Proofpoint Email Filter-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Proofpoint Email Filter-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Proofpoint Email Protection (PPS) ist ein E‑Mail-Sicherheitsgateway, das Spamfilterung, Bedrohungserkennung und die Durchsetzung von E‑Mail-Richtlinien bietet. Es unterstützt die Syslog-Weiterleitung und die CEF-Log-Integration zum Exportieren von Sicherheitsereignissen und E-Mail-Transaktionsprotokollen.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem Proofpoint Protection Server (PPS)
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Berechtigter Zugriff auf die PPS-Verwaltungskonsole (Proofpoint Protection Server) mit Administratorberechtigungen

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/proofpoint_mail_filter:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <REGION_ENDPOINT>
            log_type: PROOFPOINT_MAIL_FILTER
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/proofpoint_mail_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/proofpoint_mail_filter
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • tcplog: Empfängt Syslog über TCP. Verwenden Sie udplog, wenn Sie den UDP-Transport in PPS konfigurieren.
    • 0.0.0.0:514: Überwacht alle Schnittstellen auf Port 514. Ändern Sie den Port bei Bedarf (z. B. 1514 für Linux ohne Root-Zugriff).
  • Exporter-Konfiguration:

    • <CREDS_FILE_PATH>: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>: Kunden-ID aus dem Schritt Google SecOps-Kunden-ID abrufen.
    • <REGION_ENDPOINT>: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Logs auf Fehler prüfen:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Syslog-Weiterleitung für Proofpoint Email Protection konfigurieren

Option 1: Syslog-Weiterleitung in Proofpoint PPS konfigurieren

  1. Melden Sie sich in der Proofpoint Protection Server (PPS)-Verwaltungskonsole an.
  2. Gehen Sie zu System > Protokolle und Berichte > Protokolleinstellungen.
  3. Konfigurieren Sie im Abschnitt Einstellungen für Remote-Log Folgendes:
    • Protokoll: Wählen Sie Syslog aus.
    • Syslog-Server: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B. 192.168.1.100).
    • Port: Geben Sie 514 ein (muss mit dem Empfängerport des BindPlane-Agenten übereinstimmen).
    • Transport: Wählen Sie TCP aus. Dies muss mit der Empfängerkonfiguration des Bindplane-Agents übereinstimmen. TLS wird auch für die sichere Weiterleitung unterstützt.
  4. Konfigurieren Sie im Bereich Local Log Options (Optionen für lokales Logging) die Ausführlichkeit des Loggings nach Bedarf.
  5. Klicken Sie auf Änderungen speichern.

Option 2: CEF-Protokollintegration konfigurieren

  1. Melden Sie sich in der Proofpoint Protection Server (PPS)-Verwaltungskonsole an.
  2. Rufen Sie Konfiguration > Integrationen > Integriertes SIEM auf.
  3. Klicken Sie auf den Tab SIEM-Logintegration.
  4. Wählen Sie Export in ArcSight-Format aktivieren aus, um die CEF-Protokollintegration zu aktivieren.
  5. Konfigurieren Sie den Syslog-Zielserver:
    • Host: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B. 192.168.1.100).
    • Port: Geben Sie 514 ein (muss mit dem Empfängerport des BindPlane-Agenten übereinstimmen).
  6. Klicken Sie auf Speichern.
  7. Prüfen Sie anhand der Bindplane-Agent-Logs, ob CEF-formatierte Logs empfangen werden.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
über Zusätzliche Informationen zum Ereignis
adultscore, attachments, hops, routes, notroutes, eid, querydepth, selector, spamscore, phishscore, mod, status, folder additional.fields Anbieterspezifische Ereignisdaten, die in den formalen Abschnitten des UDM-Modells nicht angemessen dargestellt werden können
auth extensions.auth.type Verwendeter Authentifizierungstyp
Vermittler Informationen zu Vermittlungsgeräten, die an dem Ereignis beteiligt sind
Domain intermediary.administrative_domain Verwaltungsdomain des Vermittlers
hops-ip, lip, interm_ip intermediary.ip IP-Adresse des Vermittlers
metadata.event_type Ereignistyp (z.B. USER_LOGIN, NETWORK_CONNECTION)
prod_event_type metadata.product_event_type Produktspezifischer Ereignistyp
Engine metadata.product_version Version des Produkts, das das Ereignis generiert hat
proto, mailer network.application_protocol In der Netzwerkverbindung verwendetes Anwendungsprotokoll
hfrom, from network.email.from E‑Mail-Adresse des Absenders
m, msgid, net_mail_id, hdr_mid network.email.mail_id Eindeutige Kennung für die E‑Mail-Nachricht
subject network.email.subject Betreffzeile der E‑Mail
bis network.email.to E‑Mail-Adressen der Empfänger
received_byte network.received_bytes Anzahl der in der Netzwerkverbindung empfangenen Byte
s network.session_id Eindeutige Kennung für die Netzwerksitzung
Chiffre network.tls.cipher Verwendete TLS-Cipher Suite
tls_version, version network.tls.version Verwendete TLS-Version
Domain principal.administrative_domain Verwaltungsdomain des Auftraggebers
proc principal.application Am Ereignis beteiligte Anwendung
Gerät, Host principal.asset.hostname Hostname des Assets, das mit dem Rechtssubjekt verknüpft ist
ip, srcip principal.asset.ip IP-Adresse des Assets, das mit dem Rechtssubjekt verknüpft ist
guid principal.asset_id Eindeutige Kennung für das Asset
Gerät, Host principal.hostname Hostname des Prinzipals
ip, srcip principal.ip IP-Adresse des Auftraggebers
country principal.location.country_or_region Land oder Region des Standorts des Auftraggebers
CMD principal.process.command_line Befehlszeile zum Starten des Prozesses
Datei, Name principal.process.file.full_path Vollständiger Pfad der Datei, die am Prozess beteiligt ist
sz, size principal.process.file.size Größe der Datei in Byte
pid, process_id principal.process.pid Prozess-ID
action, security_action security_result.action Vom Sicherheitsprodukt ergriffene Maßnahme
Klassifikator security_result.category Kategorie des Sicherheitsergebnisses
class, internalId security_result.detection_fields Für die Erkennung verwendete Felder
Regel security_result.rule_name Name der Regel, die das Sicherheitsergebnis ausgelöst hat
security_desc security_result.summary Zusammenfassung des Sicherheitsergebnisses
Hostname target.asset.hostname Hostname des mit dem Ziel verknüpften Assets
Hostname target.hostname Hostname des Ziels
metadata.product_name Name des Produkts, das das Ereignis generiert hat
metadata.vendor_name Name des Anbieters, der das Produkt hergestellt hat
AppAccessContext.AADSessionId event.idm.read_only_udm.network.session_id Aus dem Änderungsprotokoll zugeordnet
ClientAppName event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
AppAccessContext.CorrelationId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AppAccessContext.UniqueTokenId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AppAccessContext.UserObjectId event.idm.read_only_udm.principal.user.product_object_id Aus dem Änderungsprotokoll zugeordnet
Id event.idm.read_only_udm.target.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
Operation event.idm.read_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
RecordType event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
UserKey event.idm.read_only_udm.principal.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
UserType event.idm.read_only_udm.principal.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Version event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Workload event.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
ClientIP event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
UserId event.idm.read_only_udm.principal.user.email_addresses Aus dem Änderungsprotokoll zugeordnet
AuthenticationType event.idm.read_only_udm.extensions.auth.auth_details Aus dem Änderungsprotokoll zugeordnet
BrowserName event.idm.read_only_udm.network.http.parsed_user_agent Aus dem Änderungsprotokoll zugeordnet
BrowserVersion event.idm.read_only_udm.network.http.parsed_user_agent.browser_version Aus dem Änderungsprotokoll zugeordnet
CorrelationId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
EventSource event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
GeoLocation event.idm.read_only_udm.principal.location.name Aus dem Änderungsprotokoll zugeordnet
IsManagedDevice event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
ItemType event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ListId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ListItemUniqueId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Platform event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Site event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
UserAgent event.idm.read_only_udm.network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
WebId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
HighPriorityMediaProcessing event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ListBaseType event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ListServerTemplate event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
SourceRelativeUrl event.idm.read_only_udm.principal.url Aus dem Änderungsprotokoll zugeordnet
net_mail_id" and "hdr_mid network.email.mail_id Aus dem Änderungsprotokoll zugeordnet
delay about.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
relay intermediary.administrative_domain Aus dem Änderungsprotokoll zugeordnet
device" from "intermediary.hostname principal.hostname Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten