Collecter les journaux Sophos Firewall (SFOS)

Compatible avec :

Ce document explique comment ingérer les journaux Sophos Firewall dans Google Security Operations à l'aide de Bindplane. Sophos Firewall (SFOS) est un pare-feu nouvelle génération qui offre une protection du réseau, un filtrage Web, un contrôle des applications, un système IPS, un VPN et une protection avancée contre les menaces. SFOS s'exécute sur les appliances matérielles, les déploiements virtuels et cloud de la gamme Sophos XGS. Il génère des journaux détaillés pour les règles de pare-feu, le filtrage Web, les événements IPS, l'authentification, les connexions VPN et l'activité système.

Pour en savoir plus, consultez Collecter les journaux Sophos Firewall.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps.
  • Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd.
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à la console d'administration Web du pare-feu Sophos avec le rôle d'administrateur.
  • Sophos Firewall exécutant SFOS v18 ou version ultérieure

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agent de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.

    • Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Ressources d'installation supplémentaires

Pour plus d'options d'installation, consultez ce guide d'installation.

Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps

  1. Accédez au fichier de configuration :

    • Trouvez le fichier config.yaml. Il se trouve généralement dans le répertoire /opt/observiq-otel-collector/config.yaml sous Linux ou dans le répertoire d'installation sous Windows.
    • Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple, nano, vi ou le Bloc-notes).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sophos_firewall:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SOPHOS_FIREWALL
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/sophos_fw_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sophos_firewall
    
  • Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
  • Remplacez <CUSTOMER_ID> par le numéro client réel.
  • Remplacez /path/to/ingestion-authentication-file.json par le chemin d'accès à l'emplacement où le fichier d'authentification a été enregistré.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  1. Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurer le transfert syslog sur Sophos Firewall

Ajouter un serveur syslog

  1. Connectez-vous à la console d'administration Web Sophos Firewall.
  2. Accédez à Services système > Paramètres de journal.
  3. Faites défiler la page jusqu'à la section Serveurs Syslog.
  4. Cliquez sur Ajouter pour ajouter un serveur syslog.

  5. Fournissez les informations de configuration suivantes :

    • Nom : saisissez un nom descriptif (par exemple, Bindplane-SecOps).
    • Adresse IP/Domaine : saisissez l'adresse IP de l'hôte de l'agent Bindplane.
    • Port : saisissez 514 (ou le port que vous avez configuré).
    • Établissement : sélectionnez DAEMON.
    • Niveau de gravité : sélectionnez Informations (recommandé pour une journalisation complète).
    • Format : sélectionnez Format standard de l'appareil.
  6. Cliquez sur Enregistrer.

Sélectionnez les types de journaux à transférer.

  1. Dans la section Serveurs Syslog, cliquez sur l'entrée du serveur Syslog Bindplane-SecOps.
  2. Dans la section Type de journal, activez les catégories de journaux à transférer :

    • Pare-feu : hits de règles de pare-feu, trafic supprimé et connexions autorisées.
    • IPS : alertes et événements du système de prévention d'intrusion.
    • Antivirus : événements de détection de logiciels malveillants.
    • Antispam : événements de détection et de filtrage du spam.
    • Filtrage de contenu : événements de filtrage Web et de classification des URL.
    • Événements : événements système, authentification et activité administrative.
    • Protection du serveur Web : événements WAF.
    • Protection avancée contre les menaces : événements de détection Sandstorm et ATP.
    • Sans fil : événements liés aux points d'accès sans fil (le cas échéant).
    • Signal de présence : changements d'état du signal de présence Sophos Security (si la sécurité synchronisée est activée).
    • État du système : événements liés à l'état du matériel et des logiciels.
    • Authentification : événements d'authentification des utilisateurs et des administrateurs.
    • Admin : activité dans la console d'administration.
  3. Cliquez sur Appliquer.

Vérifier le transfert Syslog

  1. Accédez à la visionneuse de journaux dans la console d'administration Web de Sophos Firewall.
  2. Vérifiez que des entrées de journal sont générées.
  3. Consultez les journaux de l'agent Bindplane pour vérifier que les messages syslog sont bien reçus :

    sudo journalctl -u observiq-otel-collector -f
    

Pour en savoir plus, consultez la documentation Sophos Firewall sur syslog.

Table de mappage UDM

Champ de journal Mappage UDM Logique
device_id intermediary.asset.asset_id Mappé directement
device_serial_id intermediary.asset.asset_id Mappé directement
device_model intermediary.hostname Mappé directement
device_name intermediary.hostname Mappé directement
log_msg metadata.description Mappé directement
date_time metadata.event_timestamp Analysé en tant que yyyy-MM-dd HH:mm:ss Z
timestamp metadata.event_timestamp Analysé en tant que yyyy-MM-ddTHH:mm:ssZ
log_component metadata.product_event_type Mappé directement
log_id metadata.product_log_id Mappé directement
client_physical_address network.dhcp.chaddr Mappé directement
ipaddress network.dhcp.ciaddr Mappé directement
client_host_name network.dhcp.client_hostname Mappé directement
user_agent network.http.parsed_user_agent Renommé/Mappé
referer network.http.referral_url Mappé directement
http_status network.http.response_code Renommé/Mappé
status_code network.http.response_code Renommé/Mappé
user_agent network.http.user_agent Mappé directement
ip_protocol_out network.ip_protocol Mappé directement
bytes_received network.received_bytes Renommé/Mappé
recv_bytes network.received_bytes Renommé/Mappé
packets_received network.received_packets Renommé/Mappé
recv_pkts network.received_packets Renommé/Mappé
bytes_sent network.sent_bytes Renommé/Mappé
sent_bytes network.sent_bytes Renommé/Mappé
packets_sent network.sent_packets Renommé/Mappé
sent_pkts network.sent_packets Renommé/Mappé
duration network.session_duration.seconds Renommé/Mappé
domain principal.administrative_domain Renommé/Mappé
app_name principal.application Mappé directement
application principal.application Mappé directement
ipaddress principal.ip Fusionné
src_ip principal.ip Fusionné
src_country principal.location.country_or_region Mappé directement
src_country_code principal.location.country_or_region Mappé directement
src_mac principal.mac Fusionné
src_trans_ip principal.nat_ip Fusionné
tran_src_ip principal.nat_ip Fusionné
src_trans_port principal.nat_port Renommé/Mappé
tran_src_port principal.nat_port Renommé/Mappé
src_port principal.port Renommé/Mappé
user_name principal.user.email_addresses Mappé : .*?@.*user_name
user_name principal.user.userid Mappé directement
action security_result.action Fusionné
status security_result.action_details Mappé directement
_about0 security_result.detection_fields Fusionné
_about2 security_result.detection_fields Fusionné
activityname_label security_result.detection_fields Fusionné
appCategory_label security_result.detection_fields Fusionné
appTech_label security_result.detection_fields Fusionné
app_filter_policy_id_label security_result.detection_fields Fusionné
app_is_cloud_label security_result.detection_fields Fusionné
app_resolved_by_label security_result.detection_fields Fusionné
category_type_label security_result.detection_fields Fusionné
con_event_label security_result.detection_fields Fusionné
con_id_label security_result.detection_fields Fusionné
connevent_label security_result.detection_fields Fusionné
connid_label security_result.detection_fields Fusionné
dst_zone_type_label security_result.detection_fields Fusionné
dstzonetype_label security_result.detection_fields Fusionné
ether_type_label security_result.detection_fields Fusionné
exceptions_label security_result.detection_fields Fusionné
gw_id_request_label security_result.detection_fields Fusionné
gw_name_request_label security_result.detection_fields Fusionné
hb_health_label security_result.detection_fields Fusionné
hb_status_label security_result.detection_fields Fusionné
http_category_label security_result.detection_fields Fusionné
http_category_type_label security_result.detection_fields Fusionné
in_display_interface_label security_result.detection_fields Fusionné
in_interface_label security_result.detection_fields Fusionné
log_component_label security_result.detection_fields Fusionné
log_occurrence_label security_result.detection_fields Fusionné
log_subtype_label security_result.detection_fields Fusionné
log_type_label security_result.detection_fields Fusionné
log_version_label security_result.detection_fields Fusionné
nat_rule_id_label security_result.detection_fields Fusionné
nat_rule_name_label security_result.detection_fields Fusionné
out_display_interface_label security_result.detection_fields Fusionné
out_interface_label security_result.detection_fields Fusionné
qualifier_label security_result.detection_fields Fusionné
reason_label security_result.detection_fields Fusionné
risk_label security_result.detection_fields Fusionné
src_zone_type_label security_result.detection_fields Fusionné
srczonetype_label security_result.detection_fields Fusionné
used_quota_label security_result.detection_fields Fusionné
web_policy_id_label security_result.detection_fields Fusionné
fw_rule_id security_result.rule_id Mappé directement
fw_rule_name security_result.rule_name Mappé directement
fw_rule_section security_result.rule_set Mappé directement
fw_rule_type security_result.rule_type Mappé directement
priority security_result.severity Mappé : "INFORMATION", "NOTIFICATION", "NOTICE" → INFORMATIONAL, "ERROR","WARNING" → `...
reason security_result.summary Mappé directement
domain target.hostname Mappé directement
dst_ip target.ip Fusionné
dst_country target.location.country_or_region Mappé directement
dst_country_code target.location.country_or_region Mappé directement
dst_mac target.mac Fusionné
dst_trans_ip target.nat_ip Fusionné
tran_dst_ip target.nat_ip Fusionné
dst_trans_port target.nat_port Renommé/Mappé
tran_dst_port target.nat_port Renommé/Mappé
dst_port target.port Renommé/Mappé
url target.url Mappé directement
N/A extensions.auth.type Constante : VPN
N/A metadata.event_type Constante : NETWORK_HTTP
N/A metadata.product_name Constante : SOPHOS Firewall
N/A metadata.vendor_name Constante : SOPHOS
N/A network.application_protocol Constante : DHCP
N/A security_result.severity Constante : INFORMATIONAL
date_time event.idm.read_only_udm.metadata.event_timestamp Mappé à partir du journal des modifications
referer network.http.referer_url Mappé à partir du journal des modifications
device_serial_id principal.asset.asset_id Mappé à partir du journal des modifications
application_category, application_risk and application_technology security_result.detection_fields Mappé à partir du journal des modifications
user_name event.idm.read_only_udm.principal.user.userid Mappé à partir du journal des modifications
device_id event.idm.read_only_udm.principal.asset.asset_id Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.