エクスポータの構成:
<CREDS_FILE_PATH>: 取り込み認証ファイルのフルパス:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<CUSTOMER_ID>: 先ほどコピーした Google SecOps お客様 ID。endpoint: リージョナル エンドポイント URL:- 米国:
malachiteingestion-pa.googleapis.com - ヨーロッパ:
europe-malachiteingestion-pa.googleapis.com - アジア:
asia-southeast1-malachiteingestion-pa.googleapis.com - 完全なリストについては、リージョン エンドポイントをご覧ください。
- 米国:
構成ファイルを保存する
編集が完了したら、ファイルを保存します。
- Linux:
Ctrl+O、Enter、Ctrl+Xの順に押します。 - Windows: [ファイル> 保存] をクリックします。
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次の操作を行います。
次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
sudo systemctl status observiq-otel-collectorログでエラーを確認します。
sudo journalctl -u observiq-otel-collector -f
Windows で Bindplane エージェントを再起動する手順は次のとおりです。
次のいずれかのオプションを選択します。
管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collectorサービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
iBoss syslog 転送を構成する
- iBoss ポータルにログインします。
- 統合マーケットプレイスに移動し、左側のメニューから [ログ転送] を選択して、[Syslog ログ転送] ウィジェットに関連付けられている [構成] ボタンをクリックします。
- [統合を追加] ボタンをクリックして、Syslog 統合を追加します。
次の構成情報を提供してください。
- 転送元: プルダウンから [報告者] を選択します。
- Select Reporting Database: レポート データベースを選択します。
- サービス名: 統合のわかりやすい名前を入力します(例:
SecOps-Bindplane)。 - Enable Service: [Enabled] に設定します。
- ログタイプ: プルダウンから [URL] を選択します。これにより、ウェブ プロキシ トラフィック ログ(HTTP/HTTPS リクエスト)がキャプチャされます。DLP や DNS などの他のイベント カテゴリを転送するには、対応するログタイプで個別の統合を構成します。
プロトコルの種類: プルダウンから UDP または TCP を選択します。
Syslog Facility Level: プルダウンから [Facility Syslog] を選択します。
レポート グループ: プルダウンから [すべて] を選択します。
ホスト名: Bindplane エージェント ホストの IP アドレスまたは完全修飾ドメイン名を入力します。
ポート: Bindplane エージェント構成の
listen_addressポートと一致するポート番号(514など)を入力します。ログ形式: プルダウンから [JSON] を選択します。
転送間隔: プルダウンから [継続的] を選択します。
フィールド区切り文字: プルダウンから [SPACE] を選択します。
Send DLP/Web/DNS/Malware/Audit/ConnectionError Logs: ログの送信に関する設定に応じて、[Enable] に設定します。
転送するフィールド: [DLP Base64 Encoded Meta Data]、[Base64 Encoded Meta Data]、[Chat GPT Message] 以外のすべてのフィールドを追加します。
[サービスを追加] をクリックします。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
| intermediary | intermediary | イベントに関与する中間デバイスまたはサービスに関する情報。 |
| 降順 | metadata.description | イベントの追加の説明。 |
| metadata.event_type | metadata.event_type | イベントのタイプ(USER_LOGIN、NETWORK_CONNECTION など)。 |
| urlLogId | metadata.product_log_id | プロダクトからのログエントリの一意の識別子。 |
| requestMethod | network.http.method | リクエストで使用される HTTP メソッド。 |
| ref_url | network.http.referral_url | ユーザーが現在のページにアクセスした参照元 URL。 |
| response_Code | network.http.response_code | HTTP レスポンス コード。 |
| user_Agent | network.http.user_agent | HTTP リクエストのユーザー エージェント文字列。 |
| up_stream | network.received_bytes | ネットワーク接続で受信したバイト数。 |
| down_stream | network.sent_bytes | ネットワーク接続で送信されたバイト数。 |
| computerName | principal.asset.hostname | プリンシパルに関連付けられているアセットのホスト名。 |
| computer_Mac_Address | principal.asset.mac | プリンシパルに関連付けられているアセットの MAC アドレス。 |
| filtering_Group_Name | principal.group.group_display_name | プリンシパルに関連付けられたグループの表示名。 |
| computerName | principal.hostname | プリンシパルのホスト名。 |
| sourceIpAddress | principal.ip | プリンシパルの IP アドレス。 |
| pri_ip | principal.ip | |
| pub_ip | principal.ip | |
| mac_address | principal.mac | プリンシパルの MAC アドレス。 |
| src_port | principal.port | プリンシパルが使用するポート番号。 |
| file_name | principal.process.file.names | プロセスに関連付けられているファイルの名前。 |
| ユーザー名 | principal.user.userid | プリンシパルのユーザー ID。 |
| sec_res | security_result | アクションやカテゴリなどのセキュリティ分析の結果。 |
| ホスト | target.hostname | ターゲットのホスト名。 |
| ipAddress | target.ip | ターゲットの IP アドレス。 |
| targetPort | target.port | ターゲットのポート番号。 |
| uri_path | target.process.file.full_path | ターゲット上のファイルまたはリソースのフルパス。 |
| URL | target.url | ターゲットの URL。 |
| metadata.product_name | metadata.product_name | イベントを生成したプロダクトの名前。 |
| metadata.vendor_name | metadata.vendor_name | 製品を製造したベンダーの名前。 |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。