Mengumpulkan log Microsoft SharePoint (Office 365)

Didukung di:

Dokumen ini menjelaskan cara mengumpulkan log Microsoft SharePoint (Office 365) ke Google Security Operations menggunakan Bindplane.

Microsoft SharePoint adalah platform kolaboratif berbasis web yang terintegrasi dengan Microsoft 365. Log audit SharePoint mencatat aktivitas pengguna, termasuk operasi file, aktivitas folder, operasi berbagi, operasi daftar, dan tindakan administrasi situs. Log ini diakses melalui agen SIEM Microsoft Defender for Cloud Apps, yang mengambil data audit dari SharePoint Online dan OneDrive for Business, lalu melakukan streaming data tersebut sebagai syslog ke penerima lokal.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka
  • Tenant Microsoft 365 dengan SharePoint Online
  • Lisensi Microsoft Defender for Cloud Apps (disertakan dengan Microsoft 365 E5 atau sebagai add-on)
  • Peran Administrator Global atau Administrator Keamanan di portal Microsoft Defender
  • Server Windows atau Linux dengan Java 8 atau yang lebih baru untuk menjalankan agen SIEM (dapat berupa host yang sama dengan BindPlane)
  • Logging audit terpadu diaktifkan di Microsoft 365

Mengaktifkan logging audit terpadu

Sebelum Microsoft Defender for Cloud Apps dapat merekam data audit SharePoint, logging audit terpadu harus diaktifkan untuk tenant Microsoft 365 Anda.

  1. Login ke portal kepatuhan Microsoft Purview.
  2. Buka Audit.
  3. Jika diminta, klik Mulai merekam aktivitas pengguna dan admin. Catatan: Setelah mengaktifkan pencatatan audit terpadu, perlu waktu hingga 12 jam agar konten tersedia.
  • Atau, Anda dapat mengaktifkan logging audit terpadu menggunakan PowerShell:

    Connect-ExchangeOnline
    Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
    

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen BindPlane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/sharepoint:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: '<CUSTOMER_ID>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: SHAREPOINT
        raw_log_field: body
    
    service:
      pipelines:
        logs/sharepoint_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/sharepoint
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi eksportir:

    • <CUSTOMER_ID>: ID pelanggan Google SecOps yang disalin pada langkah sebelumnya
    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi agen SIEM Microsoft Defender for Cloud Apps untuk meneruskan log SharePoint

Microsoft SharePoint Online adalah layanan cloud dan tidak memiliki kemampuan penerusan syslog bawaan. Untuk meneruskan log audit SharePoint melalui syslog, gunakan agen SIEM Microsoft Defender for Cloud Apps, yang mengambil pemberitahuan dan aktivitas dari Defender for Cloud Apps dan mengalirkan data tersebut sebagai pesan syslog (dalam format CEF) ke agen Bindplane.

Prasyarat untuk agen SIEM

  • Server Windows atau Linux (dapat berupa virtual machine) dengan:

    • Java 8 atau yang lebih baru telah diinstal
    • Transport Layer Security (TLS) 1.2 atau yang lebih baru
    • CPU: 2 core
    • Ruang disk: 20 GB
    • RAM: 2 GB

Langkah 1: Konfigurasi agen SIEM di portal Microsoft Defender

  1. Login ke portal Microsoft Defender.
  2. Pilih Setelan.
  3. Pilih Aplikasi Cloud.
  4. Di bagian System, pilih SIEM agents.
  5. Klik Add SIEM agent, lalu pilih Generic SIEM.
  6. Klik Start Wizard.
  7. Berikan detail konfigurasi berikut:
    • Name: Masukkan nama deskriptif (misalnya, Chronicle-Bindplane-SharePoint).
    • Pilih format SIEM Anda: Pilih CEF.
  8. Klik Berikutnya.
  9. Berikan detail koneksi syslog berikut:
    • Host syslog jarak jauh: Masukkan alamat IP atau nama host dari host agen Bindplane (misalnya, 192.168.1.100).
    • Nomor port Syslog: Masukkan 514 (atau port yang dikonfigurasi di agen Bindplane config.yaml).
    • Protokol Syslog Jarak Jauh: Pilih UDP (harus cocok dengan jenis penerima dalam konfigurasi agen Bindplane).
  10. Klik Berikutnya.
  11. Konfigurasi jenis data yang akan diekspor:
    1. Aktifkan penggeser untuk Aktivitas.
    2. Di dropdown Terapkan ke untuk Aktivitas, tetapkan filter untuk menyertakan aktivitas SharePoint:
      1. Pilih Aplikasi sama dengan, lalu pilih Microsoft SharePoint Online dan Microsoft OneDrive for Business.
    3. Aktifkan penggeser untuk Pemberitahuan jika Anda juga ingin menerima pemberitahuan kebijakan terkait SharePoint.
  12. Klik Edit dan pratinjau hasil untuk memverifikasi apakah filter cocok dengan aktivitas yang diharapkan.
  13. Klik Berikutnya.
  14. Salin token yang ditampilkan di halaman ringkasan dan simpan dengan aman.
  15. Klik Selesai.

Langkah 2: Download dan jalankan file JAR agen SIEM

  1. Download agen SIEM dari Pusat Download Microsoft.
  2. Ekstrak file ZIP yang didownload di server tempat agen SIEM akan berjalan.
  3. Jalankan agen SIEM dengan perintah berikut:

    java -jar mcas-siemagent-0.87.20-signed.jar --token <TOKEN>
    

Ganti <TOKEN> dengan token yang disalin dari portal Microsoft Defender.

Langkah 3: Konfigurasi agen SIEM agar berjalan sebagai layanan

Untuk memastikan penerusan log berkelanjutan, konfigurasi agen SIEM agar dimulai secara otomatis:

Linux:

  • Tambahkan perintah run ke /etc/rc.local atau buat layanan systemd:

    java -jar /opt/mcas-siemagent/mcas-siemagent-0.87.20-signed.jar --token <TOKEN> &
    

Windows:

  • Konfigurasi tugas terjadwal:
    1. Buka Task Scheduler.
    2. Buat tugas baru dengan Jalankan meskipun pengguna login atau tidak.
    3. Tetapkan tindakan untuk menjalankan file JAR dengan parameter token.
    4. Hapus centang Hentikan tugas jika berjalan lebih lama dari.

Langkah 4: Verifikasi koneksi agen SIEM

  1. Di portal Microsoft Defender, buka Settings > Cloud Apps > SIEM agents.
  2. Pastikan status agen SIEM menampilkan Connected (hijau).
  3. Di host agen BindPlane, verifikasi bahwa pesan syslog diterima:

    sudo journalctl -u observiq-otel-collector -f
    
  4. Di Google SecOps, telusuri log dengan metadata.log_type = "SHAREPOINT" untuk mengonfirmasi penyerapan log.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
Terjadi metadata.event_timestamp Diuraikan menggunakan filter tanggal dengan format "MM/dd/yyyy HH:mm:ss A","MM/dd/yyyy HH:mm:ss a","M/d/yyyy HH:mm:ss A"
has_principal metadata.event_type Ditetapkan ke "USER_RESOURCE_ACCESS" jika has_principal dan (has_target_resource atau has_target), atau "STATUS_UPDATE" jika has_principal, atau "GENERIC_EVENT"
has_target_resource metadata.event_type
has_target metadata.event_type
metadata.product_name metadata.product_name Ditetapkan ke "SHAREPOINT"
EventData metadata.product_version Nilai disalin secara langsung
metadata.vendor_name metadata.vendor_name Ditetapkan ke "SHAREPOINT"
Dibuat principal.asset.attribute.labels Label gabungan dengan kunci "Created" dari Created dan kunci "Last Modified" dari LastModified
LastModified principal.asset.attribute.labels
SamAccountName principal.asset.hostname Nilai disalin secara langsung
SamAccountName principal.hostname Nilai disalin secara langsung
database principal.process.file.names Digabungkan dari database
UserEmail principal.user.email_addresses Digabungkan dari UserEmail jika cocok dengan regex email
NamaPengguna principal.user.user_display_name Nilai disalin secara langsung
EventType security_result.description Nilai disalin secara langsung
Direktori target.file.full_path Nilai disalin secara langsung
Daun target.file.names Digabungkan dari Leaf
ItemType target.resource.type Nilai disalin secara langsung
SecUserURL target.url Nilai disalin secara langsung
SecUserRole target.user.attribute.roles Menggabungkan peran dengan nama dari SecUserRole
SecUserEmail target.user.email_addresses Digabungkan dari SecUserEmail jika cocok dengan regex email
SecGroupName target.user.group_identifiers Digabungkan dari SecGroupName
SecUserName target.user.user_display_name Nilai disalin secara langsung
SecSamAccountName target.user.userid Nilai disalin secara langsung

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.