Progress MOVEit Transfer 로그 수집
이 문서에서는 Bindplane을 사용하여 Progress MOVEit Transfer 로그를 Google Security Operations로 수집하는 방법을 설명합니다.
Progress MOVEit Transfer는 HTTPS, FTPS, SFTP와 같은 프로토콜을 사용하여 안전하고 암호화된 파일 전송을 제공하는 관리형 파일 전송 (MFT) 솔루션입니다. 위변조 방지 감사 로깅, 역할 기반 액세스 제어, HIPAA, PCI DSS, GDPR을 비롯한 규정 준수 지원을 제공합니다. MOVEit Transfer는 모든 파일 전송 활동, 사용자 인증 이벤트, 관리 작업을 감사 데이터베이스에 기록합니다.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- Google SecOps 인스턴스
- Windows Server 2016 이상 또는
systemd가 설치된 Linux 호스트 - Bindplane 에이전트와 Progress MOVEit Transfer 서버 간의 네트워크 연결
- 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
- Progress MOVEit Transfer 웹 관리 콘솔에 대한 시스템 관리자 수준 액세스
- MOVEit Transfer 서버에서 Bindplane 에이전트 호스트로 열려 있는 UDP 포트 514 (또는 선택한 syslog 포트)
Google SecOps 수집 인증 파일 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 수집 에이전트로 이동합니다.
- 데이터 수집 인증 파일을 다운로드합니다. Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.
Google SecOps 고객 ID 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 프로필로 이동합니다.
- 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.
Bindplane 에이전트 설치
다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.
Windows 설치
- 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
다음 명령어를 실행합니다.
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet설치가 완료될 때까지 기다립니다.
다음을 실행하여 설치를 확인합니다.
sc query observiq-otel-collector서비스가 실행 중으로 표시되어야 합니다.
Linux 설치
- 루트 또는 sudo 권한으로 터미널을 엽니다.
다음 명령어를 실행합니다.
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh설치가 완료될 때까지 기다립니다.
다음을 실행하여 설치를 확인합니다.
sudo systemctl status observiq-otel-collector서비스가 active (running)으로 표시되어야 합니다.
추가 설치 리소스
추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.
syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성
구성 파일 찾기
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
구성 파일 설정
config.yaml의 전체 내용을 다음 구성으로 바꿉니다.receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/moveit_transfer: compression: gzip creds_file_path: '<CREDS_FILE_PATH>' customer_id: '<CUSTOMER_ID>' endpoint: <REGION_ENDPOINT> log_type: IPSWITCH_MOVEIT_TRANSFER raw_log_field: body ingestion_labels: log_source: moveit_transfer service: pipelines: logs/moveit_to_chronicle: receivers: - udplog exporters: - chronicle/moveit_transfer
구성 매개변수
다음 자리표시자를 바꿉니다.
내보내기 도구 구성:
<CREDS_FILE_PATH>: 수집 인증 파일의 전체 경로입니다.- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<CUSTOMER_ID>: 이전에 복사한 Google SecOps 고객 ID<REGION_ENDPOINT>: 리전 엔드포인트 URL:- 미국:
malachiteingestion-pa.googleapis.com - 유럽:
europe-malachiteingestion-pa.googleapis.com - 아시아:
asia-southeast1-malachiteingestion-pa.googleapis.com - 전체 목록은 리전 엔드포인트를 참고하세요.
- 미국:
구성 예시
receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/moveit_transfer: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6' endpoint: malachiteingestion-pa.googleapis.com log_type: IPSWITCH_MOVEIT_TRANSFER raw_log_field: body ingestion_labels: log_source: moveit_transfer service: pipelines: logs/moveit_to_chronicle: receivers: - udplog exporters: - chronicle/moveit_transfer
구성 파일 저장
수정 후 파일을 저장합니다.
* Linux: Ctrl+O, Enter, Ctrl+X를 차례로 누릅니다.
* Windows: 파일 > 저장을 클릭합니다.
변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.
Linux에서 Bindplane 에이전트를 다시 시작하려면 다음을 실행하세요.
다음 명령어를 실행합니다.
sudo systemctl restart observiq-otel-collector서비스가 실행 중인지 확인합니다.
sudo systemctl status observiq-otel-collector로그에서 오류를 확인합니다.
sudo journalctl -u observiq-otel-collector -f
Windows에서 Bindplane 에이전트를 다시 시작하려면 다음을 수행하세요.
다음 옵션 중 하나를 선택합니다.
명령 프롬프트 또는 PowerShell(관리자 권한)
net stop observiq-otel-collector && net start observiq-otel-collector서비스 콘솔:
Win+R키를 누르고services.msc를 입력한 다음 Enter 키를 누릅니다.- observIQ OpenTelemetry Collector를 찾습니다.
- 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
서비스가 실행 중인지 확인합니다.
sc query observiq-otel-collector로그에서 오류를 확인합니다.
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Progress MOVEit Transfer syslog 전달 구성
MOVEit Transfer가 시스템 로그를 통해 감사 로그 항목을 Bindplane 에이전트로 전달하도록 구성하려면 다음 단계를 따르세요.
- SysAdmin 권한이 있는 사용자로 MOVEit Transfer 웹 관리 콘솔에 로그인합니다.
- 설정 > 시스템 > 감사 > Syslog로 이동합니다. Configure Syslog Settings 페이지가 표시됩니다.
- Syslog Logging 섹션에서 Enabled(사용 설정)를 선택합니다. 사용 설정하면 각 감사 로그 항목이 지정된 syslog 호스트와 MOVEit Transfer 감사 데이터베이스로 전송됩니다.
- Syslog Host 필드에 Bindplane 에이전트 호스트의 IP 주소 또는 호스트 이름을 입력합니다 (예:
192.168.1.100). Syslog Port(Syslog 포트) 필드에
514을 입력합니다. 이 필드를 비워 두면 기본 포트514로 되돌아갑니다.Syslog Facility 드롭다운에서 MOVEit Transfer syslog 메시지가 원격 syslog 호스트에 표시될 시설을 선택합니다. 기본값은 FTP입니다. 다음 표준 syslog 기능을 사용할 수 있습니다.
- KERN
- 사용자
- DAEMON
- AUTH
- SYSLOG
- LPR
- 새로운 소식
- UUCP
- 크론
- AUTHPRIV
- FTP (기본값)
- LOCAL0~LOCAL7
로깅 설정 변경을 클릭하여 구성을 저장합니다.
테스트 Syslog 메시지 보내기를 클릭하여 지정된 Bindplane 에이전트 호스트로 테스트 메시지를 보냅니다. BSD Syslog 구현은 UDP를 기반으로 하므로 Bindplane 에이전트 로그를 확인하여 테스트 메시지가 도착했는지 수동으로 확인합니다.
테스트 메시지가 Bindplane 에이전트에 수신되었는지 확인합니다.
Linux:
sudo journalctl -u observiq-otel-collector -fWindows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
방화벽 요구사항
MOVEit Transfer에서 Bindplane 에이전트로 syslog 트래픽을 허용하는 다음 방화벽 규칙이 설정되어 있는지 확인합니다.
| 방향 | 프로토콜 | 소스 | 대상 | 포트 |
|---|---|---|---|---|
| MOVEit Transfer에서 발신 | UDP | MOVEit Transfer 서버 IP | Bindplane 에이전트 호스트 IP | 514 |
UDM 매핑 테이블
| 로그 필드 | UDM 매핑 | 논리 |
|---|---|---|
| 1 열 | metadata.collected_timestamp | 날짜 일치 패턴을 사용하여 변환됨: d/M/yyyy H:mm:ss A, M/d/yyyy H:mm:ss A, MM/dd/yyyy HH:mm:ss A |
| 1 열 | metadata.event_timestamp | 날짜 일치 패턴을 사용하여 변환됨: d/M/yyyy H:mm:ss A, M/d/yyyy H:mm:ss A, MM/dd/yyyy HH:mm:ss A |
| column2 | security_result.action_details | 값이 직접 복사됨 |
| column3 | target.hostname, target.asset.hostname | column3에서 직접 복사한 값 |
| column4 | principal.ip, principal.asset.ip | IP용 grok 패턴을 사용하여 column4에서 추출됨 |
| column6 | target.file.full_path | folderPath와 fileName이 모두 있는 경우 두 값을 연결한 값, 그렇지 않으면 fileName만 |
| column7 | target.file.full_path | |
| column15 | target.file.full_path | |
| column7 | target.user.email_addresses | column2 == file_sentemail인 경우 병합됨 |
| column10 | metadata.description | 값이 직접 복사됨 |
| column11 | metadata.product_event_type | None이 아닌 경우 값이 직접 복사됨 |
| column12 | target.ip, target.asset.ip | IP용 grok 패턴을 사용하여 column12에서 추출됨 |
| column16 | target.file.full_path | folderPath와 fileName이 모두 있는 경우 두 값을 연결한 값, 그렇지 않으면 fileName만 |
| column23 | target.file.full_path | |
| column19 | target.user.user_display_name | column2 == file_sentemail 및 column8 == sender인 경우 직접 복사된 값, 그렇지 않은 경우 타겟 사용자 |
| event_received_time | metadata.collected_timestamp | 날짜 일치 패턴을 사용하여 변환됨: UNIX_MS, dd/MM/yyyy HH:mm:ss, yyyy-MM-dd HH:mm:ss, MM/dd/yyyy HH:mm:ss A, yyyy/MM/dd HH:mm:ss, RFC 3339, yyyy-MM-ddTHH:mm:ss |
| 타임스탬프 | metadata.event_timestamp | 날짜 일치 패턴을 사용하여 변환됨: MMM d HH:mm:ss, MMM dd HH:mm:ss, ISO8601, yyyy-MM-dd HH:mm:ss, yyyy-MM-dd HH:mm:ss Z, MM/dd/yyyy HH:mm:ss A, yy-MM-dd HH:mm:ss, RFC 3339, yyyy-MM-ddTHH:mm:ss |
| prin_ip | principal.ip, principal.asset.ip | 값이 직접 복사됨 |
| AgentVersion | metadata.product_version | 값이 직접 복사됨 |
| principal_host | principal.hostname, principal.asset.hostname | 값이 직접 복사됨 |
| 사용자 이름 | principal.user.userid | 값이 직접 복사됨 |
| company_name | principal.user.company_name | 값이 직접 복사됨 |
| ID | target.process.pid | 값이 직접 복사됨 |
| InstID | metadata.product_log_id | 값이 직접 복사됨 |
| FileID | target.resource.attribute.labels | 키가 FileID이고 값이 FileID인 additional_id_2로 병합됨 |
| FolderID | target.resource.attribute.labels | 키가 FolderID이고 값이 FolderID인 additional_id_3으로 병합됨 |
| FolderPath | target.file.full_path | FolderPath와 FileName이 모두 있는 경우 이 두 가지를 연결한 값, 그렇지 않은 경우 FolderPath |
| FileName | target.file.full_path | |
| FileName | target.resource.attribute.labels | 키가 FileName이고 값이 FileName인 파일 이름으로 병합됨 |
| 호스트 | principal.hostname, principal.asset.hostname | 값이 직접 복사됨 |
| log_level | security_result.severity | INFO 또는 DEBUG인 경우 INFORMATIONAL로 설정하고 ERROR인 경우 ERROR로 설정합니다. |
| source_module_name | observer.resource.attribute.labels | 키 source_module_name과 source_module_name의 값으로 source_module_label로 병합됨 |
| source_module_type | observer.application | 값이 직접 복사됨 |
| log_msg | metadata.description | http_method이 GET이 아니고 file_path가 비어 있으면 log_msg의 값, 그렇지 않으면 log_desc, 그렇지 않으면 description, 그렇지 않으면 Message |
| log_desc | metadata.description | |
| 설명 | metadata.description | |
| 메시지 | metadata.description | |
| 포트 | principal.port | 값이 직접 복사되어 정수로 변환됨 |
| tgtport | target.port | 값이 직접 복사되어 정수로 변환됨 |
| 패키지 | principal.process.command_line | 값이 직접 복사됨 |
| srcip | principal.ip, principal.asset.ip | 값이 직접 복사됨 |
| 사용자 이름 | principal.user.userid | 값이 직접 복사됨 |
| version | metadata.product_version | 값이 직접 복사됨 |
| http_method | network.http.method | 값이 직접 복사됨 |
| action | security_result.action_details | 값이 직접 복사됨 |
| 요약 | security_result.summary | 값이 직접 복사됨 |
| security_result | security_result | 직접 병합됨 |
| tgtip | target.ip, target.asset.ip | 값이 직접 복사됨 |
| application_proto | network.application_protocol | 대문자로 변환되어 바로 복사됨 |
| url | network.http.referral_url | 값이 직접 복사됨 |
| status_code | network.http.response_code | 값이 직접 복사되어 정수로 변환됨 |
| file_path | principal.process.file.full_path | 값이 직접 복사됨 |
| file_size | principal.process.file.size | 0이 아닌 경우 uinteger로 변환됨 |
| process_id | principal.process.pid | 값이 직접 복사됨 |
| session_id | network.session_id | 값이 직접 복사됨 |
| task_id | additional.fields | TASK_ID 키와 task_id의 string_value가 있는 additional_field로 병합됨 |
| AgentBrand | metadata.product_event_type | 값이 직접 복사됨 |
| Parm1 | additional.fields | Parm1의 키와 string_value가 있는 additional_field_3으로 병합됨 |
| Parm2 | additional.fields | Parm2 키와 Parm2의 string_value가 있는 additional_field_4로 병합됨 |
| 오류 | additional.fields | 키가 Error이고 string_value가 Error인 additional_field_5로 병합됨 |
| XFerSize | target.resource.attribute.labels | 키가 XFerSize이고 값이 XFerSize인 additional_field_1로 병합됨 |
| FolderPath | metadata.event_type | FolderPath 및 action_performed가 파일 삭제와 일치하면 FILE_DELETION으로 설정하고, tgtip 또는 host 및 application_proto == HTTP이면 NETWORK_HTTP로 설정하고, Username 또는 username이면 USER_LOGIN으로 설정하고, tgtip 또는 host 또는 principal_host 또는 IPAddress이면 STATUS_UPDATE로 설정하고, 그 외의 경우에는 GENERIC_EVENT로 설정합니다. |
| tgtip | metadata.event_type | |
| 호스트 | metadata.event_type | |
| principal_host | metadata.event_type | |
| IPAddress | metadata.event_type | |
| 사용자 이름 | metadata.event_type | |
| 사용자 이름 | metadata.event_type | |
| tgtip | metadata.event_type | column2 == sec_signon 및 tgtip 또는 tar_host인 경우 USER_LOGIN, sec_signoff 및 tgtip 또는 tar_host인 경우 USER_LOGOUT, folder_add인 경우 FILE_UNCATEGORIZED, file_upload 또는 download 및 tgtip 및 is_tgt_file_present인 경우 FILE_CREATION, file_delete 및 srcip 및 is_tgt_file_present인 경우 FILE_DELETION, file_rename인 경우 FILE_MODIFICATION, file_dlhashchk인 경우 FILE_UNCATEGORIZED, file_sentemail 및 useremail인 경우 EMAIL_TRANSACTION, srcip인 경우 STATUS_UPDATE, 그 외의 경우 GENERIC_EVENT로 설정됩니다. |
| tar_host | metadata.event_type | |
| srcip | metadata.event_type | |
| is_tgt_file_present | metadata.event_type | |
| column2 | metadata.event_type | |
| useremail | metadata.event_type | |
| security_result | metadata.event_type | |
| extensions.auth.type | extensions.auth.type | 로그인/로그아웃 이벤트의 경우 MACHINE으로 설정됩니다. |
| metadata.vendor_name | metadata.vendor_name | 'IPS'로 설정 |
| metadata.product_name | metadata.product_name | 'IPSWITCH MOVEIT TRANSFER'로 설정 |
target_application |
event.idm.read_only_udm.target.application |
변경 로그에서 매핑됨 |
product_event |
event.idm.read_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
dstip |
event.idm.read_only_udm.target.ip 및 event.idm.read_only_udm.target.asset.ip |
변경 로그에서 매핑됨 |
AdminTrust |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
Permission |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
log_status |
event.idm.read_only_udm.security_result.action.details |
변경 로그에서 매핑됨 |
srcip |
event.idm.read_only_udm.principal.ip 및 event.idm.read_only_udm.principal.asset.ip |
변경 로그에서 매핑됨 |
EventReceivedTime |
event.timestamp |
변경 로그에서 매핑됨 |
SourceModuleName |
observer.resource.attribute.labels |
변경 로그에서 매핑됨 |
SourceModuleType |
observer.application |
변경 로그에서 매핑됨 |
SourceName |
metadata.product_event_type |
변경 로그에서 매핑됨 |
Severity |
security_result. |
변경 로그에서 매핑됨 |
Hostname |
principal.hostname |
변경 로그에서 매핑됨 |
Channel |
security_result.about.resource.attribute.labels |
변경 로그에서 매핑됨 |
AgentVersion |
metadata.version |
변경 로그에서 매핑됨 |
변경 로그
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.