Microsoft SharePoint-Logs (Office 365) erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Microsoft SharePoint-Logs (Office 365) mit Bindplane in Google Security Operations erfassen.

Microsoft SharePoint ist eine webbasierte Kollaborationsplattform, die in Microsoft 361 integriert ist. In SharePoint-Audit-Logs werden Nutzeraktivitäten erfasst, darunter Dateivorgänge, Ordneraktivitäten, Freigabevorgänge, Listenvorgänge und Websiteverwaltungsaktionen. Auf diese Protokolle wird über den SIEM-Agenten von Microsoft Defender for Cloud Apps zugegriffen. Dieser ruft Audit-Daten von SharePoint Online und OneDrive for Business ab und streamt sie als Syslog an einen lokalen Empfänger.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Wenn die Ausführung hinter einem Proxy erfolgt, müssen die Firewallports geöffnet sein.
  • Microsoft 365-Mandant mit SharePoint Online
  • Microsoft Defender for Cloud Apps-Lizenz (in Microsoft 365 E5 enthalten oder als Add-on verfügbar)
  • Rolle „Globaler Administrator“ oder „Sicherheitsadministrator“ im Microsoft Defender-Portal
  • Ein Windows- oder Linux-Server mit Java 8 oder höher zum Ausführen des SIEM-Agents (kann derselbe Host wie BindPlane sein)
  • Einheitliches Audit-Logging in Microsoft 365 aktiviert

Einheitliches Audit-Logging aktivieren

Bevor Microsoft Defender for Cloud Apps SharePoint-Auditing-Daten erfassen kann, muss das einheitliche Auditing für Ihren Microsoft 365-Mandanten aktiviert sein.

  1. Melden Sie sich im Microsoft Purview-Complianceportal an.
  2. Klicken Sie auf Prüfung.
  3. Klicken Sie bei Aufforderung auf Nutzer- und Administratoraktivitäten aufzeichnen. Hinweis: Nach der Aktivierung der einheitlichen Audit-Protokollierung kann es bis zu 12 Stunden dauern, bis Inhalte verfügbar sind.
  • Alternativ können Sie das einheitliche Audit-Logging mit PowerShell aktivieren:

    Connect-ExchangeOnline
    Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
    

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Ingestion Authentication File (Datei für die Authentifizierung bei der Aufnahme) herunter. Speichern Sie die Datei sicher auf dem System, auf dem Bindplane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/sharepoint:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: '<CUSTOMER_ID>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: SHAREPOINT
        raw_log_field: body
    
    service:
      pipelines:
        logs/sharepoint_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/sharepoint
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Exporter-Konfiguration:

    • <CUSTOMER_ID>: Die Google SecOps-Kundennummer, die im vorherigen Schritt kopiert wurde.
    • creds_file_path: Vollständiger Pfad zur Authentifizierungsdatei für die Datenaufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Services Console:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Microsoft Defender for Cloud Apps-SIEM-Agent so konfigurieren, dass SharePoint-Logs weitergeleitet werden

Microsoft SharePoint Online ist ein Clouddienst und verfügt nicht über eine integrierte Syslog-Weiterleitungsfunktion. Wenn Sie SharePoint-Audit-Logs über Syslog weiterleiten möchten, verwenden Sie den SIEM-Agenten von Microsoft Defender for Cloud Apps. Dieser ruft Benachrichtigungen und Aktivitäten aus Defender for Cloud Apps ab und streamt sie als Syslog-Nachrichten (im CEF-Format) an den Bindplane-Agenten.

Voraussetzungen für den SIEM-Agent

  • Ein Windows- oder Linux-Server (kann eine virtuelle Maschine sein) mit:

    • Java 8 oder höher ist installiert.
    • Transport Layer Security (TLS) 1.2 oder höher
    • CPU: 2 Kerne
    • Speicherplatz: 20 GB
    • RAM: 2 GB

Schritt 1: SIEM-Agent im Microsoft Defender-Portal konfigurieren

  1. Melden Sie sich im Microsoft Defender-Portal an.
  2. Wählen Sie Einstellungen aus.
  3. Wählen Sie Cloud-Apps aus.
  4. Wählen Sie unter System die Option SIEM-Agents aus.
  5. Klicken Sie auf SIEM-Agent hinzufügen und wählen Sie dann Allgemeines SIEM aus.
  6. Klicken Sie auf Assistenten starten.
  7. Geben Sie die folgenden Konfigurationsdetails an:
    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. Chronicle-Bindplane-SharePoint.
    • SIEM-Format auswählen: Wählen Sie CEF aus.
  8. Klicken Sie auf Weiter.
  9. Geben Sie die folgenden Syslog-Verbindungsdetails an:
    • Remote-Syslog-Host: Geben Sie die IP-Adresse oder den Hostnamen des Bindplane-Agent-Hosts ein (z. B. 192.168.1.100).
    • Syslog-Portnummer: Geben Sie 514 ein (oder den Port, der in Ihrem Bindplane-Agenten config.yaml konfiguriert ist).
    • Remote-Syslog-Protokoll: Wählen Sie UDP aus. Dies muss mit dem Empfängertyp in der Bindplane-Agent-Konfiguration übereinstimmen.
  10. Klicken Sie auf Weiter.
  11. Datentypen für den Export konfigurieren:
    1. Aktivieren Sie den Schieberegler für Aktivitäten.
    2. Legen Sie im Drop-down-Menü Anwenden auf für Aktivitäten Filter fest, um SharePoint-Aktivitäten einzuschließen:
      1. Wählen Sie App equals (App ist gleich) aus und wählen Sie Microsoft SharePoint Online und Microsoft OneDrive for Business aus.
    3. Aktivieren Sie den Schieberegler für Benachrichtigungen, wenn Sie auch Richtlinienbenachrichtigungen zu SharePoint erhalten möchten.
  12. Klicken Sie auf Ergebnisse bearbeiten und in der Vorschau ansehen, um zu prüfen, ob der Filter mit den erwarteten Aktivitäten übereinstimmt.
  13. Klicken Sie auf Weiter.
  14. Kopieren Sie das Token, das auf der Übersichtsseite angezeigt wird, und speichern Sie es sicher.
  15. Klicken Sie auf Beenden.

Schritt 2: SIEM-Agent-JAR-Datei herunterladen und ausführen

  1. Laden Sie den SIEM-Agenten aus dem Microsoft Download Center herunter.
  2. Extrahieren Sie die heruntergeladene ZIP-Datei auf dem Server, auf dem der SIEM-Agent ausgeführt wird.
  3. Führen Sie den SIEM-Agent mit dem folgenden Befehl aus:

    java -jar mcas-siemagent-0.87.20-signed.jar --token <TOKEN>
    

Ersetzen Sie <TOKEN> durch das aus dem Microsoft Defender-Portal kopierte Token.

Schritt 3: SIEM-Agent für die Ausführung als Dienst konfigurieren

Damit Protokolle kontinuierlich weitergeleitet werden, konfigurieren Sie den SIEM-Agenten so, dass er automatisch gestartet wird:

Linux:

  • Fügen Sie den Ausführungsbefehl zu /etc/rc.local hinzu oder erstellen Sie einen systemd-Dienst:

    java -jar /opt/mcas-siemagent/mcas-siemagent-0.87.20-signed.jar --token <TOKEN> &
    

Windows:

  • So konfigurieren Sie eine geplante Aufgabe:
    1. Öffnen Sie den Taskplaner.
    2. Erstellen Sie eine neue Aufgabe mit Ausführen, unabhängig davon, ob der Nutzer angemeldet ist.
    3. Legen Sie die Aktion fest, mit der die JAR-Datei mit dem Tokenparameter ausgeführt wird.
    4. Deaktivieren Sie das Kästchen Aufgabe beenden, wenn sie länger als.

Schritt 4: SIEM-Agent-Verbindung prüfen

  1. Rufen Sie im Microsoft Defender-Portal die Einstellungen > Cloud-Apps > SIEM-Agents auf.
  2. Prüfen Sie, ob der Status des SIEM-Agents Verbunden (grün) lautet.
  3. Prüfen Sie auf dem Bindplane-Agent-Host, ob Syslog-Nachrichten empfangen werden:

    sudo journalctl -u observiq-otel-collector -f
    
  4. Suchen Sie in Google SecOps nach Logs mit metadata.log_type = "SHAREPOINT", um die Aufnahme von Logs zu bestätigen.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
Aufgetreten metadata.event_timestamp Geprüft mit Datumsfilter mit den Formaten „MM/TT/JJJJ HH:mm:ss A“, „MM/TT/JJJJ HH:mm:ss a“, „M/T/JJJJ HH:mm:ss A“
has_principal metadata.event_type Auf „USER_RESOURCE_ACCESS“ festgelegt, wenn „has_principal“ und („has_target_resource“ oder „has_target“), andernfalls „STATUS_UPDATE“, wenn „has_principal“, andernfalls „GENERIC_EVENT“
has_target_resource metadata.event_type
has_target metadata.event_type
metadata.product_name metadata.product_name Auf „SHAREPOINT“ festgelegt
EventData metadata.product_version Wert direkt kopiert
metadata.vendor_name metadata.vendor_name Auf „SHAREPOINT“ festgelegt
Erstellt principal.asset.attribute.labels Labels mit dem Schlüssel „Created“ aus „Created“ und dem Schlüssel „Last Modified“ aus „LastModified“ zusammengeführt
LastModified principal.asset.attribute.labels
SamAccountName principal.asset.hostname Wert direkt kopiert
SamAccountName principal.hostname Wert direkt kopiert
Datenbank principal.process.file.names Aus Datenbank zusammengeführt
UserEmail principal.user.email_addresses Zusammengeführt aus UserEmail, wenn sie mit dem regulären Ausdruck für E‑Mail-Adressen übereinstimmt
Nutzername principal.user.user_display_name Wert direkt kopiert
EventType security_result.description Wert direkt kopiert
Verzeichnis target.file.full_path Wert direkt kopiert
Blatt target.file.names Aus Blatt zusammengeführt
ItemType target.resource.type Wert direkt kopiert
SecUserURL target.url Wert direkt kopiert
SecUserRole target.user.attribute.roles Zusammengeführte Rolle mit dem Namen aus SecUserRole
SecUserEmail target.user.email_addresses Zusammengeführt aus SecUserEmail, wenn sie mit dem regulären Ausdruck für E‑Mail-Adressen übereinstimmt
SecGroupName target.user.group_identifiers Zusammengeführt aus SecGroupName
SecUserName target.user.user_display_name Wert direkt kopiert
SecSamAccountName target.user.userid Wert direkt kopiert

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten