Collecter les journaux Microsoft SharePoint (Office 365)
Ce document explique comment collecter des journaux Microsoft SharePoint (Office 365) dans Google Security Operations à l'aide de Bindplane.
Microsoft SharePoint est une plate-forme collaborative Web qui s'intègre à Microsoft 361. Les journaux d'audit SharePoint enregistrent les activités des utilisateurs, y compris les opérations sur les fichiers, les activités dans les dossiers, les opérations de partage, les opérations sur les listes et les actions d'administration du site. Vous pouvez accéder à ces journaux via l'agent SIEM Microsoft Defender for Cloud Apps, qui récupère les données d'audit de SharePoint Online et OneDrive for Business, puis les diffuse en tant que syslog vers un récepteur local.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Windows Server 2016 ou version ultérieure, ou hôte Linux avec
systemd - Si vous exécutez le programme derrière un proxy, assurez-vous que les ports du pare-feu sont ouverts.
- Locataire Microsoft 365 avec SharePoint Online
- Licence Microsoft Defender for Cloud Apps (incluse dans Microsoft 365 E5 ou en tant que module complémentaire)
- Rôle d'administrateur général ou d'administrateur de la sécurité dans le portail Microsoft Defender
- Un serveur Windows ou Linux avec Java 8 ou version ultérieure pour exécuter l'agent SIEM (peut être le même hôte que Bindplane)
- Journalisation d'audit unifiée activée dans Microsoft 365
Activer la journalisation d'audit unifiée
Pour que Microsoft Defender for Cloud Apps puisse capturer les données d'audit SharePoint, la journalisation d'audit unifiée doit être activée pour votre locataire Microsoft 365.
- Connectez-vous au portail de conformité Microsoft Purview.
- Accédez à Audit.
- Si vous y êtes invité, cliquez sur Démarrer l'enregistrement de l'activité des utilisateurs et des administrateurs. Remarque : Une fois la journalisation d'audit unifiée activée, il peut s'écouler jusqu'à 12 heures avant que le contenu ne soit disponible.
Vous pouvez également activer la journalisation d'audit unifiée à l'aide de PowerShell :
Connect-ExchangeOnline Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM> Agents de collecte.
Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM> Profil.
Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sc query observiq-otel-collectorLe service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sudo systemctl status observiq-otel-collectorLe service doit être indiqué comme actif (en cours d'exécution).
Ressources d'installation supplémentaires
Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps
Localiser le fichier de configuration
Linux :
sudo nano /etc/bindplane-agent/config.yamlWindows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifiez le fichier de configuration
Remplacez l'intégralité du contenu de
config.yamlpar la configuration suivante :receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/sharepoint: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: SHAREPOINT raw_log_field: body service: pipelines: logs/sharepoint_to_chronicle: receivers: - udplog exporters: - chronicle/sharepoint
Paramètres de configuration
Remplacez les espaces réservés suivants :
Configuration de l'exportateur :
<CUSTOMER_ID>: ID client Google SecOps copié à l'étape précédente- creds_file_path : chemin d'accès complet au fichier d'authentification d'ingestion :
- Linux :
/etc/bindplane-agent/ingestion-auth.json - Windows :
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux :
- endpoint : URL du point de terminaison régional :
- États-Unis :
malachiteingestion-pa.googleapis.com - Europe :
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com - Pour obtenir la liste complète, consultez Points de terminaison régionaux.
- États-Unis :
Enregistrez le fichier de configuration.
- Après avoir modifié le fichier, enregistrez-le :
- Linux : appuyez sur
Ctrl+O, puis surEnter, puis surCtrl+X. - Windows : cliquez sur Fichier > Enregistrer.
- Linux : appuyez sur
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux :
Exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorVérifiez que le service est en cours d'exécution :
sudo systemctl status observiq-otel-collectorRecherchez les erreurs dans les journaux :
sudo journalctl -u observiq-otel-collector -f
Pour redémarrer l'agent Bindplane sous Windows :
Choisissez l'une des options suivantes :
- Invite de commande ou PowerShell en tant qu'administrateur :
net stop observiq-otel-collector && net start observiq-otel-collector- Console Services :
- Appuyez sur
Win+R, saisissezservices.msc, puis appuyez sur Entrée. - Localisez le collecteur observIQ OpenTelemetry.
- Effectuez un clic droit, puis sélectionnez Redémarrer.
- Appuyez sur
Vérifiez que le service est en cours d'exécution :
sc query observiq-otel-collectorRecherchez les erreurs dans les journaux :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurer l'agent SIEM Microsoft Defender pour les applications cloud afin de transférer les journaux SharePoint
Microsoft SharePoint Online est un service cloud et ne dispose pas d'une fonctionnalité de transfert syslog intégrée. Pour transférer les journaux d'audit SharePoint via syslog, utilisez l'agent SIEM Microsoft Defender for Cloud Apps, qui récupère les alertes et les activités de Defender for Cloud Apps et les diffuse en tant que messages syslog (au format CEF) vers l'agent Bindplane.
Conditions préalables pour l'agent SIEM
Un serveur Windows ou Linux (qui peut être une machine virtuelle) avec les éléments suivants :
- Java 8 ou version ultérieure installé
- TLS (Transport Layer Security) 1.2 ou version ultérieure
- Processeur : 2 cœurs
- Espace disque : 20 Go
- Mémoire RAM : 2 Go
Étape 1 : Configurez l'agent SIEM dans le portail Microsoft Defender
- Connectez-vous au portail Microsoft Defender.
- Sélectionnez Paramètres.
- Sélectionnez Applications cloud.
- Sous Système, sélectionnez Agents SIEM.
- Cliquez sur Ajouter un agent SIEM, puis sélectionnez SIEM générique.
- Cliquez sur Démarrer l'assistant.
- Fournissez les informations de configuration suivantes :
- Nom : saisissez un nom descriptif (par exemple,
Chronicle-Bindplane-SharePoint). - Sélectionnez votre format SIEM : sélectionnez CEF.
- Nom : saisissez un nom descriptif (par exemple,
- Cliquez sur Suivant.
- Indiquez les informations de connexion syslog suivantes :
- Hôte syslog distant : saisissez l'adresse IP ou le nom d'hôte de l'hôte de l'agent Bindplane (par exemple,
192.168.1.100). - Numéro de port Syslog : saisissez
514(ou le port configuré dans votre agent Bindplaneconfig.yaml). - Protocole Syslog à distance : sélectionnez UDP (doit correspondre au type de récepteur dans la configuration de l'agent Bindplane).
- Hôte syslog distant : saisissez l'adresse IP ou le nom d'hôte de l'hôte de l'agent Bindplane (par exemple,
- Cliquez sur Suivant.
- Configurez les types de données à exporter :
- Activez le curseur Activités.
- Dans le menu déroulant Appliquer à pour Activités, définissez des filtres pour inclure les activités SharePoint :
- Sélectionnez L'application est égale à, puis choisissez Microsoft SharePoint Online et Microsoft OneDrive for Business.
- Activez le curseur Alertes si vous souhaitez également recevoir des alertes concernant les règles liées à SharePoint.
- Cliquez sur Modifier et prévisualiser les résultats pour vérifier que le filtre correspond aux activités attendues.
- Cliquez sur Suivant.
- Copiez le jeton affiché sur la page "Résumé" et enregistrez-le de manière sécurisée.
Cliquez sur Terminer.
Étape 2 : Téléchargez et exécutez le fichier JAR de l'agent SIEM
- Téléchargez l'agent SIEM depuis le Centre de téléchargement Microsoft.
- Décompressez le fichier ZIP téléchargé sur le serveur sur lequel l'agent SIEM s'exécutera.
Exécutez l'agent SIEM avec la commande suivante :
java -jar mcas-siemagent-0.87.20-signed.jar --token <TOKEN>
Remplacez <TOKEN> par le jeton copié depuis le portail Microsoft Defender.
Étape 3 : Configurez l'agent SIEM pour qu'il s'exécute en tant que service
Pour assurer le transfert continu des journaux, configurez l'agent SIEM pour qu'il démarre automatiquement :
Linux :
Ajoutez la commande d'exécution à
/etc/rc.localou créez un service systemd :java -jar /opt/mcas-siemagent/mcas-siemagent-0.87.20-signed.jar --token <TOKEN> &
Windows :
- Configurez une tâche planifiée :
- Ouvrez le Planificateur de tâches.
- Créez une tâche avec l'option Exécuter que l'utilisateur soit connecté ou non.
- Définissez l'action pour exécuter le fichier JAR avec le paramètre de jeton.
- Décochez Arrêter la tâche si elle s'exécute plus longtemps que.
Étape 4 : Vérifiez la connexion de l'agent SIEM
- Dans le portail Microsoft Defender, accédez à Paramètres > Applications cloud > Agents SIEM.
- Vérifiez que l'état de l'agent SIEM est Connecté (vert).
Sur l'hôte de l'agent Bindplane, vérifiez que les messages syslog sont reçus :
sudo journalctl -u observiq-otel-collector -fDans Google SecOps, recherchez les journaux avec
metadata.log_type = "SHAREPOINT"pour confirmer l'ingestion des journaux.
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
| Survenu | metadata.event_timestamp | Analysé à l'aide du filtre de date avec les formats "MM/jj/aaaa HH:mm:ss A","MM/jj/aaaa HH:mm:ss a","M/j/aaaa HH:mm:ss A" |
| has_principal | metadata.event_type | Défini sur "USER_RESOURCE_ACCESS" si has_principal et (has_target_resource ou has_target), sinon "STATUS_UPDATE" si has_principal, sinon "GENERIC_EVENT" |
| has_target_resource | metadata.event_type | |
| has_target | metadata.event_type | |
| metadata.product_name | metadata.product_name | Définissez la valeur sur "SHAREPOINT". |
| EventData | metadata.product_version | Valeur copiée directement |
| metadata.vendor_name | metadata.vendor_name | Définissez la valeur sur "SHAREPOINT". |
| Création | principal.asset.attribute.labels | Libellés "Created" (Créé) et "Last Modified" (Dernière modification) fusionnés avec les clés "Created" et "LastModified" |
| LastModified | principal.asset.attribute.labels | |
| SamAccountName | principal.asset.hostname | Valeur copiée directement |
| SamAccountName | principal.hostname | Valeur copiée directement |
| base de données | principal.process.file.names | Fusionné à partir de la base de données |
| UserEmail | principal.user.email_addresses | Fusionné à partir de UserEmail s'il correspond à l'expression régulière de l'adresse e-mail |
| Nom d'utilisateur | principal.user.user_display_name | Valeur copiée directement |
| EventType | security_result.description | Valeur copiée directement |
| Annuaire | target.file.full_path | Valeur copiée directement |
| Feuille | target.file.names | Fusionné depuis Leaf |
| ItemType | target.resource.type | Valeur copiée directement |
| SecUserURL | target.url | Valeur copiée directement |
| SecUserRole | target.user.attribute.roles | Rôle fusionné avec le nom de SecUserRole |
| SecUserEmail | target.user.email_addresses | Fusionné à partir de SecUserEmail s'il correspond à l'expression régulière d'adresse e-mail |
| SecGroupName | target.user.group_identifiers | Fusionné à partir de SecGroupName |
| SecUserName | target.user.user_display_name | Valeur copiée directement |
| SecSamAccountName | target.user.userid | Valeur copiée directement |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.