Progress MOVEit Transfer 로그 수집

다음에서 지원:

이 문서에서는 Bindplane을 사용하여 Progress MOVEit Transfer 로그를 Google Security Operations로 수집하는 방법을 설명합니다.

Progress MOVEit Transfer는 HTTPS, FTPS, SFTP와 같은 프로토콜을 사용하여 안전하고 암호화된 파일 전송을 제공하는 관리형 파일 전송 (MFT) 솔루션입니다. 위변조 방지 감사 로깅, 역할 기반 액세스 제어, HIPAA, PCI DSS, GDPR을 비롯한 규정 준수 지원을 제공합니다. MOVEit Transfer는 모든 파일 전송 활동, 사용자 인증 이벤트, 관리 작업을 감사 데이터베이스에 기록합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • Windows Server 2016 이상 또는 systemd가 설치된 Linux 호스트
  • Bindplane 에이전트와 Progress MOVEit Transfer 서버 간의 네트워크 연결
  • 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
  • Progress MOVEit Transfer 웹 관리 콘솔에 대한 시스템 관리자 수준 액세스
  • MOVEit Transfer 서버에서 Bindplane 에이전트 호스트로 열려 있는 UDP 포트 514 (또는 선택한 syslog 포트)

Google SecOps 수집 인증 파일 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 수집 에이전트로 이동합니다.
  3. 데이터 수집 인증 파일을 다운로드합니다. Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.

Google SecOps 고객 ID 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 프로필로 이동합니다.
  3. 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.

Bindplane 에이전트 설치

다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.

Windows 설치

  1. 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
  2. 다음 명령어를 실행합니다.

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sc query observiq-otel-collector
    

    서비스가 실행 중으로 표시되어야 합니다.

Linux 설치

  1. 루트 또는 sudo 권한으로 터미널을 엽니다.
  2. 다음 명령어를 실행합니다.

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sudo systemctl status observiq-otel-collector
    

    서비스가 active (running)으로 표시되어야 합니다.

추가 설치 리소스

추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.

syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성

구성 파일 찾기

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

구성 파일 설정

  • config.yaml의 전체 내용을 다음 구성으로 바꿉니다.

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/moveit_transfer:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <REGION_ENDPOINT>
            log_type: IPSWITCH_MOVEIT_TRANSFER
            raw_log_field: body
            ingestion_labels:
                log_source: moveit_transfer
    
    service:
        pipelines:
            logs/moveit_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/moveit_transfer
    

구성 매개변수

다음 자리표시자를 바꿉니다.

내보내기 도구 구성:

  • <CREDS_FILE_PATH>: 수집 인증 파일의 전체 경로입니다.
    • Linux: /etc/bindplane-agent/ingestion-auth.json
    • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
  • <CUSTOMER_ID>: 이전에 복사한 Google SecOps 고객 ID
  • <REGION_ENDPOINT>: 리전 엔드포인트 URL:

    • 미국: malachiteingestion-pa.googleapis.com
    • 유럽: europe-malachiteingestion-pa.googleapis.com
    • 아시아: asia-southeast1-malachiteingestion-pa.googleapis.com
    • 전체 목록은 리전 엔드포인트를 참고하세요.
  • 구성 예시

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/moveit_transfer:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: IPSWITCH_MOVEIT_TRANSFER
            raw_log_field: body
            ingestion_labels:
                log_source: moveit_transfer
    
    service:
        pipelines:
            logs/moveit_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/moveit_transfer
    

구성 파일 저장

수정 후 파일을 저장합니다. * Linux: Ctrl+O, Enter, Ctrl+X를 차례로 누릅니다. * Windows: 파일 > 저장을 클릭합니다.

변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.

Linux에서 Bindplane 에이전트를 다시 시작하려면 다음을 실행하세요.

  1. 다음 명령어를 실행합니다.

    sudo systemctl restart observiq-otel-collector
    
  2. 서비스가 실행 중인지 확인합니다.

    sudo systemctl status observiq-otel-collector
    
  3. 로그에서 오류를 확인합니다.

    sudo journalctl -u observiq-otel-collector -f
    

Windows에서 Bindplane 에이전트를 다시 시작하려면 다음을 수행하세요.

  1. 다음 옵션 중 하나를 선택합니다.

    • 명령 프롬프트 또는 PowerShell(관리자 권한)

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 서비스 콘솔:

      1. Win+R 키를 누르고 services.msc를 입력한 다음 Enter 키를 누릅니다.
      2. observIQ OpenTelemetry Collector를 찾습니다.
      3. 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
      4. 서비스가 실행 중인지 확인합니다.

        sc query observiq-otel-collector
        
      5. 로그에서 오류를 확인합니다.

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Progress MOVEit Transfer syslog 전달 구성

MOVEit Transfer가 시스템 로그를 통해 감사 로그 항목을 Bindplane 에이전트로 전달하도록 구성하려면 다음 단계를 따르세요.

  1. SysAdmin 권한이 있는 사용자로 MOVEit Transfer 웹 관리 콘솔에 로그인합니다.
  2. 설정 > 시스템 > 감사 > Syslog로 이동합니다. Configure Syslog Settings 페이지가 표시됩니다.
  3. Syslog Logging 섹션에서 Enabled(사용 설정)를 선택합니다. 사용 설정하면 각 감사 로그 항목이 지정된 syslog 호스트와 MOVEit Transfer 감사 데이터베이스로 전송됩니다.
  4. Syslog Host 필드에 Bindplane 에이전트 호스트의 IP 주소 또는 호스트 이름을 입력합니다 (예: 192.168.1.100).
  5. Syslog Port(Syslog 포트) 필드에 514을 입력합니다. 이 필드를 비워 두면 기본 포트 514로 되돌아갑니다.

  6. Syslog Facility 드롭다운에서 MOVEit Transfer syslog 메시지가 원격 syslog 호스트에 표시될 시설을 선택합니다. 기본값은 FTP입니다. 다음 표준 syslog 기능을 사용할 수 있습니다.

    • KERN
    • 사용자
    • MAIL
    • DAEMON
    • AUTH
    • SYSLOG
    • LPR
    • 새로운 소식
    • UUCP
    • 크론
    • AUTHPRIV
    • FTP (기본값)
    • LOCAL0~LOCAL7
  7. 로깅 설정 변경을 클릭하여 구성을 저장합니다.

  8. 테스트 Syslog 메시지 보내기를 클릭하여 지정된 Bindplane 에이전트 호스트로 테스트 메시지를 보냅니다. BSD Syslog 구현은 UDP를 기반으로 하므로 Bindplane 에이전트 로그를 확인하여 테스트 메시지가 도착했는지 수동으로 확인합니다.

  9. 테스트 메시지가 Bindplane 에이전트에 수신되었는지 확인합니다.

    • Linux:

      sudo journalctl -u observiq-otel-collector -f
      
    • Windows:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      

방화벽 요구사항

MOVEit Transfer에서 Bindplane 에이전트로 syslog 트래픽을 허용하는 다음 방화벽 규칙이 설정되어 있는지 확인합니다.

방향 프로토콜 소스 대상 포트
MOVEit Transfer에서 발신 UDP MOVEit Transfer 서버 IP Bindplane 에이전트 호스트 IP 514

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
1 열 metadata.collected_timestamp 날짜 일치 패턴을 사용하여 변환됨: d/M/yyyy H:mm:ss A, M/d/yyyy H:mm:ss A, MM/dd/yyyy HH:mm:ss A
1 열 metadata.event_timestamp 날짜 일치 패턴을 사용하여 변환됨: d/M/yyyy H:mm:ss A, M/d/yyyy H:mm:ss A, MM/dd/yyyy HH:mm:ss A
column2 security_result.action_details 값이 직접 복사됨
column3 target.hostname, target.asset.hostname column3에서 직접 복사한 값
column4 principal.ip, principal.asset.ip IP용 grok 패턴을 사용하여 column4에서 추출됨
column6 target.file.full_path folderPath와 fileName이 모두 있는 경우 두 값을 연결한 값, 그렇지 않으면 fileName만
column7 target.file.full_path
column15 target.file.full_path
column7 target.user.email_addresses column2 == file_sentemail인 경우 병합됨
column10 metadata.description 값이 직접 복사됨
column11 metadata.product_event_type None이 아닌 경우 값이 직접 복사됨
column12 target.ip, target.asset.ip IP용 grok 패턴을 사용하여 column12에서 추출됨
column16 target.file.full_path folderPath와 fileName이 모두 있는 경우 두 값을 연결한 값, 그렇지 않으면 fileName만
column23 target.file.full_path
column19 target.user.user_display_name column2 == file_sentemail 및 column8 == sender인 경우 직접 복사된 값, 그렇지 않은 경우 타겟 사용자
event_received_time metadata.collected_timestamp 날짜 일치 패턴을 사용하여 변환됨: UNIX_MS, dd/MM/yyyy HH:mm:ss, yyyy-MM-dd HH:mm:ss, MM/dd/yyyy HH:mm:ss A, yyyy/MM/dd HH:mm:ss, RFC 3339, yyyy-MM-ddTHH:mm:ss
타임스탬프 metadata.event_timestamp 날짜 일치 패턴을 사용하여 변환됨: MMM d HH:mm:ss, MMM dd HH:mm:ss, ISO8601, yyyy-MM-dd HH:mm:ss, yyyy-MM-dd HH:mm:ss Z, MM/dd/yyyy HH:mm:ss A, yy-MM-dd HH:mm:ss, RFC 3339, yyyy-MM-ddTHH:mm:ss
prin_ip principal.ip, principal.asset.ip 값이 직접 복사됨
AgentVersion metadata.product_version 값이 직접 복사됨
principal_host principal.hostname, principal.asset.hostname 값이 직접 복사됨
사용자 이름 principal.user.userid 값이 직접 복사됨
company_name principal.user.company_name 값이 직접 복사됨
ID target.process.pid 값이 직접 복사됨
InstID metadata.product_log_id 값이 직접 복사됨
FileID target.resource.attribute.labels 키가 FileID이고 값이 FileID인 additional_id_2로 병합됨
FolderID target.resource.attribute.labels 키가 FolderID이고 값이 FolderID인 additional_id_3으로 병합됨
FolderPath target.file.full_path FolderPath와 FileName이 모두 있는 경우 이 두 가지를 연결한 값, 그렇지 않은 경우 FolderPath
FileName target.file.full_path
FileName target.resource.attribute.labels 키가 FileName이고 값이 FileName인 파일 이름으로 병합됨
호스트 principal.hostname, principal.asset.hostname 값이 직접 복사됨
log_level security_result.severity INFO 또는 DEBUG인 경우 INFORMATIONAL로 설정하고 ERROR인 경우 ERROR로 설정합니다.
source_module_name observer.resource.attribute.labels 키 source_module_name과 source_module_name의 값으로 source_module_label로 병합됨
source_module_type observer.application 값이 직접 복사됨
log_msg metadata.description http_method이 GET이 아니고 file_path가 비어 있으면 log_msg의 값, 그렇지 않으면 log_desc, 그렇지 않으면 description, 그렇지 않으면 Message
log_desc metadata.description
설명 metadata.description
메시지 metadata.description
포트 principal.port 값이 직접 복사되어 정수로 변환됨
tgtport target.port 값이 직접 복사되어 정수로 변환됨
패키지 principal.process.command_line 값이 직접 복사됨
srcip principal.ip, principal.asset.ip 값이 직접 복사됨
사용자 이름 principal.user.userid 값이 직접 복사됨
version metadata.product_version 값이 직접 복사됨
http_method network.http.method 값이 직접 복사됨
action security_result.action_details 값이 직접 복사됨
요약 security_result.summary 값이 직접 복사됨
security_result security_result 직접 병합됨
tgtip target.ip, target.asset.ip 값이 직접 복사됨
application_proto network.application_protocol 대문자로 변환되어 바로 복사됨
url network.http.referral_url 값이 직접 복사됨
status_code network.http.response_code 값이 직접 복사되어 정수로 변환됨
file_path principal.process.file.full_path 값이 직접 복사됨
file_size principal.process.file.size 0이 아닌 경우 uinteger로 변환됨
process_id principal.process.pid 값이 직접 복사됨
session_id network.session_id 값이 직접 복사됨
task_id additional.fields TASK_ID 키와 task_id의 string_value가 있는 additional_field로 병합됨
AgentBrand metadata.product_event_type 값이 직접 복사됨
Parm1 additional.fields Parm1의 키와 string_value가 있는 additional_field_3으로 병합됨
Parm2 additional.fields Parm2 키와 Parm2의 string_value가 있는 additional_field_4로 병합됨
오류 additional.fields 키가 Error이고 string_value가 Error인 additional_field_5로 병합됨
XFerSize target.resource.attribute.labels 키가 XFerSize이고 값이 XFerSize인 additional_field_1로 병합됨
FolderPath metadata.event_type FolderPath 및 action_performed가 파일 삭제와 일치하면 FILE_DELETION으로 설정하고, tgtip 또는 host 및 application_proto == HTTP이면 NETWORK_HTTP로 설정하고, Username 또는 username이면 USER_LOGIN으로 설정하고, tgtip 또는 host 또는 principal_host 또는 IPAddress이면 STATUS_UPDATE로 설정하고, 그 외의 경우에는 GENERIC_EVENT로 설정합니다.
tgtip metadata.event_type
호스트 metadata.event_type
principal_host metadata.event_type
IPAddress metadata.event_type
사용자 이름 metadata.event_type
사용자 이름 metadata.event_type
tgtip metadata.event_type column2 == sec_signon 및 tgtip 또는 tar_host인 경우 USER_LOGIN, sec_signoff 및 tgtip 또는 tar_host인 경우 USER_LOGOUT, folder_add인 경우 FILE_UNCATEGORIZED, file_upload 또는 download 및 tgtip 및 is_tgt_file_present인 경우 FILE_CREATION, file_delete 및 srcip 및 is_tgt_file_present인 경우 FILE_DELETION, file_rename인 경우 FILE_MODIFICATION, file_dlhashchk인 경우 FILE_UNCATEGORIZED, file_sentemail 및 useremail인 경우 EMAIL_TRANSACTION, srcip인 경우 STATUS_UPDATE, 그 외의 경우 GENERIC_EVENT로 설정됩니다.
tar_host metadata.event_type
srcip metadata.event_type
is_tgt_file_present metadata.event_type
column2 metadata.event_type
useremail metadata.event_type
security_result metadata.event_type
extensions.auth.type extensions.auth.type 로그인/로그아웃 이벤트의 경우 MACHINE으로 설정됩니다.
metadata.vendor_name metadata.vendor_name 'IPS'로 설정
metadata.product_name metadata.product_name 'IPSWITCH MOVEIT TRANSFER'로 설정
target_application event.idm.read_only_udm.target.application 변경 로그에서 매핑됨
product_event event.idm.read_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
dstip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
AdminTrust event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Permission event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
log_status event.idm.read_only_udm.security_result.action.details 변경 로그에서 매핑됨
srcip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
EventReceivedTime event.timestamp 변경 로그에서 매핑됨
SourceModuleName observer.resource.attribute.labels 변경 로그에서 매핑됨
SourceModuleType observer.application 변경 로그에서 매핑됨
SourceName metadata.product_event_type 변경 로그에서 매핑됨
Severity security_result. 변경 로그에서 매핑됨
Hostname principal.hostname 변경 로그에서 매핑됨
Channel security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
AgentVersion metadata.version 변경 로그에서 매핑됨

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.