Microsoft SharePoint-Logs (Office 365) erfassen
In diesem Dokument wird beschrieben, wie Sie Microsoft SharePoint-Logs (Office 365) mit Bindplane in Google Security Operations erfassen.
Microsoft SharePoint ist eine webbasierte Kollaborationsplattform, die in Microsoft 361 integriert ist. In SharePoint-Audit-Logs werden Nutzeraktivitäten erfasst, darunter Dateivorgänge, Ordneraktivitäten, Freigabevorgänge, Listenvorgänge und Websiteverwaltungsaktionen. Auf diese Protokolle wird über den SIEM-Agenten von Microsoft Defender for Cloud Apps zugegriffen. Dieser ruft Audit-Daten von SharePoint Online und OneDrive for Business ab und streamt sie als Syslog an einen lokalen Empfänger.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher oder Linux-Host mit
systemd - Wenn die Ausführung hinter einem Proxy erfolgt, müssen die Firewallports geöffnet sein.
- Microsoft 365-Mandant mit SharePoint Online
- Microsoft Defender for Cloud Apps-Lizenz (in Microsoft 365 E5 enthalten oder als Add-on verfügbar)
- Rolle „Globaler Administrator“ oder „Sicherheitsadministrator“ im Microsoft Defender-Portal
- Ein Windows- oder Linux-Server mit Java 8 oder höher zum Ausführen des SIEM-Agents (kann derselbe Host wie BindPlane sein)
- Einheitliches Audit-Logging in Microsoft 365 aktiviert
Einheitliches Audit-Logging aktivieren
Bevor Microsoft Defender for Cloud Apps SharePoint-Auditing-Daten erfassen kann, muss das einheitliche Auditing für Ihren Microsoft 365-Mandanten aktiviert sein.
- Melden Sie sich im Microsoft Purview-Complianceportal an.
- Klicken Sie auf Prüfung.
- Klicken Sie bei Aufforderung auf Nutzer- und Administratoraktivitäten aufzeichnen. Hinweis: Nach der Aktivierung der einheitlichen Audit-Protokollierung kann es bis zu 12 Stunden dauern, bis Inhalte verfügbar sind.
Alternativ können Sie das einheitliche Audit-Logging mit PowerShell aktivieren:
Connect-ExchangeOnline Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
Laden Sie die Ingestion Authentication File (Datei für die Authentifizierung bei der Aufnahme) herunter. Speichern Sie die Datei sicher auf dem System, auf dem Bindplane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collectorDer Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collectorDer Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/sharepoint: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: SHAREPOINT raw_log_field: body service: pipelines: logs/sharepoint_to_chronicle: receivers: - udplog exporters: - chronicle/sharepoint
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Exporter-Konfiguration:
<CUSTOMER_ID>: Die Google SecOps-Kundennummer, die im vorherigen Schritt kopiert wurde.- creds_file_path: Vollständiger Pfad zur Authentifizierungsdatei für die Datenaufnahme:
- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
- endpoint: Regionale Endpunkt-URL:
- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Linux neu:
Führen Sie dazu diesen Befehl aus:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Services Console:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Microsoft Defender for Cloud Apps-SIEM-Agent so konfigurieren, dass SharePoint-Logs weitergeleitet werden
Microsoft SharePoint Online ist ein Clouddienst und verfügt nicht über eine integrierte Syslog-Weiterleitungsfunktion. Wenn Sie SharePoint-Audit-Logs über Syslog weiterleiten möchten, verwenden Sie den SIEM-Agenten von Microsoft Defender for Cloud Apps. Dieser ruft Benachrichtigungen und Aktivitäten aus Defender for Cloud Apps ab und streamt sie als Syslog-Nachrichten (im CEF-Format) an den Bindplane-Agenten.
Voraussetzungen für den SIEM-Agent
Ein Windows- oder Linux-Server (kann eine virtuelle Maschine sein) mit:
- Java 8 oder höher ist installiert.
- Transport Layer Security (TLS) 1.2 oder höher
- CPU: 2 Kerne
- Speicherplatz: 20 GB
- RAM: 2 GB
Schritt 1: SIEM-Agent im Microsoft Defender-Portal konfigurieren
- Melden Sie sich im Microsoft Defender-Portal an.
- Wählen Sie Einstellungen aus.
- Wählen Sie Cloud-Apps aus.
- Wählen Sie unter System die Option SIEM-Agents aus.
- Klicken Sie auf SIEM-Agent hinzufügen und wählen Sie dann Allgemeines SIEM aus.
- Klicken Sie auf Assistenten starten.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Chronicle-Bindplane-SharePoint. - SIEM-Format auswählen: Wählen Sie CEF aus.
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
- Klicken Sie auf Weiter.
- Geben Sie die folgenden Syslog-Verbindungsdetails an:
- Remote-Syslog-Host: Geben Sie die IP-Adresse oder den Hostnamen des Bindplane-Agent-Hosts ein (z. B.
192.168.1.100). - Syslog-Portnummer: Geben Sie
514ein (oder den Port, der in Ihrem Bindplane-Agentenconfig.yamlkonfiguriert ist). - Remote-Syslog-Protokoll: Wählen Sie UDP aus. Dies muss mit dem Empfängertyp in der Bindplane-Agent-Konfiguration übereinstimmen.
- Remote-Syslog-Host: Geben Sie die IP-Adresse oder den Hostnamen des Bindplane-Agent-Hosts ein (z. B.
- Klicken Sie auf Weiter.
- Datentypen für den Export konfigurieren:
- Aktivieren Sie den Schieberegler für Aktivitäten.
- Legen Sie im Drop-down-Menü Anwenden auf für Aktivitäten Filter fest, um SharePoint-Aktivitäten einzuschließen:
- Wählen Sie App equals (App ist gleich) aus und wählen Sie Microsoft SharePoint Online und Microsoft OneDrive for Business aus.
- Aktivieren Sie den Schieberegler für Benachrichtigungen, wenn Sie auch Richtlinienbenachrichtigungen zu SharePoint erhalten möchten.
- Klicken Sie auf Ergebnisse bearbeiten und in der Vorschau ansehen, um zu prüfen, ob der Filter mit den erwarteten Aktivitäten übereinstimmt.
- Klicken Sie auf Weiter.
- Kopieren Sie das Token, das auf der Übersichtsseite angezeigt wird, und speichern Sie es sicher.
Klicken Sie auf Beenden.
Schritt 2: SIEM-Agent-JAR-Datei herunterladen und ausführen
- Laden Sie den SIEM-Agenten aus dem Microsoft Download Center herunter.
- Extrahieren Sie die heruntergeladene ZIP-Datei auf dem Server, auf dem der SIEM-Agent ausgeführt wird.
Führen Sie den SIEM-Agent mit dem folgenden Befehl aus:
java -jar mcas-siemagent-0.87.20-signed.jar --token <TOKEN>
Ersetzen Sie <TOKEN> durch das aus dem Microsoft Defender-Portal kopierte Token.
Schritt 3: SIEM-Agent für die Ausführung als Dienst konfigurieren
Damit Protokolle kontinuierlich weitergeleitet werden, konfigurieren Sie den SIEM-Agenten so, dass er automatisch gestartet wird:
Linux:
Fügen Sie den Ausführungsbefehl zu
/etc/rc.localhinzu oder erstellen Sie einen systemd-Dienst:java -jar /opt/mcas-siemagent/mcas-siemagent-0.87.20-signed.jar --token <TOKEN> &
Windows:
- So konfigurieren Sie eine geplante Aufgabe:
- Öffnen Sie den Taskplaner.
- Erstellen Sie eine neue Aufgabe mit Ausführen, unabhängig davon, ob der Nutzer angemeldet ist.
- Legen Sie die Aktion fest, mit der die JAR-Datei mit dem Tokenparameter ausgeführt wird.
- Deaktivieren Sie das Kästchen Aufgabe beenden, wenn sie länger als.
Schritt 4: SIEM-Agent-Verbindung prüfen
- Rufen Sie im Microsoft Defender-Portal die Einstellungen > Cloud-Apps > SIEM-Agents auf.
- Prüfen Sie, ob der Status des SIEM-Agents Verbunden (grün) lautet.
Prüfen Sie auf dem Bindplane-Agent-Host, ob Syslog-Nachrichten empfangen werden:
sudo journalctl -u observiq-otel-collector -fSuchen Sie in Google SecOps nach Logs mit
metadata.log_type = "SHAREPOINT", um die Aufnahme von Logs zu bestätigen.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| Aufgetreten | metadata.event_timestamp | Geprüft mit Datumsfilter mit den Formaten „MM/TT/JJJJ HH:mm:ss A“, „MM/TT/JJJJ HH:mm:ss a“, „M/T/JJJJ HH:mm:ss A“ |
| has_principal | metadata.event_type | Auf „USER_RESOURCE_ACCESS“ festgelegt, wenn „has_principal“ und („has_target_resource“ oder „has_target“), andernfalls „STATUS_UPDATE“, wenn „has_principal“, andernfalls „GENERIC_EVENT“ |
| has_target_resource | metadata.event_type | |
| has_target | metadata.event_type | |
| metadata.product_name | metadata.product_name | Auf „SHAREPOINT“ festgelegt |
| EventData | metadata.product_version | Wert direkt kopiert |
| metadata.vendor_name | metadata.vendor_name | Auf „SHAREPOINT“ festgelegt |
| Erstellt | principal.asset.attribute.labels | Labels mit dem Schlüssel „Created“ aus „Created“ und dem Schlüssel „Last Modified“ aus „LastModified“ zusammengeführt |
| LastModified | principal.asset.attribute.labels | |
| SamAccountName | principal.asset.hostname | Wert direkt kopiert |
| SamAccountName | principal.hostname | Wert direkt kopiert |
| Datenbank | principal.process.file.names | Aus Datenbank zusammengeführt |
| UserEmail | principal.user.email_addresses | Zusammengeführt aus UserEmail, wenn sie mit dem regulären Ausdruck für E‑Mail-Adressen übereinstimmt |
| Nutzername | principal.user.user_display_name | Wert direkt kopiert |
| EventType | security_result.description | Wert direkt kopiert |
| Verzeichnis | target.file.full_path | Wert direkt kopiert |
| Blatt | target.file.names | Aus Blatt zusammengeführt |
| ItemType | target.resource.type | Wert direkt kopiert |
| SecUserURL | target.url | Wert direkt kopiert |
| SecUserRole | target.user.attribute.roles | Zusammengeführte Rolle mit dem Namen aus SecUserRole |
| SecUserEmail | target.user.email_addresses | Zusammengeführt aus SecUserEmail, wenn sie mit dem regulären Ausdruck für E‑Mail-Adressen übereinstimmt |
| SecGroupName | target.user.group_identifiers | Zusammengeführt aus SecGroupName |
| SecUserName | target.user.user_display_name | Wert direkt kopiert |
| SecSamAccountName | target.user.userid | Wert direkt kopiert |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten