Logs von Skyhigh Secure Web Gateway (früher McAfee Web Gateway) erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Skyhigh Secure Web Gateway-Logs (früher McAfee Web Gateway) mit Bindplane in Google Security Operations aufnehmen.

Skyhigh Secure Web Gateway ist eine lokale Webproxy-Appliance, die Organisationen vor webbasierten Bedrohungen schützt, indem sie HTTP-, HTTPS- und FTP-Traffic untersucht. Es bietet Funktionen für URL-Filterung, Anti-Malware-Scans, SSL-Prüfung, Schutz vor Datenverlust und Anwendungssteuerung. Die Appliance erzwingt Richtlinien für den Webzugriff und bietet eine detaillierte Protokollierung aller Webaktivitäten für Compliance- und Sicherheitsmonitoring.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Ein Windows 2016-Host oder höher oder ein Linux-Host mit systemd.
  • Wenn Sie einen Proxy verwenden, müssen die Firewallports geöffnet sein.
  • Privilegierter Zugriff auf die Verwaltungskonsole von Skyhigh Secure Web Gateway.

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie im Installationsleitfaden.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Konfigurationsdatei aufrufen:

    • Suchen Sie die Datei config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis /observiq-otel-collector/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/mcafee_webproxy:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: 'MCAFEE_WEBPROXY'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/mcafee_webproxy_to_chronicle:
          receivers:
            - tcplog
          exporters:
            - chronicle/mcafee_webproxy
    
  • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
  • Ersetzen Sie <customer_id> durch die tatsächliche Kunden-ID.
  • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Pfad, in dem die Authentifizierungsdatei im Abschnitt Authentifizierungsdatei für die Google SecOps-Aufnahme abrufen gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Dienste-Konsole:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Syslog-Weiterleitung auf Skyhigh Secure Web Gateway konfigurieren

  1. Melden Sie sich in der Skyhigh Secure Web Gateway-Verwaltungskonsole an.
  2. Gehen Sie zu Policy > Settings > Logging > Syslog.
  3. Klicken Sie auf Hinzufügen, um ein neues Syslog-Ziel zu erstellen.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Syslog-Server: Geben Sie die IP-Adresse des BindPlane-Agents ein (z. B. 192.168.1.100).
    • Port: Geben Sie 514 ein.
    • Protokoll: Wählen Sie TCP aus.
    • Logebene: Wählen Sie die gewünschte Logebene aus (z. B. Informational oder höher).
    • Format: Wählen Sie Best Practices Access Log oder das gewünschte Logformat aus.
  5. Wählen Sie die weiterzuleitenden Protokolltypen aus:
    • Zugriffsprotokoll: Hier wird der gesamte Web-Traffic aufgezeichnet, der das Gateway durchläuft.
    • Block-Log: Hier werden blockierte Anfragen aufgezeichnet.
    • Scanprotokoll: Hier werden die Ergebnisse von Anti-Malware-Scans aufgezeichnet.
  6. Klicken Sie auf Änderungen speichern.
  7. Klicken Sie auf Problembehebung > Änderungen bestätigen und dann auf Änderungen speichern, um die Konfiguration zu übernehmen.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
entry_format about Zugeordnet: json_format → about, kv_format1 → about
deviceNtDomain about.administrative_domain Umbenannt/zugeordnet
deviceExternalId about.asset.asset_id Direkt zugeordnet
device_product about.asset.asset_id Direkt zugeordnet
device_vendor about.asset.asset_id Direkt zugeordnet
fileHash about.file.full_path Direkt zugeordnet
filePath about.file.full_path Umbenannt/zugeordnet
_hash about.file.sha256 Umbenannt/zugeordnet
fileHash about.file.sha256 Umbenannt/zugeordnet
fsize about.file.size Umbenannt/zugeordnet
dvchost about.hostname Umbenannt/zugeordnet
entry_format about.ip Zugeordnet: json_format → ips, kv_format1 → ips
ips about.ip Zusammengeführt
dvc_mac about.mac Zugeordnet: slot → mac_address
dvcmac about.mac Zusammengeführt
entry_format about.mac Zugeordnet: json_format → mac_address, json_format → dvcmac, kv_format1 → `mac_address...
mac_address about.mac Zusammengeführt
deviceTranslatedAddress about.nat_ip Zusammengeführt
entry_format about.nat_ip Zugeordnet: json_format → deviceTranslatedAddress, kv_format1 → deviceTranslatedAddress
Emne about.process.command_line Direkt zugeordnet
Path about.process.command_line Direkt zugeordnet
Subject about.process.command_line Direkt zugeordnet
deviceProcessName about.process.command_line Umbenannt/zugeordnet
dvcpid about.process.pid Umbenannt/zugeordnet
entry_format about.resource.attribute.permissions Zugeordnet: json_format → permissions, kv_format1 → permissions
permissions about.resource.attribute.permissions Zusammengeführt
additional_cfp1 additional.fields Zusammengeführt
additional_cfp2 additional.fields Zusammengeführt
additional_cfp3 additional.fields Zusammengeführt
additional_cfp4 additional.fields Zusammengeführt
additional_cn1 additional.fields Zusammengeführt
additional_cn2 additional.fields Zusammengeführt
additional_cn3 additional.fields Zusammengeführt
additional_cs1 additional.fields Zusammengeführt
additional_cs2 additional.fields Zusammengeführt
additional_cs3 additional.fields Zusammengeführt
additional_cs4 additional.fields Zusammengeführt
additional_cs5 additional.fields Zusammengeführt
additional_cs6 additional.fields Zusammengeführt
additional_cs7 additional.fields Zusammengeführt
additional_devicePayloadId additional.fields Zusammengeführt
additional_eventId additional.fields Zusammengeführt
additional_flexString1 additional.fields Zusammengeführt
additional_fname additional.fields Zusammengeführt
application_name_label additional.fields Zusammengeführt
block_id_label additional.fields Zusammengeführt
cs2 additional.fields Zugeordnet: arc_test → additional_cs2
cs5_label additional.fields Zusammengeführt
entry_format additional.fields Zugeordnete Werte (insgesamt 43, z.B. json_format → additional_eventId, json_format → `additio...
facility_label additional.fields Zusammengeführt
priority_label additional.fields Zusammengeführt
reputation_label additional.fields Zusammengeführt
entry_format intermediary Zugeordnet: json_format → intermediary, kv_format1 → intermediary
intermediary_hostname intermediary.hostname Direkt zugeordnet
intermediary_ip intermediary.ip Zusammengeführt
json_entry.client_ip intermediary.ip Zusammengeführt
_metadata metadata Umbenannt/zugeordnet
msg metadata.description Umbenannt/zugeordnet
Generated metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss
Received metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss
_timestamp metadata.event_timestamp Geparst als RFC 3339
rt metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ssZ
ts metadata.event_timestamp Geparst als dd/MM/yyyy:HH:mm:ss Z
entry_format metadata.event_type Zugeordnet: json_format → PROCESS_UNCATEGORIZED, json_format → SCAN_UNCATEGORIZED, `kv_f...
event_name metadata.event_type Zugeordnet: "LogSpyware","LogPredictiveMachineLearning" → SCAN_UNCATEGORIZED
event_type metadata.event_type Direkt zugeordnet
device_event_class_id metadata.product_event_type Direkt zugeordnet
event_name metadata.product_event_type Direkt zugeordnet
externalId metadata.product_log_id Direkt zugeordnet
device_product metadata.product_name Direkt zugeordnet
device_version metadata.product_version Direkt zugeordnet
device_vendor metadata.vendor_name Umbenannt/zugeordnet
_network network Umbenannt/zugeordnet
app_protocol_output network.application_protocol Direkt zugeordnet
proto network.application_protocol Direkt zugeordnet
proto_version network.application_protocol_version Direkt zugeordnet
deviceDirection network.direction Zugeordnet: 0 → INBOUND, 1 → OUTBOUND
entry_format network.direction Zugeordnet: json_format → INBOUND, json_format → OUTBOUND, kv_format1 → INBOUND, `kv...
http_method network.http.method Direkt zugeordnet
requestMethod network.http.method Umbenannt/zugeordnet
userAgent network.http.parsed_user_agent Umbenannt/zugeordnet
requestContext network.http.referral_url Direkt zugeordnet
http_response network.http.response_code Direkt zugeordnet
requestClientApplication network.http.user_agent Umbenannt/zugeordnet
userAgent network.http.user_agent Direkt zugeordnet
ip_protocol_out network.ip_protocol Direkt zugeordnet
proto network.ip_protocol Direkt zugeordnet
bytesToClient network.received_bytes Direkt zugeordnet
entry_format network.received_bytes Zugeordnet: json_format → uinteger, kv_format1 → uinteger
in network.received_bytes Umbenannt/zugeordnet
bytesFromClient network.sent_bytes Direkt zugeordnet
entry_format network.sent_bytes Zugeordnet: json_format → uinteger, kv_format1 → uinteger
out network.sent_bytes Umbenannt/zugeordnet
_principal principal Umbenannt/zugeordnet
sntdom principal.administrative_domain Umbenannt/zugeordnet
sourceServiceName principal.application Umbenannt/zugeordnet
clientIP principal.asset.ip Zusammengeführt
entry_format principal.asset.ip Zugeordnet: json_format → clientIP, json_format → principal_ip, kv_format1 → `clientIP...
principal_ip principal.asset.ip Zusammengeführt
Group_name principal.group.group_display_name Direkt zugeordnet
Gruppenavn principal.group.group_display_name Direkt zugeordnet
Device_name principal.hostname Direkt zugeordnet
Enhetsnavn principal.hostname Direkt zugeordnet
principal_hostname principal.hostname Direkt zugeordnet
shost principal.hostname Umbenannt/zugeordnet
clientIP principal.ip Zusammengeführt
entry_format principal.ip Zugeordnete Werte (insgesamt 6, z.B. json_format → principal_ip, json_format → shost, `json_...
principal_ip principal.ip Zusammengeführt
shost principal.ip Zusammengeführt
entry_format principal.mac Zugeordnet: json_format → mac, kv_format1 → mac
mac principal.mac Zusammengeführt
entry_format principal.nat_ip Zugeordnet: json_format → sourceTranslatedAddress, kv_format1 → sourceTranslatedAddress
sourceTranslatedAddress principal.nat_ip Zusammengeführt
sourceTranslatedPort principal.nat_port Umbenannt/zugeordnet
spt principal.port Umbenannt/zugeordnet
sproc principal.process.command_line Umbenannt/zugeordnet
fileType principal.process.file.mime_type Direkt zugeordnet
spid principal.process.pid Umbenannt/zugeordnet
entry_format principal.user.attribute.roles Zugeordnet: json_format → principal_role, kv_format1 → principal_role
principal_role principal.user.attribute.roles Zusammengeführt
suser principal.user.user_display_name Direkt zugeordnet
suid principal.user.userid Umbenannt/zugeordnet
userName principal.user.userid Direkt zugeordnet
entry_format security_result Zugeordnet: json_format → security_result, kv_format1 → security_result
_action security_result.action Zusammengeführt
act security_result.action Zugeordnet: accept → _action, deny → _action
action security_result.action Zusammengeführt
cn1_Label security_result.action Zugeordnet: Block Reason → action
entry_format security_result.action Zugeordnete Werte (insgesamt 6, z.B. json_format → _action, json_format → action, `json_form...
security_action security_result.action Zusammengeführt
Action_Taken security_result.action_details Direkt zugeordnet
act security_result.action_details Direkt zugeordnet
_security_category security_result.category Zusammengeführt
entry_format security_result.category Zugeordnet: json_format → _security_category, kv_format1 → _security_category
_category_details security_result.category_details Zusammengeführt
cat security_result.category_details Zusammengeführt
entry_format security_result.category_details Zugeordnet: json_format → cat, json_format → _category_details, kv_format1 → cat, `k...
sec_result_category_details security_result.category_details Zusammengeführt
Scan_Type security_result.description Direkt zugeordnet
Type security_result.description Direkt zugeordnet
msg_data_2 security_result.description Direkt zugeordnet
entry_format security_result.detection_fields Zugeordnete Werte (insgesamt 14, z.B. json_format → operation_label, json_format → `operasjon_...
infection_channel_label security_result.detection_fields Zusammengeführt
operasjon_label security_result.detection_fields Zusammengeführt
operation_label security_result.detection_fields Zusammengeführt
permission_label security_result.detection_fields Zusammengeführt
spyware_Grayware_Type_label security_result.detection_fields Zusammengeführt
threat_probability_label security_result.detection_fields Zusammengeführt
tillatelse_label security_result.detection_fields Zusammengeführt
mwProfile security_result.rule_name Direkt zugeordnet
policy security_result.rule_name Direkt zugeordnet
rule_name security_result.rule_name Direkt zugeordnet
entry_format security_result.severity Zugeordnete Werte (insgesamt 8, z.B. json_format → LOW, json_format → MEDIUM, json_format ...
risk security_result.severity Zugeordnet: High Risk → HIGH, Medium Risk → MEDIUM
severity security_result.severity Zugeordnet: "0", "1", "2", "3", "LOW" → LOW, „4“, „5“, „6“, „MEDIUM“, „SUBSTANTIAL“, „INFO“...
risk security_result.severity_details Direkt zugeordnet
Result security_result.summary Direkt zugeordnet
appcategory security_result.summary Direkt zugeordnet
av_status security_result.summary Direkt zugeordnet
block_reason security_result.summary Direkt zugeordnet
content security_result.summary Direkt zugeordnet
icap_status security_result.summary Direkt zugeordnet
reason security_result.summary Umbenannt/zugeordnet
summary security_result.summary Direkt zugeordnet
Spyware security_result.threat_name Direkt zugeordnet
Unknown_Threat security_result.threat_name Direkt zugeordnet
Virus_Malware_Name security_result.threat_name Direkt zugeordnet
oldFilePath src.file.full_path Umbenannt/zugeordnet
oldFileSize src.file.size Umbenannt/zugeordnet
entry_format src.resource.attribute.permissions Zugeordnet: json_format → old_permissions, kv_format1 → old_permissions
old_permissions src.resource.attribute.permissions Zusammengeführt
_target target Umbenannt/zugeordnet
dntdom target.administrative_domain Umbenannt/zugeordnet
appname target.application Direkt zugeordnet
destinationServiceName target.application Umbenannt/zugeordnet
tar_host target.asset.hostname Direkt zugeordnet
tar_host target.hostname Direkt zugeordnet
target_hostname target.hostname Direkt zugeordnet
temp_dhost target.hostname Direkt zugeordnet
IPv6_Address target.ip Zusammengeführt
dst_ip target.ip Zusammengeführt
entry_format target.ip Zugeordnet: json_format → dst_ip, json_format → IPv6_Address, kv_format1 → dst_ip, `...
ipv6 target.ip Zugeordnet: - → IPv6_Address
entry_format target.mac Zugeordnet: json_format → mac_address, kv_format1 → mac_address
mac_address target.mac Zusammengeführt
destination_translated_address target.nat_ip Zusammengeführt
entry_format target.nat_ip Zugeordnet: json_format → destination_translated_address, kv_format1 → `destination_transl...
destinationTranslatedPort target.nat_port Umbenannt/zugeordnet
dpt target.port Umbenannt/zugeordnet
tar_port target.port Direkt zugeordnet
dproc target.process.command_line Umbenannt/zugeordnet
File_name target.process.file.full_path Direkt zugeordnet
Infected_Resource target.process.file.full_path Direkt zugeordnet
Object target.process.file.full_path Direkt zugeordnet
Objekt target.process.file.full_path Direkt zugeordnet
dpid target.process.pid Umbenannt/zugeordnet
entry_format target.resource.attribute.labels Zugeordnet: json_format → resource_Type_label, kv_format1 → resource_Type_label
resource_Type_label target.resource.attribute.labels Zusammengeführt
request target.url Direkt zugeordnet
tar_host target.url Direkt zugeordnet
tar_port target.url Direkt zugeordnet
entry_format target.user.attribute.roles Zugeordnet: json_format → target_role, kv_format1 → target_role
target_role target.user.attribute.roles Zusammengeführt
CustomerName target.user.user_display_name Direkt zugeordnet
temp_duser target.user.user_display_name Direkt zugeordnet
Bruker target.user.userid Direkt zugeordnet
User_value target.user.userid Direkt zugeordnet
temp_duid target.user.userid Direkt zugeordnet
metadata.event_type Konstante: PROCESS_UNCATEGORIZED
network.direction Konstante: INBOUND
security_result.severity Konstante: LOW
url event.idm.read_only_udm.target.url Aus dem Änderungsprotokoll zugeordnet
categories event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
rt event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
reputationString event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
blockID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
applicationName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
facility event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
priority event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
userName event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
appname event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
http_method event.idm.read_only_udm.network.http.method Aus dem Änderungsprotokoll zugeordnet
proto_version event.idm.read_only_udm.network.application_protocol_version Aus dem Änderungsprotokoll zugeordnet
userAgent event.idm.read_only_udm.network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
userAgent event.idm.read_only_udm.network.http.parsed_user_agent Aus dem Änderungsprotokoll zugeordnet
bytesFromClient event.idm.read_only_udm.network.sent_bytes Aus dem Änderungsprotokoll zugeordnet
bytesToClient event.idm.read_only_udm.network.received_bytes Aus dem Änderungsprotokoll zugeordnet
clientIP event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
clientIP event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
fileType event.idm.read_only_udm.principal.process.file.mime_type Aus dem Änderungsprotokoll zugeordnet
Type event.idm.read_only_udm.target.file.mime_type Aus dem Änderungsprotokoll zugeordnet
sr_bytes network.send_bytes Aus dem Änderungsprotokoll zugeordnet
requested_host" and "requested_path target.url Aus dem Änderungsprotokoll zugeordnet
username principal.user.userid Aus dem Änderungsprotokoll zugeordnet
destination_ip target.ip Aus dem Änderungsprotokoll zugeordnet
destination_port target.port Aus dem Änderungsprotokoll zugeordnet
target_ip target.ip Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten