Recopila registros de Skyhigh Secure Web Gateway (anteriormente McAfee Web Gateway)
En este documento, se explica cómo transferir registros de Skyhigh Secure Web Gateway (anteriormente conocido como McAfee Web Gateway) a Google Security Operations con Bindplane.
Skyhigh Secure Web Gateway es un dispositivo proxy web local que protege a las organizaciones de las amenazas basadas en la Web inspeccionando el tráfico HTTP, HTTPS y FTP. Proporciona capacidades de filtrado de URLs, análisis de software malicioso, inspección de SSL, prevención de pérdida de datos y control de aplicaciones. El dispositivo aplica políticas de acceso web y proporciona registros detallados de toda la actividad web para la supervisión del cumplimiento y la seguridad.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Es una instancia de Google SecOps.
- Un host de Windows 2016 o posterior, o bien un host de Linux con
systemd. - Si ejecutas la herramienta detrás de un proxy, asegúrate de que los puertos del firewall estén abiertos.
- Acceso con privilegios a la consola de administración de Skyhigh Secure Web Gateway.
Obtén el archivo de autenticación de transferencia de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Agentes de recopilación.
- Descarga el archivo de autenticación de transferencia. Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.
Obtén el ID de cliente de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Perfil.
- Copia y guarda el ID de cliente de la sección Detalles de la organización.
Instala el agente de BindPlane
Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.
Instalación en Windows
- Abre el símbolo del sistema o PowerShell como administrador.
Ejecuta el comando siguiente:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Instalación en Linux
- Abre una terminal con privilegios de raíz o sudo.
Ejecuta el comando siguiente:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Recursos de instalación adicionales
Para obtener más opciones de instalación, consulta la guía de instalación.
Configura el agente de BindPlane para transferir Syslog y enviarlo a Google SecOps
Accede al archivo de configuración:
- Ubica el archivo
config.yaml. Por lo general, se encuentra en el directorio/observiq-otel-collector/en Linux o en el directorio de instalación en Windows. - Abre el archivo con un editor de texto (por ejemplo,
nano,vio Bloc de notas).
- Ubica el archivo
Edita el archivo
config.yamlde la siguiente manera:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/mcafee_webproxy: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: 'MCAFEE_WEBPROXY' raw_log_field: body ingestion_labels: service: pipelines: logs/mcafee_webproxy_to_chronicle: receivers: - tcplog exporters: - chronicle/mcafee_webproxy
- Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.
- Reemplaza
<customer_id>por el ID de cliente real. - Actualiza
/path/to/ingestion-authentication-file.jsona la ruta de acceso en la que se guardó el archivo de autenticación en la sección Obtén el archivo de autenticación de la transferencia de Google SecOps.
Reinicia el agente de Bindplane para aplicar los cambios
Para reiniciar el agente de Bindplane en Linux, haz lo siguiente:
Ejecuta el comando siguiente:
sudo systemctl restart observiq-otel-collectorVerifica que el servicio esté en ejecución:
sudo systemctl status observiq-otel-collectorRevisa los registros en busca de errores:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar el agente de Bindplane en Windows, haz lo siguiente:
Elige una de las siguientes opciones:
- Símbolo del sistema o PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collector- Consola de Services:
- Presiona
Win+R, escribeservices.mscy presiona Intro. - Busca observIQ OpenTelemetry Collector.
- Haz clic con el botón derecho y selecciona Reiniciar.
- Presiona
Verifica que el servicio esté en ejecución:
sc query observiq-otel-collectorRevisa los registros en busca de errores:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configura el reenvío de syslog en Skyhigh Secure Web Gateway
- Accede a la consola de administración de Skyhigh Secure Web Gateway.
- Ve a Política > Configuración > Registro > Syslog.
- Haz clic en Agregar para crear un nuevo destino de syslog.
- Proporciona los siguientes detalles de configuración:
- Servidor Syslog: Ingresa la dirección IP del agente de BindPlane (por ejemplo,
192.168.1.100). - Puerto: Ingresa
514. - Protocolo: Selecciona TCP.
- Log Level: Selecciona el nivel de registro deseado (por ejemplo, Informativo o superior).
- Formato: Selecciona Best Practices Access Log o el formato de registro que desees.
- Servidor Syslog: Ingresa la dirección IP del agente de BindPlane (por ejemplo,
- Selecciona los tipos de registros que deseas reenviar:
- Registro de acceso: Registra todo el tráfico web que pasa por la puerta de enlace.
- Registro de bloqueo: Registra las solicitudes bloqueadas.
- Registro de análisis: Registra los resultados del análisis de protección contra software malicioso.
- Haz clic en Guardar cambios.
Ve a Solución de problemas > Confirmar cambios y haz clic en Guardar cambios para aplicar la configuración.
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
entry_format |
about |
Asignado: json_format → about, kv_format1 → about |
deviceNtDomain |
about.administrative_domain |
Se cambió el nombre o se asignó |
deviceExternalId |
about.asset.asset_id |
Asignado directamente |
device_product |
about.asset.asset_id |
Asignado directamente |
device_vendor |
about.asset.asset_id |
Asignado directamente |
fileHash |
about.file.full_path |
Asignado directamente |
filePath |
about.file.full_path |
Se cambió el nombre o se asignó |
_hash |
about.file.sha256 |
Se cambió el nombre o se asignó |
fileHash |
about.file.sha256 |
Se cambió el nombre o se asignó |
fsize |
about.file.size |
Se cambió el nombre o se asignó |
dvchost |
about.hostname |
Se cambió el nombre o se asignó |
entry_format |
about.ip |
Asignado: json_format → ips, kv_format1 → ips |
ips |
about.ip |
Combinado |
dvc_mac |
about.mac |
Asignado: slot → mac_address |
dvcmac |
about.mac |
Combinado |
entry_format |
about.mac |
Asignado: json_format → mac_address, json_format → dvcmac, kv_format1 → `mac_address… |
mac_address |
about.mac |
Combinado |
deviceTranslatedAddress |
about.nat_ip |
Combinado |
entry_format |
about.nat_ip |
Asignado: json_format → deviceTranslatedAddress, kv_format1 → deviceTranslatedAddress |
Emne |
about.process.command_line |
Asignado directamente |
Path |
about.process.command_line |
Asignado directamente |
Subject |
about.process.command_line |
Asignado directamente |
deviceProcessName |
about.process.command_line |
Se cambió el nombre o se asignó |
dvcpid |
about.process.pid |
Se cambió el nombre o se asignó |
entry_format |
about.resource.attribute.permissions |
Asignado: json_format → permissions, kv_format1 → permissions |
permissions |
about.resource.attribute.permissions |
Combinado |
additional_cfp1 |
additional.fields |
Combinado |
additional_cfp2 |
additional.fields |
Combinado |
additional_cfp3 |
additional.fields |
Combinado |
additional_cfp4 |
additional.fields |
Combinado |
additional_cn1 |
additional.fields |
Combinado |
additional_cn2 |
additional.fields |
Combinado |
additional_cn3 |
additional.fields |
Combinado |
additional_cs1 |
additional.fields |
Combinado |
additional_cs2 |
additional.fields |
Combinado |
additional_cs3 |
additional.fields |
Combinado |
additional_cs4 |
additional.fields |
Combinado |
additional_cs5 |
additional.fields |
Combinado |
additional_cs6 |
additional.fields |
Combinado |
additional_cs7 |
additional.fields |
Combinado |
additional_devicePayloadId |
additional.fields |
Combinado |
additional_eventId |
additional.fields |
Combinado |
additional_flexString1 |
additional.fields |
Combinado |
additional_fname |
additional.fields |
Combinado |
application_name_label |
additional.fields |
Combinado |
block_id_label |
additional.fields |
Combinado |
cs2 |
additional.fields |
Asignado: arc_test → additional_cs2 |
cs5_label |
additional.fields |
Combinado |
entry_format |
additional.fields |
Valores asignados (43 en total, p. ej., json_format → additional_eventId, json_format → `additio… |
facility_label |
additional.fields |
Combinado |
priority_label |
additional.fields |
Combinado |
reputation_label |
additional.fields |
Combinado |
entry_format |
intermediary |
Asignado: json_format → intermediary, kv_format1 → intermediary |
intermediary_hostname |
intermediary.hostname |
Asignado directamente |
intermediary_ip |
intermediary.ip |
Combinado |
json_entry.client_ip |
intermediary.ip |
Combinado |
_metadata |
metadata |
Se cambió el nombre o se asignó |
msg |
metadata.description |
Se cambió el nombre o se asignó |
Generated |
metadata.event_timestamp |
Se analizó como yyyy-MM-ddTHH:mm:ss |
Received |
metadata.event_timestamp |
Se analizó como yyyy-MM-ddTHH:mm:ss |
_timestamp |
metadata.event_timestamp |
Se analizó como RFC 3339 |
rt |
metadata.event_timestamp |
Se analizó como yyyy-MM-ddTHH:mm:ssZ |
ts |
metadata.event_timestamp |
Se analizó como dd/MM/yyyy:HH:mm:ss Z |
entry_format |
metadata.event_type |
Asignado: json_format → PROCESS_UNCATEGORIZED, json_format → SCAN_UNCATEGORIZED, `kv_f… |
event_name |
metadata.event_type |
Asignado: "LogSpyware","LogPredictiveMachineLearning" → SCAN_UNCATEGORIZED |
event_type |
metadata.event_type |
Asignado directamente |
device_event_class_id |
metadata.product_event_type |
Asignado directamente |
event_name |
metadata.product_event_type |
Asignado directamente |
externalId |
metadata.product_log_id |
Asignado directamente |
device_product |
metadata.product_name |
Asignado directamente |
device_version |
metadata.product_version |
Asignado directamente |
device_vendor |
metadata.vendor_name |
Se cambió el nombre o se asignó |
_network |
network |
Se cambió el nombre o se asignó |
app_protocol_output |
network.application_protocol |
Asignado directamente |
proto |
network.application_protocol |
Asignado directamente |
proto_version |
network.application_protocol_version |
Asignado directamente |
deviceDirection |
network.direction |
Asignado: 0 → INBOUND, 1 → OUTBOUND |
entry_format |
network.direction |
Asignado: json_format → INBOUND, json_format → OUTBOUND, kv_format1 → INBOUND, `kv… |
http_method |
network.http.method |
Asignado directamente |
requestMethod |
network.http.method |
Se cambió el nombre o se asignó |
userAgent |
network.http.parsed_user_agent |
Se cambió el nombre o se asignó |
requestContext |
network.http.referral_url |
Asignado directamente |
http_response |
network.http.response_code |
Asignado directamente |
requestClientApplication |
network.http.user_agent |
Se cambió el nombre o se asignó |
userAgent |
network.http.user_agent |
Asignado directamente |
ip_protocol_out |
network.ip_protocol |
Asignado directamente |
proto |
network.ip_protocol |
Asignado directamente |
bytesToClient |
network.received_bytes |
Asignado directamente |
entry_format |
network.received_bytes |
Asignado: json_format → uinteger, kv_format1 → uinteger |
in |
network.received_bytes |
Se cambió el nombre o se asignó |
bytesFromClient |
network.sent_bytes |
Asignado directamente |
entry_format |
network.sent_bytes |
Asignado: json_format → uinteger, kv_format1 → uinteger |
out |
network.sent_bytes |
Se cambió el nombre o se asignó |
_principal |
principal |
Se cambió el nombre o se asignó |
sntdom |
principal.administrative_domain |
Se cambió el nombre o se asignó |
sourceServiceName |
principal.application |
Se cambió el nombre o se asignó |
clientIP |
principal.asset.ip |
Combinado |
entry_format |
principal.asset.ip |
Asignado: json_format → clientIP, json_format → principal_ip, kv_format1 → "clientIP…" |
principal_ip |
principal.asset.ip |
Combinado |
Group_name |
principal.group.group_display_name |
Asignado directamente |
Gruppenavn |
principal.group.group_display_name |
Asignado directamente |
Device_name |
principal.hostname |
Asignado directamente |
Enhetsnavn |
principal.hostname |
Asignado directamente |
principal_hostname |
principal.hostname |
Asignado directamente |
shost |
principal.hostname |
Se cambió el nombre o se asignó |
clientIP |
principal.ip |
Combinado |
entry_format |
principal.ip |
Valores asignados (6 en total, p. ej., json_format → principal_ip, json_format → shost, `json_… |
principal_ip |
principal.ip |
Combinado |
shost |
principal.ip |
Combinado |
entry_format |
principal.mac |
Asignado: json_format → mac, kv_format1 → mac |
mac |
principal.mac |
Combinado |
entry_format |
principal.nat_ip |
Asignado: json_format → sourceTranslatedAddress, kv_format1 → sourceTranslatedAddress |
sourceTranslatedAddress |
principal.nat_ip |
Combinado |
sourceTranslatedPort |
principal.nat_port |
Se cambió el nombre o se asignó |
spt |
principal.port |
Se cambió el nombre o se asignó |
sproc |
principal.process.command_line |
Se cambió el nombre o se asignó |
fileType |
principal.process.file.mime_type |
Asignado directamente |
spid |
principal.process.pid |
Se cambió el nombre o se asignó |
entry_format |
principal.user.attribute.roles |
Asignado: json_format → principal_role, kv_format1 → principal_role |
principal_role |
principal.user.attribute.roles |
Combinado |
suser |
principal.user.user_display_name |
Asignado directamente |
suid |
principal.user.userid |
Se cambió el nombre o se asignó |
userName |
principal.user.userid |
Asignado directamente |
entry_format |
security_result |
Asignado: json_format → security_result, kv_format1 → security_result |
_action |
security_result.action |
Combinado |
act |
security_result.action |
Asignado: accept → _action, deny → _action |
action |
security_result.action |
Combinado |
cn1_Label |
security_result.action |
Asignado: Block Reason → action |
entry_format |
security_result.action |
Valores asignados (6 en total, p.ej., json_format → _action, json_format → action, `json_form... |
security_action |
security_result.action |
Combinado |
Action_Taken |
security_result.action_details |
Asignado directamente |
act |
security_result.action_details |
Asignado directamente |
_security_category |
security_result.category |
Combinado |
entry_format |
security_result.category |
Asignado: json_format → _security_category, kv_format1 → _security_category |
_category_details |
security_result.category_details |
Combinado |
cat |
security_result.category_details |
Combinado |
entry_format |
security_result.category_details |
Asignado: json_format → cat, json_format → _category_details, kv_format1 → cat, `k… |
sec_result_category_details |
security_result.category_details |
Combinado |
Scan_Type |
security_result.description |
Asignado directamente |
Type |
security_result.description |
Asignado directamente |
msg_data_2 |
security_result.description |
Asignado directamente |
entry_format |
security_result.detection_fields |
Valores asignados (14 en total, p. ej., json_format → operation_label, json_format → `operasjon_… |
infection_channel_label |
security_result.detection_fields |
Combinado |
operasjon_label |
security_result.detection_fields |
Combinado |
operation_label |
security_result.detection_fields |
Combinado |
permission_label |
security_result.detection_fields |
Combinado |
spyware_Grayware_Type_label |
security_result.detection_fields |
Combinado |
threat_probability_label |
security_result.detection_fields |
Combinado |
tillatelse_label |
security_result.detection_fields |
Combinado |
mwProfile |
security_result.rule_name |
Asignado directamente |
policy |
security_result.rule_name |
Asignado directamente |
rule_name |
security_result.rule_name |
Asignado directamente |
entry_format |
security_result.severity |
Valores asignados (8 en total, p. ej., json_format → LOW, json_format → MEDIUM, json_format … |
risk |
security_result.severity |
Asignado: High Risk → HIGH, Medium Risk → MEDIUM |
severity |
security_result.severity |
Asignado: "0", "1", "2", "3", "LOW" → LOW, "4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"… |
risk |
security_result.severity_details |
Asignado directamente |
Result |
security_result.summary |
Asignado directamente |
appcategory |
security_result.summary |
Asignado directamente |
av_status |
security_result.summary |
Asignado directamente |
block_reason |
security_result.summary |
Asignado directamente |
content |
security_result.summary |
Asignado directamente |
icap_status |
security_result.summary |
Asignado directamente |
reason |
security_result.summary |
Se cambió el nombre o se asignó |
summary |
security_result.summary |
Asignado directamente |
Spyware |
security_result.threat_name |
Asignado directamente |
Unknown_Threat |
security_result.threat_name |
Asignado directamente |
Virus_Malware_Name |
security_result.threat_name |
Asignado directamente |
oldFilePath |
src.file.full_path |
Se cambió el nombre o se asignó |
oldFileSize |
src.file.size |
Se cambió el nombre o se asignó |
entry_format |
src.resource.attribute.permissions |
Asignado: json_format → old_permissions, kv_format1 → old_permissions |
old_permissions |
src.resource.attribute.permissions |
Combinado |
_target |
target |
Se cambió el nombre o se asignó |
dntdom |
target.administrative_domain |
Se cambió el nombre o se asignó |
appname |
target.application |
Asignado directamente |
destinationServiceName |
target.application |
Se cambió el nombre o se asignó |
tar_host |
target.asset.hostname |
Asignado directamente |
tar_host |
target.hostname |
Asignado directamente |
target_hostname |
target.hostname |
Asignado directamente |
temp_dhost |
target.hostname |
Asignado directamente |
IPv6_Address |
target.ip |
Combinado |
dst_ip |
target.ip |
Combinado |
entry_format |
target.ip |
Asignado: json_format → dst_ip, json_format → IPv6_Address, kv_format1 → dst_ip, `… |
ipv6 |
target.ip |
Asignado: - → IPv6_Address |
entry_format |
target.mac |
Asignado: json_format → mac_address, kv_format1 → mac_address |
mac_address |
target.mac |
Combinado |
destination_translated_address |
target.nat_ip |
Combinado |
entry_format |
target.nat_ip |
Asignado: json_format → destination_translated_address, kv_format1 → `destination_transl... |
destinationTranslatedPort |
target.nat_port |
Se cambió el nombre o se asignó |
dpt |
target.port |
Se cambió el nombre o se asignó |
tar_port |
target.port |
Asignado directamente |
dproc |
target.process.command_line |
Se cambió el nombre o se asignó |
File_name |
target.process.file.full_path |
Asignado directamente |
Infected_Resource |
target.process.file.full_path |
Asignado directamente |
Object |
target.process.file.full_path |
Asignado directamente |
Objekt |
target.process.file.full_path |
Asignado directamente |
dpid |
target.process.pid |
Se cambió el nombre o se asignó |
entry_format |
target.resource.attribute.labels |
Asignado: json_format → resource_Type_label, kv_format1 → resource_Type_label |
resource_Type_label |
target.resource.attribute.labels |
Combinado |
request |
target.url |
Asignado directamente |
tar_host |
target.url |
Asignado directamente |
tar_port |
target.url |
Asignado directamente |
entry_format |
target.user.attribute.roles |
Asignado: json_format → target_role, kv_format1 → target_role |
target_role |
target.user.attribute.roles |
Combinado |
CustomerName |
target.user.user_display_name |
Asignado directamente |
temp_duser |
target.user.user_display_name |
Asignado directamente |
Bruker |
target.user.userid |
Asignado directamente |
User_value |
target.user.userid |
Asignado directamente |
temp_duid |
target.user.userid |
Asignado directamente |
| N/A | metadata.event_type |
Constante: PROCESS_UNCATEGORIZED |
| N/A | network.direction |
Constante: INBOUND |
| N/A | security_result.severity |
Constante: LOW |
url |
event.idm.read_only_udm.target.url |
Se asignó desde el registro de cambios |
categories |
event.idm.read_only_udm.security_result.category_details |
Se asignó desde el registro de cambios |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
Se asignó desde el registro de cambios |
reputationString |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
blockID |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
applicationName |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
facility |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
priority |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
userName |
event.idm.read_only_udm.principal.user.userid |
Se asignó desde el registro de cambios |
appname |
event.idm.read_only_udm.target.application |
Se asignó desde el registro de cambios |
http_method |
event.idm.read_only_udm.network.http.method |
Se asignó desde el registro de cambios |
proto_version |
event.idm.read_only_udm.network.application_protocol_version |
Se asignó desde el registro de cambios |
userAgent |
event.idm.read_only_udm.network.http.user_agent |
Se asignó desde el registro de cambios |
userAgent |
event.idm.read_only_udm.network.http.parsed_user_agent |
Se asignó desde el registro de cambios |
bytesFromClient |
event.idm.read_only_udm.network.sent_bytes |
Se asignó desde el registro de cambios |
bytesToClient |
event.idm.read_only_udm.network.received_bytes |
Se asignó desde el registro de cambios |
clientIP |
event.idm.read_only_udm.principal.ip |
Se asignó desde el registro de cambios |
clientIP |
event.idm.read_only_udm.principal.asset.ip |
Se asignó desde el registro de cambios |
fileType |
event.idm.read_only_udm.principal.process.file.mime_type |
Se asignó desde el registro de cambios |
Type |
event.idm.read_only_udm.target.file.mime_type |
Se asignó desde el registro de cambios |
sr_bytes |
network.send_bytes |
Se asignó desde el registro de cambios |
requested_host" and "requested_path |
target.url |
Se asignó desde el registro de cambios |
username |
principal.user.userid |
Se asignó desde el registro de cambios |
destination_ip |
target.ip |
Se asignó desde el registro de cambios |
destination_port |
target.port |
Se asignó desde el registro de cambios |
target_ip |
target.ip |
Se asignó desde el registro de cambios |
Registro de cambios
Consulta el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.