Mengumpulkan log Microsoft SharePoint (Office 365)
Dokumen ini menjelaskan cara mengumpulkan log Microsoft SharePoint (Office 365) ke Google Security Operations menggunakan Bindplane.
Microsoft SharePoint adalah platform kolaboratif berbasis web yang terintegrasi dengan Microsoft 365. Log audit SharePoint mencatat aktivitas pengguna, termasuk operasi file, aktivitas folder, operasi berbagi, operasi daftar, dan tindakan administrasi situs. Log ini diakses melalui agen SIEM Microsoft Defender for Cloud Apps, yang mengambil data audit dari SharePoint Online dan OneDrive for Business, lalu melakukan streaming data tersebut sebagai syslog ke penerima lokal.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Jika beroperasi dari balik proxy, pastikan port firewall terbuka
- Tenant Microsoft 365 dengan SharePoint Online
- Lisensi Microsoft Defender for Cloud Apps (disertakan dengan Microsoft 365 E5 atau sebagai add-on)
- Peran Administrator Global atau Administrator Keamanan di portal Microsoft Defender
- Server Windows atau Linux dengan Java 8 atau yang lebih baru untuk menjalankan agen SIEM (dapat berupa host yang sama dengan BindPlane)
- Logging audit terpadu diaktifkan di Microsoft 365
Mengaktifkan logging audit terpadu
Sebelum Microsoft Defender for Cloud Apps dapat merekam data audit SharePoint, logging audit terpadu harus diaktifkan untuk tenant Microsoft 365 Anda.
- Login ke portal kepatuhan Microsoft Purview.
- Buka Audit.
- Jika diminta, klik Mulai merekam aktivitas pengguna dan admin. Catatan: Setelah mengaktifkan pencatatan audit terpadu, perlu waktu hingga 12 jam agar konten tersedia.
Atau, Anda dapat mengaktifkan logging audit terpadu menggunakan PowerShell:
Connect-ExchangeOnline Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen BindPlane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/sharepoint: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: SHAREPOINT raw_log_field: body service: pipelines: logs/sharepoint_to_chronicle: receivers: - udplog exporters: - chronicle/sharepoint
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi eksportir:
<CUSTOMER_ID>: ID pelanggan Google SecOps yang disalin pada langkah sebelumnya- creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
- endpoint: URL endpoint regional:
- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux:
Jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows:
Pilih salah satu opsi berikut:
- Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Konsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi agen SIEM Microsoft Defender for Cloud Apps untuk meneruskan log SharePoint
Microsoft SharePoint Online adalah layanan cloud dan tidak memiliki kemampuan penerusan syslog bawaan. Untuk meneruskan log audit SharePoint melalui syslog, gunakan agen SIEM Microsoft Defender for Cloud Apps, yang mengambil pemberitahuan dan aktivitas dari Defender for Cloud Apps dan mengalirkan data tersebut sebagai pesan syslog (dalam format CEF) ke agen Bindplane.
Prasyarat untuk agen SIEM
Server Windows atau Linux (dapat berupa virtual machine) dengan:
- Java 8 atau yang lebih baru telah diinstal
- Transport Layer Security (TLS) 1.2 atau yang lebih baru
- CPU: 2 core
- Ruang disk: 20 GB
- RAM: 2 GB
Langkah 1: Konfigurasi agen SIEM di portal Microsoft Defender
- Login ke portal Microsoft Defender.
- Pilih Setelan.
- Pilih Aplikasi Cloud.
- Di bagian System, pilih SIEM agents.
- Klik Add SIEM agent, lalu pilih Generic SIEM.
- Klik Start Wizard.
- Berikan detail konfigurasi berikut:
- Name: Masukkan nama deskriptif (misalnya,
Chronicle-Bindplane-SharePoint). - Pilih format SIEM Anda: Pilih CEF.
- Name: Masukkan nama deskriptif (misalnya,
- Klik Berikutnya.
- Berikan detail koneksi syslog berikut:
- Host syslog jarak jauh: Masukkan alamat IP atau nama host dari host agen Bindplane (misalnya,
192.168.1.100). - Nomor port Syslog: Masukkan
514(atau port yang dikonfigurasi di agen Bindplaneconfig.yaml). - Protokol Syslog Jarak Jauh: Pilih UDP (harus cocok dengan jenis penerima dalam konfigurasi agen Bindplane).
- Host syslog jarak jauh: Masukkan alamat IP atau nama host dari host agen Bindplane (misalnya,
- Klik Berikutnya.
- Konfigurasi jenis data yang akan diekspor:
- Aktifkan penggeser untuk Aktivitas.
- Di dropdown Terapkan ke untuk Aktivitas, tetapkan filter untuk menyertakan aktivitas SharePoint:
- Pilih Aplikasi sama dengan, lalu pilih Microsoft SharePoint Online dan Microsoft OneDrive for Business.
- Aktifkan penggeser untuk Pemberitahuan jika Anda juga ingin menerima pemberitahuan kebijakan terkait SharePoint.
- Klik Edit dan pratinjau hasil untuk memverifikasi apakah filter cocok dengan aktivitas yang diharapkan.
- Klik Berikutnya.
- Salin token yang ditampilkan di halaman ringkasan dan simpan dengan aman.
Klik Selesai.
Langkah 2: Download dan jalankan file JAR agen SIEM
- Download agen SIEM dari Pusat Download Microsoft.
- Ekstrak file ZIP yang didownload di server tempat agen SIEM akan berjalan.
Jalankan agen SIEM dengan perintah berikut:
java -jar mcas-siemagent-0.87.20-signed.jar --token <TOKEN>
Ganti <TOKEN> dengan token yang disalin dari portal Microsoft Defender.
Langkah 3: Konfigurasi agen SIEM agar berjalan sebagai layanan
Untuk memastikan penerusan log berkelanjutan, konfigurasi agen SIEM agar dimulai secara otomatis:
Linux:
Tambahkan perintah run ke
/etc/rc.localatau buat layanan systemd:java -jar /opt/mcas-siemagent/mcas-siemagent-0.87.20-signed.jar --token <TOKEN> &
Windows:
- Konfigurasi tugas terjadwal:
- Buka Task Scheduler.
- Buat tugas baru dengan Jalankan meskipun pengguna login atau tidak.
- Tetapkan tindakan untuk menjalankan file JAR dengan parameter token.
- Hapus centang Hentikan tugas jika berjalan lebih lama dari.
Langkah 4: Verifikasi koneksi agen SIEM
- Di portal Microsoft Defender, buka Settings > Cloud Apps > SIEM agents.
- Pastikan status agen SIEM menampilkan Connected (hijau).
Di host agen BindPlane, verifikasi bahwa pesan syslog diterima:
sudo journalctl -u observiq-otel-collector -fDi Google SecOps, telusuri log dengan
metadata.log_type = "SHAREPOINT"untuk mengonfirmasi penyerapan log.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
| Terjadi | metadata.event_timestamp | Diuraikan menggunakan filter tanggal dengan format "MM/dd/yyyy HH:mm:ss A","MM/dd/yyyy HH:mm:ss a","M/d/yyyy HH:mm:ss A" |
| has_principal | metadata.event_type | Ditetapkan ke "USER_RESOURCE_ACCESS" jika has_principal dan (has_target_resource atau has_target), atau "STATUS_UPDATE" jika has_principal, atau "GENERIC_EVENT" |
| has_target_resource | metadata.event_type | |
| has_target | metadata.event_type | |
| metadata.product_name | metadata.product_name | Ditetapkan ke "SHAREPOINT" |
| EventData | metadata.product_version | Nilai disalin secara langsung |
| metadata.vendor_name | metadata.vendor_name | Ditetapkan ke "SHAREPOINT" |
| Dibuat | principal.asset.attribute.labels | Label gabungan dengan kunci "Created" dari Created dan kunci "Last Modified" dari LastModified |
| LastModified | principal.asset.attribute.labels | |
| SamAccountName | principal.asset.hostname | Nilai disalin secara langsung |
| SamAccountName | principal.hostname | Nilai disalin secara langsung |
| database | principal.process.file.names | Digabungkan dari database |
| UserEmail | principal.user.email_addresses | Digabungkan dari UserEmail jika cocok dengan regex email |
| NamaPengguna | principal.user.user_display_name | Nilai disalin secara langsung |
| EventType | security_result.description | Nilai disalin secara langsung |
| Direktori | target.file.full_path | Nilai disalin secara langsung |
| Daun | target.file.names | Digabungkan dari Leaf |
| ItemType | target.resource.type | Nilai disalin secara langsung |
| SecUserURL | target.url | Nilai disalin secara langsung |
| SecUserRole | target.user.attribute.roles | Menggabungkan peran dengan nama dari SecUserRole |
| SecUserEmail | target.user.email_addresses | Digabungkan dari SecUserEmail jika cocok dengan regex email |
| SecGroupName | target.user.group_identifiers | Digabungkan dari SecGroupName |
| SecUserName | target.user.user_display_name | Nilai disalin secara langsung |
| SecSamAccountName | target.user.userid | Nilai disalin secara langsung |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.