ManageEngine AD360 のログを収集する
このドキュメントでは、Bindplane エージェントを使用して ManageEngine AD360 ログを Google Security Operations に取り込む方法について説明します。
ManageEngine AD360 は、Active Directory の変更、認証イベント、ネットワーク接続、セキュリティ ポリシー違反の syslog メッセージを生成する統合型 Identity and Access Management ソリューションです。パーサーは、grok パターンを使用して syslog 形式のログからフィールドを抽出し、統合データモデル(UDM)にマッピングします。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Windows Server 2016 以降、または
systemdを使用する Linux ホスト - Bindplane エージェントと ManageEngine AD360 サーバー間のネットワーク接続
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
- ManageEngine AD360 ウェブ UI への管理者権限
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [収集エージェント] に移動します。
- Ingestion Authentication File をダウンロードします。
Bindplane エージェントがインストールされるシステムに、ファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
[組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sc query observiq-otel-collectorサービスは RUNNING と表示されます。
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sudo systemctl status observiq-otel-collectorサービスが [アクティブ(実行中)] と表示されます。
その他のインストール リソース
その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。
syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルを探す
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
構成ファイルを編集します。
config.yamlの内容全体を次の構成に置き換えます。receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/manage_engine_ad360: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: MANAGE_ENGINE_AD360 raw_log_field: body service: pipelines: logs/manage_engine_ad360_to_chronicle: receivers: - udplog exporters: - chronicle/manage_engine_ad360
構成パラメータ
各プレースホルダを次のように置き換えます。
レシーバーの構成:
listen_address: リッスンする IP アドレスとポート:- すべてのインターフェースでリッスンする
0.0.0.0(推奨) - ポート
514は標準の syslog ポートです(Linux で root が必要です。root 以外のユーザーは1514を使用します)。
- すべてのインターフェースでリッスンする
エクスポータの構成:
creds_file_path: 取り込み認証ファイルのフルパス:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Google SecOps コンソールからコピーしたお客様 IDendpoint: リージョナル エンドポイント URL:- 米国:
malachiteingestion-pa.googleapis.com - ヨーロッパ:
europe-malachiteingestion-pa.googleapis.com - アジア:
asia-southeast1-malachiteingestion-pa.googleapis.com - 完全なリストについては、リージョン エンドポイントをご覧ください。
- 米国:
構成ファイルを保存する
- 編集後、ファイルを保存します。
- Linux:
Ctrl+O、Enter、Ctrl+Xの順に押します。 - Windows: [ファイル> 保存] をクリックします。
- Linux:
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
sudo systemctl status observiq-otel-collectorログでエラーを確認します。
sudo journalctl -u observiq-otel-collector -f
Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。
管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collectorサービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
ManageEngine AD360 の syslog エクスポートを構成する
- AD360 ウェブ UI にログインします。
- [管理] > [管理] > [SIEM 統合] に移動します。
- [ADSelfService] コンポーネントの横にある [今すぐ設定] リンクをクリックします。
- 次の構成の詳細を指定します。
- Server Type: [Syslog] を選択します。
- サーバー名/IP: Bindplane エージェントの IP アドレスを入力します。
- ポート: Bindplane エージェントのポート番号を入力します。
- Protocol: [UDP] を選択します。
- Syslog Standard: [RFC 5424] を選択します。
- [詳細設定] リストをクリックします。
- 重大度: [Informational] を選択します。
- [構成] をクリックして保存します。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
| AccessControlRuleName | security_result.rule_name | 値は、存在する場合はフィールド AccessControlRuleName から取得され、存在しない場合はフィールド rule_name から取得されます。 |
| ACPolicy | security_result.rule_labels.value | フィールド ACPolicy から取得された値 |
| アクション | security_result.action_details | UDM に直接マッピングされます |
| action_id | security_result.detection_fields.value | フィールド action_id から取得された値 |
| application_protocol | network.application_protocol | UDM に直接マッピングされます |
| バイト | network.sent_bytes | UDM に直接マッピングされます |
| client_ip | principal.ip | UDM に直接マッピングされます |
| ConnectionID | network.session_id | 値は、フィールド connection_id(存在する場合)、フィールド ConnectionID、フィールド ses の順に取得されます。 |
| destination_ip | target.ip | UDM に直接マッピングされます |
| destination_port | target.port | UDM に直接マッピングされます |
| DeviceUUID | target.asset_id | 値は、存在する場合はフィールド DeviceUUID から取得され、存在しない場合はフィールド distinguished_name_device_id から取得されます。 |
| distinguished_name_device_id | target.asset_id | 値は、存在する場合はフィールド DeviceUUID から取得され、存在しない場合はフィールド distinguished_name_device_id から取得されます。 |
| distinguished_name_user | target.user.userid | UDM に直接マッピングされます |
| デジタル サービス税 | target.ip | 値は、存在する場合はフィールド DST から取得され、存在しない場合はフィールド DstIP から取得されます。 |
| DPT | target.port | 値は、フィールド DPT(存在する場合)、フィールド DstPort、フィールド destination_port の順に取得されます。 |
| DstIP | target.ip | 値は、存在する場合はフィールド DST から取得され、存在しない場合はフィールド DstIP から取得されます。 |
| DstPort | target.port | 値は、フィールド DPT(存在する場合)、フィールド DstPort、フィールド destination_port の順に取得されます。 |
| EgressInterface | additional.fields.value.string_value | UDM に直接マッピングされます |
| EgressZone | target.location.name | UDM に直接マッピングされます |
| EventPriority | security_result.severity | EventPriority フィールドの値に基づいて、さまざまな重大度レベルにマッピングされます。 |
| exe | principal.process.command_line | UDM に直接マッピングされます |
| geoip.city_name | principal.location.city | UDM に直接マッピングされます |
| geoip.country_name | principal.location.country_or_region | UDM に直接マッピングされます |
| geoip.latitude | principal.location.region_latitude | UDM に直接マッピングされます |
| geoip.longitude | principal.location.region_longitude | UDM に直接マッピングされます |
| http_status | network.http.response_code | UDM に直接マッピングされます |
| id | metadata.product_log_id | UDM に直接マッピングされます |
| IngressInterface | additional.fields.value.string_value | UDM に直接マッピングされます |
| IngressZone | principal.location.name | UDM に直接マッピングされます |
| LEN | additional.fields.value.string_value | UDM に直接マッピングされます |
| message_number | マッピングされません | |
| NAPPolicy | security_result.rule_labels.value | フィールド NAPPolicy から取得された値 |
| network_direction | network.direction | UDM に直接マッピングされます |
| OUT | additional.fields.value.string_value | UDM に直接マッピングされます |
| pid | target.process.pid | UDM に直接マッピングされます |
| ppid | target.process.parent_process.pid | UDM に直接マッピングされます |
| PREC | additional.fields.value.string_value | UDM に直接マッピングされます |
| principal_hostname | principal.hostname | UDM に直接マッピングされます |
| product_event_type | metadata.product_event_type | UDM に直接マッピングされます |
| プロトコル | network.ip_protocol | PROTO フィールドに値を設定するために使用され、ルックアップ テーブルを使用して UDM にマッピングされます。 |
| PROTO | network.ip_protocol | プロトコル番号に基づいてルックアップ テーブルを使用して UDM にマッピングされます。 |
| request_method | network.http.method | UDM に直接マッピングされます |
| rule_name | security_result.rule_name | 値は、存在する場合はフィールド AccessControlRuleName から取得され、存在しない場合はフィールド rule_name から取得されます。 |
| ses | network.session_id | 値は、フィールド connection_id(存在する場合)、フィールド ConnectionID、フィールド ses の順に取得されます。 |
| source_ip | principal.ip | UDM に直接マッピングされます |
| source_port | principal.port | UDM に直接マッピングされます |
| SPT | principal.port | 値は、フィールド SPT(存在する場合)、フィールド SrcPort、フィールド source_port の順に取得されます。 |
| SRC | principal.ip | 値は、フィールド SRC(存在する場合)、フィールド SrcIP、フィールド client_ip の順に取得されます。 |
| SrcIP | principal.ip | 値は、フィールド SRC(存在する場合)、フィールド SrcIP、フィールド client_ip の順に取得されます。 |
| SrcPort | principal.port | 値は、フィールド SPT(存在する場合)、フィールド SrcPort、フィールド source_port の順に取得されます。 |
| timestamp | metadata.event_timestamp | UDM に直接マッピングされます |
| TOS | additional.fields.value.string_value | UDM に直接マッピングされます |
| TTL | additional.fields.value.string_value | UDM に直接マッピングされます |
| URL | target.url | UDM に直接マッピングされます |
| user_agent | network.http.user_agent | UDM に直接マッピングされます |
| WINDOW | additional.fields.value.string_value | UDM に直接マッピングされます |
| metadata.vendor_name | 値は MANAGE_ENGINE_AD360 にハードコードされています |
|
| metadata.product_name | 値は MANAGE_ENGINE_AD360 にハードコードされています |
|
| metadata.log_type | 値は MANAGE_ENGINE_AD360 にハードコードされています |
|
| metadata.event_type | SRC フィールドと DST フィールドの両方が存在する場合は NETWORK_CONNECTION に設定され、SRC フィールドまたは principal_hostname フィールドのいずれかが存在する場合は STATUS_UPDATE に設定されます。これらの条件のいずれも満たされない場合は、デフォルトの GENERIC_EVENT に設定されます。 |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。