Collecter les journaux McAfee ESM

Compatible avec :

Ce document explique comment ingérer les journaux Trellix Enterprise Security Manager dans Google Security Operations à l'aide de l'agent Bindplane.

Trellix Enterprise Security Manager (anciennement McAfee ESM) est une plate-forme de gestion des informations et des événements de sécurité (SIEM) qui permet de détecter les menaces, d'établir des corrélations et de surveiller la conformité en temps réel. Elle collecte, normalise et analyse les données d'événements liés à la sécurité dans toute l'entreprise, ce qui permet aux équipes de sécurité d'identifier les menaces et d'y répondre grâce à des tableaux de bord centralisés, des analyses avancées et des alertes automatisées.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à la console Trellix Enterprise Security Manager

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de Windows

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Ressources d'installation supplémentaires

Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps

  1. Accédez au fichier de configuration :

    • Trouvez le fichier config.yaml. Il se trouve généralement dans le répertoire /etc/bindplane-agent/ sous Linux ou dans le répertoire d'installation sous Windows.
    • Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple, nano, vi ou le Bloc-notes).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID_HERE
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'MCAFEE_ESM'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
  • Remplacez YOUR_CUSTOMER_ID_HERE par le numéro client réel.
  • Remplacez /path/to/ingestion-authentication-file.json par le chemin d'accès au fichier d'authentification que vous avez enregistré à l'étape 1.
  • Modifiez la valeur endpoint pour qu'elle corresponde à la région de votre locataire.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  1. Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurer le transfert syslog de Trellix Enterprise Security Manager

  1. Connectez-vous à la console Trellix Enterprise Security Manager.
  2. Accédez à Propriétés système > Transfert d'événements.
  3. Cliquez sur Ajouter pour créer une destination de transfert d'événements.
  4. Dans le champ Nom, saisissez un nom descriptif (par exemple, Chronicle-Bindplane).
  5. Dans la section Destination, fournissez les informations de configuration suivantes :
    • Adresse IP : saisissez l'adresse IP de l'hôte de l'agent Bindplane (par exemple, 192.168.1.100).
    • Port : saisissez 514 (ou le port configuré dans Bindplane).
    • Protocole : sélectionnez TCP.
    • Format : sélectionnez Syslog (format CEF ou syslog standard).
  6. Dans la section Filtres, sélectionnez les types d'événements et les niveaux de gravité à transférer :
    • Sélectionnez Tous les événements pour transférer tous les événements ou configurez des filtres spécifiques.
    • Définissez le seuil de gravité selon vos besoins (par exemple, 1 à 100 pour tous les niveaux de gravité).
  7. Activez la règle de transfert en cochant la case Activée.
  8. Cliquez sur OK pour enregistrer la configuration.
  9. Cliquez sur Appliquer pour activer le transfert d'événements.
  10. Vérifiez que les événements sont transférés en consultant l'état du transfert d'événements dans la console ESM.

Table de mappage UDM

Champ de journal Mappage UDM Logique
about about Fusionné
about_token about Fusionné
deviceNtDomain about.administrative_domain Renommé/Mappé
deviceExternalId about.asset.asset_id Mappé directement
device_product about.asset.asset_id Mappé directement
device_vendor about.asset.asset_id Mappé directement
fileHash about.file.full_path Mappé directement
filePath about.file.full_path Renommé/Mappé
_hash about.file.sha256 Renommé/Mappé
fileHash about.file.sha256 Renommé/Mappé
fsize about.file.size Renommé/Mappé
dvchost about.hostname Renommé/Mappé
ips about.ip Fusionné
subjectLogonId_label about.labels Fusionné
dvcmac about.mac Fusionné
mac_address about.mac Fusionné
deviceTranslatedAddress about.nat_ip Fusionné
Emne about.process.command_line Mappé directement
Path about.process.command_line Mappé directement
Subject about.process.command_line Mappé directement
deviceProcessName about.process.command_line Renommé/Mappé
dvcpid about.process.pid Renommé/Mappé
permissions about.resource.attribute.permissions Fusionné
ARCH_label additional.fields Fusionné
AUID_label additional.fields Fusionné
EGID_label additional.fields Fusionné
EUID_label additional.fields Fusionné
FSGID_label additional.fields Fusionné
FSUID_label additional.fields Fusionné
GID_label additional.fields Fusionné
SGID_label additional.fields Fusionné
SUID_label additional.fields Fusionné
SYSCALL_label additional.fields Fusionné
UID_label additional.fields Fusionné
additional_cfp1 additional.fields Fusionné
additional_cfp2 additional.fields Fusionné
additional_cfp3 additional.fields Fusionné
additional_cfp4 additional.fields Fusionné
additional_cn1 additional.fields Fusionné
additional_cn2 additional.fields Fusionné
additional_cn3 additional.fields Fusionné
additional_cs1 additional.fields Fusionné
additional_cs2 additional.fields Fusionné
additional_cs3 additional.fields Fusionné
additional_cs4 additional.fields Fusionné
additional_cs5 additional.fields Fusionné
additional_cs6 additional.fields Fusionné
additional_cs7 additional.fields Fusionné
additional_devicePayloadId additional.fields Fusionné
additional_euid additional.fields Fusionné
additional_eventId additional.fields Fusionné
additional_flexString1 additional.fields Fusionné
additional_fname additional.fields Fusionné
additional_logname additional.fields Fusionné
additional_rsa_signature additional.fields Fusionné
additional_tty additional.fields Fusionné
arch_label additional.fields Fusionné
attack_count_label additional.fields Fusionné
auid_label additional.fields Fusionné
category_label additional.fields Fusionné
cmd_param_a0_label additional.fields Fusionné
cmd_param_a1_label additional.fields Fusionné
cmd_param_a2_label additional.fields Fusionné
cmd_param_a3_label additional.fields Fusionné
cs5_label additional.fields Fusionné
egid_label additional.fields Fusionné
euid_label additional.fields Fusionné
execution_status_label additional.fields Fusionné
exit_code_label additional.fields Fusionné
fsgid_label additional.fields Fusionné
fsuid_label additional.fields Fusionné
interface_label additional.fields Fusionné
items_label additional.fields Fusionné
key_label additional.fields Fusionné
node_label additional.fields Fusionné
proctitle_label additional.fields Fusionné
sensor_name_label additional.fields Fusionné
severity_label additional.fields Fusionné
sgid_label additional.fields Fusionné
suid_label additional.fields Fusionné
syscall_label additional.fields Fusionné
tty_label additional.fields Fusionné
auth_mechanism extensions.auth.mechanism Fusionné
vuln_token extensions.vulns.vulnerabilities Fusionné
intermediary intermediary Fusionné
Hostname intermediary.hostname Mappé directement
msg metadata.description Mappé directement
event_type metadata.event_type Mappé directement
log_category metadata.log_type Mappé directement
device_event_class_id metadata.product_event_type Mappé directement
event_name metadata.product_event_type Mappé directement
log_type metadata.product_event_type Mappé directement
type metadata.product_event_type Mappé directement
column1 metadata.product_log_id Mappé directement
externalId metadata.product_log_id Mappé directement
device_product metadata.product_name Mappé directement
sourceName metadata.product_name Mappé directement
device_version metadata.product_version Mappé directement
device_vendor metadata.vendor_name Renommé/Mappé
app_protocol_output network.application_protocol Mappé directement
requestMethod network.http.method Renommé/Mappé
requestClientApplication network.http.user_agent Renommé/Mappé
ip_protocol_out network.ip_protocol Mappé directement
in network.received_bytes Renommé/Mappé
out network.sent_bytes Renommé/Mappé
ses network.session_id Mappé directement
session_id network.session_id Mappé directement
sntdom principal.administrative_domain Renommé/Mappé
sourceServiceName principal.application Renommé/Mappé
Group_name principal.group.group_display_name Mappé directement
Gruppenavn principal.group.group_display_name Mappé directement
Device_name principal.hostname Mappé directement
Enhetsnavn principal.hostname Mappé directement
hostname principal.hostname Mappé directement
shost principal.hostname Renommé/Mappé
data.src_ip principal.ip Fusionné
principal_ip principal.ip Fusionné
shost principal.ip Fusionné
src_ip principal.ip Fusionné
valid_src_ip principal.ip Fusionné
data.src_mac principal.mac Mappé directement
mac principal.mac Fusionné
sourceTranslatedAddress principal.nat_ip Fusionné
sourceTranslatedPort principal.nat_port Renommé/Mappé
INT:principal_port principal.port Mappé directement
data.src_port principal.port Mappé directement
principal_port principal.port Renommé/Mappé
source_port principal.port Renommé/Mappé
spt principal.port Renommé/Mappé
comm principal.process.command_line Mappé directement
sproc principal.process.command_line Renommé/Mappé
exe principal.process.file.full_path Mappé directement
ppid principal.process.parent_pid Mappé directement
pid principal.process.pid Mappé directement
spid principal.process.pid Renommé/Mappé
principal_role principal.user.attribute.roles Fusionné
gid principal.user.groupid Mappé directement
ruser principal.user.user_display_name Mappé directement
suser principal.user.user_display_name Mappé directement
data.UserIDSrc principal.user.userid Mappé directement
suid principal.user.userid Renommé/Mappé
uid principal.user.userid Mappé directement
user_id principal.user.userid Mappé directement
data.Source_UserID principal.user.windows_sid Mappé directement
security_result security_result Fusionné
security_token security_result Fusionné
_action security_result.action Fusionné
Action_Taken security_result.action_details Mappé directement
act security_result.action_details Mappé directement
cat security_result.category_details Fusionné
Scan_Type security_result.description Mappé directement
Type security_result.description Mappé directement
data.sig.name security_result.description Mappé directement
msg_data_2 security_result.description Mappé directement
infection_channel_label security_result.detection_fields Fusionné
operasjon_label security_result.detection_fields Fusionné
operation_label security_result.detection_fields Fusionné
permission_label security_result.detection_fields Fusionné
spyware_Grayware_Type_label security_result.detection_fields Fusionné
threat_probability_label security_result.detection_fields Fusionné
tillatelse_label security_result.detection_fields Fusionné
mwProfile security_result.rule_name Mappé directement
Result security_result.summary Mappé directement
appcategory security_result.summary Mappé directement
reason security_result.summary Renommé/Mappé
Spyware security_result.threat_name Mappé directement
Unknown_Threat security_result.threat_name Mappé directement
Virus_Malware_Name security_result.threat_name Mappé directement
oldFilePath src.file.full_path Renommé/Mappé
oldFileSize src.file.size Renommé/Mappé
old_permissions src.resource.attribute.permissions Fusionné
data.DomainID target.administrative_domain Mappé directement
dntdom target.administrative_domain Renommé/Mappé
data.AppID target.application Mappé directement
destinationServiceName target.application Renommé/Mappé
data.Destination_Hostname target.hostname Mappé directement
data.HostID target.hostname Mappé directement
temp_dhost target.hostname Mappé directement
IPv6_Address target.ip Fusionné
data.dst_ip target.ip Fusionné
dest_ip target.ip Fusionné
dst_ip target.ip Fusionné
data.dst_mac target.mac Mappé directement
mac_address target.mac Fusionné
destination_translated_address target.nat_ip Fusionné
destinationTranslatedPort target.nat_port Renommé/Mappé
INT:target_port target.port Mappé directement
data.dst_port target.port Mappé directement
destination_port target.port Renommé/Mappé
dpt target.port Renommé/Mappé
target_port target.port Renommé/Mappé
data.Process_Name target.process.command_line Mappé directement
dproc target.process.command_line Renommé/Mappé
File_name target.process.file.full_path Mappé directement
Infected_Resource target.process.file.full_path Mappé directement
Object target.process.file.full_path Mappé directement
Objekt target.process.file.full_path Mappé directement
data.PID target.process.pid Mappé directement
dpid target.process.pid Renommé/Mappé
resource_Type_label target.resource.attribute.labels Fusionné
request target.url Mappé directement
target_role target.user.attribute.roles Fusionné
CustomerName target.user.user_display_name Mappé directement
temp_duser target.user.user_display_name Mappé directement
username target.user.user_display_name Mappé directement
Bruker target.user.userid Mappé directement
User_value target.user.userid Mappé directement
data.UserIDDst target.user.userid Mappé directement
temp_duid target.user.userid Mappé directement
data.Destination_UserID target.user.windows_sid Mappé directement
N/A about Constante : about_token
N/A about.ip Constante : ips
N/A about.labels Constante : subjectLogonId_label
N/A about.mac Constante : mac_address
N/A about.nat_ip Constante : deviceTranslatedAddress
N/A about.resource.attribute.permissions Constante : permissions
N/A additional.fields Constante : severity_label
N/A extensions.auth.auth_details Constante : UNKNOWN_AUTHENTICATION_STATUS
N/A extensions.auth.mechanism Constante : auth_mechanism
N/A extensions.vulns.vulnerabilities Constante : vuln_token
N/A intermediary Constante : intermediary
N/A metadata.event_type Constante : GENERIC_EVENT
N/A metadata.vendor_name Constante : MCAFEE
N/A network.application_protocol Constante : SSH
N/A network.direction Constante : INBOUND
N/A principal.ip Constante : src_ip
N/A principal.mac Constante : mac
N/A principal.nat_ip Constante : sourceTranslatedAddress
N/A principal.user.attribute.roles Constante : principal_role
N/A security_result Constante : security_token
N/A security_result.action Constante : _action
N/A security_result.category_details Constante : cat
N/A security_result.detection_fields Constante : operation_label
N/A security_result.severity Constante : LOW
N/A src.resource.attribute.permissions Constante : old_permissions
N/A target.ip Constante : dest_ip
N/A target.mac Constante : mac_address
N/A target.nat_ip Constante : destination_translated_address
N/A target.resource.attribute.labels Constante : resource_Type_label
N/A target.user.attribute.roles Constante : target_role

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.