Skyhigh Secure Web Gateway(旧 McAfee Web Gateway)のログを収集する
このドキュメントでは、Bindplane を使用して Skyhigh Secure Web Gateway(以前の McAfee Web Gateway)のログを Google Security Operations に取り込む方法について説明します。
Skyhigh Secure Web Gateway は、HTTP、HTTPS、FTP トラフィックを検査して、組織をウェブベースの脅威から保護するオンプレミス ウェブ プロキシ アプライアンスです。URL フィルタリング、マルウェア対策スキャン、SSL インスペクション、データ損失防止、アプリケーション制御機能を提供します。アプライアンスはウェブ アクセス ポリシーを適用し、コンプライアンスとセキュリティ モニタリングのためにすべてのウェブ アクティビティの詳細なロギングを提供します。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス。
- Windows 2016 以降、または
systemdを使用する Linux ホスト。 - プロキシの背後で実行している場合は、ファイアウォール ポートが開いていることを確認します。
- Skyhigh Secure Web Gateway 管理コンソールへの特権アクセス。
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM Settings] > [Collection Agents] に移動します。
- 取り込み認証ファイル をダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
- [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者として コマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
その他のインストール リソース
その他のインストール オプションについては、インストール ガイドをご覧ください。
Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルにアクセスします。
config.yamlファイルを見つけます。通常、Linux では/observiq-otel-collector/ディレクトリに、Windows ではインストール ディレクトリにあります。- テキスト エディタ(
nano、vi、メモ帳など)を使用してファイルを開きます。
config.yamlファイルを次のように編集します。receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/mcafee_webproxy: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: 'MCAFEE_WEBPROXY' raw_log_field: body ingestion_labels: service: pipelines: logs/mcafee_webproxy_to_chronicle: receivers: - tcplog exporters: - chronicle/mcafee_webproxy
- 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
<customer_id>は、実際の顧客 ID に置き換えます。/path/to/ingestion-authentication-file.jsonの値を、Google SecOps の取り込み認証ファイルを取得するで認証ファイルを保存したパスに更新します。
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには:
次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
sudo systemctl status observiq-otel-collectorログでエラーを確認します。
sudo journalctl -u observiq-otel-collector -f
Windows で Bindplane エージェントを再起動するには:
次のいずれかのオプションを選択します。
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collector- サービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Skyhigh Secure Web Gateway で syslog 転送を構成する
- Skyhigh Secure Web Gateway 管理コンソールにログインします。
- [Policy] > [Settings] > [Logging] > [Syslog] に移動します。
- [追加] をクリックして、新しい syslog の宛先を作成します。
- 次の構成の詳細を指定します。
- Syslog サーバー: Bindplane エージェントの IP アドレス(
192.168.1.100など)を入力します。 - ポート: 「
514」と入力します。 - プロトコル: [TCP] を選択します。
- ログレベル: 目的のログレベル(Informational 以上など)を選択します。
- 形式: [ベスト プラクティス アクセスログ] または目的のログ形式を選択します。
- Syslog サーバー: Bindplane エージェントの IP アドレス(
- 転送するログタイプを選択します。
- アクセスログ - ゲートウェイを通過するすべてのウェブ トラフィックを記録します。
- ブロックログ - ブロックされたリクエストを記録します。
- スキャンログ - マルウェア対策スキャンの結果を記録します。
- [変更を保存] をクリックします。
[Troubleshooting] > [Confirm Changes] に移動し、[Save Changes] をクリックして構成を適用します。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
entry_format |
about |
マッピング: json_format → about、kv_format1 → about |
deviceNtDomain |
about.administrative_domain |
名前変更済み/マッピング済み |
deviceExternalId |
about.asset.asset_id |
直接マッピングされます。 |
device_product |
about.asset.asset_id |
直接マッピングされます。 |
device_vendor |
about.asset.asset_id |
直接マッピングされます。 |
fileHash |
about.file.full_path |
直接マッピングされます。 |
filePath |
about.file.full_path |
名前変更済み/マッピング済み |
_hash |
about.file.sha256 |
名前変更済み/マッピング済み |
fileHash |
about.file.sha256 |
名前変更済み/マッピング済み |
fsize |
about.file.size |
名前変更済み/マッピング済み |
dvchost |
about.hostname |
名前変更済み/マッピング済み |
entry_format |
about.ip |
マッピング: json_format → ips、kv_format1 → ips |
ips |
about.ip |
統合済み |
dvc_mac |
about.mac |
マッピング: slot → mac_address |
dvcmac |
about.mac |
統合済み |
entry_format |
about.mac |
マッピング: json_format → mac_address、json_format → dvcmac、kv_format1 → `mac_address... |
mac_address |
about.mac |
統合済み |
deviceTranslatedAddress |
about.nat_ip |
統合済み |
entry_format |
about.nat_ip |
マッピング: json_format → deviceTranslatedAddress、kv_format1 → deviceTranslatedAddress |
Emne |
about.process.command_line |
直接マッピングされます。 |
Path |
about.process.command_line |
直接マッピングされます。 |
Subject |
about.process.command_line |
直接マッピングされます。 |
deviceProcessName |
about.process.command_line |
名前変更済み/マッピング済み |
dvcpid |
about.process.pid |
名前変更済み/マッピング済み |
entry_format |
about.resource.attribute.permissions |
マッピング: json_format → permissions、kv_format1 → permissions |
permissions |
about.resource.attribute.permissions |
統合済み |
additional_cfp1 |
additional.fields |
統合済み |
additional_cfp2 |
additional.fields |
統合済み |
additional_cfp3 |
additional.fields |
統合済み |
additional_cfp4 |
additional.fields |
統合済み |
additional_cn1 |
additional.fields |
統合済み |
additional_cn2 |
additional.fields |
統合済み |
additional_cn3 |
additional.fields |
統合済み |
additional_cs1 |
additional.fields |
統合済み |
additional_cs2 |
additional.fields |
統合済み |
additional_cs3 |
additional.fields |
統合済み |
additional_cs4 |
additional.fields |
統合済み |
additional_cs5 |
additional.fields |
統合済み |
additional_cs6 |
additional.fields |
統合済み |
additional_cs7 |
additional.fields |
統合済み |
additional_devicePayloadId |
additional.fields |
統合済み |
additional_eventId |
additional.fields |
統合済み |
additional_flexString1 |
additional.fields |
統合済み |
additional_fname |
additional.fields |
統合済み |
application_name_label |
additional.fields |
統合済み |
block_id_label |
additional.fields |
統合済み |
cs2 |
additional.fields |
マッピング: arc_test → additional_cs2 |
cs5_label |
additional.fields |
統合済み |
entry_format |
additional.fields |
マッピングされた値(合計 43 個、例: json_format → additional_eventId、json_format → `additio... |
facility_label |
additional.fields |
統合済み |
priority_label |
additional.fields |
統合済み |
reputation_label |
additional.fields |
統合済み |
entry_format |
intermediary |
マッピング: json_format → intermediary、kv_format1 → intermediary |
intermediary_hostname |
intermediary.hostname |
直接マッピングされます。 |
intermediary_ip |
intermediary.ip |
統合済み |
json_entry.client_ip |
intermediary.ip |
統合済み |
_metadata |
metadata |
名前変更済み/マッピング済み |
msg |
metadata.description |
名前変更済み/マッピング済み |
Generated |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss として解析 |
Received |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss として解析 |
_timestamp |
metadata.event_timestamp |
RFC 3339 として解析 |
rt |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ssZ として解析 |
ts |
metadata.event_timestamp |
dd/MM/yyyy:HH:mm:ss Z として解析 |
entry_format |
metadata.event_type |
マッピング: json_format → PROCESS_UNCATEGORIZED、json_format → SCAN_UNCATEGORIZED、`kv_f... |
event_name |
metadata.event_type |
マッピング: "LogSpyware","LogPredictiveMachineLearning" → SCAN_UNCATEGORIZED |
event_type |
metadata.event_type |
直接マッピングされます。 |
device_event_class_id |
metadata.product_event_type |
直接マッピングされます。 |
event_name |
metadata.product_event_type |
直接マッピングされます。 |
externalId |
metadata.product_log_id |
直接マッピングされます。 |
device_product |
metadata.product_name |
直接マッピングされます。 |
device_version |
metadata.product_version |
直接マッピングされます。 |
device_vendor |
metadata.vendor_name |
名前変更済み/マッピング済み |
_network |
network |
名前変更済み/マッピング済み |
app_protocol_output |
network.application_protocol |
直接マッピングされます。 |
proto |
network.application_protocol |
直接マッピングされます。 |
proto_version |
network.application_protocol_version |
直接マッピングされます。 |
deviceDirection |
network.direction |
マッピング: 0 → INBOUND、1 → OUTBOUND |
entry_format |
network.direction |
マッピング: json_format → INBOUND、json_format → OUTBOUND、kv_format1 → INBOUND、`kv... |
http_method |
network.http.method |
直接マッピングされます。 |
requestMethod |
network.http.method |
名前変更済み/マッピング済み |
userAgent |
network.http.parsed_user_agent |
名前変更済み/マッピング済み |
requestContext |
network.http.referral_url |
直接マッピングされます。 |
http_response |
network.http.response_code |
直接マッピングされます。 |
requestClientApplication |
network.http.user_agent |
名前変更済み/マッピング済み |
userAgent |
network.http.user_agent |
直接マッピングされます。 |
ip_protocol_out |
network.ip_protocol |
直接マッピングされます。 |
proto |
network.ip_protocol |
直接マッピングされます。 |
bytesToClient |
network.received_bytes |
直接マッピングされます。 |
entry_format |
network.received_bytes |
マッピング: json_format → uinteger、kv_format1 → uinteger |
in |
network.received_bytes |
名前変更済み/マッピング済み |
bytesFromClient |
network.sent_bytes |
直接マッピングされます。 |
entry_format |
network.sent_bytes |
マッピング: json_format → uinteger、kv_format1 → uinteger |
out |
network.sent_bytes |
名前変更済み/マッピング済み |
_principal |
principal |
名前変更済み/マッピング済み |
sntdom |
principal.administrative_domain |
名前変更済み/マッピング済み |
sourceServiceName |
principal.application |
名前変更済み/マッピング済み |
clientIP |
principal.asset.ip |
統合済み |
entry_format |
principal.asset.ip |
マッピング: json_format → clientIP、json_format → principal_ip、kv_format1 → `clientIP... |
principal_ip |
principal.asset.ip |
統合済み |
Group_name |
principal.group.group_display_name |
直接マッピングされます。 |
Gruppenavn |
principal.group.group_display_name |
直接マッピングされます。 |
Device_name |
principal.hostname |
直接マッピングされます。 |
Enhetsnavn |
principal.hostname |
直接マッピングされます。 |
principal_hostname |
principal.hostname |
直接マッピングされます。 |
shost |
principal.hostname |
名前変更済み/マッピング済み |
clientIP |
principal.ip |
統合済み |
entry_format |
principal.ip |
マッピングされた値(合計 6 個、例: json_format → principal_ip、json_format → shost、`json_... |
principal_ip |
principal.ip |
統合済み |
shost |
principal.ip |
統合済み |
entry_format |
principal.mac |
マッピング: json_format → mac、kv_format1 → mac |
mac |
principal.mac |
統合済み |
entry_format |
principal.nat_ip |
マッピング: json_format → sourceTranslatedAddress、kv_format1 → sourceTranslatedAddress |
sourceTranslatedAddress |
principal.nat_ip |
統合済み |
sourceTranslatedPort |
principal.nat_port |
名前変更済み/マッピング済み |
spt |
principal.port |
名前変更済み/マッピング済み |
sproc |
principal.process.command_line |
名前変更済み/マッピング済み |
fileType |
principal.process.file.mime_type |
直接マッピングされます。 |
spid |
principal.process.pid |
名前変更済み/マッピング済み |
entry_format |
principal.user.attribute.roles |
マッピング: json_format → principal_role、kv_format1 → principal_role |
principal_role |
principal.user.attribute.roles |
統合済み |
suser |
principal.user.user_display_name |
直接マッピングされます。 |
suid |
principal.user.userid |
名前変更済み/マッピング済み |
userName |
principal.user.userid |
直接マッピングされます。 |
entry_format |
security_result |
マッピング: json_format → security_result、kv_format1 → security_result |
_action |
security_result.action |
統合済み |
act |
security_result.action |
マッピング: accept → _action、deny → _action |
action |
security_result.action |
統合済み |
cn1_Label |
security_result.action |
マッピング: Block Reason → action |
entry_format |
security_result.action |
マッピングされた値(合計 6 個、例: json_format → _action、json_format → action、`json_form... |
security_action |
security_result.action |
統合済み |
Action_Taken |
security_result.action_details |
直接マッピングされます。 |
act |
security_result.action_details |
直接マッピングされます。 |
_security_category |
security_result.category |
統合済み |
entry_format |
security_result.category |
マッピング: json_format → _security_category、kv_format1 → _security_category |
_category_details |
security_result.category_details |
統合済み |
cat |
security_result.category_details |
統合済み |
entry_format |
security_result.category_details |
マッピング: json_format → cat、json_format → _category_details、kv_format1 → cat、`k... |
sec_result_category_details |
security_result.category_details |
統合済み |
Scan_Type |
security_result.description |
直接マッピングされます。 |
Type |
security_result.description |
直接マッピングされます。 |
msg_data_2 |
security_result.description |
直接マッピングされます。 |
entry_format |
security_result.detection_fields |
マッピングされた値(合計 14 個、例: json_format → operation_label、json_format → `operasjon_... |
infection_channel_label |
security_result.detection_fields |
統合済み |
operasjon_label |
security_result.detection_fields |
統合済み |
operation_label |
security_result.detection_fields |
統合済み |
permission_label |
security_result.detection_fields |
統合済み |
spyware_Grayware_Type_label |
security_result.detection_fields |
統合済み |
threat_probability_label |
security_result.detection_fields |
統合済み |
tillatelse_label |
security_result.detection_fields |
統合済み |
mwProfile |
security_result.rule_name |
直接マッピングされます。 |
policy |
security_result.rule_name |
直接マッピングされます。 |
rule_name |
security_result.rule_name |
直接マッピングされます。 |
entry_format |
security_result.severity |
マッピングされた値(合計 8 個、例: json_format → LOW、json_format → MEDIUM、json_format ... |
risk |
security_result.severity |
マッピング: High Risk → HIGH、Medium Risk → MEDIUM |
severity |
security_result.severity |
マッピング: "0", "1", "2", "3", "LOW" → LOW、`"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"... |
risk |
security_result.severity_details |
直接マッピングされます。 |
Result |
security_result.summary |
直接マッピングされます。 |
appcategory |
security_result.summary |
直接マッピングされます。 |
av_status |
security_result.summary |
直接マッピングされます。 |
block_reason |
security_result.summary |
直接マッピングされます。 |
content |
security_result.summary |
直接マッピングされます。 |
icap_status |
security_result.summary |
直接マッピングされます。 |
reason |
security_result.summary |
名前変更済み/マッピング済み |
summary |
security_result.summary |
直接マッピングされます。 |
Spyware |
security_result.threat_name |
直接マッピングされます。 |
Unknown_Threat |
security_result.threat_name |
直接マッピングされます。 |
Virus_Malware_Name |
security_result.threat_name |
直接マッピングされます。 |
oldFilePath |
src.file.full_path |
名前変更済み/マッピング済み |
oldFileSize |
src.file.size |
名前変更済み/マッピング済み |
entry_format |
src.resource.attribute.permissions |
マッピング: json_format → old_permissions、kv_format1 → old_permissions |
old_permissions |
src.resource.attribute.permissions |
統合済み |
_target |
target |
名前変更済み/マッピング済み |
dntdom |
target.administrative_domain |
名前変更済み/マッピング済み |
appname |
target.application |
直接マッピングされます。 |
destinationServiceName |
target.application |
名前変更済み/マッピング済み |
tar_host |
target.asset.hostname |
直接マッピングされます。 |
tar_host |
target.hostname |
直接マッピングされます。 |
target_hostname |
target.hostname |
直接マッピングされます。 |
temp_dhost |
target.hostname |
直接マッピングされます。 |
IPv6_Address |
target.ip |
統合済み |
dst_ip |
target.ip |
統合済み |
entry_format |
target.ip |
マッピング: json_format → dst_ip、json_format → IPv6_Address、kv_format1 → dst_ip、... |
ipv6 |
target.ip |
マッピング: - → IPv6_Address |
entry_format |
target.mac |
マッピング: json_format → mac_address、kv_format1 → mac_address |
mac_address |
target.mac |
統合済み |
destination_translated_address |
target.nat_ip |
統合済み |
entry_format |
target.nat_ip |
マッピング: json_format → destination_translated_address、kv_format1 → `destination_transl... |
destinationTranslatedPort |
target.nat_port |
名前変更済み/マッピング済み |
dpt |
target.port |
名前変更済み/マッピング済み |
tar_port |
target.port |
直接マッピングされます。 |
dproc |
target.process.command_line |
名前変更済み/マッピング済み |
File_name |
target.process.file.full_path |
直接マッピングされます。 |
Infected_Resource |
target.process.file.full_path |
直接マッピングされます。 |
Object |
target.process.file.full_path |
直接マッピングされます。 |
Objekt |
target.process.file.full_path |
直接マッピングされます。 |
dpid |
target.process.pid |
名前変更済み/マッピング済み |
entry_format |
target.resource.attribute.labels |
マッピング: json_format → resource_Type_label、kv_format1 → resource_Type_label |
resource_Type_label |
target.resource.attribute.labels |
統合済み |
request |
target.url |
直接マッピングされます。 |
tar_host |
target.url |
直接マッピングされます。 |
tar_port |
target.url |
直接マッピングされます。 |
entry_format |
target.user.attribute.roles |
マッピング: json_format → target_role、kv_format1 → target_role |
target_role |
target.user.attribute.roles |
統合済み |
CustomerName |
target.user.user_display_name |
直接マッピングされます。 |
temp_duser |
target.user.user_display_name |
直接マッピングされます。 |
Bruker |
target.user.userid |
直接マッピングされます。 |
User_value |
target.user.userid |
直接マッピングされます。 |
temp_duid |
target.user.userid |
直接マッピングされます。 |
| なし | metadata.event_type |
定数: PROCESS_UNCATEGORIZED |
| なし | network.direction |
定数: INBOUND |
| なし | security_result.severity |
定数: LOW |
url |
event.idm.read_only_udm.target.url |
変更履歴からマッピング |
categories |
event.idm.read_only_udm.security_result.category_details |
変更履歴からマッピング |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
変更履歴からマッピング |
reputationString |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
blockID |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
applicationName |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
facility |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
priority |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
userName |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
appname |
event.idm.read_only_udm.target.application |
変更履歴からマッピング |
http_method |
event.idm.read_only_udm.network.http.method |
変更履歴からマッピング |
proto_version |
event.idm.read_only_udm.network.application_protocol_version |
変更履歴からマッピング |
userAgent |
event.idm.read_only_udm.network.http.user_agent |
変更履歴からマッピング |
userAgent |
event.idm.read_only_udm.network.http.parsed_user_agent |
変更履歴からマッピング |
bytesFromClient |
event.idm.read_only_udm.network.sent_bytes |
変更履歴からマッピング |
bytesToClient |
event.idm.read_only_udm.network.received_bytes |
変更履歴からマッピング |
clientIP |
event.idm.read_only_udm.principal.ip |
変更履歴からマッピング |
clientIP |
event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
fileType |
event.idm.read_only_udm.principal.process.file.mime_type |
変更履歴からマッピング |
Type |
event.idm.read_only_udm.target.file.mime_type |
変更履歴からマッピング |
sr_bytes |
network.send_bytes |
変更履歴からマッピング |
requested_host" and "requested_path |
target.url |
変更履歴からマッピング |
username |
principal.user.userid |
変更履歴からマッピング |
destination_ip |
target.ip |
変更履歴からマッピング |
destination_port |
target.port |
変更履歴からマッピング |
target_ip |
target.ip |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。