Collecter les journaux Sophos Endpoint

Compatible avec :

Ce document explique comment collecter les journaux Sophos Endpoint (anciennement Sophos AV/Intercept X) à l'aide de l'agent Bindplane. L'analyseur transforme les journaux JSON en un modèle de données unifié (UDM). Il extrait les champs des structures JSON imbriquées, les mappe aux champs UDM et catégorise les événements en fonction du champ "type", en enrichissant les données avec des détails et des actions spécifiques pour différents types d'événements Sophos AV.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows 2016 ou version ultérieure, ou un hôte Linux avec systemd
  • Une machine Windows ou Linux supplémentaire, capable d'exécuter Python en continu
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à la console d'administration Sophos Central

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de Windows

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Ressources d'installation supplémentaires

Pour plus d'options d'installation, consultez ce guide d'installation.

Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps

  1. Accédez au fichier de configuration :
    • Trouvez le fichier config.yaml. Il se trouve généralement dans le répertoire /etc/bindplane-agent/ sous Linux ou dans le répertoire d'installation sous Windows.
    • Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple, nano, vi ou le Bloc-notes).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'SOPHOS_AV'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  3. Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.

  4. Remplacez <customer_id> par le numéro client réel.

  5. Remplacez /path/to/ingestion-authentication-file.json par le chemin d'accès au fichier d'authentification que vous avez enregistré à l'étape 1.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  1. Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart bindplane-agent
    
  2. Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Configurer l'accès à l'API Sophos Central

  1. Connectez-vous à Sophos Central Admin.
  2. Sélectionnez Paramètres généraux > Gestion des jetons d'API.
  3. Cliquez sur Ajouter un jeton pour en créer un.
  4. Saisissez un nom de jeton, puis cliquez sur Enregistrer. Le récapitulatif du jeton d'API pour le jeton fourni s'affiche.
  5. Dans la section Récapitulatif du jeton API, cliquez sur Copier pour copier l'URL et les en-têtes d'accès à l'API.

Installer Python sur la machine supplémentaire

  1. Ouvrez le navigateur Web et accédez au site Web Python.
  2. Cliquez sur Télécharger Python pour votre système d'exploitation (Windows ou Mac).
  3. Installez Python.

    • Sous Windows :
      1. Lancez le programme d'installation.
      2. Cochez la case Add Python to PATH (Ajouter Python au PATH).
      3. Cliquez sur Installer maintenant.
    • Sous Mac :

      1. Python est peut-être déjà installé. Si ce n'est pas le cas, vous pouvez installer la dernière version à l'aide du terminal.
      2. Ouvrez Terminal et saisissez la commande suivante :
      python --version
      

Télécharger le script d'intégration Sophos

  1. Accédez à la page GitHub du dépôt GitHub d'intégration de Sophos Central SIEM.
  2. Cliquez sur le bouton vert Code > Télécharger le fichier ZIP.
  3. Extrayez le fichier ZIP.

Configurer le script

  1. Recherchez et ouvrez le fichier config.ini dans un éditeur de texte.
  2. Modifiez le fichier de configuration :
    • Jeton d'API : saisissez la clé API copiée précédemment depuis Sophos Central.
    • Détails du serveur Syslog : saisissez les détails de votre serveur Syslog.
    • Hôte : saisissez l'adresse IP de Bindplane.
    • Port : saisissez le numéro de port Bindplane.
    • Protocole : saisissez UDP (vous pouvez également utiliser TCP ou TLS selon votre configuration).
  3. Enregistrez le fichier.

Exécuter le script

  1. Accédez au dossier de script.

    • Sous Windows :

      1. Appuyez sur la touche Windows et saisissez cmd.
      2. Cliquez sur Invite de commandes.
      3. Accédez au dossier du script :
      cd C:UsersYourNameDownloadsSophos-Central-SIEM-Integration
      
    • Sous macOS :

      1. Accédez à Applications > Utilitaires.
      2. Ouvrez l'application Terminal.
      3. Accédez au dossier du script :
      cd /Users/YourName/Downloads/Sophos-Central-SIEM-Integration
      
  2. Exécutez le script :

    • Saisissez la commande suivante pour démarrer le script :

      python siem.py
      

Automatisez l'exécution continue du script sur Windows (à l'aide du Planificateur de tâches) :

  1. Ouvrez le Planificateur de tâches en saisissant Planificateur de tâches dans le menu Démarrer.
  2. Cliquez sur Créer une tâche.
  3. Dans l'onglet Général :
    • Nommez votre tâche (par exemple, Sophos AV Log Export).
  4. Dans l'onglet Déclencheurs :
    • Cliquez sur Nouveau et définissez la tâche sur Tous les jours ou Au démarrage (selon votre préférence).
  5. Dans l'onglet Actions :
    • Cliquez sur Nouveau, puis sélectionnez Démarrer un programme.
    • Recherchez l'exécutable python.exe (généralement situé dans C:PythonXXpython.exe).
    • Dans le champ Ajouter des arguments, saisissez le chemin d'accès au script (par exemple, C:UsersYourNameDownloadsSophos-Central-SIEM-Integrationsiem.py).
  6. Cliquez sur OK pour enregistrer la tâche.

Automatisez le script pour qu'il s'exécute en continu sur Mac (à l'aide de tâches Cron) :

  1. Ouvrez le Terminal.
  2. Saisissez crontab -e, puis appuyez sur Enter.
  3. Ajoutez une ligne à la fin du fichier :

    * * * * * /usr/bin/python /Users/YourName/Downloads/Sophos-Central-SIEM-Integration/siem.py
    
  4. Enregistrez et quittez l'éditeur.

Table de mappage UDM

Champ de journal Mappage UDM Logique
s_ip intermediary.ip Fusionné
description metadata.description Mappé directement
name metadata.description Mappé directement
security_result.description metadata.description Renommé/Mappé
end metadata.event_timestamp Analysé comme RFC 3339
ts metadata.event_timestamp Analysé comme RFC 3339
action metadata.event_type Mappé : unknown → NETWORK_CONNECTION, allowed → SCAN_PROCESS, blocked → `SCAN_PROC...
e_type metadata.event_type Valeurs mappées (11 au total, par exemple NonCompliant → SCAN_HOST, SavDisabled → `SETTING_MODIFIC...
type metadata.event_type Valeurs mappées (13 au total, par exemple Event::Endpoint::NonCompliant → SCAN_HOST, "Event::Endpoin...
e_type metadata.product_event_type Mappé directement
type metadata.product_event_type Mappé directement
action network.direction Mappé : warned → OUTBOUND, unknown → OUTBOUND
e_type network.direction Mappé : WindowsFirewall::BlockedOUTBOUND
type network.direction Mappé : Event::Endpoint::WindowsFirewall::BlockedOUTBOUND
action network.ip_protocol Mappé : warned → TCP, unknown → TCP
appSha256 principal.file.sha256 Mappé directement
dhost principal.hostname Mappé directement
host principal.hostname Mappé directement
source_info.ip principal.ip Fusionné
src_ip principal.ip Fusionné
id principal.resource.id Mappé directement
suser principal.user.user_display_name Mappé directement
suser principal.user.userid Mappé directement
user principal.user.userid Mappé directement
user_id principal.user.userid Mappé directement
endpoint_id_label security_result.about.labels Fusionné
endpoint_type_label security_result.about.labels Fusionné
action security_result.action Valeurs mappées (5 au total, par exemple allow → sec_action, unknown → sec_action, allowed → `...
sec_action security_result.action Fusionné
group security_result.category_details Fusionné
sub_cat security_result.category_details Fusionné
desc security_result.description Mappé directement
e_type security_result.description Mappé : (UpdateRebootRequired/ServiceNotRunning/NonCompliant/OutOfDate) → `security_result...
type security_result.description Mappé : Event::Endpoint::(UpdateRebootRequired/ServiceNotRunning/NonCompliant/OutOfDate) →…
rule security_result.rule_name Mappé directement
rules security_result.rule_name Mappé directement
severity security_result.severity Valeurs mappées (6 au total, par exemple low → LOW, low → MEDIUM, low → HIGH)
security_result.description security_result.summary Renommé/Mappé
application target.application Mappé directement
endpoint_id target.asset_id Mappé directement
f_path target.file.full_path Mappé directement
f_size target.file.size Renommé/Mappé
dhost target.hostname Mappé directement
host target.hostname Mappé directement
application target.process.file.full_path Mappé directement
customer_id target.resource.id Mappé directement
e_type target.resource.name Mappé : SavDisabled → Real time protection, OutOfDate → Device Registration, "Regist...
p_device target.resource.name Mappé directement
scan_name target.resource.name Mappé directement
type target.resource.name Mappé : Event::Endpoint::SavDisabled → Real time protection, `Event::Endpoint::OutOfDate...
action target.resource.type Mappé : blocked → Device, restricted to read-only → Device
e_type target.resource.type Valeurs mappées (5 au total, par exemple SavDisabled → SETTING, OutOfDate → SETTING, "Registered…
type target.resource.type Valeurs mappées (5 au total, par exemple Event::Endpoint::SavDisabled → SETTING, `Event::Endpoint::O...
url target.url Mappé directement
duid target.user.userid Mappé directement
suser target.user.userid Mappé directement
user target.user.userid Mappé directement
N/A metadata.event_type Constante : GENERIC_EVENT
N/A metadata.product_name Constante : Sophos Anti-Virus
N/A metadata.vendor_name Constante : Sophos
N/A network.direction Constante : OUTBOUND
N/A network.ip_protocol Constante : TCP
N/A security_result.description Constante : security_result.summary
N/A security_result.severity Constante : LOW
N/A target.resource.name Constante : Real time protection
N/A target.resource.type Constante : SETTING

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.