收集 Skyhigh Secure Web Gateway (前身為 McAfee Web Gateway) 記錄檔

支援的國家/地區:

本文說明如何使用 Bindplane,將 Skyhigh Secure Web Gateway (舊稱 McAfee Web Gateway) 記錄檔擷取至 Google Security Operations。

Skyhigh Secure Web Gateway 是地端部署的網路 Proxy 裝置,可檢查 HTTP、HTTPS 和 FTP 流量,保護機構免於網路威脅。這項服務提供網址篩選、惡意軟體掃描、SSL 檢查、資料遺失防護和應用程式控管功能。這項設備會強制執行網路存取政策,並詳細記錄所有網路活動,以利法規遵循和安全監控。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • Windows 2016 以上版本,或搭載 systemd 的 Linux 主機。
  • 如果透過 Proxy 執行,請確認防火牆通訊埠已開啟。
  • Skyhigh Secure Web Gateway 管理主控台的特殊權限存取權。

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /observiq-otel-collector/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/mcafee_webproxy:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: 'MCAFEE_WEBPROXY'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/mcafee_webproxy_to_chronicle:
          receivers:
            - tcplog
          exporters:
            - chronicle/mcafee_webproxy
    
  • 視基礎架構需求,替換通訊埠和 IP 位址。
  • <customer_id> 替換為實際的客戶 ID。
  • /path/to/ingestion-authentication-file.json 更新為「取得 Google SecOps 擷取驗證檔案」部分中驗證檔案的儲存路徑。

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

在 Skyhigh Secure Web Gateway 上設定系統記錄轉送

  1. 登入 Skyhigh Secure Web Gateway 管理控制台。
  2. 依序前往「政策」>「設定」>「記錄」>「系統記錄」
  3. 按一下「新增」,建立新的系統記錄目的地。
  4. 請提供下列設定詳細資料:
    • Syslog 伺服器:輸入 Bindplane 代理程式 IP 位址 (例如 192.168.1.100)。
    • 「Port」(通訊埠):輸入 514
    • 「通訊協定」:選取「TCP」
    • 「記錄層級」:選取所需記錄層級 (例如「資訊」或更高等級)。
    • 格式:選取「最佳做法存取記錄」或所需記錄格式。
  5. 選取要轉送的記錄類型:
    • 存取記錄:記錄通過閘道的所有網路流量。
    • 封鎖記錄:記錄遭封鎖的要求。
    • 掃描記錄:記錄防範惡意軟體掃描結果。
  6. 按一下 [儲存變更]。
  7. 依序前往「疑難排解」>「確認變更」,然後按一下「儲存變更」,套用設定。

UDM 對應表

記錄欄位 UDM 對應 邏輯
entry_format about 已對應:json_formataboutkv_format1about
deviceNtDomain about.administrative_domain 已重新命名/對應
deviceExternalId about.asset.asset_id 直接對應
device_product about.asset.asset_id 直接對應
device_vendor about.asset.asset_id 直接對應
fileHash about.file.full_path 直接對應
filePath about.file.full_path 已重新命名/對應
_hash about.file.sha256 已重新命名/對應
fileHash about.file.sha256 已重新命名/對應
fsize about.file.size 已重新命名/對應
dvchost about.hostname 已重新命名/對應
entry_format about.ip 已對應:json_formatipskv_format1ips
ips about.ip 已合併
dvc_mac about.mac 已對應:slotmac_address
dvcmac about.mac 已合併
entry_format about.mac 已對應:json_formatmac_addressjson_formatdvcmackv_format1 → `mac_address...
mac_address about.mac 已合併
deviceTranslatedAddress about.nat_ip 已合併
entry_format about.nat_ip 已對應:json_formatdeviceTranslatedAddresskv_format1deviceTranslatedAddress
Emne about.process.command_line 直接對應
Path about.process.command_line 直接對應
Subject about.process.command_line 直接對應
deviceProcessName about.process.command_line 已重新命名/對應
dvcpid about.process.pid 已重新命名/對應
entry_format about.resource.attribute.permissions 已對應:json_formatpermissionskv_format1permissions
permissions about.resource.attribute.permissions 已合併
additional_cfp1 additional.fields 已合併
additional_cfp2 additional.fields 已合併
additional_cfp3 additional.fields 已合併
additional_cfp4 additional.fields 已合併
additional_cn1 additional.fields 已合併
additional_cn2 additional.fields 已合併
additional_cn3 additional.fields 已合併
additional_cs1 additional.fields 已合併
additional_cs2 additional.fields 已合併
additional_cs3 additional.fields 已合併
additional_cs4 additional.fields 已合併
additional_cs5 additional.fields 已合併
additional_cs6 additional.fields 已合併
additional_cs7 additional.fields 已合併
additional_devicePayloadId additional.fields 已合併
additional_eventId additional.fields 已合併
additional_flexString1 additional.fields 已合併
additional_fname additional.fields 已合併
application_name_label additional.fields 已合併
block_id_label additional.fields 已合併
cs2 additional.fields 已對應:arc_testadditional_cs2
cs5_label additional.fields 已合併
entry_format additional.fields 對應值 (共 43 個,例如 json_formatadditional_eventIdjson_format → `additio...
facility_label additional.fields 已合併
priority_label additional.fields 已合併
reputation_label additional.fields 已合併
entry_format intermediary 已對應:json_formatintermediarykv_format1intermediary
intermediary_hostname intermediary.hostname 直接對應
intermediary_ip intermediary.ip 已合併
json_entry.client_ip intermediary.ip 已合併
_metadata metadata 已重新命名/對應
msg metadata.description 已重新命名/對應
Generated metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss
Received metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss
_timestamp metadata.event_timestamp 已剖析為 RFC 3339
rt metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ssZ
ts metadata.event_timestamp 已剖析為 dd/MM/yyyy:HH:mm:ss Z
entry_format metadata.event_type 已對應:json_formatPROCESS_UNCATEGORIZEDjson_formatSCAN_UNCATEGORIZED、`kv_f...
event_name metadata.event_type 已對應:"LogSpyware","LogPredictiveMachineLearning"SCAN_UNCATEGORIZED
event_type metadata.event_type 直接對應
device_event_class_id metadata.product_event_type 直接對應
event_name metadata.product_event_type 直接對應
externalId metadata.product_log_id 直接對應
device_product metadata.product_name 直接對應
device_version metadata.product_version 直接對應
device_vendor metadata.vendor_name 已重新命名/對應
_network network 已重新命名/對應
app_protocol_output network.application_protocol 直接對應
proto network.application_protocol 直接對應
proto_version network.application_protocol_version 直接對應
deviceDirection network.direction 對應:0INBOUND1OUTBOUND
entry_format network.direction 對應:json_formatINBOUNDjson_formatOUTBOUNDkv_format1INBOUND、`kv...
http_method network.http.method 直接對應
requestMethod network.http.method 已重新命名/對應
userAgent network.http.parsed_user_agent 已重新命名/對應
requestContext network.http.referral_url 直接對應
http_response network.http.response_code 直接對應
requestClientApplication network.http.user_agent 已重新命名/對應
userAgent network.http.user_agent 直接對應
ip_protocol_out network.ip_protocol 直接對應
proto network.ip_protocol 直接對應
bytesToClient network.received_bytes 直接對應
entry_format network.received_bytes 已對應:json_formatuintegerkv_format1uinteger
in network.received_bytes 已重新命名/對應
bytesFromClient network.sent_bytes 直接對應
entry_format network.sent_bytes 已對應:json_formatuintegerkv_format1uinteger
out network.sent_bytes 已重新命名/對應
_principal principal 已重新命名/對應
sntdom principal.administrative_domain 已重新命名/對應
sourceServiceName principal.application 已重新命名/對應
clientIP principal.asset.ip 已合併
entry_format principal.asset.ip 對應:json_formatclientIPjson_formatprincipal_ipkv_format1 → `clientIP...
principal_ip principal.asset.ip 已合併
Group_name principal.group.group_display_name 直接對應
Gruppenavn principal.group.group_display_name 直接對應
Device_name principal.hostname 直接對應
Enhetsnavn principal.hostname 直接對應
principal_hostname principal.hostname 直接對應
shost principal.hostname 已重新命名/對應
clientIP principal.ip 已合併
entry_format principal.ip 對應值 (共 6 個,例如 json_formatprincipal_ipjson_formatshost、`json_...
principal_ip principal.ip 已合併
shost principal.ip 已合併
entry_format principal.mac 已對應:json_formatmackv_format1mac
mac principal.mac 已合併
entry_format principal.nat_ip 已對應:json_formatsourceTranslatedAddresskv_format1sourceTranslatedAddress
sourceTranslatedAddress principal.nat_ip 已合併
sourceTranslatedPort principal.nat_port 已重新命名/對應
spt principal.port 已重新命名/對應
sproc principal.process.command_line 已重新命名/對應
fileType principal.process.file.mime_type 直接對應
spid principal.process.pid 已重新命名/對應
entry_format principal.user.attribute.roles 已對應:json_formatprincipal_rolekv_format1principal_role
principal_role principal.user.attribute.roles 已合併
suser principal.user.user_display_name 直接對應
suid principal.user.userid 已重新命名/對應
userName principal.user.userid 直接對應
entry_format security_result 已對應:json_formatsecurity_resultkv_format1security_result
_action security_result.action 已合併
act security_result.action 已對應:accept_actiondeny_action
action security_result.action 已合併
cn1_Label security_result.action 已對應:Block Reasonaction
entry_format security_result.action 對應值 (共 6 個,例如 json_format_actionjson_formataction、`json_form...
security_action security_result.action 已合併
Action_Taken security_result.action_details 直接對應
act security_result.action_details 直接對應
_security_category security_result.category 已合併
entry_format security_result.category 已對應:json_format_security_categorykv_format1_security_category
_category_details security_result.category_details 已合併
cat security_result.category_details 已合併
entry_format security_result.category_details 已對應:json_formatcatjson_format_category_detailskv_format1cat、`k...
sec_result_category_details security_result.category_details 已合併
Scan_Type security_result.description 直接對應
Type security_result.description 直接對應
msg_data_2 security_result.description 直接對應
entry_format security_result.detection_fields 對應值 (共 14 個,例如 json_formatoperation_labeljson_format → `operasjon_...
infection_channel_label security_result.detection_fields 已合併
operasjon_label security_result.detection_fields 已合併
operation_label security_result.detection_fields 已合併
permission_label security_result.detection_fields 已合併
spyware_Grayware_Type_label security_result.detection_fields 已合併
threat_probability_label security_result.detection_fields 已合併
tillatelse_label security_result.detection_fields 已合併
mwProfile security_result.rule_name 直接對應
policy security_result.rule_name 直接對應
rule_name security_result.rule_name 直接對應
entry_format security_result.severity 對應值 (共 8 個,例如 json_formatLOWjson_formatMEDIUMjson_format ...
risk security_result.severity 對應:High RiskHIGHMedium RiskMEDIUM
severity security_result.severity 對應:"0", "1", "2", "3", "LOW"LOW、`"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"...
risk security_result.severity_details 直接對應
Result security_result.summary 直接對應
appcategory security_result.summary 直接對應
av_status security_result.summary 直接對應
block_reason security_result.summary 直接對應
content security_result.summary 直接對應
icap_status security_result.summary 直接對應
reason security_result.summary 已重新命名/對應
summary security_result.summary 直接對應
Spyware security_result.threat_name 直接對應
Unknown_Threat security_result.threat_name 直接對應
Virus_Malware_Name security_result.threat_name 直接對應
oldFilePath src.file.full_path 已重新命名/對應
oldFileSize src.file.size 已重新命名/對應
entry_format src.resource.attribute.permissions 已對應:json_formatold_permissionskv_format1old_permissions
old_permissions src.resource.attribute.permissions 已合併
_target target 已重新命名/對應
dntdom target.administrative_domain 已重新命名/對應
appname target.application 直接對應
destinationServiceName target.application 已重新命名/對應
tar_host target.asset.hostname 直接對應
tar_host target.hostname 直接對應
target_hostname target.hostname 直接對應
temp_dhost target.hostname 直接對應
IPv6_Address target.ip 已合併
dst_ip target.ip 已合併
entry_format target.ip 已對應:json_formatdst_ipjson_formatIPv6_Addresskv_format1dst_ip、`...
ipv6 target.ip 已對應:-IPv6_Address
entry_format target.mac 已對應:json_formatmac_addresskv_format1mac_address
mac_address target.mac 已合併
destination_translated_address target.nat_ip 已合併
entry_format target.nat_ip 已對應:json_formatdestination_translated_addresskv_format1 → `destination_transl...
destinationTranslatedPort target.nat_port 已重新命名/對應
dpt target.port 已重新命名/對應
tar_port target.port 直接對應
dproc target.process.command_line 已重新命名/對應
File_name target.process.file.full_path 直接對應
Infected_Resource target.process.file.full_path 直接對應
Object target.process.file.full_path 直接對應
Objekt target.process.file.full_path 直接對應
dpid target.process.pid 已重新命名/對應
entry_format target.resource.attribute.labels 已對應:json_formatresource_Type_labelkv_format1resource_Type_label
resource_Type_label target.resource.attribute.labels 已合併
request target.url 直接對應
tar_host target.url 直接對應
tar_port target.url 直接對應
entry_format target.user.attribute.roles 已對應:json_formattarget_rolekv_format1target_role
target_role target.user.attribute.roles 已合併
CustomerName target.user.user_display_name 直接對應
temp_duser target.user.user_display_name 直接對應
Bruker target.user.userid 直接對應
User_value target.user.userid 直接對應
temp_duid target.user.userid 直接對應
不適用 metadata.event_type 常數:PROCESS_UNCATEGORIZED
不適用 network.direction 常數:INBOUND
不適用 security_result.severity 常數:LOW
url event.idm.read_only_udm.target.url 從變更記錄對應
categories event.idm.read_only_udm.security_result.category_details 從變更記錄對應
rt event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
reputationString event.idm.read_only_udm.additional.fields 從變更記錄對應
blockID event.idm.read_only_udm.additional.fields 從變更記錄對應
applicationName event.idm.read_only_udm.additional.fields 從變更記錄對應
facility event.idm.read_only_udm.additional.fields 從變更記錄對應
priority event.idm.read_only_udm.additional.fields 從變更記錄對應
userName event.idm.read_only_udm.principal.user.userid 從變更記錄對應
appname event.idm.read_only_udm.target.application 從變更記錄對應
http_method event.idm.read_only_udm.network.http.method 從變更記錄對應
proto_version event.idm.read_only_udm.network.application_protocol_version 從變更記錄對應
userAgent event.idm.read_only_udm.network.http.user_agent 從變更記錄對應
userAgent event.idm.read_only_udm.network.http.parsed_user_agent 從變更記錄對應
bytesFromClient event.idm.read_only_udm.network.sent_bytes 從變更記錄對應
bytesToClient event.idm.read_only_udm.network.received_bytes 從變更記錄對應
clientIP event.idm.read_only_udm.principal.ip 從變更記錄對應
clientIP event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
fileType event.idm.read_only_udm.principal.process.file.mime_type 從變更記錄對應
Type event.idm.read_only_udm.target.file.mime_type 從變更記錄對應
sr_bytes network.send_bytes 從變更記錄對應
requested_host" and "requested_path target.url 從變更記錄對應
username principal.user.userid 從變更記錄對應
destination_ip target.ip 從變更記錄對應
destination_port target.port 從變更記錄對應
target_ip target.ip 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。