ManageEngine AD360 のログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して ManageEngine AD360 ログを Google Security Operations に取り込む方法について説明します。

ManageEngine AD360 は、Active Directory の変更、認証イベント、ネットワーク接続、セキュリティ ポリシー違反の syslog メッセージを生成する統合型 Identity and Access Management ソリューションです。パーサーは、grok パターンを使用して syslog 形式のログからフィールドを抽出し、統合データモデル(UDM)にマッピングします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと ManageEngine AD360 サーバー間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • ManageEngine AD360 ウェブ UI への管理者権限

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. Ingestion Authentication File をダウンロードします。
  4. Bindplane エージェントがインストールされるシステムに、ファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/manage_engine_ad360:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: MANAGE_ENGINE_AD360
            raw_log_field: body
    
    service:
        pipelines:
            logs/manage_engine_ad360_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/manage_engine_ad360
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート:
      • すべてのインターフェースでリッスンする 0.0.0.0(推奨)
      • ポート 514 は標準の syslog ポートです(Linux で root が必要です。root 以外のユーザーは 1514 を使用します)。
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールからコピーしたお客様 ID
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      sudo systemctl status observiq-otel-collector
      
    2. ログでエラーを確認します。

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

ManageEngine AD360 の syslog エクスポートを構成する

  1. AD360 ウェブ UI にログインします。
  2. [管理] > [管理] > [SIEM 統合] に移動します。
  3. [ADSelfService] コンポーネントの横にある [今すぐ設定] リンクをクリックします。
  4. 次の構成の詳細を指定します。
    • Server Type: [Syslog] を選択します。
    • サーバー名/IP: Bindplane エージェントの IP アドレスを入力します。
    • ポート: Bindplane エージェントのポート番号を入力します。
    • Protocol: [UDP] を選択します。
    • Syslog Standard: [RFC 5424] を選択します。
    • [詳細設定] リストをクリックします。
    • 重大度: [Informational] を選択します。
  5. [構成] をクリックして保存します。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
AccessControlRuleName security_result.rule_name 値は、存在する場合はフィールド AccessControlRuleName から取得され、存在しない場合はフィールド rule_name から取得されます。
ACPolicy security_result.rule_labels.value フィールド ACPolicy から取得された値
アクション security_result.action_details UDM に直接マッピングされます
action_id security_result.detection_fields.value フィールド action_id から取得された値
application_protocol network.application_protocol UDM に直接マッピングされます
バイト network.sent_bytes UDM に直接マッピングされます
client_ip principal.ip UDM に直接マッピングされます
ConnectionID network.session_id 値は、フィールド connection_id(存在する場合)、フィールド ConnectionID、フィールド ses の順に取得されます。
destination_ip target.ip UDM に直接マッピングされます
destination_port target.port UDM に直接マッピングされます
DeviceUUID target.asset_id 値は、存在する場合はフィールド DeviceUUID から取得され、存在しない場合はフィールド distinguished_name_device_id から取得されます。
distinguished_name_device_id target.asset_id 値は、存在する場合はフィールド DeviceUUID から取得され、存在しない場合はフィールド distinguished_name_device_id から取得されます。
distinguished_name_user target.user.userid UDM に直接マッピングされます
デジタル サービス税 target.ip 値は、存在する場合はフィールド DST から取得され、存在しない場合はフィールド DstIP から取得されます。
DPT target.port 値は、フィールド DPT(存在する場合)、フィールド DstPort、フィールド destination_port の順に取得されます。
DstIP target.ip 値は、存在する場合はフィールド DST から取得され、存在しない場合はフィールド DstIP から取得されます。
DstPort target.port 値は、フィールド DPT(存在する場合)、フィールド DstPort、フィールド destination_port の順に取得されます。
EgressInterface additional.fields.value.string_value UDM に直接マッピングされます
EgressZone target.location.name UDM に直接マッピングされます
EventPriority security_result.severity EventPriority フィールドの値に基づいて、さまざまな重大度レベルにマッピングされます。
exe principal.process.command_line UDM に直接マッピングされます
geoip.city_name principal.location.city UDM に直接マッピングされます
geoip.country_name principal.location.country_or_region UDM に直接マッピングされます
geoip.latitude principal.location.region_latitude UDM に直接マッピングされます
geoip.longitude principal.location.region_longitude UDM に直接マッピングされます
http_status network.http.response_code UDM に直接マッピングされます
id metadata.product_log_id UDM に直接マッピングされます
IngressInterface additional.fields.value.string_value UDM に直接マッピングされます
IngressZone principal.location.name UDM に直接マッピングされます
LEN additional.fields.value.string_value UDM に直接マッピングされます
message_number マッピングされません
NAPPolicy security_result.rule_labels.value フィールド NAPPolicy から取得された値
network_direction network.direction UDM に直接マッピングされます
OUT additional.fields.value.string_value UDM に直接マッピングされます
pid target.process.pid UDM に直接マッピングされます
ppid target.process.parent_process.pid UDM に直接マッピングされます
PREC additional.fields.value.string_value UDM に直接マッピングされます
principal_hostname principal.hostname UDM に直接マッピングされます
product_event_type metadata.product_event_type UDM に直接マッピングされます
プロトコル network.ip_protocol PROTO フィールドに値を設定するために使用され、ルックアップ テーブルを使用して UDM にマッピングされます。
PROTO network.ip_protocol プロトコル番号に基づいてルックアップ テーブルを使用して UDM にマッピングされます。
request_method network.http.method UDM に直接マッピングされます
rule_name security_result.rule_name 値は、存在する場合はフィールド AccessControlRuleName から取得され、存在しない場合はフィールド rule_name から取得されます。
ses network.session_id 値は、フィールド connection_id(存在する場合)、フィールド ConnectionID、フィールド ses の順に取得されます。
source_ip principal.ip UDM に直接マッピングされます
source_port principal.port UDM に直接マッピングされます
SPT principal.port 値は、フィールド SPT(存在する場合)、フィールド SrcPort、フィールド source_port の順に取得されます。
SRC principal.ip 値は、フィールド SRC(存在する場合)、フィールド SrcIP、フィールド client_ip の順に取得されます。
SrcIP principal.ip 値は、フィールド SRC(存在する場合)、フィールド SrcIP、フィールド client_ip の順に取得されます。
SrcPort principal.port 値は、フィールド SPT(存在する場合)、フィールド SrcPort、フィールド source_port の順に取得されます。
timestamp metadata.event_timestamp UDM に直接マッピングされます
TOS additional.fields.value.string_value UDM に直接マッピングされます
TTL additional.fields.value.string_value UDM に直接マッピングされます
URL target.url UDM に直接マッピングされます
user_agent network.http.user_agent UDM に直接マッピングされます
WINDOW additional.fields.value.string_value UDM に直接マッピングされます
metadata.vendor_name 値は MANAGE_ENGINE_AD360 にハードコードされています
metadata.product_name 値は MANAGE_ENGINE_AD360 にハードコードされています
metadata.log_type 値は MANAGE_ENGINE_AD360 にハードコードされています
metadata.event_type SRC フィールドと DST フィールドの両方が存在する場合は NETWORK_CONNECTION に設定され、SRC フィールドまたは principal_hostname フィールドのいずれかが存在する場合は STATUS_UPDATE に設定されます。これらの条件のいずれも満たされない場合は、デフォルトの GENERIC_EVENT に設定されます。

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。