Mengumpulkan log Skyhigh Secure Web Gateway (sebelumnya McAfee Web Gateway)
Dokumen ini menjelaskan cara menyerap log Skyhigh Secure Web Gateway (sebelumnya dikenal sebagai McAfee Web Gateway) ke Google Security Operations menggunakan Bindplane.
Skyhigh Secure Web Gateway adalah perangkat proxy web lokal yang melindungi organisasi dari ancaman berbasis web dengan memeriksa traffic HTTP, HTTPS, dan FTP. Alat ini menyediakan kemampuan pemfilteran URL, pemindaian anti-malware, inspeksi SSL, pencegahan kebocoran data, dan kontrol aplikasi. Perangkat ini menerapkan kebijakan akses web dan memberikan logging mendetail dari semua aktivitas web untuk pemantauan kepatuhan dan keamanan.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Host Windows 2016 atau yang lebih baru, atau host Linux dengan
systemd. - Jika beroperasi dari balik proxy, pastikan port firewall terbuka.
- Akses istimewa ke konsol pengelolaan Skyhigh Secure Web Gateway.
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Collection Agents.
- Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Referensi penginstalan tambahan
Untuk opsi penginstalan tambahan, lihat panduan penginstalan.
Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps
Akses file konfigurasi:
- Cari file
config.yaml. Biasanya, file ini berada di direktori/observiq-otel-collector/di Linux atau di direktori penginstalan di Windows. - Buka file menggunakan editor teks (misalnya,
nano,vi, atau Notepad).
- Cari file
Edit file
config.yamlsebagai berikut:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/mcafee_webproxy: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: 'MCAFEE_WEBPROXY' raw_log_field: body ingestion_labels: service: pipelines: logs/mcafee_webproxy_to_chronicle: receivers: - tcplog exporters: - chronicle/mcafee_webproxy
- Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
- Ganti
<customer_id>dengan ID pelanggan yang sebenarnya. - Ganti
/path/to/ingestion-authentication-file.jsondengan jalur tempat file autentikasi disimpan di bagian Mendapatkan file autentikasi penyerapan Google SecOps.
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux:
Jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows:
Pilih salah satu opsi berikut:
- Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Konsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi penerusan syslog di Skyhigh Secure Web Gateway
- Login ke konsol pengelolaan Skyhigh Secure Web Gateway.
- Buka Kebijakan > Setelan > Logging > Syslog.
- Klik Tambahkan untuk membuat tujuan syslog baru.
- Berikan detail konfigurasi berikut:
- Server Syslog: Masukkan alamat IP agen Bindplane (misalnya,
192.168.1.100). - Port: Masukkan
514. - Protocol: Pilih TCP.
- Log Level: Pilih tingkat log yang diinginkan (misalnya, Informasional atau yang lebih tinggi).
- Format: Pilih Log Akses Praktik Terbaik atau format log yang diinginkan.
- Server Syslog: Masukkan alamat IP agen Bindplane (misalnya,
- Pilih jenis log yang akan diteruskan:
- Log Akses - mencatat semua traffic web yang melewati gateway.
- Log Pemblokiran - mencatat permintaan yang diblokir.
- Log Pemindaian - mencatat hasil pemindaian anti-malware.
- Klik Simpan Perubahan.
Buka Pemecahan masalah > Konfirmasi Perubahan, lalu klik Simpan Perubahan untuk menerapkan konfigurasi.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
entry_format |
about |
Dipetakan: json_format → about, kv_format1 → about |
deviceNtDomain |
about.administrative_domain |
Diganti nama/dipetakan |
deviceExternalId |
about.asset.asset_id |
Dipetakan secara langsung |
device_product |
about.asset.asset_id |
Dipetakan secara langsung |
device_vendor |
about.asset.asset_id |
Dipetakan secara langsung |
fileHash |
about.file.full_path |
Dipetakan secara langsung |
filePath |
about.file.full_path |
Diganti nama/dipetakan |
_hash |
about.file.sha256 |
Diganti nama/dipetakan |
fileHash |
about.file.sha256 |
Diganti nama/dipetakan |
fsize |
about.file.size |
Diganti nama/dipetakan |
dvchost |
about.hostname |
Diganti nama/dipetakan |
entry_format |
about.ip |
Dipetakan: json_format → ips, kv_format1 → ips |
ips |
about.ip |
Digabung |
dvc_mac |
about.mac |
Dipetakan: slot → mac_address |
dvcmac |
about.mac |
Digabung |
entry_format |
about.mac |
Dipetakan: json_format → mac_address, json_format → dvcmac, kv_format1 → `mac_address... |
mac_address |
about.mac |
Digabung |
deviceTranslatedAddress |
about.nat_ip |
Digabung |
entry_format |
about.nat_ip |
Dipetakan: json_format → deviceTranslatedAddress, kv_format1 → deviceTranslatedAddress |
Emne |
about.process.command_line |
Dipetakan secara langsung |
Path |
about.process.command_line |
Dipetakan secara langsung |
Subject |
about.process.command_line |
Dipetakan secara langsung |
deviceProcessName |
about.process.command_line |
Diganti nama/dipetakan |
dvcpid |
about.process.pid |
Diganti nama/dipetakan |
entry_format |
about.resource.attribute.permissions |
Dipetakan: json_format → permissions, kv_format1 → permissions |
permissions |
about.resource.attribute.permissions |
Digabung |
additional_cfp1 |
additional.fields |
Digabung |
additional_cfp2 |
additional.fields |
Digabung |
additional_cfp3 |
additional.fields |
Digabung |
additional_cfp4 |
additional.fields |
Digabung |
additional_cn1 |
additional.fields |
Digabung |
additional_cn2 |
additional.fields |
Digabung |
additional_cn3 |
additional.fields |
Digabung |
additional_cs1 |
additional.fields |
Digabung |
additional_cs2 |
additional.fields |
Digabung |
additional_cs3 |
additional.fields |
Digabung |
additional_cs4 |
additional.fields |
Digabung |
additional_cs5 |
additional.fields |
Digabung |
additional_cs6 |
additional.fields |
Digabung |
additional_cs7 |
additional.fields |
Digabung |
additional_devicePayloadId |
additional.fields |
Digabung |
additional_eventId |
additional.fields |
Digabung |
additional_flexString1 |
additional.fields |
Digabung |
additional_fname |
additional.fields |
Digabung |
application_name_label |
additional.fields |
Digabung |
block_id_label |
additional.fields |
Digabung |
cs2 |
additional.fields |
Dipetakan: arc_test → additional_cs2 |
cs5_label |
additional.fields |
Digabung |
entry_format |
additional.fields |
Nilai yang dipetakan (total 43, misalnya json_format → additional_eventId, json_format → `additio... |
facility_label |
additional.fields |
Digabung |
priority_label |
additional.fields |
Digabung |
reputation_label |
additional.fields |
Digabung |
entry_format |
intermediary |
Dipetakan: json_format → intermediary, kv_format1 → intermediary |
intermediary_hostname |
intermediary.hostname |
Dipetakan secara langsung |
intermediary_ip |
intermediary.ip |
Digabung |
json_entry.client_ip |
intermediary.ip |
Digabung |
_metadata |
metadata |
Diganti nama/dipetakan |
msg |
metadata.description |
Diganti nama/dipetakan |
Generated |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-ddTHH:mm:ss |
Received |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-ddTHH:mm:ss |
_timestamp |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
rt |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-ddTHH:mm:ssZ |
ts |
metadata.event_timestamp |
Diurai sebagai dd/MM/yyyy:HH:mm:ss Z |
entry_format |
metadata.event_type |
Dipetakan: json_format → PROCESS_UNCATEGORIZED, json_format → SCAN_UNCATEGORIZED, `kv_f... |
event_name |
metadata.event_type |
Dipetakan: "LogSpyware","LogPredictiveMachineLearning" → SCAN_UNCATEGORIZED |
event_type |
metadata.event_type |
Dipetakan secara langsung |
device_event_class_id |
metadata.product_event_type |
Dipetakan secara langsung |
event_name |
metadata.product_event_type |
Dipetakan secara langsung |
externalId |
metadata.product_log_id |
Dipetakan secara langsung |
device_product |
metadata.product_name |
Dipetakan secara langsung |
device_version |
metadata.product_version |
Dipetakan secara langsung |
device_vendor |
metadata.vendor_name |
Diganti nama/dipetakan |
_network |
network |
Diganti nama/dipetakan |
app_protocol_output |
network.application_protocol |
Dipetakan secara langsung |
proto |
network.application_protocol |
Dipetakan secara langsung |
proto_version |
network.application_protocol_version |
Dipetakan secara langsung |
deviceDirection |
network.direction |
Dipetakan: 0 → INBOUND, 1 → OUTBOUND |
entry_format |
network.direction |
Dipetakan: json_format → INBOUND, json_format → OUTBOUND, kv_format1 → INBOUND, `kv... |
http_method |
network.http.method |
Dipetakan secara langsung |
requestMethod |
network.http.method |
Diganti nama/dipetakan |
userAgent |
network.http.parsed_user_agent |
Diganti nama/dipetakan |
requestContext |
network.http.referral_url |
Dipetakan secara langsung |
http_response |
network.http.response_code |
Dipetakan secara langsung |
requestClientApplication |
network.http.user_agent |
Diganti nama/dipetakan |
userAgent |
network.http.user_agent |
Dipetakan secara langsung |
ip_protocol_out |
network.ip_protocol |
Dipetakan secara langsung |
proto |
network.ip_protocol |
Dipetakan secara langsung |
bytesToClient |
network.received_bytes |
Dipetakan secara langsung |
entry_format |
network.received_bytes |
Dipetakan: json_format → uinteger, kv_format1 → uinteger |
in |
network.received_bytes |
Diganti nama/dipetakan |
bytesFromClient |
network.sent_bytes |
Dipetakan secara langsung |
entry_format |
network.sent_bytes |
Dipetakan: json_format → uinteger, kv_format1 → uinteger |
out |
network.sent_bytes |
Diganti nama/dipetakan |
_principal |
principal |
Diganti nama/dipetakan |
sntdom |
principal.administrative_domain |
Diganti nama/dipetakan |
sourceServiceName |
principal.application |
Diganti nama/dipetakan |
clientIP |
principal.asset.ip |
Digabung |
entry_format |
principal.asset.ip |
Dipetakan: json_format → clientIP, json_format → principal_ip, kv_format1 → `clientIP... |
principal_ip |
principal.asset.ip |
Digabung |
Group_name |
principal.group.group_display_name |
Dipetakan secara langsung |
Gruppenavn |
principal.group.group_display_name |
Dipetakan secara langsung |
Device_name |
principal.hostname |
Dipetakan secara langsung |
Enhetsnavn |
principal.hostname |
Dipetakan secara langsung |
principal_hostname |
principal.hostname |
Dipetakan secara langsung |
shost |
principal.hostname |
Diganti nama/dipetakan |
clientIP |
principal.ip |
Digabung |
entry_format |
principal.ip |
Nilai yang dipetakan (total 6, misalnya json_format → principal_ip, json_format → shost, `json_... |
principal_ip |
principal.ip |
Digabung |
shost |
principal.ip |
Digabung |
entry_format |
principal.mac |
Dipetakan: json_format → mac, kv_format1 → mac |
mac |
principal.mac |
Digabung |
entry_format |
principal.nat_ip |
Dipetakan: json_format → sourceTranslatedAddress, kv_format1 → sourceTranslatedAddress |
sourceTranslatedAddress |
principal.nat_ip |
Digabung |
sourceTranslatedPort |
principal.nat_port |
Diganti nama/dipetakan |
spt |
principal.port |
Diganti nama/dipetakan |
sproc |
principal.process.command_line |
Diganti nama/dipetakan |
fileType |
principal.process.file.mime_type |
Dipetakan secara langsung |
spid |
principal.process.pid |
Diganti nama/dipetakan |
entry_format |
principal.user.attribute.roles |
Dipetakan: json_format → principal_role, kv_format1 → principal_role |
principal_role |
principal.user.attribute.roles |
Digabung |
suser |
principal.user.user_display_name |
Dipetakan secara langsung |
suid |
principal.user.userid |
Diganti nama/dipetakan |
userName |
principal.user.userid |
Dipetakan secara langsung |
entry_format |
security_result |
Dipetakan: json_format → security_result, kv_format1 → security_result |
_action |
security_result.action |
Digabung |
act |
security_result.action |
Dipetakan: accept → _action, deny → _action |
action |
security_result.action |
Digabung |
cn1_Label |
security_result.action |
Dipetakan: Block Reason → action |
entry_format |
security_result.action |
Nilai yang dipetakan (total 6, misalnya json_format → _action, json_format → action, `json_form... |
security_action |
security_result.action |
Digabung |
Action_Taken |
security_result.action_details |
Dipetakan secara langsung |
act |
security_result.action_details |
Dipetakan secara langsung |
_security_category |
security_result.category |
Digabung |
entry_format |
security_result.category |
Dipetakan: json_format → _security_category, kv_format1 → _security_category |
_category_details |
security_result.category_details |
Digabung |
cat |
security_result.category_details |
Digabung |
entry_format |
security_result.category_details |
Dipetakan: json_format → cat, json_format → _category_details, kv_format1 → cat, `k... |
sec_result_category_details |
security_result.category_details |
Digabung |
Scan_Type |
security_result.description |
Dipetakan secara langsung |
Type |
security_result.description |
Dipetakan secara langsung |
msg_data_2 |
security_result.description |
Dipetakan secara langsung |
entry_format |
security_result.detection_fields |
Nilai yang dipetakan (total 14, misalnya json_format → operation_label, json_format → `operasjon_... |
infection_channel_label |
security_result.detection_fields |
Digabung |
operasjon_label |
security_result.detection_fields |
Digabung |
operation_label |
security_result.detection_fields |
Digabung |
permission_label |
security_result.detection_fields |
Digabung |
spyware_Grayware_Type_label |
security_result.detection_fields |
Digabung |
threat_probability_label |
security_result.detection_fields |
Digabung |
tillatelse_label |
security_result.detection_fields |
Digabung |
mwProfile |
security_result.rule_name |
Dipetakan secara langsung |
policy |
security_result.rule_name |
Dipetakan secara langsung |
rule_name |
security_result.rule_name |
Dipetakan secara langsung |
entry_format |
security_result.severity |
Nilai yang dipetakan (total 8, misalnya json_format → LOW, json_format → MEDIUM, json_format ... |
risk |
security_result.severity |
Dipetakan: High Risk → HIGH, Medium Risk → MEDIUM |
severity |
security_result.severity |
Dipetakan: "0", "1", "2", "3", "LOW" → LOW, `"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"... |
risk |
security_result.severity_details |
Dipetakan secara langsung |
Result |
security_result.summary |
Dipetakan secara langsung |
appcategory |
security_result.summary |
Dipetakan secara langsung |
av_status |
security_result.summary |
Dipetakan secara langsung |
block_reason |
security_result.summary |
Dipetakan secara langsung |
content |
security_result.summary |
Dipetakan secara langsung |
icap_status |
security_result.summary |
Dipetakan secara langsung |
reason |
security_result.summary |
Diganti nama/dipetakan |
summary |
security_result.summary |
Dipetakan secara langsung |
Spyware |
security_result.threat_name |
Dipetakan secara langsung |
Unknown_Threat |
security_result.threat_name |
Dipetakan secara langsung |
Virus_Malware_Name |
security_result.threat_name |
Dipetakan secara langsung |
oldFilePath |
src.file.full_path |
Diganti nama/dipetakan |
oldFileSize |
src.file.size |
Diganti nama/dipetakan |
entry_format |
src.resource.attribute.permissions |
Dipetakan: json_format → old_permissions, kv_format1 → old_permissions |
old_permissions |
src.resource.attribute.permissions |
Digabung |
_target |
target |
Diganti nama/dipetakan |
dntdom |
target.administrative_domain |
Diganti nama/dipetakan |
appname |
target.application |
Dipetakan secara langsung |
destinationServiceName |
target.application |
Diganti nama/dipetakan |
tar_host |
target.asset.hostname |
Dipetakan secara langsung |
tar_host |
target.hostname |
Dipetakan secara langsung |
target_hostname |
target.hostname |
Dipetakan secara langsung |
temp_dhost |
target.hostname |
Dipetakan secara langsung |
IPv6_Address |
target.ip |
Digabung |
dst_ip |
target.ip |
Digabung |
entry_format |
target.ip |
Dipetakan: json_format → dst_ip, json_format → IPv6_Address, kv_format1 → dst_ip, `... |
ipv6 |
target.ip |
Dipetakan: - → IPv6_Address |
entry_format |
target.mac |
Dipetakan: json_format → mac_address, kv_format1 → mac_address |
mac_address |
target.mac |
Digabung |
destination_translated_address |
target.nat_ip |
Digabung |
entry_format |
target.nat_ip |
Dipetakan: json_format → destination_translated_address, kv_format1 → `destination_transl... |
destinationTranslatedPort |
target.nat_port |
Diganti nama/dipetakan |
dpt |
target.port |
Diganti nama/dipetakan |
tar_port |
target.port |
Dipetakan secara langsung |
dproc |
target.process.command_line |
Diganti nama/dipetakan |
File_name |
target.process.file.full_path |
Dipetakan secara langsung |
Infected_Resource |
target.process.file.full_path |
Dipetakan secara langsung |
Object |
target.process.file.full_path |
Dipetakan secara langsung |
Objekt |
target.process.file.full_path |
Dipetakan secara langsung |
dpid |
target.process.pid |
Diganti nama/dipetakan |
entry_format |
target.resource.attribute.labels |
Dipetakan: json_format → resource_Type_label, kv_format1 → resource_Type_label |
resource_Type_label |
target.resource.attribute.labels |
Digabung |
request |
target.url |
Dipetakan secara langsung |
tar_host |
target.url |
Dipetakan secara langsung |
tar_port |
target.url |
Dipetakan secara langsung |
entry_format |
target.user.attribute.roles |
Dipetakan: json_format → target_role, kv_format1 → target_role |
target_role |
target.user.attribute.roles |
Digabung |
CustomerName |
target.user.user_display_name |
Dipetakan secara langsung |
temp_duser |
target.user.user_display_name |
Dipetakan secara langsung |
Bruker |
target.user.userid |
Dipetakan secara langsung |
User_value |
target.user.userid |
Dipetakan secara langsung |
temp_duid |
target.user.userid |
Dipetakan secara langsung |
| T/A | metadata.event_type |
Konstanta: PROCESS_UNCATEGORIZED |
| T/A | network.direction |
Konstanta: INBOUND |
| T/A | security_result.severity |
Konstanta: LOW |
url |
event.idm.read_only_udm.target.url |
Dipetakan dari log perubahan |
categories |
event.idm.read_only_udm.security_result.category_details |
Dipetakan dari log perubahan |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
Dipetakan dari log perubahan |
reputationString |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
blockID |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
applicationName |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
facility |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
priority |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
userName |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
appname |
event.idm.read_only_udm.target.application |
Dipetakan dari log perubahan |
http_method |
event.idm.read_only_udm.network.http.method |
Dipetakan dari log perubahan |
proto_version |
event.idm.read_only_udm.network.application_protocol_version |
Dipetakan dari log perubahan |
userAgent |
event.idm.read_only_udm.network.http.user_agent |
Dipetakan dari log perubahan |
userAgent |
event.idm.read_only_udm.network.http.parsed_user_agent |
Dipetakan dari log perubahan |
bytesFromClient |
event.idm.read_only_udm.network.sent_bytes |
Dipetakan dari log perubahan |
bytesToClient |
event.idm.read_only_udm.network.received_bytes |
Dipetakan dari log perubahan |
clientIP |
event.idm.read_only_udm.principal.ip |
Dipetakan dari log perubahan |
clientIP |
event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
fileType |
event.idm.read_only_udm.principal.process.file.mime_type |
Dipetakan dari log perubahan |
Type |
event.idm.read_only_udm.target.file.mime_type |
Dipetakan dari log perubahan |
sr_bytes |
network.send_bytes |
Dipetakan dari log perubahan |
requested_host" and "requested_path |
target.url |
Dipetakan dari log perubahan |
username |
principal.user.userid |
Dipetakan dari log perubahan |
destination_ip |
target.ip |
Dipetakan dari log perubahan |
destination_port |
target.port |
Dipetakan dari log perubahan |
target_ip |
target.ip |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.