Collecter les journaux McAfee ESM
Ce document explique comment ingérer les journaux Trellix Enterprise Security Manager dans Google Security Operations à l'aide de l'agent Bindplane.
Trellix Enterprise Security Manager (anciennement McAfee ESM) est une plate-forme de gestion des informations et des événements de sécurité (SIEM) qui permet de détecter les menaces, d'établir des corrélations et de surveiller la conformité en temps réel. Elle collecte, normalise et analyse les données d'événements liés à la sécurité dans toute l'entreprise, ce qui permet aux équipes de sécurité d'identifier les menaces et d'y répondre grâce à des tableaux de bord centralisés, des analyses avancées et des alertes automatisées.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Un hôte Windows 2016 ou version ultérieure, ou Linux avec
systemd - Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié à la console Trellix Enterprise Security Manager
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM > Agents de collecte.
- Téléchargez le fichier d'authentification d'ingestion.
- Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM> Profil.
- Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de Windows
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Ressources d'installation supplémentaires
- Pour plus d'options d'installation, consultez ce guide d'installation.
Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps
Accédez au fichier de configuration :
- Trouvez le fichier
config.yaml. Il se trouve généralement dans le répertoire/etc/bindplane-agent/sous Linux ou dans le répertoire d'installation sous Windows. - Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple,
nano,viou le Bloc-notes).
- Trouvez le fichier
Modifiez le fichier
config.yamlcomme suit :receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID_HERE endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'MCAFEE_ESM' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
- Remplacez
YOUR_CUSTOMER_ID_HEREpar le numéro client réel. - Remplacez
/path/to/ingestion-authentication-file.jsonpar le chemin d'accès au fichier d'authentification que vous avez enregistré à l'étape 1. - Modifiez la valeur
endpointpour qu'elle corresponde à la région de votre locataire.
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorPour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :
net stop observiq-otel-collector && net start observiq-otel-collector
Configurer le transfert syslog de Trellix Enterprise Security Manager
- Connectez-vous à la console Trellix Enterprise Security Manager.
- Accédez à Propriétés système > Transfert d'événements.
- Cliquez sur Ajouter pour créer une destination de transfert d'événements.
- Dans le champ Nom, saisissez un nom descriptif (par exemple,
Chronicle-Bindplane). - Dans la section Destination, fournissez les informations de configuration suivantes :
- Adresse IP : saisissez l'adresse IP de l'hôte de l'agent Bindplane (par exemple,
192.168.1.100). - Port : saisissez
514(ou le port configuré dans Bindplane). - Protocole : sélectionnez TCP.
- Format : sélectionnez Syslog (format CEF ou syslog standard).
- Adresse IP : saisissez l'adresse IP de l'hôte de l'agent Bindplane (par exemple,
- Dans la section Filtres, sélectionnez les types d'événements et les niveaux de gravité à transférer :
- Sélectionnez Tous les événements pour transférer tous les événements ou configurez des filtres spécifiques.
- Définissez le seuil de gravité selon vos besoins (par exemple, 1 à 100 pour tous les niveaux de gravité).
- Activez la règle de transfert en cochant la case Activée.
- Cliquez sur OK pour enregistrer la configuration.
- Cliquez sur Appliquer pour activer le transfert d'événements.
Vérifiez que les événements sont transférés en consultant l'état du transfert d'événements dans la console ESM.
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
about |
about |
Fusionné |
about_token |
about |
Fusionné |
deviceNtDomain |
about.administrative_domain |
Renommé/Mappé |
deviceExternalId |
about.asset.asset_id |
Mappé directement |
device_product |
about.asset.asset_id |
Mappé directement |
device_vendor |
about.asset.asset_id |
Mappé directement |
fileHash |
about.file.full_path |
Mappé directement |
filePath |
about.file.full_path |
Renommé/Mappé |
_hash |
about.file.sha256 |
Renommé/Mappé |
fileHash |
about.file.sha256 |
Renommé/Mappé |
fsize |
about.file.size |
Renommé/Mappé |
dvchost |
about.hostname |
Renommé/Mappé |
ips |
about.ip |
Fusionné |
subjectLogonId_label |
about.labels |
Fusionné |
dvcmac |
about.mac |
Fusionné |
mac_address |
about.mac |
Fusionné |
deviceTranslatedAddress |
about.nat_ip |
Fusionné |
Emne |
about.process.command_line |
Mappé directement |
Path |
about.process.command_line |
Mappé directement |
Subject |
about.process.command_line |
Mappé directement |
deviceProcessName |
about.process.command_line |
Renommé/Mappé |
dvcpid |
about.process.pid |
Renommé/Mappé |
permissions |
about.resource.attribute.permissions |
Fusionné |
ARCH_label |
additional.fields |
Fusionné |
AUID_label |
additional.fields |
Fusionné |
EGID_label |
additional.fields |
Fusionné |
EUID_label |
additional.fields |
Fusionné |
FSGID_label |
additional.fields |
Fusionné |
FSUID_label |
additional.fields |
Fusionné |
GID_label |
additional.fields |
Fusionné |
SGID_label |
additional.fields |
Fusionné |
SUID_label |
additional.fields |
Fusionné |
SYSCALL_label |
additional.fields |
Fusionné |
UID_label |
additional.fields |
Fusionné |
additional_cfp1 |
additional.fields |
Fusionné |
additional_cfp2 |
additional.fields |
Fusionné |
additional_cfp3 |
additional.fields |
Fusionné |
additional_cfp4 |
additional.fields |
Fusionné |
additional_cn1 |
additional.fields |
Fusionné |
additional_cn2 |
additional.fields |
Fusionné |
additional_cn3 |
additional.fields |
Fusionné |
additional_cs1 |
additional.fields |
Fusionné |
additional_cs2 |
additional.fields |
Fusionné |
additional_cs3 |
additional.fields |
Fusionné |
additional_cs4 |
additional.fields |
Fusionné |
additional_cs5 |
additional.fields |
Fusionné |
additional_cs6 |
additional.fields |
Fusionné |
additional_cs7 |
additional.fields |
Fusionné |
additional_devicePayloadId |
additional.fields |
Fusionné |
additional_euid |
additional.fields |
Fusionné |
additional_eventId |
additional.fields |
Fusionné |
additional_flexString1 |
additional.fields |
Fusionné |
additional_fname |
additional.fields |
Fusionné |
additional_logname |
additional.fields |
Fusionné |
additional_rsa_signature |
additional.fields |
Fusionné |
additional_tty |
additional.fields |
Fusionné |
arch_label |
additional.fields |
Fusionné |
attack_count_label |
additional.fields |
Fusionné |
auid_label |
additional.fields |
Fusionné |
category_label |
additional.fields |
Fusionné |
cmd_param_a0_label |
additional.fields |
Fusionné |
cmd_param_a1_label |
additional.fields |
Fusionné |
cmd_param_a2_label |
additional.fields |
Fusionné |
cmd_param_a3_label |
additional.fields |
Fusionné |
cs5_label |
additional.fields |
Fusionné |
egid_label |
additional.fields |
Fusionné |
euid_label |
additional.fields |
Fusionné |
execution_status_label |
additional.fields |
Fusionné |
exit_code_label |
additional.fields |
Fusionné |
fsgid_label |
additional.fields |
Fusionné |
fsuid_label |
additional.fields |
Fusionné |
interface_label |
additional.fields |
Fusionné |
items_label |
additional.fields |
Fusionné |
key_label |
additional.fields |
Fusionné |
node_label |
additional.fields |
Fusionné |
proctitle_label |
additional.fields |
Fusionné |
sensor_name_label |
additional.fields |
Fusionné |
severity_label |
additional.fields |
Fusionné |
sgid_label |
additional.fields |
Fusionné |
suid_label |
additional.fields |
Fusionné |
syscall_label |
additional.fields |
Fusionné |
tty_label |
additional.fields |
Fusionné |
auth_mechanism |
extensions.auth.mechanism |
Fusionné |
vuln_token |
extensions.vulns.vulnerabilities |
Fusionné |
intermediary |
intermediary |
Fusionné |
Hostname |
intermediary.hostname |
Mappé directement |
msg |
metadata.description |
Mappé directement |
event_type |
metadata.event_type |
Mappé directement |
log_category |
metadata.log_type |
Mappé directement |
device_event_class_id |
metadata.product_event_type |
Mappé directement |
event_name |
metadata.product_event_type |
Mappé directement |
log_type |
metadata.product_event_type |
Mappé directement |
type |
metadata.product_event_type |
Mappé directement |
column1 |
metadata.product_log_id |
Mappé directement |
externalId |
metadata.product_log_id |
Mappé directement |
device_product |
metadata.product_name |
Mappé directement |
sourceName |
metadata.product_name |
Mappé directement |
device_version |
metadata.product_version |
Mappé directement |
device_vendor |
metadata.vendor_name |
Renommé/Mappé |
app_protocol_output |
network.application_protocol |
Mappé directement |
requestMethod |
network.http.method |
Renommé/Mappé |
requestClientApplication |
network.http.user_agent |
Renommé/Mappé |
ip_protocol_out |
network.ip_protocol |
Mappé directement |
in |
network.received_bytes |
Renommé/Mappé |
out |
network.sent_bytes |
Renommé/Mappé |
ses |
network.session_id |
Mappé directement |
session_id |
network.session_id |
Mappé directement |
sntdom |
principal.administrative_domain |
Renommé/Mappé |
sourceServiceName |
principal.application |
Renommé/Mappé |
Group_name |
principal.group.group_display_name |
Mappé directement |
Gruppenavn |
principal.group.group_display_name |
Mappé directement |
Device_name |
principal.hostname |
Mappé directement |
Enhetsnavn |
principal.hostname |
Mappé directement |
hostname |
principal.hostname |
Mappé directement |
shost |
principal.hostname |
Renommé/Mappé |
data.src_ip |
principal.ip |
Fusionné |
principal_ip |
principal.ip |
Fusionné |
shost |
principal.ip |
Fusionné |
src_ip |
principal.ip |
Fusionné |
valid_src_ip |
principal.ip |
Fusionné |
data.src_mac |
principal.mac |
Mappé directement |
mac |
principal.mac |
Fusionné |
sourceTranslatedAddress |
principal.nat_ip |
Fusionné |
sourceTranslatedPort |
principal.nat_port |
Renommé/Mappé |
INT:principal_port |
principal.port |
Mappé directement |
data.src_port |
principal.port |
Mappé directement |
principal_port |
principal.port |
Renommé/Mappé |
source_port |
principal.port |
Renommé/Mappé |
spt |
principal.port |
Renommé/Mappé |
comm |
principal.process.command_line |
Mappé directement |
sproc |
principal.process.command_line |
Renommé/Mappé |
exe |
principal.process.file.full_path |
Mappé directement |
ppid |
principal.process.parent_pid |
Mappé directement |
pid |
principal.process.pid |
Mappé directement |
spid |
principal.process.pid |
Renommé/Mappé |
principal_role |
principal.user.attribute.roles |
Fusionné |
gid |
principal.user.groupid |
Mappé directement |
ruser |
principal.user.user_display_name |
Mappé directement |
suser |
principal.user.user_display_name |
Mappé directement |
data.UserIDSrc |
principal.user.userid |
Mappé directement |
suid |
principal.user.userid |
Renommé/Mappé |
uid |
principal.user.userid |
Mappé directement |
user_id |
principal.user.userid |
Mappé directement |
data.Source_UserID |
principal.user.windows_sid |
Mappé directement |
security_result |
security_result |
Fusionné |
security_token |
security_result |
Fusionné |
_action |
security_result.action |
Fusionné |
Action_Taken |
security_result.action_details |
Mappé directement |
act |
security_result.action_details |
Mappé directement |
cat |
security_result.category_details |
Fusionné |
Scan_Type |
security_result.description |
Mappé directement |
Type |
security_result.description |
Mappé directement |
data.sig.name |
security_result.description |
Mappé directement |
msg_data_2 |
security_result.description |
Mappé directement |
infection_channel_label |
security_result.detection_fields |
Fusionné |
operasjon_label |
security_result.detection_fields |
Fusionné |
operation_label |
security_result.detection_fields |
Fusionné |
permission_label |
security_result.detection_fields |
Fusionné |
spyware_Grayware_Type_label |
security_result.detection_fields |
Fusionné |
threat_probability_label |
security_result.detection_fields |
Fusionné |
tillatelse_label |
security_result.detection_fields |
Fusionné |
mwProfile |
security_result.rule_name |
Mappé directement |
Result |
security_result.summary |
Mappé directement |
appcategory |
security_result.summary |
Mappé directement |
reason |
security_result.summary |
Renommé/Mappé |
Spyware |
security_result.threat_name |
Mappé directement |
Unknown_Threat |
security_result.threat_name |
Mappé directement |
Virus_Malware_Name |
security_result.threat_name |
Mappé directement |
oldFilePath |
src.file.full_path |
Renommé/Mappé |
oldFileSize |
src.file.size |
Renommé/Mappé |
old_permissions |
src.resource.attribute.permissions |
Fusionné |
data.DomainID |
target.administrative_domain |
Mappé directement |
dntdom |
target.administrative_domain |
Renommé/Mappé |
data.AppID |
target.application |
Mappé directement |
destinationServiceName |
target.application |
Renommé/Mappé |
data.Destination_Hostname |
target.hostname |
Mappé directement |
data.HostID |
target.hostname |
Mappé directement |
temp_dhost |
target.hostname |
Mappé directement |
IPv6_Address |
target.ip |
Fusionné |
data.dst_ip |
target.ip |
Fusionné |
dest_ip |
target.ip |
Fusionné |
dst_ip |
target.ip |
Fusionné |
data.dst_mac |
target.mac |
Mappé directement |
mac_address |
target.mac |
Fusionné |
destination_translated_address |
target.nat_ip |
Fusionné |
destinationTranslatedPort |
target.nat_port |
Renommé/Mappé |
INT:target_port |
target.port |
Mappé directement |
data.dst_port |
target.port |
Mappé directement |
destination_port |
target.port |
Renommé/Mappé |
dpt |
target.port |
Renommé/Mappé |
target_port |
target.port |
Renommé/Mappé |
data.Process_Name |
target.process.command_line |
Mappé directement |
dproc |
target.process.command_line |
Renommé/Mappé |
File_name |
target.process.file.full_path |
Mappé directement |
Infected_Resource |
target.process.file.full_path |
Mappé directement |
Object |
target.process.file.full_path |
Mappé directement |
Objekt |
target.process.file.full_path |
Mappé directement |
data.PID |
target.process.pid |
Mappé directement |
dpid |
target.process.pid |
Renommé/Mappé |
resource_Type_label |
target.resource.attribute.labels |
Fusionné |
request |
target.url |
Mappé directement |
target_role |
target.user.attribute.roles |
Fusionné |
CustomerName |
target.user.user_display_name |
Mappé directement |
temp_duser |
target.user.user_display_name |
Mappé directement |
username |
target.user.user_display_name |
Mappé directement |
Bruker |
target.user.userid |
Mappé directement |
User_value |
target.user.userid |
Mappé directement |
data.UserIDDst |
target.user.userid |
Mappé directement |
temp_duid |
target.user.userid |
Mappé directement |
data.Destination_UserID |
target.user.windows_sid |
Mappé directement |
| N/A | about |
Constante : about_token |
| N/A | about.ip |
Constante : ips |
| N/A | about.labels |
Constante : subjectLogonId_label |
| N/A | about.mac |
Constante : mac_address |
| N/A | about.nat_ip |
Constante : deviceTranslatedAddress |
| N/A | about.resource.attribute.permissions |
Constante : permissions |
| N/A | additional.fields |
Constante : severity_label |
| N/A | extensions.auth.auth_details |
Constante : UNKNOWN_AUTHENTICATION_STATUS |
| N/A | extensions.auth.mechanism |
Constante : auth_mechanism |
| N/A | extensions.vulns.vulnerabilities |
Constante : vuln_token |
| N/A | intermediary |
Constante : intermediary |
| N/A | metadata.event_type |
Constante : GENERIC_EVENT |
| N/A | metadata.vendor_name |
Constante : MCAFEE |
| N/A | network.application_protocol |
Constante : SSH |
| N/A | network.direction |
Constante : INBOUND |
| N/A | principal.ip |
Constante : src_ip |
| N/A | principal.mac |
Constante : mac |
| N/A | principal.nat_ip |
Constante : sourceTranslatedAddress |
| N/A | principal.user.attribute.roles |
Constante : principal_role |
| N/A | security_result |
Constante : security_token |
| N/A | security_result.action |
Constante : _action |
| N/A | security_result.category_details |
Constante : cat |
| N/A | security_result.detection_fields |
Constante : operation_label |
| N/A | security_result.severity |
Constante : LOW |
| N/A | src.resource.attribute.permissions |
Constante : old_permissions |
| N/A | target.ip |
Constante : dest_ip |
| N/A | target.mac |
Constante : mac_address |
| N/A | target.nat_ip |
Constante : destination_translated_address |
| N/A | target.resource.attribute.labels |
Constante : resource_Type_label |
| N/A | target.user.attribute.roles |
Constante : target_role |
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.