Recopila registros de Skyhigh Secure Web Gateway (anteriormente McAfee Web Gateway)

Compatible con:

En este documento, se explica cómo transferir registros de Skyhigh Secure Web Gateway (anteriormente conocido como McAfee Web Gateway) a Google Security Operations con Bindplane.

Skyhigh Secure Web Gateway es un dispositivo proxy web local que protege a las organizaciones de las amenazas basadas en la Web inspeccionando el tráfico HTTP, HTTPS y FTP. Proporciona capacidades de filtrado de URLs, análisis de software malicioso, inspección de SSL, prevención de pérdida de datos y control de aplicaciones. El dispositivo aplica políticas de acceso web y proporciona registros detallados de toda la actividad web para la supervisión del cumplimiento y la seguridad.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Es una instancia de Google SecOps.
  • Un host de Windows 2016 o posterior, o bien un host de Linux con systemd.
  • Si ejecutas la herramienta detrás de un proxy, asegúrate de que los puertos del firewall estén abiertos.
  • Acceso con privilegios a la consola de administración de Skyhigh Secure Web Gateway.

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agentes de recopilación.
  3. Descarga el archivo de autenticación de transferencia. Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalación en Linux

  1. Abre una terminal con privilegios de raíz o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos de instalación adicionales

Para obtener más opciones de instalación, consulta la guía de instalación.

Configura el agente de BindPlane para transferir Syslog y enviarlo a Google SecOps

  1. Accede al archivo de configuración:

    • Ubica el archivo config.yaml. Por lo general, se encuentra en el directorio /observiq-otel-collector/ en Linux o en el directorio de instalación en Windows.
    • Abre el archivo con un editor de texto (por ejemplo, nano, vi o Bloc de notas).
  2. Edita el archivo config.yaml de la siguiente manera:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/mcafee_webproxy:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: 'MCAFEE_WEBPROXY'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/mcafee_webproxy_to_chronicle:
          receivers:
            - tcplog
          exporters:
            - chronicle/mcafee_webproxy
    

Reinicia el agente de Bindplane para aplicar los cambios

Para reiniciar el agente de Bindplane en Linux, haz lo siguiente:

  1. Ejecuta el comando siguiente:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica que el servicio esté en ejecución:

    sudo systemctl status observiq-otel-collector
    
  3. Revisa los registros en busca de errores:

    sudo journalctl -u observiq-otel-collector -f
    

Para reiniciar el agente de Bindplane en Windows, haz lo siguiente:

  1. Elige una de las siguientes opciones:

    • Símbolo del sistema o PowerShell como administrador:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Consola de Services:
      1. Presiona Win+R, escribe services.msc y presiona Intro.
      2. Busca observIQ OpenTelemetry Collector.
      3. Haz clic con el botón derecho y selecciona Reiniciar.
  2. Verifica que el servicio esté en ejecución:

    sc query observiq-otel-collector
    
  3. Revisa los registros en busca de errores:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configura el reenvío de syslog en Skyhigh Secure Web Gateway

  1. Accede a la consola de administración de Skyhigh Secure Web Gateway.
  2. Ve a Política > Configuración > Registro > Syslog.
  3. Haz clic en Agregar para crear un nuevo destino de syslog.
  4. Proporciona los siguientes detalles de configuración:
    • Servidor Syslog: Ingresa la dirección IP del agente de BindPlane (por ejemplo, 192.168.1.100).
    • Puerto: Ingresa 514.
    • Protocolo: Selecciona TCP.
    • Log Level: Selecciona el nivel de registro deseado (por ejemplo, Informativo o superior).
    • Formato: Selecciona Best Practices Access Log o el formato de registro que desees.
  5. Selecciona los tipos de registros que deseas reenviar:
    • Registro de acceso: Registra todo el tráfico web que pasa por la puerta de enlace.
    • Registro de bloqueo: Registra las solicitudes bloqueadas.
    • Registro de análisis: Registra los resultados del análisis de protección contra software malicioso.
  6. Haz clic en Guardar cambios.
  7. Ve a Solución de problemas > Confirmar cambios y haz clic en Guardar cambios para aplicar la configuración.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
entry_format about Asignado: json_formatabout, kv_format1about
deviceNtDomain about.administrative_domain Se cambió el nombre o se asignó
deviceExternalId about.asset.asset_id Asignado directamente
device_product about.asset.asset_id Asignado directamente
device_vendor about.asset.asset_id Asignado directamente
fileHash about.file.full_path Asignado directamente
filePath about.file.full_path Se cambió el nombre o se asignó
_hash about.file.sha256 Se cambió el nombre o se asignó
fileHash about.file.sha256 Se cambió el nombre o se asignó
fsize about.file.size Se cambió el nombre o se asignó
dvchost about.hostname Se cambió el nombre o se asignó
entry_format about.ip Asignado: json_formatips, kv_format1ips
ips about.ip Combinado
dvc_mac about.mac Asignado: slotmac_address
dvcmac about.mac Combinado
entry_format about.mac Asignado: json_formatmac_address, json_formatdvcmac, kv_format1 → `mac_address…
mac_address about.mac Combinado
deviceTranslatedAddress about.nat_ip Combinado
entry_format about.nat_ip Asignado: json_formatdeviceTranslatedAddress, kv_format1deviceTranslatedAddress
Emne about.process.command_line Asignado directamente
Path about.process.command_line Asignado directamente
Subject about.process.command_line Asignado directamente
deviceProcessName about.process.command_line Se cambió el nombre o se asignó
dvcpid about.process.pid Se cambió el nombre o se asignó
entry_format about.resource.attribute.permissions Asignado: json_formatpermissions, kv_format1permissions
permissions about.resource.attribute.permissions Combinado
additional_cfp1 additional.fields Combinado
additional_cfp2 additional.fields Combinado
additional_cfp3 additional.fields Combinado
additional_cfp4 additional.fields Combinado
additional_cn1 additional.fields Combinado
additional_cn2 additional.fields Combinado
additional_cn3 additional.fields Combinado
additional_cs1 additional.fields Combinado
additional_cs2 additional.fields Combinado
additional_cs3 additional.fields Combinado
additional_cs4 additional.fields Combinado
additional_cs5 additional.fields Combinado
additional_cs6 additional.fields Combinado
additional_cs7 additional.fields Combinado
additional_devicePayloadId additional.fields Combinado
additional_eventId additional.fields Combinado
additional_flexString1 additional.fields Combinado
additional_fname additional.fields Combinado
application_name_label additional.fields Combinado
block_id_label additional.fields Combinado
cs2 additional.fields Asignado: arc_testadditional_cs2
cs5_label additional.fields Combinado
entry_format additional.fields Valores asignados (43 en total, p. ej., json_formatadditional_eventId, json_format → `additio…
facility_label additional.fields Combinado
priority_label additional.fields Combinado
reputation_label additional.fields Combinado
entry_format intermediary Asignado: json_formatintermediary, kv_format1intermediary
intermediary_hostname intermediary.hostname Asignado directamente
intermediary_ip intermediary.ip Combinado
json_entry.client_ip intermediary.ip Combinado
_metadata metadata Se cambió el nombre o se asignó
msg metadata.description Se cambió el nombre o se asignó
Generated metadata.event_timestamp Se analizó como yyyy-MM-ddTHH:mm:ss
Received metadata.event_timestamp Se analizó como yyyy-MM-ddTHH:mm:ss
_timestamp metadata.event_timestamp Se analizó como RFC 3339
rt metadata.event_timestamp Se analizó como yyyy-MM-ddTHH:mm:ssZ
ts metadata.event_timestamp Se analizó como dd/MM/yyyy:HH:mm:ss Z
entry_format metadata.event_type Asignado: json_formatPROCESS_UNCATEGORIZED, json_formatSCAN_UNCATEGORIZED, `kv_f…
event_name metadata.event_type Asignado: "LogSpyware","LogPredictiveMachineLearning"SCAN_UNCATEGORIZED
event_type metadata.event_type Asignado directamente
device_event_class_id metadata.product_event_type Asignado directamente
event_name metadata.product_event_type Asignado directamente
externalId metadata.product_log_id Asignado directamente
device_product metadata.product_name Asignado directamente
device_version metadata.product_version Asignado directamente
device_vendor metadata.vendor_name Se cambió el nombre o se asignó
_network network Se cambió el nombre o se asignó
app_protocol_output network.application_protocol Asignado directamente
proto network.application_protocol Asignado directamente
proto_version network.application_protocol_version Asignado directamente
deviceDirection network.direction Asignado: 0INBOUND, 1OUTBOUND
entry_format network.direction Asignado: json_formatINBOUND, json_formatOUTBOUND, kv_format1INBOUND, `kv…
http_method network.http.method Asignado directamente
requestMethod network.http.method Se cambió el nombre o se asignó
userAgent network.http.parsed_user_agent Se cambió el nombre o se asignó
requestContext network.http.referral_url Asignado directamente
http_response network.http.response_code Asignado directamente
requestClientApplication network.http.user_agent Se cambió el nombre o se asignó
userAgent network.http.user_agent Asignado directamente
ip_protocol_out network.ip_protocol Asignado directamente
proto network.ip_protocol Asignado directamente
bytesToClient network.received_bytes Asignado directamente
entry_format network.received_bytes Asignado: json_formatuinteger, kv_format1uinteger
in network.received_bytes Se cambió el nombre o se asignó
bytesFromClient network.sent_bytes Asignado directamente
entry_format network.sent_bytes Asignado: json_formatuinteger, kv_format1uinteger
out network.sent_bytes Se cambió el nombre o se asignó
_principal principal Se cambió el nombre o se asignó
sntdom principal.administrative_domain Se cambió el nombre o se asignó
sourceServiceName principal.application Se cambió el nombre o se asignó
clientIP principal.asset.ip Combinado
entry_format principal.asset.ip Asignado: json_formatclientIP, json_formatprincipal_ip, kv_format1 → "clientIP…"
principal_ip principal.asset.ip Combinado
Group_name principal.group.group_display_name Asignado directamente
Gruppenavn principal.group.group_display_name Asignado directamente
Device_name principal.hostname Asignado directamente
Enhetsnavn principal.hostname Asignado directamente
principal_hostname principal.hostname Asignado directamente
shost principal.hostname Se cambió el nombre o se asignó
clientIP principal.ip Combinado
entry_format principal.ip Valores asignados (6 en total, p. ej., json_formatprincipal_ip, json_formatshost, `json_…
principal_ip principal.ip Combinado
shost principal.ip Combinado
entry_format principal.mac Asignado: json_formatmac, kv_format1mac
mac principal.mac Combinado
entry_format principal.nat_ip Asignado: json_formatsourceTranslatedAddress, kv_format1sourceTranslatedAddress
sourceTranslatedAddress principal.nat_ip Combinado
sourceTranslatedPort principal.nat_port Se cambió el nombre o se asignó
spt principal.port Se cambió el nombre o se asignó
sproc principal.process.command_line Se cambió el nombre o se asignó
fileType principal.process.file.mime_type Asignado directamente
spid principal.process.pid Se cambió el nombre o se asignó
entry_format principal.user.attribute.roles Asignado: json_formatprincipal_role, kv_format1principal_role
principal_role principal.user.attribute.roles Combinado
suser principal.user.user_display_name Asignado directamente
suid principal.user.userid Se cambió el nombre o se asignó
userName principal.user.userid Asignado directamente
entry_format security_result Asignado: json_formatsecurity_result, kv_format1security_result
_action security_result.action Combinado
act security_result.action Asignado: accept_action, deny_action
action security_result.action Combinado
cn1_Label security_result.action Asignado: Block Reasonaction
entry_format security_result.action Valores asignados (6 en total, p.ej., json_format_action, json_formataction, `json_form...
security_action security_result.action Combinado
Action_Taken security_result.action_details Asignado directamente
act security_result.action_details Asignado directamente
_security_category security_result.category Combinado
entry_format security_result.category Asignado: json_format_security_category, kv_format1_security_category
_category_details security_result.category_details Combinado
cat security_result.category_details Combinado
entry_format security_result.category_details Asignado: json_formatcat, json_format_category_details, kv_format1cat, `k…
sec_result_category_details security_result.category_details Combinado
Scan_Type security_result.description Asignado directamente
Type security_result.description Asignado directamente
msg_data_2 security_result.description Asignado directamente
entry_format security_result.detection_fields Valores asignados (14 en total, p. ej., json_formatoperation_label, json_format → `operasjon_…
infection_channel_label security_result.detection_fields Combinado
operasjon_label security_result.detection_fields Combinado
operation_label security_result.detection_fields Combinado
permission_label security_result.detection_fields Combinado
spyware_Grayware_Type_label security_result.detection_fields Combinado
threat_probability_label security_result.detection_fields Combinado
tillatelse_label security_result.detection_fields Combinado
mwProfile security_result.rule_name Asignado directamente
policy security_result.rule_name Asignado directamente
rule_name security_result.rule_name Asignado directamente
entry_format security_result.severity Valores asignados (8 en total, p. ej., json_formatLOW, json_formatMEDIUM, json_format
risk security_result.severity Asignado: High RiskHIGH, Medium RiskMEDIUM
severity security_result.severity Asignado: "0", "1", "2", "3", "LOW"LOW, "4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"…
risk security_result.severity_details Asignado directamente
Result security_result.summary Asignado directamente
appcategory security_result.summary Asignado directamente
av_status security_result.summary Asignado directamente
block_reason security_result.summary Asignado directamente
content security_result.summary Asignado directamente
icap_status security_result.summary Asignado directamente
reason security_result.summary Se cambió el nombre o se asignó
summary security_result.summary Asignado directamente
Spyware security_result.threat_name Asignado directamente
Unknown_Threat security_result.threat_name Asignado directamente
Virus_Malware_Name security_result.threat_name Asignado directamente
oldFilePath src.file.full_path Se cambió el nombre o se asignó
oldFileSize src.file.size Se cambió el nombre o se asignó
entry_format src.resource.attribute.permissions Asignado: json_formatold_permissions, kv_format1old_permissions
old_permissions src.resource.attribute.permissions Combinado
_target target Se cambió el nombre o se asignó
dntdom target.administrative_domain Se cambió el nombre o se asignó
appname target.application Asignado directamente
destinationServiceName target.application Se cambió el nombre o se asignó
tar_host target.asset.hostname Asignado directamente
tar_host target.hostname Asignado directamente
target_hostname target.hostname Asignado directamente
temp_dhost target.hostname Asignado directamente
IPv6_Address target.ip Combinado
dst_ip target.ip Combinado
entry_format target.ip Asignado: json_formatdst_ip, json_formatIPv6_Address, kv_format1dst_ip, `…
ipv6 target.ip Asignado: -IPv6_Address
entry_format target.mac Asignado: json_formatmac_address, kv_format1mac_address
mac_address target.mac Combinado
destination_translated_address target.nat_ip Combinado
entry_format target.nat_ip Asignado: json_formatdestination_translated_address, kv_format1 → `destination_transl...
destinationTranslatedPort target.nat_port Se cambió el nombre o se asignó
dpt target.port Se cambió el nombre o se asignó
tar_port target.port Asignado directamente
dproc target.process.command_line Se cambió el nombre o se asignó
File_name target.process.file.full_path Asignado directamente
Infected_Resource target.process.file.full_path Asignado directamente
Object target.process.file.full_path Asignado directamente
Objekt target.process.file.full_path Asignado directamente
dpid target.process.pid Se cambió el nombre o se asignó
entry_format target.resource.attribute.labels Asignado: json_formatresource_Type_label, kv_format1resource_Type_label
resource_Type_label target.resource.attribute.labels Combinado
request target.url Asignado directamente
tar_host target.url Asignado directamente
tar_port target.url Asignado directamente
entry_format target.user.attribute.roles Asignado: json_formattarget_role, kv_format1target_role
target_role target.user.attribute.roles Combinado
CustomerName target.user.user_display_name Asignado directamente
temp_duser target.user.user_display_name Asignado directamente
Bruker target.user.userid Asignado directamente
User_value target.user.userid Asignado directamente
temp_duid target.user.userid Asignado directamente
N/A metadata.event_type Constante: PROCESS_UNCATEGORIZED
N/A network.direction Constante: INBOUND
N/A security_result.severity Constante: LOW
url event.idm.read_only_udm.target.url Se asignó desde el registro de cambios
categories event.idm.read_only_udm.security_result.category_details Se asignó desde el registro de cambios
rt event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
reputationString event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
blockID event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
applicationName event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
facility event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
priority event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
userName event.idm.read_only_udm.principal.user.userid Se asignó desde el registro de cambios
appname event.idm.read_only_udm.target.application Se asignó desde el registro de cambios
http_method event.idm.read_only_udm.network.http.method Se asignó desde el registro de cambios
proto_version event.idm.read_only_udm.network.application_protocol_version Se asignó desde el registro de cambios
userAgent event.idm.read_only_udm.network.http.user_agent Se asignó desde el registro de cambios
userAgent event.idm.read_only_udm.network.http.parsed_user_agent Se asignó desde el registro de cambios
bytesFromClient event.idm.read_only_udm.network.sent_bytes Se asignó desde el registro de cambios
bytesToClient event.idm.read_only_udm.network.received_bytes Se asignó desde el registro de cambios
clientIP event.idm.read_only_udm.principal.ip Se asignó desde el registro de cambios
clientIP event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
fileType event.idm.read_only_udm.principal.process.file.mime_type Se asignó desde el registro de cambios
Type event.idm.read_only_udm.target.file.mime_type Se asignó desde el registro de cambios
sr_bytes network.send_bytes Se asignó desde el registro de cambios
requested_host" and "requested_path target.url Se asignó desde el registro de cambios
username principal.user.userid Se asignó desde el registro de cambios
destination_ip target.ip Se asignó desde el registro de cambios
destination_port target.port Se asignó desde el registro de cambios
target_ip target.ip Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.