Proofpoint Threat Response(TRAP)ログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Proofpoint Threat Response(TRAP)ログを Google Security Operations に取り込む方法について説明します。

Proofpoint Threat Response Auto-Pull(TRAP)は、脅威の自動対応と修復のためのセキュリティ オーケストレーション プラットフォームです。メール、エンドポイント、ネットワークのセキュリティ ツールと統合して、インシデントの調査と封じ込めを迅速化します。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと Proofpoint TRAP サーバー間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • 管理者権限を持つ Proofpoint TRAP 管理コンソールへの特権アクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイルをダウンロードします。
  4. Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/proofpoint_trap:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <REGION_ENDPOINT>
            log_type: PROOFPOINT_TRAP
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/trap_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/proofpoint_trap
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • tcplog: TCP を介して Syslog を受信します。TRAP で UDP 転送を構成する場合は、udplog を使用します。
    • 0.0.0.0:514: ポート 514 のすべてのインターフェースでリッスンします。必要に応じてポートを変更します(たとえば、非 root Linux の場合は 1514)。
  • エクスポータの構成:

    • <CREDS_FILE_PATH>: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>: Google SecOps のお客様 ID を取得するの手順で取得したお客様 ID。
    • <REGION_ENDPOINT>: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      sudo systemctl status observiq-otel-collector
      
    2. ログでエラーを確認します。

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Proofpoint TRAP の syslog 転送を構成する

  1. Proofpoint TRAP 管理コンソール(通常は https://trap-server:8080)にログインします。
  2. [モニタリング] > [ロギング] に移動します。
  3. syslog の宛先を構成します。
    • ホスト: Bindplane エージェント ホストの IP アドレス(192.168.1.100 など)を入力します。
    • ポート: 514 を入力します(Bindplane エージェント レシーバー ポートと一致する必要があります)。
    • 重大度: ログ転送の最小重大度レベルを選択します。
  4. [保存] をクリックします。
  5. Bindplane エージェントのログを調べて、ログが送信されていることを確認します。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
_field additional.fields 統合済み
additional_modulesRun additional.fields 統合済み
alternateGraphApiEndpoint_additional additional.fields 統合済み
azureAdAuthEndpoint_additional additional.fields 統合済み
clientId_additional additional.fields 統合済み
clientSecret_additional additional.fields 統合済み
disposition_additional_data additional.fields 統合済み
disposition_data_available additional.fields マッピング: truedisposition_additional_data
exchangeAPI_additional additional.fields 統合済み
exchangeAuthType_additional additional.fields 統合済み
graphApiEndpoint_additional additional.fields 統合済み
headers_X-Forefront-Antispam-Report additional.fields 統合済み
headers_accept_lang_label additional.fields 統合済み
headers_authentication_results_label additional.fields 統合済み
headers_content_language_label additional.fields 統合済み
headers_content_transfer_encoding_label additional.fields 統合済み
headers_content_type_label additional.fields 統合済み
headers_date_label additional.fields 統合済み
headers_message_id_label additional.fields 統合済み
headers_mime_version_label additional.fields 統合済み
headers_received_label additional.fields 統合済み
headers_return_path_label additional.fields 統合済み
headers_thread_index_label additional.fields 統合済み
headers_thread_topic_label additional.fields 統合済み
headers_x_ms_exchange_antispam_feedbackprocessing_scenario_label additional.fields 統合済み
headers_x_ms_exchange_antispam_feedcategory_label additional.fields 統合済み
headers_x_ms_exchange_antispam_feedtype_label additional.fields 統合済み
headers_x_ms_exchange_organization_antispam_feedcategory_label additional.fields 統合済み
incident_display_id_label additional.fields 統合済み
incident_id_label additional.fields 統合済み
incident_link_attribute_label additional.fields 統合済み
incident_title_label additional.fields 統合済み
privateKey_additional additional.fields 統合済み
source_type_additional_data additional.fields 統合済み
source_type_data_available additional.fields マッピング: truesource_type_additional_data
sourcesData_name_label additional.fields 統合済み
sourcesData_type_label additional.fields 統合済み
sources_id_label additional.fields 統合済み
sources_type_label additional.fields 統合済み
tap_threat_additional_data additional.fields 統合済み
tap_threat_data_available additional.fields マッピング: truetap_threat_additional_data
tenantId_additional additional.fields 統合済み
url_list additional.fields 統合済み
auth_details extensions.auth.auth_details 直接マッピングされます。
proofpoint_trap_host intermediary.hostname 直接マッピングされます。
proofpoint_trap_host intermediary.ip 統合済み
url_label intermediary.labels 統合済み
desc metadata.description 直接マッピングされます。
createdAt metadata.event_timestamp ISO8601 として解析済み
created_at metadata.event_timestamp ISO8601 として解析済み
data.received metadata.event_timestamp ISO8601 として解析済み
event1.description.created_at metadata.event_timestamp ISO8601 として解析済み
event1.description.updated_at metadata.event_timestamp ISO8601 として解析済み
eventTime metadata.event_timestamp ISO8601 として解析済み
received metadata.event_timestamp ISO8601 として解析済み
ts metadata.event_timestamp MMM d HH:mm:ss として解析済み
updatedAt metadata.event_timestamp ISO8601 として解析済み
application metadata.event_type マッピング: CRONDPROCESS_UNCATEGORIZEDsystem-modules.authlookupUSER_LOGIN
has_network_email metadata.event_type マッピング: trueEMAIL_TRANSACTION
has_principal metadata.event_type マッピング: trueEMAIL_TRANSACTION
event1.description.id metadata.product_log_id 直接マッピングされます。
event_id metadata.product_log_id 直接マッピングされます。
id metadata.product_log_id 直接マッピングされます。
has_principal metadata.product_name マッピング: truePROOFPOINT_TRAP
source metadata.product_name 直接マッピングされます。
has_principal metadata.vendor_name マッピング: truePROOFPOINT
attackDirection network.direction マッピング: inboundINBOUNDoutboundOUTBOUND
cc network.email.cc マッピング: ^.+@.+$cc
emaildata.sender.email network.email.from 直接マッピングされます。
event1.description.headers.From network.email.from 直接マッピングされます。
fromadd network.email.from 直接マッピングされます。
principal_user2 network.email.from 直接マッピングされます。
send_email network.email.from 直接マッピングされます。
sender_address network.email.from 直接マッピングされます。
email_id network.email.mail_id 直接マッピングされます。
event1.description.messageid network.email.mail_id 直接マッピングされます。
messageID network.email.mail_id 直接マッピングされます。
event1.description.headers.Reply-To network.email.reply_to 直接マッピングされます。
reply network.email.reply_to 直接マッピングされます。
email_subject network.email.subject 統合済み
emaildata.subject network.email.subject 統合済み
event1.description.subject network.email.subject 統合済み
index network.email.subject マッピング: 0emaildata.subject
subject network.email.subject 統合済み
emaildata.recipient.email network.email.to 統合済み
event1.description.headers.To network.email.to 統合済み
index network.email.to マッピング: 0emaildata.recipient.email0to_email
principal_user1 network.email.to 統合済み
recipient_address network.email.to マッピング: ^.+@.+$recipient_address
to network.email.to マッピング: ^.+@.+$to
to_email network.email.to 統合済み
http_method network.http.method 直接マッピングされます。
http_url network.http.referral_url 直接マッピングされます。
ses_id network.session_id 直接マッピングされます。
application principal.application 直接マッピングされます。
senderIP principal.asset.ip 統合済み
sender_IP principal.asset.ip 統合済み
msgparts.md5 principal.file.md5 直接マッピングされます。
msgparts.filename principal.file.names 統合済み
msgparts.sha256 principal.file.sha1 直接マッピングされます。
hostname principal.hostname 直接マッピングされます。
senderIP principal.ip 統合済み
sender_IP principal.ip 統合済み
src_ip principal.ip 統合済み
file_name principal.process.file.full_path 直接マッピングされます。
pid principal.process.pid 直接マッピングされます。
attachment_label principal.resource.attribute.labels 統合済み
title_label principal.resource.attribute.labels 統合済み
ewsUrl principal.url 直接マッピングされます。
principal_link principal.url 直接マッピングされます。
sender_vap_label principal.user.attribute.labels 統合済み
emaildata.sender.email principal.user.email_addresses 統合済み
index principal.user.email_addresses マッピング: 0emaildata.sender.email
principal_user1 principal.user.email_addresses 統合済み
principal_user2 principal.user.email_addresses 統合済み
sender principal.user.email_addresses 統合済み
assignedUserName principal.user.user_display_name 直接マッピングされます。
username principal.user.user_display_name 直接マッピングされます。
assignedUserId principal.user.userid 直接マッピングされます。
principal_user1 principal.user.userid 直接マッピングされます。
principal_user2 principal.user.userid 直接マッピングされます。
sender_email principal.user.userid 直接マッピングされます。
src_user principal.user.userid 直接マッピングされます。
user principal.user.userid 直接マッピングされます。
index security_result マッピング: 0sec_res2
sec_res security_result 統合済み
sec_res2 security_result 統合済み
sec_result security_result 統合済み
state security_result.alert_state マッピング: "OPEN", "IN_PROGRESS"ALERTINGCLOSEDNOT_ALERTING
QID_field security_result.detection_fields 統合済み
alert_type_label security_result.detection_fields 統合済み
body_label security_result.detection_fields 統合済み
body_type_label security_result.detection_fields 統合済み
cluster_label security_result.detection_fields 統合済み
completelyRewritten_field security_result.detection_fields 統合済み
disposition_label security_result.detection_fields 統合済み
dkim1_label security_result.detection_fields 統合済み
dkim2_label security_result.detection_fields 統合済み
dkim3_label security_result.detection_fields 統合済み
dmarc_label security_result.detection_fields 統合済み
event_id_label security_result.detection_fields 統合済み
header_d1_label security_result.detection_fields 統合済み
header_d2_label security_result.detection_fields 統合済み
header_d3_label security_result.detection_fields 統合済み
header_from_label security_result.detection_fields 統合済み
header_s1_label security_result.detection_fields 統合済み
header_s2_label security_result.detection_fields 統合済み
header_s3_label security_result.detection_fields 統合済み
impostorScore_field security_result.detection_fields 統合済み
index security_result.detection_fields マッピング: 0messageId_label
key_data security_result.detection_fields 統合済み
mailfrom_label security_result.detection_fields 統合済み
malwareScore_field security_result.detection_fields 統合済み
messageId_label security_result.detection_fields 統合済み
messageSize_field security_result.detection_fields 統合済み
phishScore_field security_result.detection_fields 統合済み
quarantineFolder_label security_result.detection_fields 統合済み
quarantineRule_label security_result.detection_fields 統合済み
spamScore_field security_result.detection_fields 統合済み
spf_label security_result.detection_fields 統合済み
state_label security_result.detection_fields 統合済み
severity security_result.severity マッピング: InfoINFORMATIONAL
severity security_result.severity_details 直接マッピングされます。
state security_result.summary 直接マッピングされます。
cmd target.process.command_line 直接マッピングされます。
pwd target.process.file.full_path 直接マッピングされます。
recipient_vap_label target.user.attribute.labels 統合済み
email target.user.email_addresses 統合済み
emaildata.abuseReporterAddress target.user.email_addresses 統合済み
index target.user.email_addresses マッピング: 0emaildata.abuseReporterAddress
recipient_email target.user.email_addresses 統合済み
dst_user target.user.userid 直接マッピングされます。
なし metadata.event_type 定数: EMAIL_TRANSACTION
なし metadata.product_name 定数: PROOFPOINT_TRAP
なし metadata.vendor_name 定数: PROOFPOINT
なし network.application_protocol 定数: HTTP
なし network.direction 定数: INBOUND
なし security_result.alert_state 定数: ALERTING
なし security_result.severity 定数: INFORMATIONAL
received_at event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
sources.name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
created_at event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
received_time event.idm.read_only_udm.additional.fields 変更履歴からマッピング
titlePII event.idm.read_only_udm.additional.fields 変更履歴からマッピング
pps_guid event.idm.read_only_udm.additional.fields 変更履歴からマッピング
email_recipient_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
email_message_size event.idm.read_only_udm.additional.fields 変更履歴からマッピング
remediation_status event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tap_false_positive event.idm.read_only_udm.additional.fields 変更履歴からマッピング
abuse_reporter_rank event.idm.read_only_udm.additional.fields 変更履歴からマッピング
quarantine_strategy event.idm.read_only_udm.additional.fields 変更履歴からマッピング
mime_content_expired event.idm.read_only_udm.additional.fields 変更履歴からマッピング
mime_content_present event.idm.read_only_udm.additional.fields 変更履歴からマッピング
click_block_exclusive event.idm.read_only_udm.additional.fields 変更履歴からマッピング
remediation_status_context event.idm.read_only_udm.additional.fields 変更履歴からマッピング
last_known_type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
clear_confidence event.idm.read_only_udm.additional.fields 変更履歴からマッピング
message_status.is_read event.idm.read_only_udm.additional.fields 変更履歴からマッピング
message_status.permitted_clicks event.idm.read_only_udm.additional.fields 変更履歴からマッピング
message_status.message_delivered event.idm.read_only_udm.additional.fields 変更履歴からマッピング
sender_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tenant_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
created_at event.idm.read_only_udm.additional.fields 変更履歴からマッピング
message_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
updated_at event.idm.read_only_udm.additional.fields 変更履歴からマッピング
disposition event.idm.read_only_udm.additional.fields 変更履歴からマッピング
received_at event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tap_cleared event.idm.read_only_udm.additional.fields 変更履歴からマッピング
body_expired event.idm.read_only_udm.additional.fields 変更履歴からマッピング
body_present event.idm.read_only_udm.additional.fields 変更履歴からマッピング
clear_verdict event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tap_threat_types event.idm.read_only_udm.additional.fields 変更履歴からマッピング
source.id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
source.type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
incident.id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
incident.title event.idm.read_only_udm.additional.fields 変更履歴からマッピング
incident.display_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
incident.link_attribute event.idm.read_only_udm.additional.fields 変更履歴からマッピング
sender_address event.idm.read_only_udm.network.email.from 変更履歴からマッピング
email_id event.idm.read_only_udm.network.email.mail_id 変更履歴からマッピング
email_subject event.idm.read_only_udm.network.email.subject 変更履歴からマッピング
recipient_address event.idm.read_only_udm.network.email.to 変更履歴からマッピング
assignedUserName event.idm.read_only_udm.principal.user.user_display_name 変更履歴からマッピング
assignedUserId event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
state event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
createdAt event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
updatedAt event.idm.read_only_udm.metadata.collected_timestamp 変更履歴からマッピング
tenantId event.idm.read_only_udm.additional.fields 変更履歴からマッピング
closedAt event.idm.read_only_udm.additional.fields 変更履歴からマッピング
displayId event.idm.read_only_udm.additional.fields 変更履歴からマッピング
assignedTeamName event.idm.read_only_udm.additional.fields 変更履歴からマッピング
assignedTeamId event.idm.read_only_udm.additional.fields 変更履歴からマッピング
messageCount event.idm.read_only_udm.additional.fields 変更履歴からマッピング
vap event.idm.read_only_udm.additional.fields 変更履歴からマッピング
vip event.idm.read_only_udm.additional.fields 変更履歴からマッピング
commentCount event.idm.read_only_udm.additional.fields 変更履歴からマッピング
dispositions event.idm.read_only_udm.additional.fields 変更履歴からマッピング
sourceTypes event.idm.read_only_udm.additional.fields 変更履歴からマッピング
sourcesData event.idm.read_only_udm.additional.fields 変更履歴からマッピング
state event.idm.read_only_udm.security_result.alert_state 変更履歴からマッピング
event1.description.messageid event.idm.read_only_udm.network.email.mail_id 変更履歴からマッピング
event1.description.sender.email event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
event1.description.recipient.email event.idm.read_only_udm.target.user.email_addresses 変更履歴からマッピング
event1.description.subject event.idm.read_only_udm.network.email.subject 変更履歴からマッピング
event1.description.created_at event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
event1.description.updated_at event.idm.read_only_udm.metadata.collected_timestamp 変更履歴からマッピング
event1.description.id event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
event1.description.headers.From event.idm.read_only_udm.sec_result.detection_fields 変更履歴からマッピング
event1.description.headers.To event.idm.read_only_udm.network.email.to 変更履歴からマッピング
event1.description.headers.Reply-To event.idm.read_only_udm.network.email.reply_to 変更履歴からマッピング
event1.description.headers.Received-SPF event.idm.read_only_udm.sec_result.description 変更履歴からマッピング
event1.description.headers.DKIM-Signature event.idm.read_only_udm.sec_result.detection_fields 変更履歴からマッピング
event1.description.sender.vap event.idm.read_only_udm.principal.user.attribute.labels 変更履歴からマッピング
event1.description.recipient.vap event.idm.read_only_udm.target.user.attribute.labels 変更履歴からマッピング
event1.description.hosts.url event.idm.read_only_udm.intermediary.labels 変更履歴からマッピング
event1.description.urls event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
event1.description.severity event.idm.read_only_udm.sec_result.severity 変更履歴からマッピング
event1.description.state event.idm.read_only_udm.sec_result.summary 変更履歴からマッピング
mailfrom", "spf", "dkim1", "header_s1", "header_d1", "dkim2", "header_s2", "header_d2", and "dmarc security_result.detection_fields 変更履歴からマッピング
users principal.user.userid 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。