Raccogliere i log del filtro email Proofpoint
Questo documento spiega come importare i log del filtro email Proofpoint in Google Security Operations utilizzando l'agente Bindplane.
Proofpoint Email Protection (PPS) è un gateway di sicurezza email che fornisce filtraggio antispam, rilevamento delle minacce e applicazione delle norme relative alle email. Supporta l'inoltro di syslog e l'integrazione dei log CEF per l'esportazione di eventi di sicurezza e log delle transazioni di posta.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive oppure host Linux con
systemd - Connettività di rete tra l'agente Bindplane e Proofpoint Protection Server (PPS)
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso privilegiato alla console di gestione di Proofpoint Protection Server (PPS) con autorizzazioni di amministratore
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione dell'acquisizione.
Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri Prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collectorIl servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sudo systemctl status observiq-otel-collectorIl servizio dovrebbe essere visualizzato come attivo (in esecuzione).
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps
Individua il file di configurazione
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifica il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/proofpoint_mail_filter: compression: gzip creds_file_path: '<CREDS_FILE_PATH>' customer_id: '<CUSTOMER_ID>' endpoint: <REGION_ENDPOINT> log_type: PROOFPOINT_MAIL_FILTER raw_log_field: body ingestion_labels: env: production service: pipelines: logs/proofpoint_mail_to_chronicle: receivers: - tcplog exporters: - chronicle/proofpoint_mail_filter
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione del ricevitore:
tcplog: Riceve syslog tramite TCP. Utilizzaudplogse configuri il trasporto UDP in PPS.0.0.0.0:514: ascolta su tutte le interfacce sulla porta 514. Modifica la porta se necessario (ad esempio,1514per Linux non root).
Configurazione dell'esportatore:
<CREDS_FILE_PATH>: percorso completo del file di autenticazione dell'acquisizione:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<CUSTOMER_ID>: ID cliente del passaggio Recupera l'ID cliente Google SecOps.<REGION_ENDPOINT>: URL endpoint regionale:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per un elenco completo, vedi Endpoint regionali.
- Stati Uniti:
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Linux: premi
Ctrl+O, poiEntere infineCtrl+X. - Windows: fai clic su File > Salva.
- Linux: premi
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorVerifica che il servizio sia in esecuzione:
sudo systemctl status observiq-otel-collectorControlla i log per individuare eventuali errori:
sudo journalctl -u observiq-otel-collector -f
Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:
Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per individuare eventuali errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Premi
Configura l'inoltro syslog di Proofpoint Email Protection
Opzione 1: configura l'inoltro syslog in Proofpoint PPS
- Accedi alla console di gestione di Proofpoint Protection Server (PPS).
- Vai a Sistema > Log e report > Impostazioni log.
- Nella sezione Impostazioni log remoto, configura quanto segue:
- Protocollo: seleziona Syslog.
- Server Syslog: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio,
192.168.1.100). - Porta: inserisci
514(deve corrispondere alla porta del ricevitore dell'agente Bindplane). - Trasporto: seleziona TCP (deve corrispondere alla configurazione del ricevitore dell'agente Bindplane). TLS è supportato anche per l'inoltro sicuro.
- Nella sezione Opzioni log locali, configura il livello di dettaglio del logging in base alle tue esigenze.
Fai clic su Salva modifiche.
Opzione 2: configura l'integrazione dei log CEF
- Accedi alla console di gestione di Proofpoint Protection Server (PPS).
- Vai a Configurazione > Integrazioni > SIEM integrato.
- Fai clic sulla scheda Integrazione log SIEM.
- Seleziona Abilita l'esportazione nel formato ArcSight per attivare l'integrazione dei log CEF.
- Configura il server di destinazione syslog:
- Host: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio,
192.168.1.100). - Porta: inserisci
514(deve corrispondere alla porta del ricevitore dell'agente Bindplane).
- Host: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio,
- Fai clic su Salva.
- Verifica che i log in formato CEF vengano ricevuti controllando i log dell'agente Bindplane.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
| about | Informazioni aggiuntive sull'evento | |
| adultscore, allegati, hop, route, notroutes, eid, querydepth, selettore, spamscore, phishscore, mod, stato, cartella | additional.fields | Dati sugli eventi specifici del fornitore che non possono essere rappresentati adeguatamente nelle sezioni formali del modello UDM |
| autorizzazione | extensions.auth.type | Tipo di autenticazione utilizzato |
| intermediario | Informazioni sui dispositivi intermedi coinvolti nell'evento | |
| dominio | intermediary.administrative_domain | Dominio amministrativo dell'intermediario |
| hops-ip, lip, interm_ip | intermediary.ip | Indirizzo IP dell'intermediario |
| metadata.event_type | Tipo di evento (ad es. USER_LOGIN, NETWORK_CONNECTION) | |
| prod_event_type | metadata.product_event_type | Tipo di evento specifico per il prodotto |
| motore | metadata.product_version | Versione del prodotto che ha generato l'evento |
| proto, mailer | network.application_protocol | Protocollo applicativo utilizzato nella connessione di rete |
| hfrom, from | network.email.from | Indirizzo email del mittente |
| m, msgid, net_mail_id, hdr_mid | network.email.mail_id | Identificatore univoco del messaggio email |
| subject | network.email.subject | Oggetto dell'email |
| a | network.email.to | Indirizzi dei destinatari email |
| received_byte | network.received_bytes | Numero di byte ricevuti nella connessione di rete |
| s | network.session_id | Identificatore univoco della sessione di rete |
| cifrario | network.tls.cipher | Suite di crittografia TLS utilizzata |
| tls_version, version | network.tls.version | Versione TLS utilizzata |
| dominio | principal.administrative_domain | Dominio amministrativo del soggetto principale |
| proc | principal.application | Applicazione coinvolta nell'evento |
| dispositivo, host | principal.asset.hostname | Nome host della risorsa associata al soggetto |
| ip, srcip | principal.asset.ip | Indirizzo IP della risorsa associata al principale |
| guid | principal.asset_id | Identificatore univoco della risorsa |
| dispositivo, host | principal.hostname | Nome host dell'entità |
| ip, srcip | principal.ip | Indirizzo IP del principal |
| country | principal.location.country_or_region | Paese o regione della sede del mandante |
| cmd | principal.process.command_line | Riga di comando utilizzata per avviare il processo |
| file, name | principal.process.file.full_path | Percorso completo del file coinvolto nel processo |
| sz, size | principal.process.file.size | Dimensioni del file in byte |
| pid, process_id | principal.process.pid | ID processo |
| action, security_action | security_result.action | Azione intrapresa dal prodotto di sicurezza |
| classificatore | security_result.category | Categoria del risultato di sicurezza |
| class, internalId | security_result.detection_fields | Campi utilizzati per il rilevamento |
| regola | security_result.rule_name | Nome della regola che ha attivato il risultato di sicurezza |
| security_desc | security_result.summary | Riepilogo del risultato di sicurezza |
| nome host | target.asset.hostname | Il nome host della risorsa associata alla destinazione |
| nome host | target.hostname | Nome host della destinazione |
| metadata.product_name | Nome del prodotto che ha generato l'evento | |
| metadata.vendor_name | Nome del fornitore che ha prodotto il prodotto | |
AppAccessContext.AADSessionId |
event.idm.read_only_udm.network.session_id |
Mappato dal log delle modifiche |
ClientAppName |
event.idm.read_only_udm.target.application |
Mappato dal log delle modifiche |
AppAccessContext.CorrelationId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
AppAccessContext.UniqueTokenId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
AppAccessContext.UserObjectId |
event.idm.read_only_udm.principal.user.product_object_id |
Mappato dal log delle modifiche |
Id |
event.idm.read_only_udm.target.resource.product_object_id |
Mappato dal log delle modifiche |
Operation |
event.idm.read_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
RecordType |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
UserKey |
event.idm.read_only_udm.principal.user.attribute.labels |
Mappato dal log delle modifiche |
UserType |
event.idm.read_only_udm.principal.user.attribute.labels |
Mappato dal log delle modifiche |
Version |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Workload |
event.idm.read_only_udm.principal.application |
Mappato dal log delle modifiche |
ClientIP |
event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
UserId |
event.idm.read_only_udm.principal.user.email_addresses |
Mappato dal log delle modifiche |
AuthenticationType |
event.idm.read_only_udm.extensions.auth.auth_details |
Mappato dal log delle modifiche |
BrowserName |
event.idm.read_only_udm.network.http.parsed_user_agent |
Mappato dal log delle modifiche |
BrowserVersion |
event.idm.read_only_udm.network.http.parsed_user_agent.browser_version |
Mappato dal log delle modifiche |
CorrelationId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
EventSource |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
GeoLocation |
event.idm.read_only_udm.principal.location.name |
Mappato dal log delle modifiche |
IsManagedDevice |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
ItemType |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
ListId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
ListItemUniqueId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Platform |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Site |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
UserAgent |
event.idm.read_only_udm.network.http.user_agent |
Mappato dal log delle modifiche |
WebId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
HighPriorityMediaProcessing |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
ListBaseType |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
ListServerTemplate |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
SourceRelativeUrl |
event.idm.read_only_udm.principal.url |
Mappato dal log delle modifiche |
net_mail_id" and "hdr_mid |
network.email.mail_id |
Mappato dal log delle modifiche |
delay |
about.resource.attribute.labels |
Mappato dal log delle modifiche |
relay |
intermediary.administrative_domain |
Mappato dal log delle modifiche |
device" from "intermediary.hostname |
principal.hostname |
Mappato dal log delle modifiche |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.