Recopila registros de Sophos Endpoint

Se admite en los siguientes sistemas operativos:

En este documento, se explica cómo recopilar registros de Sophos Endpoint (anteriormente, Sophos AV/Intercept X) con el agente de Bindplane. El analizador transforma los registros JSON en un modelo de datos unificado (UDM). Extrae campos de estructuras JSON anidadas, los asigna a campos del UDM y realiza la categorización de eventos según el campo de tipo, lo que enriquece los datos con detalles y acciones específicos para diferentes tipos de eventos de Sophos AV.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Windows 2016 o versiones posteriores, o un host de Linux con systemd
  • Una máquina adicional con Windows o Linux, capaz de ejecutar Python de forma continua
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso con privilegios a la Consola de administración de Sophos Central

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agentes de recopilación.
  3. Descarga el archivo de autenticación de transferencia.
  4. Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalación en Linux

  1. Abre una terminal con privilegios de raíz o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos adicionales de instalación

Para obtener más opciones de instalación, consulta esta guía de instalación.

Configura el agente de BindPlane para que ingiera Syslog y lo envíe a Google SecOps

  1. Accede al archivo de configuración:
    • Ubica el archivo config.yaml. Por lo general, se encuentra en el directorio /etc/bindplane-agent/ en Linux o en el directorio de instalación en Windows.
    • Abre el archivo con un editor de texto (por ejemplo, nano, vi o Bloc de notas).
  2. Edita el archivo config.yaml de la siguiente manera:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'SOPHOS_AV'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  3. Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.

  4. Reemplaza <customer_id> por el ID de cliente real.

  5. Actualiza /path/to/ingestion-authentication-file.json a la ruta de acceso al archivo en la que se guardó el archivo de autenticación en el paso 1.

Reinicia el agente de Bindplane para aplicar los cambios

  1. Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    sudo systemctl restart bindplane-agent
    
  2. Para reiniciar el agente de Bindplane en Windows, puedes usar la consola de Servicios o ingresar el siguiente comando:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Configura el acceso a la API de Sophos Central

  1. Accede a Sophos Central Admin.
  2. Selecciona Configuración global > Administración de tokens de API.
  3. Haz clic en Agregar token para crear uno nuevo.
  4. Ingresa un nombre para el token y haz clic en Guardar. Se mostrará el Resumen del token de API para el token proporcionado.
  5. En la sección Resumen del token de API, haz clic en Copiar para copiar la URL y los encabezados de acceso a la API.

Instala Python en la máquina adicional

  1. Abre el navegador web y ve al sitio web de Python.
  2. Haz clic en Descargar Python para tu sistema operativo (Windows o Mac).
  3. Instala Python.

    • En Windows:
      1. Ejecuta el instalador.
      2. Marca la casilla que dice Add Python to PATH.
      3. Haz clic en Instalar ahora.
    • En Mac:

      1. Es posible que Python ya esté instalado. De lo contrario, puedes instalar la versión más reciente con la terminal.
      2. Abre Terminal y escribe el siguiente comando:
      python --version
      

Descarga la secuencia de comandos de integración de Sophos

  1. Ve a la página de GitHub del repositorio de GitHub de integración de SIEM de Sophos Central.
  2. Haz clic en el botón verde Code > Download ZIP.
  3. Extrae el archivo ZIP.

Configura la secuencia de comandos

  1. Busca y abre el archivo config.ini con un editor de texto.
  2. Edita el archivo de configuración:
    • Token de API: Ingresa la clave de API que copiaste anteriormente de Sophos Central.
    • Syslog Server Details: Ingresa los detalles de tu servidor syslog.
    • Host: Ingresa la dirección IP de Bindplane.
    • Puerto: Ingresa el número de puerto de Bindplane.
    • Protocolo: Ingresa UDP (también puedes usar TCP o TLS según tu configuración).
  3. Guarda el archivo.

Ejecuta la secuencia de comandos:

  1. Ve a la carpeta de la secuencia de comandos.

    • En Windows:

      1. Presiona la tecla Windows y escribe cmd.
      2. Haz clic en Símbolo del sistema.
      3. Ve a la carpeta de la secuencia de comandos:
      cd C:UsersYourNameDownloadsSophos-Central-SIEM-Integration
      
    • En macOS:

      1. Ve a Aplicaciones > Utilidades.
      2. Abre Terminal.
      3. Ve a la carpeta de la secuencia de comandos:
      cd /Users/YourName/Downloads/Sophos-Central-SIEM-Integration
      
  2. Ejecuta la secuencia de comandos:

    • Escribe el siguiente comando para iniciar la secuencia de comandos:

      python siem.py
      

Automatiza la secuencia de comandos para que se ejecute de forma continua en Windows (con el Programador de tareas):

  1. Para abrir el Programador de tareas, escribe Programador de tareas en el menú Inicio.
  2. Haz clic en Crear tarea.
  3. En la pestaña General, haz lo siguiente:
    • Asigna un nombre a la tarea, por ejemplo, Sophos AV Log Export.
  4. En la pestaña Activadores, haz lo siguiente:
    • Haz clic en Nuevo y configura la tarea para que se ejecute Diariamente o Al inicio (según tu preferencia).
  5. En la pestaña Acciones, haz lo siguiente:
    • Haz clic en Nuevo y selecciona Iniciar un programa.
    • Busca el archivo ejecutable python.exe (por lo general, se encuentra en C:PythonXXpython.exe).
    • En el campo Agregar argumentos, escribe la ruta de acceso al guion, por ejemplo, C:UsersYourNameDownloadsSophos-Central-SIEM-Integrationsiem.py.
  6. Haz clic en Aceptar para guardar la tarea.

Automatiza la secuencia de comandos para que se ejecute de forma continua en Mac (con Cron Jobs):

  1. Abre la Terminal.
  2. Escribe crontab -e y presiona Enter.
  3. Agrega una línea nueva al final del archivo:

    * * * * * /usr/bin/python /Users/YourName/Downloads/Sophos-Central-SIEM-Integration/siem.py
    
  4. Guarda y cierra el editor.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
s_ip intermediary.ip Combinado
description metadata.description Asignado directamente
name metadata.description Asignado directamente
security_result.description metadata.description Se cambió el nombre o se asignó
end metadata.event_timestamp Se analizó como RFC 3339
ts metadata.event_timestamp Se analizó como RFC 3339
action metadata.event_type Asignado: unknownNETWORK_CONNECTION, allowedSCAN_PROCESS, blocked → `SCAN_PROC...
e_type metadata.event_type Valores asignados (11 en total, p.ej., NonCompliantSCAN_HOST, SavDisabled → `SETTING_MODIFIC...
type metadata.event_type Valores asignados (13 en total, p.ej., Event::Endpoint::NonCompliantSCAN_HOST, `Event::Endpoin...
e_type metadata.product_event_type Asignado directamente
type metadata.product_event_type Asignado directamente
action network.direction Asignado: warnedOUTBOUND, unknownOUTBOUND
e_type network.direction Asignado: WindowsFirewall::BlockedOUTBOUND
type network.direction Asignado: Event::Endpoint::WindowsFirewall::BlockedOUTBOUND
action network.ip_protocol Asignado: warnedTCP, unknownTCP
appSha256 principal.file.sha256 Asignado directamente
dhost principal.hostname Asignado directamente
host principal.hostname Asignado directamente
source_info.ip principal.ip Combinado
src_ip principal.ip Combinado
id principal.resource.id Asignado directamente
suser principal.user.user_display_name Asignado directamente
suser principal.user.userid Asignado directamente
user principal.user.userid Asignado directamente
user_id principal.user.userid Asignado directamente
endpoint_id_label security_result.about.labels Combinado
endpoint_type_label security_result.about.labels Combinado
action security_result.action Valores asignados (5 en total, p. ej., allowsec_action, unknownsec_action, allowed → "…
sec_action security_result.action Combinado
group security_result.category_details Combinado
sub_cat security_result.category_details Combinado
desc security_result.description Asignado directamente
e_type security_result.description Asignado: (UpdateRebootRequired/ServiceNotRunning/NonCompliant/OutOfDate) → "security_result…
type security_result.description Asignado: Event::Endpoint::(UpdateRebootRequired/ServiceNotRunning/NonCompliant/OutOfDate) →…
rule security_result.rule_name Asignado directamente
rules security_result.rule_name Asignado directamente
severity security_result.severity Valores asignados (6 en total, p.ej., lowLOW, lowMEDIUM, lowHIGH)
security_result.description security_result.summary Se cambió el nombre o se asignó
application target.application Asignado directamente
endpoint_id target.asset_id Asignado directamente
f_path target.file.full_path Asignado directamente
f_size target.file.size Se cambió el nombre o se asignó
dhost target.hostname Asignado directamente
host target.hostname Asignado directamente
application target.process.file.full_path Asignado directamente
customer_id target.resource.id Asignado directamente
e_type target.resource.name Asignado: SavDisabledReal time protection, OutOfDateDevice Registration, `Regist...
p_device target.resource.name Asignado directamente
scan_name target.resource.name Asignado directamente
type target.resource.name Asignado: Event::Endpoint::SavDisabledReal time protection, `Event::Endpoint::OutOfDate...
action target.resource.type Asignado: blockedDevice, restricted to read-onlyDevice
e_type target.resource.type Valores asignados (5 en total, p. ej., SavDisabledSETTING, OutOfDateSETTING, “Registrado…
type target.resource.type Valores asignados (5 en total, p.ej., Event::Endpoint::SavDisabledSETTING, `Event::Endpoint::O...
url target.url Asignado directamente
duid target.user.userid Asignado directamente
suser target.user.userid Asignado directamente
user target.user.userid Asignado directamente
N/A metadata.event_type Constante: GENERIC_EVENT
N/A metadata.product_name Constante: Sophos Anti-Virus
N/A metadata.vendor_name Constante: Sophos
N/A network.direction Constante: OUTBOUND
N/A network.ip_protocol Constante: TCP
N/A security_result.description Constante: security_result.summary
N/A security_result.severity Constante: LOW
N/A target.resource.name Constante: Real time protection
N/A target.resource.type Constante: SETTING

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.