Mengumpulkan log Skyhigh Secure Web Gateway (sebelumnya McAfee Web Gateway)

Didukung di:

Dokumen ini menjelaskan cara menyerap log Skyhigh Secure Web Gateway (sebelumnya dikenal sebagai McAfee Web Gateway) ke Google Security Operations menggunakan Bindplane.

Skyhigh Secure Web Gateway adalah perangkat proxy web lokal yang melindungi organisasi dari ancaman berbasis web dengan memeriksa traffic HTTP, HTTPS, dan FTP. Alat ini menyediakan kemampuan pemfilteran URL, pemindaian anti-malware, inspeksi SSL, pencegahan kebocoran data, dan kontrol aplikasi. Perangkat ini menerapkan kebijakan akses web dan memberikan logging mendetail dari semua aktivitas web untuk pemantauan kepatuhan dan keamanan.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Host Windows 2016 atau yang lebih baru, atau host Linux dengan systemd.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka.
  • Akses istimewa ke konsol pengelolaan Skyhigh Secure Web Gateway.

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agents.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Referensi penginstalan tambahan

Untuk opsi penginstalan tambahan, lihat panduan penginstalan.

Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps

  1. Akses file konfigurasi:

    • Cari file config.yaml. Biasanya, file ini berada di direktori /observiq-otel-collector/ di Linux atau di direktori penginstalan di Windows.
    • Buka file menggunakan editor teks (misalnya, nano, vi, atau Notepad).
  2. Edit file config.yaml sebagai berikut:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/mcafee_webproxy:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: 'MCAFEE_WEBPROXY'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/mcafee_webproxy_to_chronicle:
          receivers:
            - tcplog
          exporters:
            - chronicle/mcafee_webproxy
    
  • Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
  • Ganti <customer_id> dengan ID pelanggan yang sebenarnya.
  • Ganti /path/to/ingestion-authentication-file.json dengan jalur tempat file autentikasi disimpan di bagian Mendapatkan file autentikasi penyerapan Google SecOps.

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi penerusan syslog di Skyhigh Secure Web Gateway

  1. Login ke konsol pengelolaan Skyhigh Secure Web Gateway.
  2. Buka Kebijakan > Setelan > Logging > Syslog.
  3. Klik Tambahkan untuk membuat tujuan syslog baru.
  4. Berikan detail konfigurasi berikut:
    • Server Syslog: Masukkan alamat IP agen Bindplane (misalnya, 192.168.1.100).
    • Port: Masukkan 514.
    • Protocol: Pilih TCP.
    • Log Level: Pilih tingkat log yang diinginkan (misalnya, Informasional atau yang lebih tinggi).
    • Format: Pilih Log Akses Praktik Terbaik atau format log yang diinginkan.
  5. Pilih jenis log yang akan diteruskan:
    • Log Akses - mencatat semua traffic web yang melewati gateway.
    • Log Pemblokiran - mencatat permintaan yang diblokir.
    • Log Pemindaian - mencatat hasil pemindaian anti-malware.
  6. Klik Simpan Perubahan.
  7. Buka Pemecahan masalah > Konfirmasi Perubahan, lalu klik Simpan Perubahan untuk menerapkan konfigurasi.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
entry_format about Dipetakan: json_formatabout, kv_format1about
deviceNtDomain about.administrative_domain Diganti nama/dipetakan
deviceExternalId about.asset.asset_id Dipetakan secara langsung
device_product about.asset.asset_id Dipetakan secara langsung
device_vendor about.asset.asset_id Dipetakan secara langsung
fileHash about.file.full_path Dipetakan secara langsung
filePath about.file.full_path Diganti nama/dipetakan
_hash about.file.sha256 Diganti nama/dipetakan
fileHash about.file.sha256 Diganti nama/dipetakan
fsize about.file.size Diganti nama/dipetakan
dvchost about.hostname Diganti nama/dipetakan
entry_format about.ip Dipetakan: json_formatips, kv_format1ips
ips about.ip Digabung
dvc_mac about.mac Dipetakan: slotmac_address
dvcmac about.mac Digabung
entry_format about.mac Dipetakan: json_formatmac_address, json_formatdvcmac, kv_format1 → `mac_address...
mac_address about.mac Digabung
deviceTranslatedAddress about.nat_ip Digabung
entry_format about.nat_ip Dipetakan: json_formatdeviceTranslatedAddress, kv_format1deviceTranslatedAddress
Emne about.process.command_line Dipetakan secara langsung
Path about.process.command_line Dipetakan secara langsung
Subject about.process.command_line Dipetakan secara langsung
deviceProcessName about.process.command_line Diganti nama/dipetakan
dvcpid about.process.pid Diganti nama/dipetakan
entry_format about.resource.attribute.permissions Dipetakan: json_formatpermissions, kv_format1permissions
permissions about.resource.attribute.permissions Digabung
additional_cfp1 additional.fields Digabung
additional_cfp2 additional.fields Digabung
additional_cfp3 additional.fields Digabung
additional_cfp4 additional.fields Digabung
additional_cn1 additional.fields Digabung
additional_cn2 additional.fields Digabung
additional_cn3 additional.fields Digabung
additional_cs1 additional.fields Digabung
additional_cs2 additional.fields Digabung
additional_cs3 additional.fields Digabung
additional_cs4 additional.fields Digabung
additional_cs5 additional.fields Digabung
additional_cs6 additional.fields Digabung
additional_cs7 additional.fields Digabung
additional_devicePayloadId additional.fields Digabung
additional_eventId additional.fields Digabung
additional_flexString1 additional.fields Digabung
additional_fname additional.fields Digabung
application_name_label additional.fields Digabung
block_id_label additional.fields Digabung
cs2 additional.fields Dipetakan: arc_testadditional_cs2
cs5_label additional.fields Digabung
entry_format additional.fields Nilai yang dipetakan (total 43, misalnya json_formatadditional_eventId, json_format → `additio...
facility_label additional.fields Digabung
priority_label additional.fields Digabung
reputation_label additional.fields Digabung
entry_format intermediary Dipetakan: json_formatintermediary, kv_format1intermediary
intermediary_hostname intermediary.hostname Dipetakan secara langsung
intermediary_ip intermediary.ip Digabung
json_entry.client_ip intermediary.ip Digabung
_metadata metadata Diganti nama/dipetakan
msg metadata.description Diganti nama/dipetakan
Generated metadata.event_timestamp Diurai sebagai yyyy-MM-ddTHH:mm:ss
Received metadata.event_timestamp Diurai sebagai yyyy-MM-ddTHH:mm:ss
_timestamp metadata.event_timestamp Diurai sebagai RFC 3339
rt metadata.event_timestamp Diurai sebagai yyyy-MM-ddTHH:mm:ssZ
ts metadata.event_timestamp Diurai sebagai dd/MM/yyyy:HH:mm:ss Z
entry_format metadata.event_type Dipetakan: json_formatPROCESS_UNCATEGORIZED, json_formatSCAN_UNCATEGORIZED, `kv_f...
event_name metadata.event_type Dipetakan: "LogSpyware","LogPredictiveMachineLearning"SCAN_UNCATEGORIZED
event_type metadata.event_type Dipetakan secara langsung
device_event_class_id metadata.product_event_type Dipetakan secara langsung
event_name metadata.product_event_type Dipetakan secara langsung
externalId metadata.product_log_id Dipetakan secara langsung
device_product metadata.product_name Dipetakan secara langsung
device_version metadata.product_version Dipetakan secara langsung
device_vendor metadata.vendor_name Diganti nama/dipetakan
_network network Diganti nama/dipetakan
app_protocol_output network.application_protocol Dipetakan secara langsung
proto network.application_protocol Dipetakan secara langsung
proto_version network.application_protocol_version Dipetakan secara langsung
deviceDirection network.direction Dipetakan: 0INBOUND, 1OUTBOUND
entry_format network.direction Dipetakan: json_formatINBOUND, json_formatOUTBOUND, kv_format1INBOUND, `kv...
http_method network.http.method Dipetakan secara langsung
requestMethod network.http.method Diganti nama/dipetakan
userAgent network.http.parsed_user_agent Diganti nama/dipetakan
requestContext network.http.referral_url Dipetakan secara langsung
http_response network.http.response_code Dipetakan secara langsung
requestClientApplication network.http.user_agent Diganti nama/dipetakan
userAgent network.http.user_agent Dipetakan secara langsung
ip_protocol_out network.ip_protocol Dipetakan secara langsung
proto network.ip_protocol Dipetakan secara langsung
bytesToClient network.received_bytes Dipetakan secara langsung
entry_format network.received_bytes Dipetakan: json_formatuinteger, kv_format1uinteger
in network.received_bytes Diganti nama/dipetakan
bytesFromClient network.sent_bytes Dipetakan secara langsung
entry_format network.sent_bytes Dipetakan: json_formatuinteger, kv_format1uinteger
out network.sent_bytes Diganti nama/dipetakan
_principal principal Diganti nama/dipetakan
sntdom principal.administrative_domain Diganti nama/dipetakan
sourceServiceName principal.application Diganti nama/dipetakan
clientIP principal.asset.ip Digabung
entry_format principal.asset.ip Dipetakan: json_formatclientIP, json_formatprincipal_ip, kv_format1 → `clientIP...
principal_ip principal.asset.ip Digabung
Group_name principal.group.group_display_name Dipetakan secara langsung
Gruppenavn principal.group.group_display_name Dipetakan secara langsung
Device_name principal.hostname Dipetakan secara langsung
Enhetsnavn principal.hostname Dipetakan secara langsung
principal_hostname principal.hostname Dipetakan secara langsung
shost principal.hostname Diganti nama/dipetakan
clientIP principal.ip Digabung
entry_format principal.ip Nilai yang dipetakan (total 6, misalnya json_formatprincipal_ip, json_formatshost, `json_...
principal_ip principal.ip Digabung
shost principal.ip Digabung
entry_format principal.mac Dipetakan: json_formatmac, kv_format1mac
mac principal.mac Digabung
entry_format principal.nat_ip Dipetakan: json_formatsourceTranslatedAddress, kv_format1sourceTranslatedAddress
sourceTranslatedAddress principal.nat_ip Digabung
sourceTranslatedPort principal.nat_port Diganti nama/dipetakan
spt principal.port Diganti nama/dipetakan
sproc principal.process.command_line Diganti nama/dipetakan
fileType principal.process.file.mime_type Dipetakan secara langsung
spid principal.process.pid Diganti nama/dipetakan
entry_format principal.user.attribute.roles Dipetakan: json_formatprincipal_role, kv_format1principal_role
principal_role principal.user.attribute.roles Digabung
suser principal.user.user_display_name Dipetakan secara langsung
suid principal.user.userid Diganti nama/dipetakan
userName principal.user.userid Dipetakan secara langsung
entry_format security_result Dipetakan: json_formatsecurity_result, kv_format1security_result
_action security_result.action Digabung
act security_result.action Dipetakan: accept_action, deny_action
action security_result.action Digabung
cn1_Label security_result.action Dipetakan: Block Reasonaction
entry_format security_result.action Nilai yang dipetakan (total 6, misalnya json_format_action, json_formataction, `json_form...
security_action security_result.action Digabung
Action_Taken security_result.action_details Dipetakan secara langsung
act security_result.action_details Dipetakan secara langsung
_security_category security_result.category Digabung
entry_format security_result.category Dipetakan: json_format_security_category, kv_format1_security_category
_category_details security_result.category_details Digabung
cat security_result.category_details Digabung
entry_format security_result.category_details Dipetakan: json_formatcat, json_format_category_details, kv_format1cat, `k...
sec_result_category_details security_result.category_details Digabung
Scan_Type security_result.description Dipetakan secara langsung
Type security_result.description Dipetakan secara langsung
msg_data_2 security_result.description Dipetakan secara langsung
entry_format security_result.detection_fields Nilai yang dipetakan (total 14, misalnya json_formatoperation_label, json_format → `operasjon_...
infection_channel_label security_result.detection_fields Digabung
operasjon_label security_result.detection_fields Digabung
operation_label security_result.detection_fields Digabung
permission_label security_result.detection_fields Digabung
spyware_Grayware_Type_label security_result.detection_fields Digabung
threat_probability_label security_result.detection_fields Digabung
tillatelse_label security_result.detection_fields Digabung
mwProfile security_result.rule_name Dipetakan secara langsung
policy security_result.rule_name Dipetakan secara langsung
rule_name security_result.rule_name Dipetakan secara langsung
entry_format security_result.severity Nilai yang dipetakan (total 8, misalnya json_formatLOW, json_formatMEDIUM, json_format ...
risk security_result.severity Dipetakan: High RiskHIGH, Medium RiskMEDIUM
severity security_result.severity Dipetakan: "0", "1", "2", "3", "LOW"LOW, `"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"...
risk security_result.severity_details Dipetakan secara langsung
Result security_result.summary Dipetakan secara langsung
appcategory security_result.summary Dipetakan secara langsung
av_status security_result.summary Dipetakan secara langsung
block_reason security_result.summary Dipetakan secara langsung
content security_result.summary Dipetakan secara langsung
icap_status security_result.summary Dipetakan secara langsung
reason security_result.summary Diganti nama/dipetakan
summary security_result.summary Dipetakan secara langsung
Spyware security_result.threat_name Dipetakan secara langsung
Unknown_Threat security_result.threat_name Dipetakan secara langsung
Virus_Malware_Name security_result.threat_name Dipetakan secara langsung
oldFilePath src.file.full_path Diganti nama/dipetakan
oldFileSize src.file.size Diganti nama/dipetakan
entry_format src.resource.attribute.permissions Dipetakan: json_formatold_permissions, kv_format1old_permissions
old_permissions src.resource.attribute.permissions Digabung
_target target Diganti nama/dipetakan
dntdom target.administrative_domain Diganti nama/dipetakan
appname target.application Dipetakan secara langsung
destinationServiceName target.application Diganti nama/dipetakan
tar_host target.asset.hostname Dipetakan secara langsung
tar_host target.hostname Dipetakan secara langsung
target_hostname target.hostname Dipetakan secara langsung
temp_dhost target.hostname Dipetakan secara langsung
IPv6_Address target.ip Digabung
dst_ip target.ip Digabung
entry_format target.ip Dipetakan: json_formatdst_ip, json_formatIPv6_Address, kv_format1dst_ip, `...
ipv6 target.ip Dipetakan: -IPv6_Address
entry_format target.mac Dipetakan: json_formatmac_address, kv_format1mac_address
mac_address target.mac Digabung
destination_translated_address target.nat_ip Digabung
entry_format target.nat_ip Dipetakan: json_formatdestination_translated_address, kv_format1 → `destination_transl...
destinationTranslatedPort target.nat_port Diganti nama/dipetakan
dpt target.port Diganti nama/dipetakan
tar_port target.port Dipetakan secara langsung
dproc target.process.command_line Diganti nama/dipetakan
File_name target.process.file.full_path Dipetakan secara langsung
Infected_Resource target.process.file.full_path Dipetakan secara langsung
Object target.process.file.full_path Dipetakan secara langsung
Objekt target.process.file.full_path Dipetakan secara langsung
dpid target.process.pid Diganti nama/dipetakan
entry_format target.resource.attribute.labels Dipetakan: json_formatresource_Type_label, kv_format1resource_Type_label
resource_Type_label target.resource.attribute.labels Digabung
request target.url Dipetakan secara langsung
tar_host target.url Dipetakan secara langsung
tar_port target.url Dipetakan secara langsung
entry_format target.user.attribute.roles Dipetakan: json_formattarget_role, kv_format1target_role
target_role target.user.attribute.roles Digabung
CustomerName target.user.user_display_name Dipetakan secara langsung
temp_duser target.user.user_display_name Dipetakan secara langsung
Bruker target.user.userid Dipetakan secara langsung
User_value target.user.userid Dipetakan secara langsung
temp_duid target.user.userid Dipetakan secara langsung
T/A metadata.event_type Konstanta: PROCESS_UNCATEGORIZED
T/A network.direction Konstanta: INBOUND
T/A security_result.severity Konstanta: LOW
url event.idm.read_only_udm.target.url Dipetakan dari log perubahan
categories event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
rt event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
reputationString event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
blockID event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
applicationName event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
facility event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
priority event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
userName event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
appname event.idm.read_only_udm.target.application Dipetakan dari log perubahan
http_method event.idm.read_only_udm.network.http.method Dipetakan dari log perubahan
proto_version event.idm.read_only_udm.network.application_protocol_version Dipetakan dari log perubahan
userAgent event.idm.read_only_udm.network.http.user_agent Dipetakan dari log perubahan
userAgent event.idm.read_only_udm.network.http.parsed_user_agent Dipetakan dari log perubahan
bytesFromClient event.idm.read_only_udm.network.sent_bytes Dipetakan dari log perubahan
bytesToClient event.idm.read_only_udm.network.received_bytes Dipetakan dari log perubahan
clientIP event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
clientIP event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
fileType event.idm.read_only_udm.principal.process.file.mime_type Dipetakan dari log perubahan
Type event.idm.read_only_udm.target.file.mime_type Dipetakan dari log perubahan
sr_bytes network.send_bytes Dipetakan dari log perubahan
requested_host" and "requested_path target.url Dipetakan dari log perubahan
username principal.user.userid Dipetakan dari log perubahan
destination_ip target.ip Dipetakan dari log perubahan
destination_port target.port Dipetakan dari log perubahan
target_ip target.ip Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.