Raccogliere i log di Intel Endpoint Management Assistant (Intel EMA)

Supportato in:

Questo documento spiega come importare i log di Intel Endpoint Management Assistant (Intel EMA) in Google Security Operations utilizzando Bindplane.

Intel Endpoint Management Assistant (Intel EMA) è un'applicazione software che fornisce la gestione remota dei dispositivi basati sulla piattaforma Intel vPro nel cloud, sia all'interno che all'esterno del firewall. Intel EMA consente agli amministratori IT di configurare e gestire da remoto gli endpoint Intel Active Management Technology (Intel AMT), eseguire operazioni out-of-band e in-band e monitorare l'attività degli endpoint tramite la registrazione degli eventi di controllo.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e il server Intel EMA
  • Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso amministratore al server Intel EMA con autorizzazioni per modificare il file di configurazione NLog
  • Server Intel EMA versione 1.10 o successive installate e operative

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli organizzazione.

Installare l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi di root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse di installazione aggiuntive

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configurare l'agente Bindplane per importare i syslog e inviarli a Google SecOps

Individuare il file di configurazione

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modificare il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/intel_ema:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'YOUR_CUSTOMER_ID'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: INTEL_EMA
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/intel_ema_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/intel_ema
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: imposta su 0.0.0.0:514 per ascoltare tutte le interfacce sulla porta UDP 514. Se esegui l'operazione come utente non root su Linux, puoi utilizzare una porta diversa, ad esempio 1514.
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'importazione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: sostituisci YOUR_CUSTOMER_ID con il tuo ID cliente del passaggio precedente.
    • endpoint: URL dell'endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulta la sezione Endpoint regionali per l'elenco completo
    • log_type: imposta su INTEL_EMA esattamente come mostrato.
    • ingestion_labels: etichette facoltative in formato YAML (ad esempio, env: production).

Salvare il file di configurazione

Dopo la modifica, salva il file:

  • Linux: premi Ctrl+O, poi Enter, poi Ctrl+X
  • Windows: fai clic su File > Salva

Riavviare l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Linux:

  1. Esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica che il servizio sia in esecuzione:

    sudo systemctl status observiq-otel-collector
    
  3. Controlla i log per verificare la presenza di errori:

    sudo journalctl -u observiq-otel-collector -f
    

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro e seleziona Riavvia.

      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per verificare la presenza di errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurare l'inoltro dei syslog di Intel EMA

Intel EMA utilizza il framework di logging NLog. Per inoltrare i log tramite syslog all'agente Bindplane, devi aggiungere una destinazione di rete syslog al file di configurazione NLog di Intel EMA.

Installare l'estensione di destinazione Syslog di NLog

  1. Accedi al server Intel EMA come amministratore locale.
  2. Apri PowerShell come amministratore.
  3. Vai alla directory dell'applicazione web Intel EMA:

    cd C:\inetpub\wwwroot
    
  4. Installa il pacchetto NuGet NLog.Targets.Syslog copiando il file NLog.Targets.Syslog.dll nella directory dell'applicazione web Intel EMA (C:\inetpub\wwwroot).

Modificare il file di configurazione NLog

  1. Apri il file di configurazione NLog in un editor di testo:

    notepad C:\inetpub\wwwroot\NLog.config
    
  2. Aggiungi l'estensione syslog all'interno della sezione <extensions>. Se la sezione <extensions> non esiste, creala all'interno dell'elemento <nlog>:

    <extensions>
        <add assembly="NLog.Targets.Syslog" />
    </extensions>
    
  3. Aggiungi una destinazione syslog all'interno della sezione <targets>:

    <target name="syslog" xsi:type="Syslog">
        <sl:messageSend>
            <protocol>UDP</protocol>
            <udp>
                <server>BINDPLANE_AGENT_IP</server>
                <port>514</port>
            </udp>
        </sl:messageSend>
    </target>
    
    • Sostituisci BINDPLANE_AGENT_IP con l'indirizzo IP dell'host che esegue l'agente Bindplane (ad esempio, 192.168.1.100).
    • Se utilizzi una porta non standard, sostituisci 514 con la porta configurata nell'agente Bindplane.
    • Imposta protocol su UDP o TCP in modo che corrisponda alla configurazione del ricevitore dell'agente Bindplane.
  4. Aggiungi una regola di logging all'interno della sezione <rules> per indirizzare tutti i messaggi di log alla destinazione syslog:

    <logger name="*" minlevel="Info" writeTo="syslog" />
    
  5. Salva e chiudi il file.

Esempio di NLog.config con destinazione syslog

  • Di seguito è riportato un esempio delle sezioni pertinenti aggiunte al file NLog.config:

    <?xml version="1.0" encoding="utf-8"?>
    <nlog xmlns="http://www.nlog-project.org/schemas/NLog.xsd"
          xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
          xmlns:sl="http://www.nlog-project.org/schemas/NLog.Targets.Syslog.xsd">
        <extensions>
            <add assembly="NLog.Targets.Syslog" />
        </extensions>
        <targets>
            <!-- Existing file targets remain here -->
            <target name="syslog" xsi:type="Syslog">
                <sl:messageSend>
                    <protocol>UDP</protocol>
                    <udp>
                        <server>192.168.1.100</server>
                        <port>514</port>
                    </udp>
                </sl:messageSend>
            </target>
        </targets>
        <rules>
            <!-- Existing rules remain here -->
            <logger name="*" minlevel="Info" writeTo="syslog" />
        </rules>
    </nlog>
    

Riavviare IIS per applicare le modifiche

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Riavvia IIS per ricaricare la configurazione NLog:

    iisreset
    
  3. Verifica che l'applicazione web Intel EMA sia in esecuzione accedendo a Intel EMA Platform Manager in un browser web.

Verificare l'inoltro dei syslog

  1. Esegui un'azione nella console Intel EMA (ad esempio, accedi, visualizza gli endpoint o modifica una configurazione) per generare eventi di audit.
  2. Controlla i log dell'agente Bindplane per verificare che i messaggi syslog vengano ricevuti dal server Intel EMA.

Tabella di mappatura UDM

Campo log Mappatura UDM Funzione logica
server_type additional.fields Etichette unite con chiavi server_type, server_type_id, Endpoint_count
server_type_id additional.fields
Endpoint_count additional.fields
Ora metadata.event_timestamp Analizzato utilizzando il filtro della data con i formati aaaa-MM-gg HH:mm:ss.SSSS, ISO8601, RFC 3339
metadata.event_type metadata.event_type Impostato su "GENERIC_EVENT"
version_id metadata.product_version Valore copiato direttamente
EndpointId security_result.detection_fields Etichetta unita con la chiave EndpointId
gravità security_result.severity Mappato su CRITICAL se CRITICAL, ERROR se ERROR, HIGH se ALERT o EMERGENCY, INFORMATIONAL se INFO o NOTICE, LOW se DEBUG, MEDIUM se WARNING, altrimenti UNKNOWN_SEVERITY
Cultura target.resource.attribute.labels Etichette unite con chiavi culture, public_key_token, process_name
Publickeytoken target.resource.attribute.labels
process_name target.resource.attribute.labels

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.