Raccogliere i log del filtro email Proofpoint

Supportato in:

Questo documento spiega come importare i log del filtro email Proofpoint in Google Security Operations utilizzando l'agente Bindplane.

Proofpoint Email Protection (PPS) è un gateway di sicurezza email che fornisce filtraggio antispam, rilevamento delle minacce e applicazione delle norme relative alle email. Supporta l'inoltro di syslog e l'integrazione dei log CEF per l'esportazione di eventi di sicurezza e log delle transazioni di posta.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e Proofpoint Protection Server (PPS)
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso privilegiato alla console di gestione di Proofpoint Protection Server (PPS) con autorizzazioni di amministratore

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/proofpoint_mail_filter:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <REGION_ENDPOINT>
            log_type: PROOFPOINT_MAIL_FILTER
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/proofpoint_mail_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/proofpoint_mail_filter
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • tcplog: Riceve syslog tramite TCP. Utilizza udplog se configuri il trasporto UDP in PPS.
    • 0.0.0.0:514: ascolta su tutte le interfacce sulla porta 514. Modifica la porta se necessario (ad esempio, 1514 per Linux non root).
  • Configurazione dell'esportatore:

    • <CREDS_FILE_PATH>: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>: ID cliente del passaggio Recupera l'ID cliente Google SecOps.
    • <REGION_ENDPOINT>: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configura l'inoltro syslog di Proofpoint Email Protection

Opzione 1: configura l'inoltro syslog in Proofpoint PPS

  1. Accedi alla console di gestione di Proofpoint Protection Server (PPS).
  2. Vai a Sistema > Log e report > Impostazioni log.
  3. Nella sezione Impostazioni log remoto, configura quanto segue:
    • Protocollo: seleziona Syslog.
    • Server Syslog: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio, 192.168.1.100).
    • Porta: inserisci 514 (deve corrispondere alla porta del ricevitore dell'agente Bindplane).
    • Trasporto: seleziona TCP (deve corrispondere alla configurazione del ricevitore dell'agente Bindplane). TLS è supportato anche per l'inoltro sicuro.
  4. Nella sezione Opzioni log locali, configura il livello di dettaglio del logging in base alle tue esigenze.
  5. Fai clic su Salva modifiche.

Opzione 2: configura l'integrazione dei log CEF

  1. Accedi alla console di gestione di Proofpoint Protection Server (PPS).
  2. Vai a Configurazione > Integrazioni > SIEM integrato.
  3. Fai clic sulla scheda Integrazione log SIEM.
  4. Seleziona Abilita l'esportazione nel formato ArcSight per attivare l'integrazione dei log CEF.
  5. Configura il server di destinazione syslog:
    • Host: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio, 192.168.1.100).
    • Porta: inserisci 514 (deve corrispondere alla porta del ricevitore dell'agente Bindplane).
  6. Fai clic su Salva.
  7. Verifica che i log in formato CEF vengano ricevuti controllando i log dell'agente Bindplane.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
about Informazioni aggiuntive sull'evento
adultscore, allegati, hop, route, notroutes, eid, querydepth, selettore, spamscore, phishscore, mod, stato, cartella additional.fields Dati sugli eventi specifici del fornitore che non possono essere rappresentati adeguatamente nelle sezioni formali del modello UDM
autorizzazione extensions.auth.type Tipo di autenticazione utilizzato
intermediario Informazioni sui dispositivi intermedi coinvolti nell'evento
dominio intermediary.administrative_domain Dominio amministrativo dell'intermediario
hops-ip, lip, interm_ip intermediary.ip Indirizzo IP dell'intermediario
metadata.event_type Tipo di evento (ad es. USER_LOGIN, NETWORK_CONNECTION)
prod_event_type metadata.product_event_type Tipo di evento specifico per il prodotto
motore metadata.product_version Versione del prodotto che ha generato l'evento
proto, mailer network.application_protocol Protocollo applicativo utilizzato nella connessione di rete
hfrom, from network.email.from Indirizzo email del mittente
m, msgid, net_mail_id, hdr_mid network.email.mail_id Identificatore univoco del messaggio email
subject network.email.subject Oggetto dell'email
a network.email.to Indirizzi dei destinatari email
received_byte network.received_bytes Numero di byte ricevuti nella connessione di rete
s network.session_id Identificatore univoco della sessione di rete
cifrario network.tls.cipher Suite di crittografia TLS utilizzata
tls_version, version network.tls.version Versione TLS utilizzata
dominio principal.administrative_domain Dominio amministrativo del soggetto principale
proc principal.application Applicazione coinvolta nell'evento
dispositivo, host principal.asset.hostname Nome host della risorsa associata al soggetto
ip, srcip principal.asset.ip Indirizzo IP della risorsa associata al principale
guid principal.asset_id Identificatore univoco della risorsa
dispositivo, host principal.hostname Nome host dell'entità
ip, srcip principal.ip Indirizzo IP del principal
country principal.location.country_or_region Paese o regione della sede del mandante
cmd principal.process.command_line Riga di comando utilizzata per avviare il processo
file, name principal.process.file.full_path Percorso completo del file coinvolto nel processo
sz, size principal.process.file.size Dimensioni del file in byte
pid, process_id principal.process.pid ID processo
action, security_action security_result.action Azione intrapresa dal prodotto di sicurezza
classificatore security_result.category Categoria del risultato di sicurezza
class, internalId security_result.detection_fields Campi utilizzati per il rilevamento
regola security_result.rule_name Nome della regola che ha attivato il risultato di sicurezza
security_desc security_result.summary Riepilogo del risultato di sicurezza
nome host target.asset.hostname Il nome host della risorsa associata alla destinazione
nome host target.hostname Nome host della destinazione
metadata.product_name Nome del prodotto che ha generato l'evento
metadata.vendor_name Nome del fornitore che ha prodotto il prodotto
AppAccessContext.AADSessionId event.idm.read_only_udm.network.session_id Mappato dal log delle modifiche
ClientAppName event.idm.read_only_udm.target.application Mappato dal log delle modifiche
AppAccessContext.CorrelationId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AppAccessContext.UniqueTokenId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AppAccessContext.UserObjectId event.idm.read_only_udm.principal.user.product_object_id Mappato dal log delle modifiche
Id event.idm.read_only_udm.target.resource.product_object_id Mappato dal log delle modifiche
Operation event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
RecordType event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
UserKey event.idm.read_only_udm.principal.user.attribute.labels Mappato dal log delle modifiche
UserType event.idm.read_only_udm.principal.user.attribute.labels Mappato dal log delle modifiche
Version event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Workload event.idm.read_only_udm.principal.application Mappato dal log delle modifiche
ClientIP event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
UserId event.idm.read_only_udm.principal.user.email_addresses Mappato dal log delle modifiche
AuthenticationType event.idm.read_only_udm.extensions.auth.auth_details Mappato dal log delle modifiche
BrowserName event.idm.read_only_udm.network.http.parsed_user_agent Mappato dal log delle modifiche
BrowserVersion event.idm.read_only_udm.network.http.parsed_user_agent.browser_version Mappato dal log delle modifiche
CorrelationId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
EventSource event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
GeoLocation event.idm.read_only_udm.principal.location.name Mappato dal log delle modifiche
IsManagedDevice event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
ItemType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ListId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ListItemUniqueId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Platform event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Site event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
UserAgent event.idm.read_only_udm.network.http.user_agent Mappato dal log delle modifiche
WebId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
HighPriorityMediaProcessing event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ListBaseType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ListServerTemplate event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
SourceRelativeUrl event.idm.read_only_udm.principal.url Mappato dal log delle modifiche
net_mail_id" and "hdr_mid network.email.mail_id Mappato dal log delle modifiche
delay about.resource.attribute.labels Mappato dal log delle modifiche
relay intermediary.administrative_domain Mappato dal log delle modifiche
device" from "intermediary.hostname principal.hostname Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.