Recopila registros de Sophos Firewall (SFOS)

Compatible con:

En este documento, se explica cómo transferir registros de Sophos Firewall a Google Security Operations con Bindplane. Sophos Firewall (SFOS) es un firewall de nueva generación que proporciona seguridad de red, filtrado web, control de aplicaciones, IPS, VPN y protección avanzada contra amenazas. SFOS se ejecuta en dispositivos de hardware de la serie XGS de Sophos, implementaciones virtuales y en la nube, y genera registros detallados para reglas de firewall, filtrado web, eventos de IPS, autenticación, conexiones VPN y actividad del sistema.

Para obtener más información, consulta Cómo recopilar registros de Sophos Firewall.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Es una instancia de Google SecOps.
  • Un host de Windows 2016 o posterior, o Linux con systemd
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso privilegiado a la consola de administración web de Sophos Firewall con rol de administrador
  • Firewall de Sophos que ejecuta SFOS v18 o versiones posteriores

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agente de recopilación.
  3. Descarga el archivo de autenticación de transferencia.

    • Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Instalación en Linux

  1. Abre una terminal con privilegios de raíz o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Recursos de instalación adicionales

Para obtener más opciones de instalación, consulta esta guía de instalación.

Configura el agente de BindPlane para transferir Syslog y enviarlo a Google SecOps

  1. Accede al archivo de configuración:

    • Ubica el archivo config.yaml. Por lo general, se encuentra en el directorio /opt/observiq-otel-collector/config.yaml en Linux o en el directorio de instalación en Windows.
    • Abre el archivo con un editor de texto (por ejemplo, nano, vi o Bloc de notas).
  2. Edita el archivo config.yaml de la siguiente manera:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sophos_firewall:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SOPHOS_FIREWALL
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/sophos_fw_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sophos_firewall
    
  • Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.
  • Reemplaza <CUSTOMER_ID> por el ID de cliente real.
  • Actualiza /path/to/ingestion-authentication-file.json a la ruta de acceso en la que se guardó el archivo de autenticación.

Reinicia el agente de Bindplane para aplicar los cambios

  1. Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Para reiniciar el agente de Bindplane en Windows, puedes usar la consola de Servicios o ingresar el siguiente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configura el reenvío de syslog en el firewall de Sophos

Cómo agregar un servidor Syslog

  1. Accede a la Consola del administrador web de Sophos Firewall.
  2. Ve a Servicios del sistema > Configuración de registro.
  3. Desplázate hacia abajo hasta la sección Servidores Syslog.
  4. Haz clic en Agregar para agregar un nuevo servidor syslog.

  5. Proporciona los siguientes detalles de configuración:

    • Nombre: Ingresa un nombre descriptivo (por ejemplo, Bindplane-SecOps).
    • Dirección IP o dominio: Ingresa la dirección IP del host del agente de BindPlane.
    • Puerto: Ingresa 514 (o el puerto que configuraste).
    • Facility: Selecciona DAEMON.
    • Nivel de gravedad: Selecciona Información (recomendado para un registro integral).
    • Formato: Selecciona Formato estándar del dispositivo.
  6. Haz clic en Guardar.

Selecciona los tipos de registros que se reenviarán

  1. En la sección Servidores Syslog, haz clic en la entrada del servidor Syslog Bindplane-SecOps.
  2. En la sección Tipo de registro, habilita las categorías de registro que se reenviarán:

    • Firewall: Hits de reglas de firewall, tráfico descartado y conexiones permitidas.
    • IPS: Alertas y eventos del sistema de prevención contra intrusiones
    • Antivirus: Eventos de detección de software malicioso.
    • Anti-Spam: Eventos de detección y filtrado de spam
    • Filtrado de contenido: Eventos de filtrado web y categorización de URLs
    • Eventos: Eventos del sistema, autenticación y actividad administrativa.
    • Protección del servidor web: Eventos del WAF.
    • Protección contra amenazas avanzadas: Eventos de detección de Sandstorm y ATP
    • Inalámbrico: Eventos de puntos de acceso inalámbrico (si corresponde)
    • Latido: Cambios en el estado de Latido de seguridad de Sophos (si la Seguridad Sincronizada está habilitada)
    • Estado del sistema: Eventos de estado del hardware y el software
    • Autenticación: Eventos de autenticación de usuarios y administradores
    • Admin: Actividad de la consola administrativa.
  3. Haz clic en Aplicar.

Verifica el reenvío de Syslog

  1. Ve a Log viewer en la consola de administración web de Sophos Firewall.
  2. Verifica que se generen entradas de registro.
  3. Revisa los registros del agente de Bindplane para confirmar que se reciben los mensajes de syslog:

    sudo journalctl -u observiq-otel-collector -f
    

Para obtener más información, consulta la documentación de syslog de Sophos Firewall.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
device_id intermediary.asset.asset_id Asignado directamente
device_serial_id intermediary.asset.asset_id Asignado directamente
device_model intermediary.hostname Asignado directamente
device_name intermediary.hostname Asignado directamente
log_msg metadata.description Asignado directamente
date_time metadata.event_timestamp Se analizó como yyyy-MM-dd HH:mm:ss Z
timestamp metadata.event_timestamp Se analizó como yyyy-MM-ddTHH:mm:ssZ
log_component metadata.product_event_type Asignado directamente
log_id metadata.product_log_id Asignado directamente
client_physical_address network.dhcp.chaddr Asignado directamente
ipaddress network.dhcp.ciaddr Asignado directamente
client_host_name network.dhcp.client_hostname Asignado directamente
user_agent network.http.parsed_user_agent Se cambió el nombre o se asignó
referer network.http.referral_url Asignado directamente
http_status network.http.response_code Se cambió el nombre o se asignó
status_code network.http.response_code Se cambió el nombre o se asignó
user_agent network.http.user_agent Asignado directamente
ip_protocol_out network.ip_protocol Asignado directamente
bytes_received network.received_bytes Se cambió el nombre o se asignó
recv_bytes network.received_bytes Se cambió el nombre o se asignó
packets_received network.received_packets Se cambió el nombre o se asignó
recv_pkts network.received_packets Se cambió el nombre o se asignó
bytes_sent network.sent_bytes Se cambió el nombre o se asignó
sent_bytes network.sent_bytes Se cambió el nombre o se asignó
packets_sent network.sent_packets Se cambió el nombre o se asignó
sent_pkts network.sent_packets Se cambió el nombre o se asignó
duration network.session_duration.seconds Se cambió el nombre o se asignó
domain principal.administrative_domain Se cambió el nombre o se asignó
app_name principal.application Asignado directamente
application principal.application Asignado directamente
ipaddress principal.ip Combinado
src_ip principal.ip Combinado
src_country principal.location.country_or_region Asignado directamente
src_country_code principal.location.country_or_region Asignado directamente
src_mac principal.mac Combinado
src_trans_ip principal.nat_ip Combinado
tran_src_ip principal.nat_ip Combinado
src_trans_port principal.nat_port Se cambió el nombre o se asignó
tran_src_port principal.nat_port Se cambió el nombre o se asignó
src_port principal.port Se cambió el nombre o se asignó
user_name principal.user.email_addresses Asignado: .*?@.*user_name
user_name principal.user.userid Asignado directamente
action security_result.action Combinado
status security_result.action_details Asignado directamente
_about0 security_result.detection_fields Combinado
_about2 security_result.detection_fields Combinado
activityname_label security_result.detection_fields Combinado
appCategory_label security_result.detection_fields Combinado
appTech_label security_result.detection_fields Combinado
app_filter_policy_id_label security_result.detection_fields Combinado
app_is_cloud_label security_result.detection_fields Combinado
app_resolved_by_label security_result.detection_fields Combinado
category_type_label security_result.detection_fields Combinado
con_event_label security_result.detection_fields Combinado
con_id_label security_result.detection_fields Combinado
connevent_label security_result.detection_fields Combinado
connid_label security_result.detection_fields Combinado
dst_zone_type_label security_result.detection_fields Combinado
dstzonetype_label security_result.detection_fields Combinado
ether_type_label security_result.detection_fields Combinado
exceptions_label security_result.detection_fields Combinado
gw_id_request_label security_result.detection_fields Combinado
gw_name_request_label security_result.detection_fields Combinado
hb_health_label security_result.detection_fields Combinado
hb_status_label security_result.detection_fields Combinado
http_category_label security_result.detection_fields Combinado
http_category_type_label security_result.detection_fields Combinado
in_display_interface_label security_result.detection_fields Combinado
in_interface_label security_result.detection_fields Combinado
log_component_label security_result.detection_fields Combinado
log_occurrence_label security_result.detection_fields Combinado
log_subtype_label security_result.detection_fields Combinado
log_type_label security_result.detection_fields Combinado
log_version_label security_result.detection_fields Combinado
nat_rule_id_label security_result.detection_fields Combinado
nat_rule_name_label security_result.detection_fields Combinado
out_display_interface_label security_result.detection_fields Combinado
out_interface_label security_result.detection_fields Combinado
qualifier_label security_result.detection_fields Combinado
reason_label security_result.detection_fields Combinado
risk_label security_result.detection_fields Combinado
src_zone_type_label security_result.detection_fields Combinado
srczonetype_label security_result.detection_fields Combinado
used_quota_label security_result.detection_fields Combinado
web_policy_id_label security_result.detection_fields Combinado
fw_rule_id security_result.rule_id Asignado directamente
fw_rule_name security_result.rule_name Asignado directamente
fw_rule_section security_result.rule_set Asignado directamente
fw_rule_type security_result.rule_type Asignado directamente
priority security_result.severity Asignación: "INFORMATION", "NOTIFICATION", "NOTICE"INFORMATIONAL, "ERROR","WARNING" → "…
reason security_result.summary Asignado directamente
domain target.hostname Asignado directamente
dst_ip target.ip Combinado
dst_country target.location.country_or_region Asignado directamente
dst_country_code target.location.country_or_region Asignado directamente
dst_mac target.mac Combinado
dst_trans_ip target.nat_ip Combinado
tran_dst_ip target.nat_ip Combinado
dst_trans_port target.nat_port Se cambió el nombre o se asignó
tran_dst_port target.nat_port Se cambió el nombre o se asignó
dst_port target.port Se cambió el nombre o se asignó
url target.url Asignado directamente
N/A extensions.auth.type Constante: VPN
N/A metadata.event_type Constante: NETWORK_HTTP
N/A metadata.product_name Constante: SOPHOS Firewall
N/A metadata.vendor_name Constante: SOPHOS
N/A network.application_protocol Constante: DHCP
N/A security_result.severity Constante: INFORMATIONAL
date_time event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
referer network.http.referer_url Se asignó desde el registro de cambios
device_serial_id principal.asset.asset_id Se asignó desde el registro de cambios
application_category, application_risk and application_technology security_result.detection_fields Se asignó desde el registro de cambios
user_name event.idm.read_only_udm.principal.user.userid Se asignó desde el registro de cambios
device_id event.idm.read_only_udm.principal.asset.asset_id Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.