Skyhigh Secure Web Gateway(旧 McAfee Web Gateway)のログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane を使用して Skyhigh Secure Web Gateway(以前の McAfee Web Gateway)のログを Google Security Operations に取り込む方法について説明します。

Skyhigh Secure Web Gateway は、HTTP、HTTPS、FTP トラフィックを検査して、組織をウェブベースの脅威から保護するオンプレミス ウェブ プロキシ アプライアンスです。URL フィルタリング、マルウェア対策スキャン、SSL インスペクション、データ損失防止、アプリケーション制御機能を提供します。アプライアンスはウェブ アクセス ポリシーを適用し、コンプライアンスとセキュリティ モニタリングのためにすべてのウェブ アクティビティの詳細なロギングを提供します。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス。
  • Windows 2016 以降、または systemd を使用する Linux ホスト。
  • プロキシの背後で実行している場合は、ファイアウォール ポートが開いていることを確認します。
  • Skyhigh Secure Web Gateway 管理コンソールへの特権アクセス。

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM Settings] > [Collection Agents] に移動します。
  3. 取り込み認証ファイル をダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者として コマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

その他のインストール リソース

その他のインストール オプションについては、インストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

  1. 構成ファイルにアクセスします。

    • config.yaml ファイルを見つけます。通常、Linux では /observiq-otel-collector/ ディレクトリに、Windows ではインストール ディレクトリにあります。
    • テキスト エディタ(nanovi、メモ帳など)を使用してファイルを開きます。
  2. config.yaml ファイルを次のように編集します。

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/mcafee_webproxy:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: 'MCAFEE_WEBPROXY'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/mcafee_webproxy_to_chronicle:
          receivers:
            - tcplog
          exporters:
            - chronicle/mcafee_webproxy
    
  • 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
  • <customer_id> は、実際の顧客 ID に置き換えます。
  • /path/to/ingestion-authentication-file.json の値を、Google SecOps の取り込み認証ファイルを取得するで認証ファイルを保存したパスに更新します。

Bindplane エージェントを再起動して変更を適用する

Linux で Bindplane エージェントを再起動するには:

  1. 次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. サービスが実行されていることを確認します。

    sudo systemctl status observiq-otel-collector
    
  3. ログでエラーを確認します。

    sudo journalctl -u observiq-otel-collector -f
    

Windows で Bindplane エージェントを再起動するには:

  1. 次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • サービス コンソール:
      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
  2. サービスが実行されていることを確認します。

    sc query observiq-otel-collector
    
  3. ログでエラーを確認します。

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Skyhigh Secure Web Gateway で syslog 転送を構成する

  1. Skyhigh Secure Web Gateway 管理コンソールにログインします。
  2. [Policy] > [Settings] > [Logging] > [Syslog] に移動します。
  3. [追加] をクリックして、新しい syslog の宛先を作成します。
  4. 次の構成の詳細を指定します。
    • Syslog サーバー: Bindplane エージェントの IP アドレス(192.168.1.100 など)を入力します。
    • ポート: 「514」と入力します。
    • プロトコル: [TCP] を選択します。
    • ログレベル: 目的のログレベル(Informational 以上など)を選択します。
    • 形式: [ベスト プラクティス アクセスログ] または目的のログ形式を選択します。
  5. 転送するログタイプを選択します。
    • アクセスログ - ゲートウェイを通過するすべてのウェブ トラフィックを記録します。
    • ブロックログ - ブロックされたリクエストを記録します。
    • スキャンログ - マルウェア対策スキャンの結果を記録します。
  6. [変更を保存] をクリックします。
  7. [Troubleshooting] > [Confirm Changes] に移動し、[Save Changes] をクリックして構成を適用します。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
entry_format about マッピング: json_formataboutkv_format1about
deviceNtDomain about.administrative_domain 名前変更済み/マッピング済み
deviceExternalId about.asset.asset_id 直接マッピングされます。
device_product about.asset.asset_id 直接マッピングされます。
device_vendor about.asset.asset_id 直接マッピングされます。
fileHash about.file.full_path 直接マッピングされます。
filePath about.file.full_path 名前変更済み/マッピング済み
_hash about.file.sha256 名前変更済み/マッピング済み
fileHash about.file.sha256 名前変更済み/マッピング済み
fsize about.file.size 名前変更済み/マッピング済み
dvchost about.hostname 名前変更済み/マッピング済み
entry_format about.ip マッピング: json_formatipskv_format1ips
ips about.ip 統合済み
dvc_mac about.mac マッピング: slotmac_address
dvcmac about.mac 統合済み
entry_format about.mac マッピング: json_formatmac_addressjson_formatdvcmackv_format1 → `mac_address...
mac_address about.mac 統合済み
deviceTranslatedAddress about.nat_ip 統合済み
entry_format about.nat_ip マッピング: json_formatdeviceTranslatedAddresskv_format1deviceTranslatedAddress
Emne about.process.command_line 直接マッピングされます。
Path about.process.command_line 直接マッピングされます。
Subject about.process.command_line 直接マッピングされます。
deviceProcessName about.process.command_line 名前変更済み/マッピング済み
dvcpid about.process.pid 名前変更済み/マッピング済み
entry_format about.resource.attribute.permissions マッピング: json_formatpermissionskv_format1permissions
permissions about.resource.attribute.permissions 統合済み
additional_cfp1 additional.fields 統合済み
additional_cfp2 additional.fields 統合済み
additional_cfp3 additional.fields 統合済み
additional_cfp4 additional.fields 統合済み
additional_cn1 additional.fields 統合済み
additional_cn2 additional.fields 統合済み
additional_cn3 additional.fields 統合済み
additional_cs1 additional.fields 統合済み
additional_cs2 additional.fields 統合済み
additional_cs3 additional.fields 統合済み
additional_cs4 additional.fields 統合済み
additional_cs5 additional.fields 統合済み
additional_cs6 additional.fields 統合済み
additional_cs7 additional.fields 統合済み
additional_devicePayloadId additional.fields 統合済み
additional_eventId additional.fields 統合済み
additional_flexString1 additional.fields 統合済み
additional_fname additional.fields 統合済み
application_name_label additional.fields 統合済み
block_id_label additional.fields 統合済み
cs2 additional.fields マッピング: arc_testadditional_cs2
cs5_label additional.fields 統合済み
entry_format additional.fields マッピングされた値(合計 43 個、例: json_formatadditional_eventIdjson_format → `additio...
facility_label additional.fields 統合済み
priority_label additional.fields 統合済み
reputation_label additional.fields 統合済み
entry_format intermediary マッピング: json_formatintermediarykv_format1intermediary
intermediary_hostname intermediary.hostname 直接マッピングされます。
intermediary_ip intermediary.ip 統合済み
json_entry.client_ip intermediary.ip 統合済み
_metadata metadata 名前変更済み/マッピング済み
msg metadata.description 名前変更済み/マッピング済み
Generated metadata.event_timestamp yyyy-MM-ddTHH:mm:ss として解析
Received metadata.event_timestamp yyyy-MM-ddTHH:mm:ss として解析
_timestamp metadata.event_timestamp RFC 3339 として解析
rt metadata.event_timestamp yyyy-MM-ddTHH:mm:ssZ として解析
ts metadata.event_timestamp dd/MM/yyyy:HH:mm:ss Z として解析
entry_format metadata.event_type マッピング: json_formatPROCESS_UNCATEGORIZEDjson_formatSCAN_UNCATEGORIZED、`kv_f...
event_name metadata.event_type マッピング: "LogSpyware","LogPredictiveMachineLearning"SCAN_UNCATEGORIZED
event_type metadata.event_type 直接マッピングされます。
device_event_class_id metadata.product_event_type 直接マッピングされます。
event_name metadata.product_event_type 直接マッピングされます。
externalId metadata.product_log_id 直接マッピングされます。
device_product metadata.product_name 直接マッピングされます。
device_version metadata.product_version 直接マッピングされます。
device_vendor metadata.vendor_name 名前変更済み/マッピング済み
_network network 名前変更済み/マッピング済み
app_protocol_output network.application_protocol 直接マッピングされます。
proto network.application_protocol 直接マッピングされます。
proto_version network.application_protocol_version 直接マッピングされます。
deviceDirection network.direction マッピング: 0INBOUND1OUTBOUND
entry_format network.direction マッピング: json_formatINBOUNDjson_formatOUTBOUNDkv_format1INBOUND、`kv...
http_method network.http.method 直接マッピングされます。
requestMethod network.http.method 名前変更済み/マッピング済み
userAgent network.http.parsed_user_agent 名前変更済み/マッピング済み
requestContext network.http.referral_url 直接マッピングされます。
http_response network.http.response_code 直接マッピングされます。
requestClientApplication network.http.user_agent 名前変更済み/マッピング済み
userAgent network.http.user_agent 直接マッピングされます。
ip_protocol_out network.ip_protocol 直接マッピングされます。
proto network.ip_protocol 直接マッピングされます。
bytesToClient network.received_bytes 直接マッピングされます。
entry_format network.received_bytes マッピング: json_formatuintegerkv_format1uinteger
in network.received_bytes 名前変更済み/マッピング済み
bytesFromClient network.sent_bytes 直接マッピングされます。
entry_format network.sent_bytes マッピング: json_formatuintegerkv_format1uinteger
out network.sent_bytes 名前変更済み/マッピング済み
_principal principal 名前変更済み/マッピング済み
sntdom principal.administrative_domain 名前変更済み/マッピング済み
sourceServiceName principal.application 名前変更済み/マッピング済み
clientIP principal.asset.ip 統合済み
entry_format principal.asset.ip マッピング: json_formatclientIPjson_formatprincipal_ipkv_format1 → `clientIP...
principal_ip principal.asset.ip 統合済み
Group_name principal.group.group_display_name 直接マッピングされます。
Gruppenavn principal.group.group_display_name 直接マッピングされます。
Device_name principal.hostname 直接マッピングされます。
Enhetsnavn principal.hostname 直接マッピングされます。
principal_hostname principal.hostname 直接マッピングされます。
shost principal.hostname 名前変更済み/マッピング済み
clientIP principal.ip 統合済み
entry_format principal.ip マッピングされた値(合計 6 個、例: json_formatprincipal_ipjson_formatshost、`json_...
principal_ip principal.ip 統合済み
shost principal.ip 統合済み
entry_format principal.mac マッピング: json_formatmackv_format1mac
mac principal.mac 統合済み
entry_format principal.nat_ip マッピング: json_formatsourceTranslatedAddresskv_format1sourceTranslatedAddress
sourceTranslatedAddress principal.nat_ip 統合済み
sourceTranslatedPort principal.nat_port 名前変更済み/マッピング済み
spt principal.port 名前変更済み/マッピング済み
sproc principal.process.command_line 名前変更済み/マッピング済み
fileType principal.process.file.mime_type 直接マッピングされます。
spid principal.process.pid 名前変更済み/マッピング済み
entry_format principal.user.attribute.roles マッピング: json_formatprincipal_rolekv_format1principal_role
principal_role principal.user.attribute.roles 統合済み
suser principal.user.user_display_name 直接マッピングされます。
suid principal.user.userid 名前変更済み/マッピング済み
userName principal.user.userid 直接マッピングされます。
entry_format security_result マッピング: json_formatsecurity_resultkv_format1security_result
_action security_result.action 統合済み
act security_result.action マッピング: accept_actiondeny_action
action security_result.action 統合済み
cn1_Label security_result.action マッピング: Block Reasonaction
entry_format security_result.action マッピングされた値(合計 6 個、例: json_format_actionjson_formataction、`json_form...
security_action security_result.action 統合済み
Action_Taken security_result.action_details 直接マッピングされます。
act security_result.action_details 直接マッピングされます。
_security_category security_result.category 統合済み
entry_format security_result.category マッピング: json_format_security_categorykv_format1_security_category
_category_details security_result.category_details 統合済み
cat security_result.category_details 統合済み
entry_format security_result.category_details マッピング: json_formatcatjson_format_category_detailskv_format1cat、`k...
sec_result_category_details security_result.category_details 統合済み
Scan_Type security_result.description 直接マッピングされます。
Type security_result.description 直接マッピングされます。
msg_data_2 security_result.description 直接マッピングされます。
entry_format security_result.detection_fields マッピングされた値(合計 14 個、例: json_formatoperation_labeljson_format → `operasjon_...
infection_channel_label security_result.detection_fields 統合済み
operasjon_label security_result.detection_fields 統合済み
operation_label security_result.detection_fields 統合済み
permission_label security_result.detection_fields 統合済み
spyware_Grayware_Type_label security_result.detection_fields 統合済み
threat_probability_label security_result.detection_fields 統合済み
tillatelse_label security_result.detection_fields 統合済み
mwProfile security_result.rule_name 直接マッピングされます。
policy security_result.rule_name 直接マッピングされます。
rule_name security_result.rule_name 直接マッピングされます。
entry_format security_result.severity マッピングされた値(合計 8 個、例: json_formatLOWjson_formatMEDIUMjson_format ...
risk security_result.severity マッピング: High RiskHIGHMedium RiskMEDIUM
severity security_result.severity マッピング: "0", "1", "2", "3", "LOW"LOW、`"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"...
risk security_result.severity_details 直接マッピングされます。
Result security_result.summary 直接マッピングされます。
appcategory security_result.summary 直接マッピングされます。
av_status security_result.summary 直接マッピングされます。
block_reason security_result.summary 直接マッピングされます。
content security_result.summary 直接マッピングされます。
icap_status security_result.summary 直接マッピングされます。
reason security_result.summary 名前変更済み/マッピング済み
summary security_result.summary 直接マッピングされます。
Spyware security_result.threat_name 直接マッピングされます。
Unknown_Threat security_result.threat_name 直接マッピングされます。
Virus_Malware_Name security_result.threat_name 直接マッピングされます。
oldFilePath src.file.full_path 名前変更済み/マッピング済み
oldFileSize src.file.size 名前変更済み/マッピング済み
entry_format src.resource.attribute.permissions マッピング: json_formatold_permissionskv_format1old_permissions
old_permissions src.resource.attribute.permissions 統合済み
_target target 名前変更済み/マッピング済み
dntdom target.administrative_domain 名前変更済み/マッピング済み
appname target.application 直接マッピングされます。
destinationServiceName target.application 名前変更済み/マッピング済み
tar_host target.asset.hostname 直接マッピングされます。
tar_host target.hostname 直接マッピングされます。
target_hostname target.hostname 直接マッピングされます。
temp_dhost target.hostname 直接マッピングされます。
IPv6_Address target.ip 統合済み
dst_ip target.ip 統合済み
entry_format target.ip マッピング: json_formatdst_ipjson_formatIPv6_Addresskv_format1dst_ip、...
ipv6 target.ip マッピング: -IPv6_Address
entry_format target.mac マッピング: json_formatmac_addresskv_format1mac_address
mac_address target.mac 統合済み
destination_translated_address target.nat_ip 統合済み
entry_format target.nat_ip マッピング: json_formatdestination_translated_addresskv_format1 → `destination_transl...
destinationTranslatedPort target.nat_port 名前変更済み/マッピング済み
dpt target.port 名前変更済み/マッピング済み
tar_port target.port 直接マッピングされます。
dproc target.process.command_line 名前変更済み/マッピング済み
File_name target.process.file.full_path 直接マッピングされます。
Infected_Resource target.process.file.full_path 直接マッピングされます。
Object target.process.file.full_path 直接マッピングされます。
Objekt target.process.file.full_path 直接マッピングされます。
dpid target.process.pid 名前変更済み/マッピング済み
entry_format target.resource.attribute.labels マッピング: json_formatresource_Type_labelkv_format1resource_Type_label
resource_Type_label target.resource.attribute.labels 統合済み
request target.url 直接マッピングされます。
tar_host target.url 直接マッピングされます。
tar_port target.url 直接マッピングされます。
entry_format target.user.attribute.roles マッピング: json_formattarget_rolekv_format1target_role
target_role target.user.attribute.roles 統合済み
CustomerName target.user.user_display_name 直接マッピングされます。
temp_duser target.user.user_display_name 直接マッピングされます。
Bruker target.user.userid 直接マッピングされます。
User_value target.user.userid 直接マッピングされます。
temp_duid target.user.userid 直接マッピングされます。
なし metadata.event_type 定数: PROCESS_UNCATEGORIZED
なし network.direction 定数: INBOUND
なし security_result.severity 定数: LOW
url event.idm.read_only_udm.target.url 変更履歴からマッピング
categories event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
rt event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
reputationString event.idm.read_only_udm.additional.fields 変更履歴からマッピング
blockID event.idm.read_only_udm.additional.fields 変更履歴からマッピング
applicationName event.idm.read_only_udm.additional.fields 変更履歴からマッピング
facility event.idm.read_only_udm.additional.fields 変更履歴からマッピング
priority event.idm.read_only_udm.additional.fields 変更履歴からマッピング
userName event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
appname event.idm.read_only_udm.target.application 変更履歴からマッピング
http_method event.idm.read_only_udm.network.http.method 変更履歴からマッピング
proto_version event.idm.read_only_udm.network.application_protocol_version 変更履歴からマッピング
userAgent event.idm.read_only_udm.network.http.user_agent 変更履歴からマッピング
userAgent event.idm.read_only_udm.network.http.parsed_user_agent 変更履歴からマッピング
bytesFromClient event.idm.read_only_udm.network.sent_bytes 変更履歴からマッピング
bytesToClient event.idm.read_only_udm.network.received_bytes 変更履歴からマッピング
clientIP event.idm.read_only_udm.principal.ip 変更履歴からマッピング
clientIP event.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
fileType event.idm.read_only_udm.principal.process.file.mime_type 変更履歴からマッピング
Type event.idm.read_only_udm.target.file.mime_type 変更履歴からマッピング
sr_bytes network.send_bytes 変更履歴からマッピング
requested_host" and "requested_path target.url 変更履歴からマッピング
username principal.user.userid 変更履歴からマッピング
destination_ip target.ip 変更履歴からマッピング
destination_port target.port 変更履歴からマッピング
target_ip target.ip 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。