Raccogliere i log di McAfee ESM

Supportato in:

Questo documento spiega come importare i log di Trellix Enterprise Security Manager in Google Security Operations utilizzando l'agente Bindplane.

Trellix Enterprise Security Manager (in precedenza McAfee ESM) è una piattaforma SIEM (security information and event management) che fornisce rilevamento, correlazione e monitoraggio della conformità delle minacce in tempo reale. Raccoglie, normalizza e analizza i dati degli eventi di sicurezza in tutta l'azienda, consentendo ai team di sicurezza di identificare le minacce e rispondere a queste tramite dashboard centralizzate, analisi avanzate e avvisi automatici.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Un host Windows 2016 o versioni successive o Linux con systemd
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso con privilegi alla console Trellix Enterprise Security Manager

Recuperare il file di autenticazione importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione importazione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installare l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Risorse aggiuntive per l'installazione

Configura l'agente Bindplane per importare Syslog e inviarlo a Google SecOps

  1. Accedi al file di configurazione:

    • Individua il file config.yaml. In genere si trova nella directory /etc/bindplane-agent/ su Linux o nella directory di installazione su Windows.
    • Apri il file utilizzando un editor di testo (ad esempio nano, vi o Blocco note).
  2. Modifica il file config.yaml come segue:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID_HERE
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'MCAFEE_ESM'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Sostituisci la porta e l'indirizzo IP come richiesto nella tua infrastruttura.
  • Sostituisci YOUR_CUSTOMER_ID_HERE con l'ID cliente effettivo.
  • Aggiorna /path/to/ingestion-authentication-file.json al percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1.
  • Aggiorna il valore endpoint in modo che corrisponda alla regione del tuo tenant.

Riavvia l'agente Bindplane per applicare le modifiche

  1. Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Per riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurare l'inoltro di syslog di Trellix Enterprise Security Manager

  1. Accedi alla console Trellix Enterprise Security Manager.
  2. Vai a Proprietà di sistema > Inoltro eventi.
  3. Fai clic su Aggiungi per creare una nuova destinazione di inoltro degli eventi.
  4. Nel campo Nome, inserisci un nome descrittivo (ad esempio, Chronicle-Bindplane).
  5. Nella sezione Destinazione, fornisci i seguenti dettagli di configurazione:
    • Indirizzo IP: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio, 192.168.1.100).
    • Porta: inserisci 514 (o la porta configurata in Bindplane).
    • Protocollo: seleziona TCP.
    • Formato: seleziona Syslog (formato CEF o syslog standard).
  6. Nella sezione Filtri, seleziona i tipi di eventi e i livelli di gravità da inoltrare:
    • Seleziona Tutti gli eventi per inoltrare tutti gli eventi o configura filtri specifici.
    • Imposta la soglia di Gravità in base alle esigenze (ad esempio, 1-100 per tutti i livelli di gravità).
  7. Attiva la regola di forwarding selezionando la casella di controllo Attivata.
  8. Fai clic su Ok per salvare la configurazione.
  9. Fai clic su Applica per attivare l'inoltro degli eventi.
  10. Verifica che gli eventi vengano inoltrati controllando lo stato di Inoltro eventi nella console ESM.

Tabella di mappatura UDM

Campo log Mappatura UDM Logic
about about Unita
about_token about Unita
deviceNtDomain about.administrative_domain Rinominate/mappate
deviceExternalId about.asset.asset_id Mappato direttamente
device_product about.asset.asset_id Mappato direttamente
device_vendor about.asset.asset_id Mappato direttamente
fileHash about.file.full_path Mappato direttamente
filePath about.file.full_path Rinominate/mappate
_hash about.file.sha256 Rinominate/mappate
fileHash about.file.sha256 Rinominate/mappate
fsize about.file.size Rinominate/mappate
dvchost about.hostname Rinominate/mappate
ips about.ip Unita
subjectLogonId_label about.labels Unita
dvcmac about.mac Unita
mac_address about.mac Unita
deviceTranslatedAddress about.nat_ip Unita
Emne about.process.command_line Mappato direttamente
Path about.process.command_line Mappato direttamente
Subject about.process.command_line Mappato direttamente
deviceProcessName about.process.command_line Rinominate/mappate
dvcpid about.process.pid Rinominate/mappate
permissions about.resource.attribute.permissions Unita
ARCH_label additional.fields Unita
AUID_label additional.fields Unita
EGID_label additional.fields Unita
EUID_label additional.fields Unita
FSGID_label additional.fields Unita
FSUID_label additional.fields Unita
GID_label additional.fields Unita
SGID_label additional.fields Unita
SUID_label additional.fields Unita
SYSCALL_label additional.fields Unita
UID_label additional.fields Unita
additional_cfp1 additional.fields Unita
additional_cfp2 additional.fields Unita
additional_cfp3 additional.fields Unita
additional_cfp4 additional.fields Unita
additional_cn1 additional.fields Unita
additional_cn2 additional.fields Unita
additional_cn3 additional.fields Unita
additional_cs1 additional.fields Unita
additional_cs2 additional.fields Unita
additional_cs3 additional.fields Unita
additional_cs4 additional.fields Unita
additional_cs5 additional.fields Unita
additional_cs6 additional.fields Unita
additional_cs7 additional.fields Unita
additional_devicePayloadId additional.fields Unita
additional_euid additional.fields Unita
additional_eventId additional.fields Unita
additional_flexString1 additional.fields Unita
additional_fname additional.fields Unita
additional_logname additional.fields Unita
additional_rsa_signature additional.fields Unita
additional_tty additional.fields Unita
arch_label additional.fields Unita
attack_count_label additional.fields Unita
auid_label additional.fields Unita
category_label additional.fields Unita
cmd_param_a0_label additional.fields Unita
cmd_param_a1_label additional.fields Unita
cmd_param_a2_label additional.fields Unita
cmd_param_a3_label additional.fields Unita
cs5_label additional.fields Unita
egid_label additional.fields Unita
euid_label additional.fields Unita
execution_status_label additional.fields Unita
exit_code_label additional.fields Unita
fsgid_label additional.fields Unita
fsuid_label additional.fields Unita
interface_label additional.fields Unita
items_label additional.fields Unita
key_label additional.fields Unita
node_label additional.fields Unita
proctitle_label additional.fields Unita
sensor_name_label additional.fields Unita
severity_label additional.fields Unita
sgid_label additional.fields Unita
suid_label additional.fields Unita
syscall_label additional.fields Unita
tty_label additional.fields Unita
auth_mechanism extensions.auth.mechanism Unita
vuln_token extensions.vulns.vulnerabilities Unita
intermediary intermediary Unita
Hostname intermediary.hostname Mappato direttamente
msg metadata.description Mappato direttamente
event_type metadata.event_type Mappato direttamente
log_category metadata.log_type Mappato direttamente
device_event_class_id metadata.product_event_type Mappato direttamente
event_name metadata.product_event_type Mappato direttamente
log_type metadata.product_event_type Mappato direttamente
type metadata.product_event_type Mappato direttamente
column1 metadata.product_log_id Mappato direttamente
externalId metadata.product_log_id Mappato direttamente
device_product metadata.product_name Mappato direttamente
sourceName metadata.product_name Mappato direttamente
device_version metadata.product_version Mappato direttamente
device_vendor metadata.vendor_name Rinominate/mappate
app_protocol_output network.application_protocol Mappato direttamente
requestMethod network.http.method Rinominate/mappate
requestClientApplication network.http.user_agent Rinominate/mappate
ip_protocol_out network.ip_protocol Mappato direttamente
in network.received_bytes Rinominate/mappate
out network.sent_bytes Rinominate/mappate
ses network.session_id Mappato direttamente
session_id network.session_id Mappato direttamente
sntdom principal.administrative_domain Rinominate/mappate
sourceServiceName principal.application Rinominate/mappate
Group_name principal.group.group_display_name Mappato direttamente
Gruppenavn principal.group.group_display_name Mappato direttamente
Device_name principal.hostname Mappato direttamente
Enhetsnavn principal.hostname Mappato direttamente
hostname principal.hostname Mappato direttamente
shost principal.hostname Rinominate/mappate
data.src_ip principal.ip Unita
principal_ip principal.ip Unita
shost principal.ip Unita
src_ip principal.ip Unita
valid_src_ip principal.ip Unita
data.src_mac principal.mac Mappato direttamente
mac principal.mac Unita
sourceTranslatedAddress principal.nat_ip Unita
sourceTranslatedPort principal.nat_port Rinominate/mappate
INT:principal_port principal.port Mappato direttamente
data.src_port principal.port Mappato direttamente
principal_port principal.port Rinominate/mappate
source_port principal.port Rinominate/mappate
spt principal.port Rinominate/mappate
comm principal.process.command_line Mappato direttamente
sproc principal.process.command_line Rinominate/mappate
exe principal.process.file.full_path Mappato direttamente
ppid principal.process.parent_pid Mappato direttamente
pid principal.process.pid Mappato direttamente
spid principal.process.pid Rinominate/mappate
principal_role principal.user.attribute.roles Unita
gid principal.user.groupid Mappato direttamente
ruser principal.user.user_display_name Mappato direttamente
suser principal.user.user_display_name Mappato direttamente
data.UserIDSrc principal.user.userid Mappato direttamente
suid principal.user.userid Rinominate/mappate
uid principal.user.userid Mappato direttamente
user_id principal.user.userid Mappato direttamente
data.Source_UserID principal.user.windows_sid Mappato direttamente
security_result security_result Unita
security_token security_result Unita
_action security_result.action Unita
Action_Taken security_result.action_details Mappato direttamente
act security_result.action_details Mappato direttamente
cat security_result.category_details Unita
Scan_Type security_result.description Mappato direttamente
Type security_result.description Mappato direttamente
data.sig.name security_result.description Mappato direttamente
msg_data_2 security_result.description Mappato direttamente
infection_channel_label security_result.detection_fields Unita
operasjon_label security_result.detection_fields Unita
operation_label security_result.detection_fields Unita
permission_label security_result.detection_fields Unita
spyware_Grayware_Type_label security_result.detection_fields Unita
threat_probability_label security_result.detection_fields Unita
tillatelse_label security_result.detection_fields Unita
mwProfile security_result.rule_name Mappato direttamente
Result security_result.summary Mappato direttamente
appcategory security_result.summary Mappato direttamente
reason security_result.summary Rinominate/mappate
Spyware security_result.threat_name Mappato direttamente
Unknown_Threat security_result.threat_name Mappato direttamente
Virus_Malware_Name security_result.threat_name Mappato direttamente
oldFilePath src.file.full_path Rinominate/mappate
oldFileSize src.file.size Rinominate/mappate
old_permissions src.resource.attribute.permissions Unita
data.DomainID target.administrative_domain Mappato direttamente
dntdom target.administrative_domain Rinominate/mappate
data.AppID target.application Mappato direttamente
destinationServiceName target.application Rinominate/mappate
data.Destination_Hostname target.hostname Mappato direttamente
data.HostID target.hostname Mappato direttamente
temp_dhost target.hostname Mappato direttamente
IPv6_Address target.ip Unita
data.dst_ip target.ip Unita
dest_ip target.ip Unita
dst_ip target.ip Unita
data.dst_mac target.mac Mappato direttamente
mac_address target.mac Unita
destination_translated_address target.nat_ip Unita
destinationTranslatedPort target.nat_port Rinominate/mappate
INT:target_port target.port Mappato direttamente
data.dst_port target.port Mappato direttamente
destination_port target.port Rinominate/mappate
dpt target.port Rinominate/mappate
target_port target.port Rinominate/mappate
data.Process_Name target.process.command_line Mappato direttamente
dproc target.process.command_line Rinominate/mappate
File_name target.process.file.full_path Mappato direttamente
Infected_Resource target.process.file.full_path Mappato direttamente
Object target.process.file.full_path Mappato direttamente
Objekt target.process.file.full_path Mappato direttamente
data.PID target.process.pid Mappato direttamente
dpid target.process.pid Rinominate/mappate
resource_Type_label target.resource.attribute.labels Unita
request target.url Mappato direttamente
target_role target.user.attribute.roles Unita
CustomerName target.user.user_display_name Mappato direttamente
temp_duser target.user.user_display_name Mappato direttamente
username target.user.user_display_name Mappato direttamente
Bruker target.user.userid Mappato direttamente
User_value target.user.userid Mappato direttamente
data.UserIDDst target.user.userid Mappato direttamente
temp_duid target.user.userid Mappato direttamente
data.Destination_UserID target.user.windows_sid Mappato direttamente
N/D about Costante: about_token
N/D about.ip Costante: ips
N/D about.labels Costante: subjectLogonId_label
N/D about.mac Costante: mac_address
N/D about.nat_ip Costante: deviceTranslatedAddress
N/D about.resource.attribute.permissions Costante: permissions
N/D additional.fields Costante: severity_label
N/D extensions.auth.auth_details Costante: UNKNOWN_AUTHENTICATION_STATUS
N/D extensions.auth.mechanism Costante: auth_mechanism
N/D extensions.vulns.vulnerabilities Costante: vuln_token
N/D intermediary Costante: intermediary
N/D metadata.event_type Costante: GENERIC_EVENT
N/D metadata.vendor_name Costante: MCAFEE
N/D network.application_protocol Costante: SSH
N/D network.direction Costante: INBOUND
N/D principal.ip Costante: src_ip
N/D principal.mac Costante: mac
N/D principal.nat_ip Costante: sourceTranslatedAddress
N/D principal.user.attribute.roles Costante: principal_role
N/D security_result Costante: security_token
N/D security_result.action Costante: _action
N/D security_result.category_details Costante: cat
N/D security_result.detection_fields Costante: operation_label
N/D security_result.severity Costante: LOW
N/D src.resource.attribute.permissions Costante: old_permissions
N/D target.ip Costante: dest_ip
N/D target.mac Costante: mac_address
N/D target.nat_ip Costante: destination_translated_address
N/D target.resource.attribute.labels Costante: resource_Type_label
N/D target.user.attribute.roles Costante: target_role

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.