Recopila registros de McAfee ESM

Compatible con:

En este documento, se explica cómo transferir registros de Trellix Enterprise Security Manager a Google Security Operations con el agente de Bindplane.

Trellix Enterprise Security Manager (anteriormente McAfee ESM) es una plataforma de administración de información y eventos de seguridad (SIEM) que proporciona detección de amenazas, correlación y supervisión del cumplimiento en tiempo real. Recopila, normaliza y analiza datos de eventos de seguridad de toda la empresa, lo que permite a los equipos de seguridad identificar y responder a las amenazas a través de paneles centralizados, análisis avanzados y alertas automatizadas.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Un host de Windows 2016 o posterior, o Linux con systemd
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso con privilegios a la consola de Trellix Enterprise Security Manager

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agentes de recopilación.
  3. Descarga el archivo de autenticación de transferencia.
  4. Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalación en Linux

  1. Abre una terminal con privilegios de administrador o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos adicionales de instalación

Configura el agente de BindPlane para que ingiera Syslog y lo envíe a Google SecOps

  1. Accede al archivo de configuración:

    • Ubica el archivo config.yaml. Por lo general, se encuentra en el directorio /etc/bindplane-agent/ en Linux o en el directorio de instalación en Windows.
    • Abre el archivo con un editor de texto (por ejemplo, nano, vi o Bloc de notas).
  2. Edita el archivo config.yaml de la siguiente manera:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID_HERE
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'MCAFEE_ESM'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.
  • Reemplaza YOUR_CUSTOMER_ID_HERE por el ID de cliente real.
  • Actualiza /path/to/ingestion-authentication-file.json a la ruta de acceso al archivo en la que se guardó el archivo de autenticación en el paso 1.
  • Actualiza el valor de endpoint para que coincida con la región de tu arrendatario.

Reinicia el agente de Bindplane para aplicar los cambios.

  1. Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Para reiniciar el agente de Bindplane en Windows, puedes usar la consola de Servicios o ingresar el siguiente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configura el reenvío de Syslog de Trellix Enterprise Security Manager

  1. Accede a la consola de Trellix Enterprise Security Manager.
  2. Ve a Propiedades del sistema > Reenvío de eventos.
  3. Haz clic en Agregar para crear un nuevo destino de reenvío de eventos.
  4. En el campo Nombre, ingresa un nombre descriptivo (por ejemplo, Chronicle-Bindplane).
  5. En la sección Destino, proporciona los siguientes detalles de configuración:
    • Dirección IP: Ingresa la dirección IP del host del agente de Bindplane (por ejemplo, 192.168.1.100).
    • Puerto: Ingresa 514 (o el puerto configurado en BindPlane).
    • Protocolo: Selecciona TCP.
    • Formato: Selecciona Syslog (formato CEF o syslog estándar).
  6. En la sección Filtros, selecciona los tipos de eventos y los niveles de gravedad que deseas reenviar:
    • Selecciona Todos los eventos para reenviar todos los eventos o configurar filtros específicos.
    • Establece el umbral de Gravedad según sea necesario (por ejemplo, 1 a 100 para todos los niveles de gravedad).
  7. Para habilitar la regla de reenvío, selecciona la casilla de verificación Habilitada.
  8. Haz clic en Aceptar para guardar la configuración.
  9. Haz clic en Aplicar para activar el reenvío de eventos.
  10. Para verificar que los eventos se reenvían, comprueba el estado de Event Forwarding en la consola de ESM.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
about about Combinado
about_token about Combinado
deviceNtDomain about.administrative_domain Se cambió el nombre o se asignó
deviceExternalId about.asset.asset_id Asignado directamente
device_product about.asset.asset_id Asignado directamente
device_vendor about.asset.asset_id Asignado directamente
fileHash about.file.full_path Asignado directamente
filePath about.file.full_path Se cambió el nombre o se asignó
_hash about.file.sha256 Se cambió el nombre o se asignó
fileHash about.file.sha256 Se cambió el nombre o se asignó
fsize about.file.size Se cambió el nombre o se asignó
dvchost about.hostname Se cambió el nombre o se asignó
ips about.ip Combinado
subjectLogonId_label about.labels Combinado
dvcmac about.mac Combinado
mac_address about.mac Combinado
deviceTranslatedAddress about.nat_ip Combinado
Emne about.process.command_line Asignado directamente
Path about.process.command_line Asignado directamente
Subject about.process.command_line Asignado directamente
deviceProcessName about.process.command_line Se cambió el nombre o se asignó
dvcpid about.process.pid Se cambió el nombre o se asignó
permissions about.resource.attribute.permissions Combinado
ARCH_label additional.fields Combinado
AUID_label additional.fields Combinado
EGID_label additional.fields Combinado
EUID_label additional.fields Combinado
FSGID_label additional.fields Combinado
FSUID_label additional.fields Combinado
GID_label additional.fields Combinado
SGID_label additional.fields Combinado
SUID_label additional.fields Combinado
SYSCALL_label additional.fields Combinado
UID_label additional.fields Combinado
additional_cfp1 additional.fields Combinado
additional_cfp2 additional.fields Combinado
additional_cfp3 additional.fields Combinado
additional_cfp4 additional.fields Combinado
additional_cn1 additional.fields Combinado
additional_cn2 additional.fields Combinado
additional_cn3 additional.fields Combinado
additional_cs1 additional.fields Combinado
additional_cs2 additional.fields Combinado
additional_cs3 additional.fields Combinado
additional_cs4 additional.fields Combinado
additional_cs5 additional.fields Combinado
additional_cs6 additional.fields Combinado
additional_cs7 additional.fields Combinado
additional_devicePayloadId additional.fields Combinado
additional_euid additional.fields Combinado
additional_eventId additional.fields Combinado
additional_flexString1 additional.fields Combinado
additional_fname additional.fields Combinado
additional_logname additional.fields Combinado
additional_rsa_signature additional.fields Combinado
additional_tty additional.fields Combinado
arch_label additional.fields Combinado
attack_count_label additional.fields Combinado
auid_label additional.fields Combinado
category_label additional.fields Combinado
cmd_param_a0_label additional.fields Combinado
cmd_param_a1_label additional.fields Combinado
cmd_param_a2_label additional.fields Combinado
cmd_param_a3_label additional.fields Combinado
cs5_label additional.fields Combinado
egid_label additional.fields Combinado
euid_label additional.fields Combinado
execution_status_label additional.fields Combinado
exit_code_label additional.fields Combinado
fsgid_label additional.fields Combinado
fsuid_label additional.fields Combinado
interface_label additional.fields Combinado
items_label additional.fields Combinado
key_label additional.fields Combinado
node_label additional.fields Combinado
proctitle_label additional.fields Combinado
sensor_name_label additional.fields Combinado
severity_label additional.fields Combinado
sgid_label additional.fields Combinado
suid_label additional.fields Combinado
syscall_label additional.fields Combinado
tty_label additional.fields Combinado
auth_mechanism extensions.auth.mechanism Combinado
vuln_token extensions.vulns.vulnerabilities Combinado
intermediary intermediary Combinado
Hostname intermediary.hostname Asignado directamente
msg metadata.description Asignado directamente
event_type metadata.event_type Asignado directamente
log_category metadata.log_type Asignado directamente
device_event_class_id metadata.product_event_type Asignado directamente
event_name metadata.product_event_type Asignado directamente
log_type metadata.product_event_type Asignado directamente
type metadata.product_event_type Asignado directamente
column1 metadata.product_log_id Asignado directamente
externalId metadata.product_log_id Asignado directamente
device_product metadata.product_name Asignado directamente
sourceName metadata.product_name Asignado directamente
device_version metadata.product_version Asignado directamente
device_vendor metadata.vendor_name Se cambió el nombre o se asignó
app_protocol_output network.application_protocol Asignado directamente
requestMethod network.http.method Se cambió el nombre o se asignó
requestClientApplication network.http.user_agent Se cambió el nombre o se asignó
ip_protocol_out network.ip_protocol Asignado directamente
in network.received_bytes Se cambió el nombre o se asignó
out network.sent_bytes Se cambió el nombre o se asignó
ses network.session_id Asignado directamente
session_id network.session_id Asignado directamente
sntdom principal.administrative_domain Se cambió el nombre o se asignó
sourceServiceName principal.application Se cambió el nombre o se asignó
Group_name principal.group.group_display_name Asignado directamente
Gruppenavn principal.group.group_display_name Asignado directamente
Device_name principal.hostname Asignado directamente
Enhetsnavn principal.hostname Asignado directamente
hostname principal.hostname Asignado directamente
shost principal.hostname Se cambió el nombre o se asignó
data.src_ip principal.ip Combinado
principal_ip principal.ip Combinado
shost principal.ip Combinado
src_ip principal.ip Combinado
valid_src_ip principal.ip Combinado
data.src_mac principal.mac Asignado directamente
mac principal.mac Combinado
sourceTranslatedAddress principal.nat_ip Combinado
sourceTranslatedPort principal.nat_port Se cambió el nombre o se asignó
INT:principal_port principal.port Asignado directamente
data.src_port principal.port Asignado directamente
principal_port principal.port Se cambió el nombre o se asignó
source_port principal.port Se cambió el nombre o se asignó
spt principal.port Se cambió el nombre o se asignó
comm principal.process.command_line Asignado directamente
sproc principal.process.command_line Se cambió el nombre o se asignó
exe principal.process.file.full_path Asignado directamente
ppid principal.process.parent_pid Asignado directamente
pid principal.process.pid Asignado directamente
spid principal.process.pid Se cambió el nombre o se asignó
principal_role principal.user.attribute.roles Combinado
gid principal.user.groupid Asignado directamente
ruser principal.user.user_display_name Asignado directamente
suser principal.user.user_display_name Asignado directamente
data.UserIDSrc principal.user.userid Asignado directamente
suid principal.user.userid Se cambió el nombre o se asignó
uid principal.user.userid Asignado directamente
user_id principal.user.userid Asignado directamente
data.Source_UserID principal.user.windows_sid Asignado directamente
security_result security_result Combinado
security_token security_result Combinado
_action security_result.action Combinado
Action_Taken security_result.action_details Asignado directamente
act security_result.action_details Asignado directamente
cat security_result.category_details Combinado
Scan_Type security_result.description Asignado directamente
Type security_result.description Asignado directamente
data.sig.name security_result.description Asignado directamente
msg_data_2 security_result.description Asignado directamente
infection_channel_label security_result.detection_fields Combinado
operasjon_label security_result.detection_fields Combinado
operation_label security_result.detection_fields Combinado
permission_label security_result.detection_fields Combinado
spyware_Grayware_Type_label security_result.detection_fields Combinado
threat_probability_label security_result.detection_fields Combinado
tillatelse_label security_result.detection_fields Combinado
mwProfile security_result.rule_name Asignado directamente
Result security_result.summary Asignado directamente
appcategory security_result.summary Asignado directamente
reason security_result.summary Se cambió el nombre o se asignó
Spyware security_result.threat_name Asignado directamente
Unknown_Threat security_result.threat_name Asignado directamente
Virus_Malware_Name security_result.threat_name Asignado directamente
oldFilePath src.file.full_path Se cambió el nombre o se asignó
oldFileSize src.file.size Se cambió el nombre o se asignó
old_permissions src.resource.attribute.permissions Combinado
data.DomainID target.administrative_domain Asignado directamente
dntdom target.administrative_domain Se cambió el nombre o se asignó
data.AppID target.application Asignado directamente
destinationServiceName target.application Se cambió el nombre o se asignó
data.Destination_Hostname target.hostname Asignado directamente
data.HostID target.hostname Asignado directamente
temp_dhost target.hostname Asignado directamente
IPv6_Address target.ip Combinado
data.dst_ip target.ip Combinado
dest_ip target.ip Combinado
dst_ip target.ip Combinado
data.dst_mac target.mac Asignado directamente
mac_address target.mac Combinado
destination_translated_address target.nat_ip Combinado
destinationTranslatedPort target.nat_port Se cambió el nombre o se asignó
INT:target_port target.port Asignado directamente
data.dst_port target.port Asignado directamente
destination_port target.port Se cambió el nombre o se asignó
dpt target.port Se cambió el nombre o se asignó
target_port target.port Se cambió el nombre o se asignó
data.Process_Name target.process.command_line Asignado directamente
dproc target.process.command_line Se cambió el nombre o se asignó
File_name target.process.file.full_path Asignado directamente
Infected_Resource target.process.file.full_path Asignado directamente
Object target.process.file.full_path Asignado directamente
Objekt target.process.file.full_path Asignado directamente
data.PID target.process.pid Asignado directamente
dpid target.process.pid Se cambió el nombre o se asignó
resource_Type_label target.resource.attribute.labels Combinado
request target.url Asignado directamente
target_role target.user.attribute.roles Combinado
CustomerName target.user.user_display_name Asignado directamente
temp_duser target.user.user_display_name Asignado directamente
username target.user.user_display_name Asignado directamente
Bruker target.user.userid Asignado directamente
User_value target.user.userid Asignado directamente
data.UserIDDst target.user.userid Asignado directamente
temp_duid target.user.userid Asignado directamente
data.Destination_UserID target.user.windows_sid Asignado directamente
N/A about Constante: about_token
N/A about.ip Constante: ips
N/A about.labels Constante: subjectLogonId_label
N/A about.mac Constante: mac_address
N/A about.nat_ip Constante: deviceTranslatedAddress
N/A about.resource.attribute.permissions Constante: permissions
N/A additional.fields Constante: severity_label
N/A extensions.auth.auth_details Constante: UNKNOWN_AUTHENTICATION_STATUS
N/A extensions.auth.mechanism Constante: auth_mechanism
N/A extensions.vulns.vulnerabilities Constante: vuln_token
N/A intermediary Constante: intermediary
N/A metadata.event_type Constante: GENERIC_EVENT
N/A metadata.vendor_name Constante: MCAFEE
N/A network.application_protocol Constante: SSH
N/A network.direction Constante: INBOUND
N/A principal.ip Constante: src_ip
N/A principal.mac Constante: mac
N/A principal.nat_ip Constante: sourceTranslatedAddress
N/A principal.user.attribute.roles Constante: principal_role
N/A security_result Constante: security_token
N/A security_result.action Constante: _action
N/A security_result.category_details Constante: cat
N/A security_result.detection_fields Constante: operation_label
N/A security_result.severity Constante: LOW
N/A src.resource.attribute.permissions Constante: old_permissions
N/A target.ip Constante: dest_ip
N/A target.mac Constante: mac_address
N/A target.nat_ip Constante: destination_translated_address
N/A target.resource.attribute.labels Constante: resource_Type_label
N/A target.user.attribute.roles Constante: target_role

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.