Collecter les journaux Microsoft SharePoint (Office 365)

Compatible avec :

Ce document explique comment collecter des journaux Microsoft SharePoint (Office 365) dans Google Security Operations à l'aide de Bindplane.

Microsoft SharePoint est une plate-forme collaborative Web qui s'intègre à Microsoft 361. Les journaux d'audit SharePoint enregistrent les activités des utilisateurs, y compris les opérations sur les fichiers, les activités dans les dossiers, les opérations de partage, les opérations sur les listes et les actions d'administration du site. Vous pouvez accéder à ces journaux via l'agent SIEM Microsoft Defender for Cloud Apps, qui récupère les données d'audit de SharePoint Online et OneDrive for Business, puis les diffuse en tant que syslog vers un récepteur local.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Si vous exécutez le programme derrière un proxy, assurez-vous que les ports du pare-feu sont ouverts.
  • Locataire Microsoft 365 avec SharePoint Online
  • Licence Microsoft Defender for Cloud Apps (incluse dans Microsoft 365 E5 ou en tant que module complémentaire)
  • Rôle d'administrateur général ou d'administrateur de la sécurité dans le portail Microsoft Defender
  • Un serveur Windows ou Linux avec Java 8 ou version ultérieure pour exécuter l'agent SIEM (peut être le même hôte que Bindplane)
  • Journalisation d'audit unifiée activée dans Microsoft 365

Activer la journalisation d'audit unifiée

Pour que Microsoft Defender for Cloud Apps puisse capturer les données d'audit SharePoint, la journalisation d'audit unifiée doit être activée pour votre locataire Microsoft 365.

  1. Connectez-vous au portail de conformité Microsoft Purview.
  2. Accédez à Audit.
  3. Si vous y êtes invité, cliquez sur Démarrer l'enregistrement de l'activité des utilisateurs et des administrateurs. Remarque : Une fois la journalisation d'audit unifiée activée, il peut s'écouler jusqu'à 12 heures avant que le contenu ne soit disponible.
  • Vous pouvez également activer la journalisation d'audit unifiée à l'aide de PowerShell :

    Connect-ExchangeOnline
    Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
    

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM> Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/sharepoint:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: '<CUSTOMER_ID>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: SHAREPOINT
        raw_log_field: body
    
    service:
      pipelines:
        logs/sharepoint_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/sharepoint
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration de l'exportateur :

    • <CUSTOMER_ID> : ID client Google SecOps copié à l'étape précédente
    • creds_file_path : chemin d'accès complet au fichier d'authentification d'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

Pour redémarrer l'agent Bindplane sous Linux :

  1. Exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Vérifiez que le service est en cours d'exécution :

    sudo systemctl status observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    sudo journalctl -u observiq-otel-collector -f
    

Pour redémarrer l'agent Bindplane sous Windows :

  1. Choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Services :
      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
  2. Vérifiez que le service est en cours d'exécution :

    sc query observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurer l'agent SIEM Microsoft Defender pour les applications cloud afin de transférer les journaux SharePoint

Microsoft SharePoint Online est un service cloud et ne dispose pas d'une fonctionnalité de transfert syslog intégrée. Pour transférer les journaux d'audit SharePoint via syslog, utilisez l'agent SIEM Microsoft Defender for Cloud Apps, qui récupère les alertes et les activités de Defender for Cloud Apps et les diffuse en tant que messages syslog (au format CEF) vers l'agent Bindplane.

Conditions préalables pour l'agent SIEM

  • Un serveur Windows ou Linux (qui peut être une machine virtuelle) avec les éléments suivants :

    • Java 8 ou version ultérieure installé
    • TLS (Transport Layer Security) 1.2 ou version ultérieure
    • Processeur : 2 cœurs
    • Espace disque : 20 Go
    • Mémoire RAM : 2 Go

Étape 1 : Configurez l'agent SIEM dans le portail Microsoft Defender

  1. Connectez-vous au portail Microsoft Defender.
  2. Sélectionnez Paramètres.
  3. Sélectionnez Applications cloud.
  4. Sous Système, sélectionnez Agents SIEM.
  5. Cliquez sur Ajouter un agent SIEM, puis sélectionnez SIEM générique.
  6. Cliquez sur Démarrer l'assistant.
  7. Fournissez les informations de configuration suivantes :
    • Nom : saisissez un nom descriptif (par exemple, Chronicle-Bindplane-SharePoint).
    • Sélectionnez votre format SIEM : sélectionnez CEF.
  8. Cliquez sur Suivant.
  9. Indiquez les informations de connexion syslog suivantes :
    • Hôte syslog distant : saisissez l'adresse IP ou le nom d'hôte de l'hôte de l'agent Bindplane (par exemple, 192.168.1.100).
    • Numéro de port Syslog : saisissez 514 (ou le port configuré dans votre agent Bindplane config.yaml).
    • Protocole Syslog à distance : sélectionnez UDP (doit correspondre au type de récepteur dans la configuration de l'agent Bindplane).
  10. Cliquez sur Suivant.
  11. Configurez les types de données à exporter :
    1. Activez le curseur Activités.
    2. Dans le menu déroulant Appliquer à pour Activités, définissez des filtres pour inclure les activités SharePoint :
      1. Sélectionnez L'application est égale à, puis choisissez Microsoft SharePoint Online et Microsoft OneDrive for Business.
    3. Activez le curseur Alertes si vous souhaitez également recevoir des alertes concernant les règles liées à SharePoint.
  12. Cliquez sur Modifier et prévisualiser les résultats pour vérifier que le filtre correspond aux activités attendues.
  13. Cliquez sur Suivant.
  14. Copiez le jeton affiché sur la page "Résumé" et enregistrez-le de manière sécurisée.
  15. Cliquez sur Terminer.

Étape 2 : Téléchargez et exécutez le fichier JAR de l'agent SIEM

  1. Téléchargez l'agent SIEM depuis le Centre de téléchargement Microsoft.
  2. Décompressez le fichier ZIP téléchargé sur le serveur sur lequel l'agent SIEM s'exécutera.
  3. Exécutez l'agent SIEM avec la commande suivante :

    java -jar mcas-siemagent-0.87.20-signed.jar --token <TOKEN>
    

Remplacez <TOKEN> par le jeton copié depuis le portail Microsoft Defender.

Étape 3 : Configurez l'agent SIEM pour qu'il s'exécute en tant que service

Pour assurer le transfert continu des journaux, configurez l'agent SIEM pour qu'il démarre automatiquement :

Linux :

  • Ajoutez la commande d'exécution à /etc/rc.local ou créez un service systemd :

    java -jar /opt/mcas-siemagent/mcas-siemagent-0.87.20-signed.jar --token <TOKEN> &
    

Windows :

  • Configurez une tâche planifiée :
    1. Ouvrez le Planificateur de tâches.
    2. Créez une tâche avec l'option Exécuter que l'utilisateur soit connecté ou non.
    3. Définissez l'action pour exécuter le fichier JAR avec le paramètre de jeton.
    4. Décochez Arrêter la tâche si elle s'exécute plus longtemps que.

Étape 4 : Vérifiez la connexion de l'agent SIEM

  1. Dans le portail Microsoft Defender, accédez à Paramètres > Applications cloud > Agents SIEM.
  2. Vérifiez que l'état de l'agent SIEM est Connecté (vert).
  3. Sur l'hôte de l'agent Bindplane, vérifiez que les messages syslog sont reçus :

    sudo journalctl -u observiq-otel-collector -f
    
  4. Dans Google SecOps, recherchez les journaux avec metadata.log_type = "SHAREPOINT" pour confirmer l'ingestion des journaux.

Table de mappage UDM

Champ de journal Mappage UDM Logique
Survenu metadata.event_timestamp Analysé à l'aide du filtre de date avec les formats "MM/jj/aaaa HH:mm:ss A","MM/jj/aaaa HH:mm:ss a","M/j/aaaa HH:mm:ss A"
has_principal metadata.event_type Défini sur "USER_RESOURCE_ACCESS" si has_principal et (has_target_resource ou has_target), sinon "STATUS_UPDATE" si has_principal, sinon "GENERIC_EVENT"
has_target_resource metadata.event_type
has_target metadata.event_type
metadata.product_name metadata.product_name Définissez la valeur sur "SHAREPOINT".
EventData metadata.product_version Valeur copiée directement
metadata.vendor_name metadata.vendor_name Définissez la valeur sur "SHAREPOINT".
Création principal.asset.attribute.labels Libellés "Created" (Créé) et "Last Modified" (Dernière modification) fusionnés avec les clés "Created" et "LastModified"
LastModified principal.asset.attribute.labels
SamAccountName principal.asset.hostname Valeur copiée directement
SamAccountName principal.hostname Valeur copiée directement
base de données principal.process.file.names Fusionné à partir de la base de données
UserEmail principal.user.email_addresses Fusionné à partir de UserEmail s'il correspond à l'expression régulière de l'adresse e-mail
Nom d'utilisateur principal.user.user_display_name Valeur copiée directement
EventType security_result.description Valeur copiée directement
Annuaire target.file.full_path Valeur copiée directement
Feuille target.file.names Fusionné depuis Leaf
ItemType target.resource.type Valeur copiée directement
SecUserURL target.url Valeur copiée directement
SecUserRole target.user.attribute.roles Rôle fusionné avec le nom de SecUserRole
SecUserEmail target.user.email_addresses Fusionné à partir de SecUserEmail s'il correspond à l'expression régulière d'adresse e-mail
SecGroupName target.user.group_identifiers Fusionné à partir de SecGroupName
SecUserName target.user.user_display_name Valeur copiée directement
SecSamAccountName target.user.userid Valeur copiée directement

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.