Collecter les journaux Sophos Firewall (SFOS)
Ce document explique comment ingérer les journaux Sophos Firewall dans Google Security Operations à l'aide de Bindplane. Sophos Firewall (SFOS) est un pare-feu nouvelle génération qui offre une protection du réseau, un filtrage Web, un contrôle des applications, un système IPS, un VPN et une protection avancée contre les menaces. SFOS s'exécute sur les appliances matérielles, les déploiements virtuels et cloud de la gamme Sophos XGS. Il génère des journaux détaillés pour les règles de pare-feu, le filtrage Web, les événements IPS, l'authentification, les connexions VPN et l'activité système.
Pour en savoir plus, consultez Collecter les journaux Sophos Firewall.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps.
- Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd.
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié à la console d'administration Web du pare-feu Sophos avec le rôle d'administrateur.
- Sophos Firewall exécutant SFOS v18 ou version ultérieure
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM > Agent de collecte.
Téléchargez le fichier d'authentification d'ingestion.
- Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Profil.
- Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Ressources d'installation supplémentaires
Pour plus d'options d'installation, consultez ce guide d'installation.
Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps
Accédez au fichier de configuration :
- Trouvez le fichier
config.yaml. Il se trouve généralement dans le répertoire/opt/observiq-otel-collector/config.yamlsous Linux ou dans le répertoire d'installation sous Windows. - Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple,
nano,viou le Bloc-notes).
- Trouvez le fichier
Modifiez le fichier
config.yamlcomme suit :receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/sophos_firewall: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: SOPHOS_FIREWALL raw_log_field: body ingestion_labels: service: pipelines: logs/sophos_fw_to_chronicle: receivers: - udplog exporters: - chronicle/sophos_firewall
- Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
- Remplacez
<CUSTOMER_ID>par le numéro client réel. - Remplacez
/path/to/ingestion-authentication-file.jsonpar le chemin d'accès à l'emplacement où le fichier d'authentification a été enregistré.
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorPour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :
net stop observiq-otel-collector && net start observiq-otel-collector
Configurer le transfert syslog sur Sophos Firewall
Ajouter un serveur syslog
- Connectez-vous à la console d'administration Web Sophos Firewall.
- Accédez à Services système > Paramètres de journal.
- Faites défiler la page jusqu'à la section Serveurs Syslog.
Cliquez sur Ajouter pour ajouter un serveur syslog.
Fournissez les informations de configuration suivantes :
- Nom : saisissez un nom descriptif (par exemple,
Bindplane-SecOps). - Adresse IP/Domaine : saisissez l'adresse IP de l'hôte de l'agent Bindplane.
- Port : saisissez
514(ou le port que vous avez configuré). - Établissement : sélectionnez DAEMON.
- Niveau de gravité : sélectionnez Informations (recommandé pour une journalisation complète).
- Format : sélectionnez Format standard de l'appareil.
- Nom : saisissez un nom descriptif (par exemple,
Cliquez sur Enregistrer.
Sélectionnez les types de journaux à transférer.
- Dans la section Serveurs Syslog, cliquez sur l'entrée du serveur Syslog
Bindplane-SecOps. Dans la section Type de journal, activez les catégories de journaux à transférer :
- Pare-feu : hits de règles de pare-feu, trafic supprimé et connexions autorisées.
- IPS : alertes et événements du système de prévention d'intrusion.
- Antivirus : événements de détection de logiciels malveillants.
- Antispam : événements de détection et de filtrage du spam.
- Filtrage de contenu : événements de filtrage Web et de classification des URL.
- Événements : événements système, authentification et activité administrative.
- Protection du serveur Web : événements WAF.
- Protection avancée contre les menaces : événements de détection Sandstorm et ATP.
- Sans fil : événements liés aux points d'accès sans fil (le cas échéant).
- Signal de présence : changements d'état du signal de présence Sophos Security (si la sécurité synchronisée est activée).
- État du système : événements liés à l'état du matériel et des logiciels.
- Authentification : événements d'authentification des utilisateurs et des administrateurs.
- Admin : activité dans la console d'administration.
Cliquez sur Appliquer.
Vérifier le transfert Syslog
- Accédez à la visionneuse de journaux dans la console d'administration Web de Sophos Firewall.
- Vérifiez que des entrées de journal sont générées.
Consultez les journaux de l'agent Bindplane pour vérifier que les messages syslog sont bien reçus :
sudo journalctl -u observiq-otel-collector -f
Pour en savoir plus, consultez la documentation Sophos Firewall sur syslog.
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
device_id |
intermediary.asset.asset_id |
Mappé directement |
device_serial_id |
intermediary.asset.asset_id |
Mappé directement |
device_model |
intermediary.hostname |
Mappé directement |
device_name |
intermediary.hostname |
Mappé directement |
log_msg |
metadata.description |
Mappé directement |
date_time |
metadata.event_timestamp |
Analysé en tant que yyyy-MM-dd HH:mm:ss Z |
timestamp |
metadata.event_timestamp |
Analysé en tant que yyyy-MM-ddTHH:mm:ssZ |
log_component |
metadata.product_event_type |
Mappé directement |
log_id |
metadata.product_log_id |
Mappé directement |
client_physical_address |
network.dhcp.chaddr |
Mappé directement |
ipaddress |
network.dhcp.ciaddr |
Mappé directement |
client_host_name |
network.dhcp.client_hostname |
Mappé directement |
user_agent |
network.http.parsed_user_agent |
Renommé/Mappé |
referer |
network.http.referral_url |
Mappé directement |
http_status |
network.http.response_code |
Renommé/Mappé |
status_code |
network.http.response_code |
Renommé/Mappé |
user_agent |
network.http.user_agent |
Mappé directement |
ip_protocol_out |
network.ip_protocol |
Mappé directement |
bytes_received |
network.received_bytes |
Renommé/Mappé |
recv_bytes |
network.received_bytes |
Renommé/Mappé |
packets_received |
network.received_packets |
Renommé/Mappé |
recv_pkts |
network.received_packets |
Renommé/Mappé |
bytes_sent |
network.sent_bytes |
Renommé/Mappé |
sent_bytes |
network.sent_bytes |
Renommé/Mappé |
packets_sent |
network.sent_packets |
Renommé/Mappé |
sent_pkts |
network.sent_packets |
Renommé/Mappé |
duration |
network.session_duration.seconds |
Renommé/Mappé |
domain |
principal.administrative_domain |
Renommé/Mappé |
app_name |
principal.application |
Mappé directement |
application |
principal.application |
Mappé directement |
ipaddress |
principal.ip |
Fusionné |
src_ip |
principal.ip |
Fusionné |
src_country |
principal.location.country_or_region |
Mappé directement |
src_country_code |
principal.location.country_or_region |
Mappé directement |
src_mac |
principal.mac |
Fusionné |
src_trans_ip |
principal.nat_ip |
Fusionné |
tran_src_ip |
principal.nat_ip |
Fusionné |
src_trans_port |
principal.nat_port |
Renommé/Mappé |
tran_src_port |
principal.nat_port |
Renommé/Mappé |
src_port |
principal.port |
Renommé/Mappé |
user_name |
principal.user.email_addresses |
Mappé : .*?@.* → user_name |
user_name |
principal.user.userid |
Mappé directement |
action |
security_result.action |
Fusionné |
status |
security_result.action_details |
Mappé directement |
_about0 |
security_result.detection_fields |
Fusionné |
_about2 |
security_result.detection_fields |
Fusionné |
activityname_label |
security_result.detection_fields |
Fusionné |
appCategory_label |
security_result.detection_fields |
Fusionné |
appTech_label |
security_result.detection_fields |
Fusionné |
app_filter_policy_id_label |
security_result.detection_fields |
Fusionné |
app_is_cloud_label |
security_result.detection_fields |
Fusionné |
app_resolved_by_label |
security_result.detection_fields |
Fusionné |
category_type_label |
security_result.detection_fields |
Fusionné |
con_event_label |
security_result.detection_fields |
Fusionné |
con_id_label |
security_result.detection_fields |
Fusionné |
connevent_label |
security_result.detection_fields |
Fusionné |
connid_label |
security_result.detection_fields |
Fusionné |
dst_zone_type_label |
security_result.detection_fields |
Fusionné |
dstzonetype_label |
security_result.detection_fields |
Fusionné |
ether_type_label |
security_result.detection_fields |
Fusionné |
exceptions_label |
security_result.detection_fields |
Fusionné |
gw_id_request_label |
security_result.detection_fields |
Fusionné |
gw_name_request_label |
security_result.detection_fields |
Fusionné |
hb_health_label |
security_result.detection_fields |
Fusionné |
hb_status_label |
security_result.detection_fields |
Fusionné |
http_category_label |
security_result.detection_fields |
Fusionné |
http_category_type_label |
security_result.detection_fields |
Fusionné |
in_display_interface_label |
security_result.detection_fields |
Fusionné |
in_interface_label |
security_result.detection_fields |
Fusionné |
log_component_label |
security_result.detection_fields |
Fusionné |
log_occurrence_label |
security_result.detection_fields |
Fusionné |
log_subtype_label |
security_result.detection_fields |
Fusionné |
log_type_label |
security_result.detection_fields |
Fusionné |
log_version_label |
security_result.detection_fields |
Fusionné |
nat_rule_id_label |
security_result.detection_fields |
Fusionné |
nat_rule_name_label |
security_result.detection_fields |
Fusionné |
out_display_interface_label |
security_result.detection_fields |
Fusionné |
out_interface_label |
security_result.detection_fields |
Fusionné |
qualifier_label |
security_result.detection_fields |
Fusionné |
reason_label |
security_result.detection_fields |
Fusionné |
risk_label |
security_result.detection_fields |
Fusionné |
src_zone_type_label |
security_result.detection_fields |
Fusionné |
srczonetype_label |
security_result.detection_fields |
Fusionné |
used_quota_label |
security_result.detection_fields |
Fusionné |
web_policy_id_label |
security_result.detection_fields |
Fusionné |
fw_rule_id |
security_result.rule_id |
Mappé directement |
fw_rule_name |
security_result.rule_name |
Mappé directement |
fw_rule_section |
security_result.rule_set |
Mappé directement |
fw_rule_type |
security_result.rule_type |
Mappé directement |
priority |
security_result.severity |
Mappé : "INFORMATION", "NOTIFICATION", "NOTICE" → INFORMATIONAL, "ERROR","WARNING" → `... |
reason |
security_result.summary |
Mappé directement |
domain |
target.hostname |
Mappé directement |
dst_ip |
target.ip |
Fusionné |
dst_country |
target.location.country_or_region |
Mappé directement |
dst_country_code |
target.location.country_or_region |
Mappé directement |
dst_mac |
target.mac |
Fusionné |
dst_trans_ip |
target.nat_ip |
Fusionné |
tran_dst_ip |
target.nat_ip |
Fusionné |
dst_trans_port |
target.nat_port |
Renommé/Mappé |
tran_dst_port |
target.nat_port |
Renommé/Mappé |
dst_port |
target.port |
Renommé/Mappé |
url |
target.url |
Mappé directement |
| N/A | extensions.auth.type |
Constante : VPN |
| N/A | metadata.event_type |
Constante : NETWORK_HTTP |
| N/A | metadata.product_name |
Constante : SOPHOS Firewall |
| N/A | metadata.vendor_name |
Constante : SOPHOS |
| N/A | network.application_protocol |
Constante : DHCP |
| N/A | security_result.severity |
Constante : INFORMATIONAL |
date_time |
event.idm.read_only_udm.metadata.event_timestamp |
Mappé à partir du journal des modifications |
referer |
network.http.referer_url |
Mappé à partir du journal des modifications |
device_serial_id |
principal.asset.asset_id |
Mappé à partir du journal des modifications |
application_category, application_risk and application_technology |
security_result.detection_fields |
Mappé à partir du journal des modifications |
user_name |
event.idm.read_only_udm.principal.user.userid |
Mappé à partir du journal des modifications |
device_id |
event.idm.read_only_udm.principal.asset.asset_id |
Mappé à partir du journal des modifications |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.