Coletar registros do ManageEngine AD360

Compatível com:

Este documento explica como ingerir registros do ManageEngine AD360 no Google Security Operations usando o agente Bindplane.

O ManageEngine AD360 é uma solução integrada de gerenciamento de identidade e acesso que gera mensagens syslog para mudanças no Active Directory, eventos de autenticação, conexões de rede e violações de políticas de segurança. O analisador extrai campos de registros formatados em syslog usando padrões grok e os mapeia para o modelo de dados unificado (UDM).

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Windows Server 2016 ou mais recente ou host Linux com systemd
  • Conectividade de rede entre o agente do Bindplane e o servidor do ManageEngine AD360
  • Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
  • Acesso administrativo à interface da Web do ManageEngine AD360

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo com segurança no sistema em que o agente do Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

    O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

    O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/manage_engine_ad360:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: MANAGE_ENGINE_AD360
            raw_log_field: body
    
    service:
        pipelines:
            logs/manage_engine_ad360_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/manage_engine_ad360
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados:
      • 0.0.0.0 para detectar em todas as interfaces (recomendado)
      • A porta 514 é a porta padrão do syslog. Ela exige acesso root no Linux. Use 1514 para acesso não root.
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do console do Google SecOps
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifique se o serviço está em execução:

      sudo systemctl status observiq-otel-collector
      
    2. Verifique se há erros nos registros:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console de serviços:

      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
      4. Verifique se o serviço está em execução:

        sc query observiq-otel-collector
        
      5. Verifique se há erros nos registros:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurar a exportação do syslog do ManageEngine AD360

  1. Faça login na UI da Web do AD360.
  2. Acesse Administrador > Administração > Integração do SIEM.
  3. Clique no link Configurar agora ao lado do componente ADSelfService.
  4. Informe os seguintes detalhes de configuração:
    • Tipo de servidor: selecione Syslog.
    • Nome/IP do servidor: insira o endereço IP do agente do Bindplane.
    • Porta: digite o número da porta do agente do Bindplane.
    • Protocolo: selecione UDP.
    • Padrão Syslog: selecione RFC 5424.
    • Clique na lista Avançado.
    • Gravidade: selecione Informativa.
  5. Clique em Configurar para salvar.

Tabela de mapeamento do UDM

Campo de registro Mapeamento do UDM Lógica
AccessControlRuleName security_result.rule_name Valor extraído do campo AccessControlRuleName, se existir, ou do campo rule_name
ACPolicy security_result.rule_labels.value Valor extraído do campo ACPolicy
ação security_result.action_details Mapeado diretamente para o UDM
action_id security_result.detection_fields.value Valor extraído do campo action_id
application_protocol network.application_protocol Mapeado diretamente para o UDM
bytes network.sent_bytes Mapeado diretamente para o UDM
client_ip principal.ip Mapeado diretamente para o UDM
ConnectionID network.session_id Valor extraído do campo connection_id, se existir, ou do campo ConnectionID, ou do campo ses.
destination_ip target.ip Mapeado diretamente para o UDM
destination_port target.port Mapeado diretamente para o UDM
DeviceUUID target.asset_id Valor extraído do campo DeviceUUID, se existir, ou do campo distinguished_name_device_id
distinguished_name_device_id target.asset_id Valor extraído do campo DeviceUUID, se existir, ou do campo distinguished_name_device_id
distinguished_name_user target.user.userid Mapeado diretamente para o UDM
DST target.ip Valor extraído do campo DST, se existir, ou do campo DstIP
DPT target.port Valor extraído do campo DPT, se existir, ou do campo DstPort, ou do campo destination_port.
DstIP target.ip Valor extraído do campo DST, se existir, ou do campo DstIP
DstPort target.port Valor extraído do campo DPT, se existir, ou do campo DstPort, ou do campo destination_port.
EgressInterface additional.fields.value.string_value Mapeado diretamente para o UDM
EgressZone target.location.name Mapeado diretamente para o UDM
EventPriority security_result.severity Mapeado para diferentes níveis de gravidade com base no valor do campo EventPriority.
exe principal.process.command_line Mapeado diretamente para o UDM
geoip.city_name principal.location.city Mapeado diretamente para o UDM
geoip.country_name principal.location.country_or_region Mapeado diretamente para o UDM
geoip.latitude principal.location.region_latitude Mapeado diretamente para o UDM
geoip.longitude principal.location.region_longitude Mapeado diretamente para o UDM
http_status network.http.response_code Mapeado diretamente para o UDM
ID metadata.product_log_id Mapeado diretamente para o UDM
IngressInterface additional.fields.value.string_value Mapeado diretamente para o UDM
IngressZone principal.location.name Mapeado diretamente para o UDM
LEN additional.fields.value.string_value Mapeado diretamente para o UDM
message_number Não mapeado
NAPPolicy security_result.rule_labels.value Valor extraído do campo NAPPolicy
network_direction network.direction Mapeado diretamente para o UDM
OUT additional.fields.value.string_value Mapeado diretamente para o UDM
pid target.process.pid Mapeado diretamente para o UDM
ppid target.process.parent_process.pid Mapeado diretamente para o UDM
PREC additional.fields.value.string_value Mapeado diretamente para o UDM
principal_hostname principal.hostname Mapeado diretamente para o UDM
product_event_type metadata.product_event_type Mapeado diretamente para o UDM
protocolo network.ip_protocol Usado para preencher o campo PROTO e mapeado para UDM usando uma tabela de consulta.
PROTO network.ip_protocol Mapeado para UDM usando uma tabela de consulta com base no número do protocolo.
request_method network.http.method Mapeado diretamente para o UDM
rule_name security_result.rule_name Valor extraído do campo AccessControlRuleName, se existir, ou do campo rule_name
ses network.session_id Valor extraído do campo connection_id, se existir, ou do campo ConnectionID, ou do campo ses.
source_ip principal.ip Mapeado diretamente para o UDM
source_port principal.port Mapeado diretamente para o UDM
SPT principal.port Valor extraído do campo SPT, se existir, ou do campo SrcPort, ou do campo source_port.
SRC principal.ip Valor extraído do campo SRC, se existir, ou do campo SrcIP, ou do campo client_ip.
SrcIP principal.ip Valor extraído do campo SRC, se existir, ou do campo SrcIP, ou do campo client_ip.
SrcPort principal.port Valor extraído do campo SPT, se existir, ou do campo SrcPort, ou do campo source_port.
timestamp metadata.event_timestamp Mapeado diretamente para o UDM
TOS additional.fields.value.string_value Mapeado diretamente para o UDM
TTL additional.fields.value.string_value Mapeado diretamente para o UDM
URL target.url Mapeado diretamente para o UDM
user_agent network.http.user_agent Mapeado diretamente para o UDM
WINDOW additional.fields.value.string_value Mapeado diretamente para o UDM
metadata.vendor_name O valor está fixado em MANAGE_ENGINE_AD360
metadata.product_name O valor está fixado em MANAGE_ENGINE_AD360
metadata.log_type O valor está fixado em MANAGE_ENGINE_AD360
metadata.event_type O valor é definido como NETWORK_CONNECTION se os campos SRC e DST estiverem presentes. Caso contrário, será definido como STATUS_UPDATE se SRC ou principal_hostname estiver presente. Se nenhuma dessas condições for atendida, o padrão será GENERIC_EVENT.

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.