McAfee ESM ログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Trellix Enterprise Security Manager ログを Google Security Operations に取り込む方法について説明します。

Trellix Enterprise Security Manager(旧 McAfee ESM)は、リアルタイムの脅威検出、相関関係、コンプライアンス モニタリングを提供するセキュリティ情報およびイベント管理(SIEM)プラットフォームです。企業全体からセキュリティ イベント データを収集、正規化、分析し、セキュリティ チームが脅威を特定して対応できるように、一元化されたダッシュボード、高度な分析、自動アラートを提供します。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • systemd を使用する Windows 2016 以降または Linux ホスト
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
  • Trellix Enterprise Security Manager コンソールへの特権アクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. Ingestion Authentication File をダウンロードします。
  4. Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows へのインストール

  1. 管理者として コマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux へのインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

その他のインストール リソース

Syslog を取り込んで Google SecOps に送信するように Bindplane Agent を構成する

  1. 構成ファイルにアクセスします。

    • config.yaml ファイルを見つけます。通常、Linux では /etc/bindplane-agent/ ディレクトリに、Windows ではインストール ディレクトリにあります。
    • テキスト エディタ(nanovi、メモ帳など)を使用してファイルを開きます。
  2. config.yaml ファイルを次のように編集します。

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID_HERE
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'MCAFEE_ESM'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
  • YOUR_CUSTOMER_ID_HERE は、実際の顧客 ID に置き換えます。
  • /path/to/ingestion-authentication-file.json の値を、ステップ 1 で認証ファイルを保存したファイルパスに更新します。
  • endpoint 値をテナントのリージョンと一致するように更新します。

Bindplane エージェントを再起動して変更を適用する

  1. Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. Windows で Bindplane エージェントを再起動するには、サービス コンソールを使用するか、次のコマンドを入力します。

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Trellix Enterprise Security Manager の syslog 転送を構成する

  1. Trellix Enterprise Security Manager コンソールにログインします。
  2. [System Properties] > [Event Forwarding] に移動します。
  3. [追加] をクリックして、新しいイベント転送先を作成します。
  4. [名前] フィールドに、わかりやすい名前(例: Chronicle-Bindplane)を入力します。
  5. [宛先] セクションで、次の構成の詳細を指定します。
    • IP アドレス: Bindplane エージェント ホストの IP アドレス(192.168.1.100 など)を入力します。
    • ポート: 514(または Bindplane で構成されたポート)を入力します。
    • プロトコル: [TCP] を選択します。
    • 形式: [Syslog](CEF または標準の syslog 形式)を選択します。
  6. [フィルタ] セクションで、転送するイベントタイプと重大度レベルを選択します。
    • すべてのイベントを転送する場合は [すべてのイベント] を選択し、特定のフィルタを構成します。
    • 必要に応じて [重大度] のしきい値を設定します(たとえば、すべての重大度レベルに対して 1 ~ 100)。
  7. [有効] チェックボックスをオンにして、転送ルールを有効にします。
  8. [OK] をクリックして構成を保存します。
  9. [適用] をクリックして、イベント転送を有効にします。
  10. イベントが転送されていることを確認するには、ESM コンソールの [Event Forwarding] ステータスを確認します。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
about about 統合済み
about_token about 統合済み
deviceNtDomain about.administrative_domain 名前変更/マッピング済み
deviceExternalId about.asset.asset_id 直接マッピングされます。
device_product about.asset.asset_id 直接マッピングされます。
device_vendor about.asset.asset_id 直接マッピングされます。
fileHash about.file.full_path 直接マッピングされます。
filePath about.file.full_path 名前変更/マッピング済み
_hash about.file.sha256 名前変更/マッピング済み
fileHash about.file.sha256 名前変更/マッピング済み
fsize about.file.size 名前変更/マッピング済み
dvchost about.hostname 名前変更/マッピング済み
ips about.ip 統合済み
subjectLogonId_label about.labels 統合済み
dvcmac about.mac 統合済み
mac_address about.mac 統合済み
deviceTranslatedAddress about.nat_ip 統合済み
Emne about.process.command_line 直接マッピングされます。
Path about.process.command_line 直接マッピングされます。
Subject about.process.command_line 直接マッピングされます。
deviceProcessName about.process.command_line 名前変更/マッピング済み
dvcpid about.process.pid 名前変更/マッピング済み
permissions about.resource.attribute.permissions 統合済み
ARCH_label additional.fields 統合済み
AUID_label additional.fields 統合済み
EGID_label additional.fields 統合済み
EUID_label additional.fields 統合済み
FSGID_label additional.fields 統合済み
FSUID_label additional.fields 統合済み
GID_label additional.fields 統合済み
SGID_label additional.fields 統合済み
SUID_label additional.fields 統合済み
SYSCALL_label additional.fields 統合済み
UID_label additional.fields 統合済み
additional_cfp1 additional.fields 統合済み
additional_cfp2 additional.fields 統合済み
additional_cfp3 additional.fields 統合済み
additional_cfp4 additional.fields 統合済み
additional_cn1 additional.fields 統合済み
additional_cn2 additional.fields 統合済み
additional_cn3 additional.fields 統合済み
additional_cs1 additional.fields 統合済み
additional_cs2 additional.fields 統合済み
additional_cs3 additional.fields 統合済み
additional_cs4 additional.fields 統合済み
additional_cs5 additional.fields 統合済み
additional_cs6 additional.fields 統合済み
additional_cs7 additional.fields 統合済み
additional_devicePayloadId additional.fields 統合済み
additional_euid additional.fields 統合済み
additional_eventId additional.fields 統合済み
additional_flexString1 additional.fields 統合済み
additional_fname additional.fields 統合済み
additional_logname additional.fields 統合済み
additional_rsa_signature additional.fields 統合済み
additional_tty additional.fields 統合済み
arch_label additional.fields 統合済み
attack_count_label additional.fields 統合済み
auid_label additional.fields 統合済み
category_label additional.fields 統合済み
cmd_param_a0_label additional.fields 統合済み
cmd_param_a1_label additional.fields 統合済み
cmd_param_a2_label additional.fields 統合済み
cmd_param_a3_label additional.fields 統合済み
cs5_label additional.fields 統合済み
egid_label additional.fields 統合済み
euid_label additional.fields 統合済み
execution_status_label additional.fields 統合済み
exit_code_label additional.fields 統合済み
fsgid_label additional.fields 統合済み
fsuid_label additional.fields 統合済み
interface_label additional.fields 統合済み
items_label additional.fields 統合済み
key_label additional.fields 統合済み
node_label additional.fields 統合済み
proctitle_label additional.fields 統合済み
sensor_name_label additional.fields 統合済み
severity_label additional.fields 統合済み
sgid_label additional.fields 統合済み
suid_label additional.fields 統合済み
syscall_label additional.fields 統合済み
tty_label additional.fields 統合済み
auth_mechanism extensions.auth.mechanism 統合済み
vuln_token extensions.vulns.vulnerabilities 統合済み
intermediary intermediary 統合済み
Hostname intermediary.hostname 直接マッピングされます。
msg metadata.description 直接マッピングされます。
event_type metadata.event_type 直接マッピングされます。
log_category metadata.log_type 直接マッピングされます。
device_event_class_id metadata.product_event_type 直接マッピングされます。
event_name metadata.product_event_type 直接マッピングされます。
log_type metadata.product_event_type 直接マッピングされます。
type metadata.product_event_type 直接マッピングされます。
column1 metadata.product_log_id 直接マッピングされます。
externalId metadata.product_log_id 直接マッピングされます。
device_product metadata.product_name 直接マッピングされます。
sourceName metadata.product_name 直接マッピングされます。
device_version metadata.product_version 直接マッピングされます。
device_vendor metadata.vendor_name 名前変更/マッピング済み
app_protocol_output network.application_protocol 直接マッピングされます。
requestMethod network.http.method 名前変更/マッピング済み
requestClientApplication network.http.user_agent 名前変更/マッピング済み
ip_protocol_out network.ip_protocol 直接マッピングされます。
in network.received_bytes 名前変更/マッピング済み
out network.sent_bytes 名前変更/マッピング済み
ses network.session_id 直接マッピングされます。
session_id network.session_id 直接マッピングされます。
sntdom principal.administrative_domain 名前変更/マッピング済み
sourceServiceName principal.application 名前変更/マッピング済み
Group_name principal.group.group_display_name 直接マッピングされます。
Gruppenavn principal.group.group_display_name 直接マッピングされます。
Device_name principal.hostname 直接マッピングされます。
Enhetsnavn principal.hostname 直接マッピングされます。
hostname principal.hostname 直接マッピングされます。
shost principal.hostname 名前変更/マッピング済み
data.src_ip principal.ip 統合済み
principal_ip principal.ip 統合済み
shost principal.ip 統合済み
src_ip principal.ip 統合済み
valid_src_ip principal.ip 統合済み
data.src_mac principal.mac 直接マッピングされます。
mac principal.mac 統合済み
sourceTranslatedAddress principal.nat_ip 統合済み
sourceTranslatedPort principal.nat_port 名前変更/マッピング済み
INT:principal_port principal.port 直接マッピングされます。
data.src_port principal.port 直接マッピングされます。
principal_port principal.port 名前変更/マッピング済み
source_port principal.port 名前変更/マッピング済み
spt principal.port 名前変更/マッピング済み
comm principal.process.command_line 直接マッピングされます。
sproc principal.process.command_line 名前変更/マッピング済み
exe principal.process.file.full_path 直接マッピングされます。
ppid principal.process.parent_pid 直接マッピングされます。
pid principal.process.pid 直接マッピングされます。
spid principal.process.pid 名前変更/マッピング済み
principal_role principal.user.attribute.roles 統合済み
gid principal.user.groupid 直接マッピングされます。
ruser principal.user.user_display_name 直接マッピングされます。
suser principal.user.user_display_name 直接マッピングされます。
data.UserIDSrc principal.user.userid 直接マッピングされます。
suid principal.user.userid 名前変更/マッピング済み
uid principal.user.userid 直接マッピングされます。
user_id principal.user.userid 直接マッピングされます。
data.Source_UserID principal.user.windows_sid 直接マッピングされます。
security_result security_result 統合済み
security_token security_result 統合済み
_action security_result.action 統合済み
Action_Taken security_result.action_details 直接マッピングされます。
act security_result.action_details 直接マッピングされます。
cat security_result.category_details 統合済み
Scan_Type security_result.description 直接マッピングされます。
Type security_result.description 直接マッピングされます。
data.sig.name security_result.description 直接マッピングされます。
msg_data_2 security_result.description 直接マッピングされます。
infection_channel_label security_result.detection_fields 統合済み
operasjon_label security_result.detection_fields 統合済み
operation_label security_result.detection_fields 統合済み
permission_label security_result.detection_fields 統合済み
spyware_Grayware_Type_label security_result.detection_fields 統合済み
threat_probability_label security_result.detection_fields 統合済み
tillatelse_label security_result.detection_fields 統合済み
mwProfile security_result.rule_name 直接マッピングされます。
Result security_result.summary 直接マッピングされます。
appcategory security_result.summary 直接マッピングされます。
reason security_result.summary 名前変更/マッピング済み
Spyware security_result.threat_name 直接マッピングされます。
Unknown_Threat security_result.threat_name 直接マッピングされます。
Virus_Malware_Name security_result.threat_name 直接マッピングされます。
oldFilePath src.file.full_path 名前変更/マッピング済み
oldFileSize src.file.size 名前変更/マッピング済み
old_permissions src.resource.attribute.permissions 統合済み
data.DomainID target.administrative_domain 直接マッピングされます。
dntdom target.administrative_domain 名前変更/マッピング済み
data.AppID target.application 直接マッピングされます。
destinationServiceName target.application 名前変更/マッピング済み
data.Destination_Hostname target.hostname 直接マッピングされます。
data.HostID target.hostname 直接マッピングされます。
temp_dhost target.hostname 直接マッピングされます。
IPv6_Address target.ip 統合済み
data.dst_ip target.ip 統合済み
dest_ip target.ip 統合済み
dst_ip target.ip 統合済み
data.dst_mac target.mac 直接マッピングされます。
mac_address target.mac 統合済み
destination_translated_address target.nat_ip 統合済み
destinationTranslatedPort target.nat_port 名前変更/マッピング済み
INT:target_port target.port 直接マッピングされます。
data.dst_port target.port 直接マッピングされます。
destination_port target.port 名前変更/マッピング済み
dpt target.port 名前変更/マッピング済み
target_port target.port 名前変更/マッピング済み
data.Process_Name target.process.command_line 直接マッピングされます。
dproc target.process.command_line 名前変更/マッピング済み
File_name target.process.file.full_path 直接マッピングされます。
Infected_Resource target.process.file.full_path 直接マッピングされます。
Object target.process.file.full_path 直接マッピングされます。
Objekt target.process.file.full_path 直接マッピングされます。
data.PID target.process.pid 直接マッピングされます。
dpid target.process.pid 名前変更/マッピング済み
resource_Type_label target.resource.attribute.labels 統合済み
request target.url 直接マッピングされます。
target_role target.user.attribute.roles 統合済み
CustomerName target.user.user_display_name 直接マッピングされます。
temp_duser target.user.user_display_name 直接マッピングされます。
username target.user.user_display_name 直接マッピングされます。
Bruker target.user.userid 直接マッピングされます。
User_value target.user.userid 直接マッピングされます。
data.UserIDDst target.user.userid 直接マッピングされます。
temp_duid target.user.userid 直接マッピングされます。
data.Destination_UserID target.user.windows_sid 直接マッピングされます。
なし about 定数: about_token
なし about.ip 定数: ips
なし about.labels 定数: subjectLogonId_label
なし about.mac 定数: mac_address
なし about.nat_ip 定数: deviceTranslatedAddress
なし about.resource.attribute.permissions 定数: permissions
なし additional.fields 定数: severity_label
なし extensions.auth.auth_details 定数: UNKNOWN_AUTHENTICATION_STATUS
なし extensions.auth.mechanism 定数: auth_mechanism
なし extensions.vulns.vulnerabilities 定数: vuln_token
なし intermediary 定数: intermediary
なし metadata.event_type 定数: GENERIC_EVENT
なし metadata.vendor_name 定数: MCAFEE
なし network.application_protocol 定数: SSH
なし network.direction 定数: INBOUND
なし principal.ip 定数: src_ip
なし principal.mac 定数: mac
なし principal.nat_ip 定数: sourceTranslatedAddress
なし principal.user.attribute.roles 定数: principal_role
なし security_result 定数: security_token
なし security_result.action 定数: _action
なし security_result.category_details 定数: cat
なし security_result.detection_fields 定数: operation_label
なし security_result.severity 定数: LOW
なし src.resource.attribute.permissions 定数: old_permissions
なし target.ip 定数: dest_ip
なし target.mac 定数: mac_address
なし target.nat_ip 定数: destination_translated_address
なし target.resource.attribute.labels 定数: resource_Type_label
なし target.user.attribute.roles 定数: target_role

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。