Tanium Comply-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Tanium Comply-Logs mit Amazon S3 in Google Security Operations aufnehmen. Dazu wird die native S3-Exportfunktion von Tanium Connect verwendet. Der Parser wandelt JSON-Logdaten in ein einheitliches Datenmodell (Unified Data Model, UDM) um. Er extrahiert wichtige Informationen zu Sicherheitslücken wie CVE-ID, CVSS-Werte, betroffene IP-Adressen und Zeitstempel und strukturiert sie dann in das standardisierte UDM-Format um, um eine konsistente Sicherheitsanalyse zu ermöglichen.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Privilegierter Zugriff auf Tanium Connect und die Tanium Console
  • Tanium Comply 2.1 oder höher ist installiert und konfiguriert
  • Privilegierter Zugriff auf AWS (S3, IAM)

AWS S3-Bucket und IAM für Google SecOps konfigurieren

  1. Erstellen Sie einen Amazon S3-Bucket gemäß dieser Anleitung: Bucket erstellen.
  2. Speichern Sie den Namen und die Region des Buckets für die spätere Verwendung (z. B. tanium-comply-logs).
  3. Erstellen Sie einen Nutzer gemäß dieser Anleitung: IAM-Nutzer erstellen.
  4. Wählen Sie den erstellten Nutzer aus.
  5. Wählen Sie den Tab Sicherheitsanmeldedaten aus.
  6. Klicken Sie im Bereich Zugriffsschlüssel auf Zugriffsschlüssel erstellen.
  7. Wählen Sie Drittanbieterdienst als Anwendungsfall aus.
  8. Klicken Sie auf Weiter.
  9. Optional: Fügen Sie ein Beschreibungstag hinzu.
  10. Klicken Sie auf Zugriffsschlüssel erstellen.
  11. Klicken Sie auf CSV-Datei herunterladen , um den Zugriffsschlüssel und den geheimen Zugriffsschlüssel für die spätere Verwendung zu speichern.
  12. Klicken Sie auf Fertig.
  13. Wählen Sie den Tab Berechtigungen aus.
  14. Klicken Sie im Bereich Berechtigungsrichtlinien auf Berechtigungen hinzufügen.
  15. Wählen Sie Berechtigungen hinzufügen aus.
  16. Wählen Sie Richtlinien direkt anhängen aus.
  17. Suchen Sie nach der Richtlinie AmazonS3FullAccess und wählen Sie sie aus.
  18. Klicken Sie auf Weiter.
  19. Klicken Sie auf Berechtigungen hinzufügen.

Berechtigungen für den Amazon S3-Bucket konfigurieren

  1. Wählen Sie in der Amazon S3-Konsole den zuvor erstellten Bucket aus.
  2. Klicken Sie auf Berechtigungen > Bucket-Richtlinie.
  3. Fügen Sie im Bucket-Richtlinieneditor die folgende Richtlinie hinzu:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:user/tanium-connect-s3-user"
          },
          "Action": [
            "s3:PutObject",
            "s3:PutObjectAcl",
            "s3:GetObject",
            "s3:ListBucket"
          ],
          "Resource": [
            "arn:aws:s3:::tanium-comply-logs",
            "arn:aws:s3:::tanium-comply-logs/*"
          ]
        }
      ]
    }
    
  4. Ersetzen Sie die folgenden Variablen:

    • Ändern Sie YOUR_ACCOUNT_ID in Ihre AWS-Konto-ID.
    • Ändern Sie tanium-comply-logs in den tatsächlichen Bucket-Namen, falls er sich unterscheidet.
    • Ändern Sie tanium-connect-s3-user in Ihren tatsächlichen IAM-Nutzernamen, falls er sich unterscheidet.
  5. Klicken Sie auf Speichern.

Tanium Connect für den S3-Export konfigurieren

  1. Melden Sie sich als Administrator in der Tanium Console an.
  2. Rufen Sie Tanium Connect > Connections auf.
  3. Klicken Sie auf Verbindung erstellen.
  4. Geben Sie im Bereich Allgemeine Informationen die folgenden Konfigurationsdetails an:
    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. Tanium Comply to S3.
    • Beschreibung: Geben Sie eine aussagekräftige Beschreibung ein, z. B. Export Tanium Comply findings to S3 for Google SecOps ingestion.
    • Aktivieren: Wählen Sie diese Option aus, um die Verbindung zu aktivieren.
    • Protokollebene: Wählen Sie Information (Standard) aus oder passen Sie sie nach Bedarf an.
  5. Wählen Sie im Bereich Konfiguration für Quelle die Option Tanium Comply (Findings) aus.

  6. Konfigurieren Sie die Einstellungen für die Comply-Quelle:

    • Finding Type (Ergebnistyp): Wählen Sie den Typ der zu exportierenden Ergebnisse aus (All, Compliance oder Vulnerability).
    • Include Resolved Findings (Gelöste Ergebnisse einschließen): Wählen Sie aus, ob gelöste Ergebnisse eingeschlossen werden sollen.
    • Computer Groups (Computergruppen): Wählen Sie die Computergruppen aus, die in den Export aufgenommen werden sollen (Standard: Alle Computer).
  7. Wählen Sie für Ziel die Option AWS S3 aus.

  8. Geben Sie die folgenden Konfigurationsdetails an:

    • Destination Name (Zielname): Geben Sie einen Namen ein, z. B. Google SecOps S3 Bucket.
    • AWS Access Key (AWS-Zugriffsschlüssel): Geben Sie die Zugriffsschlüssel-ID des zuvor erstellten IAM-Nutzers ein.
    • AWS Secret Key (Geheimer AWS-Schlüssel): Geben Sie den geheimen Zugriffsschlüssel des zuvor erstellten IAM-Nutzers ein.
    • Bucket Name (Bucket-Name): Geben Sie den Namen Ihres S3-Buckets ein, z. B. tanium-comply-logs.
    • Bucket Path (Bucket-Pfad): Optional. Geben Sie ein Pfadpräfix ein, z. B. tanium/comply/.
    • Region: Wählen Sie die AWS-Region aus, in der sich Ihr Bucket befindet, z. B. us-east-1.
  9. Konfigurieren Sie im Bereich Format das Ausgabeformat:

    • Format Type (Formattyp): Wählen Sie JSON aus.
    • Include Column Headers (Spaltenüberschriften einschließen): Wählen Sie aus, ob Spaltenüberschriften eingeschlossen werden sollen.
    • Generate Document (Dokument generieren): Heben Sie die Auswahl dieser Option auf, um unformatierte JSON-Daten zu senden.
  10. Optional: Konfigurieren Sie im Bereich Ausgabe konfigurieren nach Bedarf Filter und benutzerdefinierte Spalten.

  11. Konfigurieren Sie im Bereich Zeitplan, wann die Verbindung ausgeführt werden soll:

    • Schedule Type (Zeitplantyp): Wählen Sie Cron aus.
    • Cron Expression (Cron-Ausdruck): Geben Sie einen Cron-Ausdruck für regelmäßige Exporte ein, z. B. 0 */4 * * * für alle 4 Stunden.
    • Start Date (Startdatum): Legen Sie das Startdatum für den Zeitplan fest.
  12. Klicken Sie auf Änderungen speichern.

  13. Rufen Sie auf der Seite Connect Overview (Connect-Übersicht) die Option Connections (Verbindungen) auf.

  14. Klicken Sie auf die von Ihnen erstellte Verbindung (Tanium Comply to S3).

  15. Klicken Sie auf Jetzt ausführen , um die Verbindung zu testen.

  16. Bestätigen Sie, dass Sie die Verbindung ausführen möchten.

  17. Behalten Sie den Verbindungsstatus im Blick und prüfen Sie, ob Compliance-Ergebnisse in Ihren S3-Bucket exportiert werden.

Optional: Schreibgeschützten IAM-Nutzer und ‑Schlüssel für Google SecOps erstellen

  1. Rufen Sie die AWS-Konsole > IAM > Nutzer > Nutzer hinzufügen auf.
  2. Klicken Sie auf Nutzer hinzufügen.
  3. Geben Sie die folgenden Konfigurationsdetails an:
    • Nutzer: Geben Sie secops-reader ein.
    • Zugriffstyp: Wählen Sie Zugriffsschlüssel – programmatischer Zugriff aus.
  4. Klicken Sie auf Nutzer erstellen.
  5. Hängen Sie eine minimale Leserichtlinie (benutzerdefiniert) an: Nutzer > secops-reader > Berechtigungen > Berechtigungen hinzufügen > Richtlinien direkt anhängen > Richtlinie erstellen.
  6. Geben Sie im JSON-Editor die folgende Richtlinie ein:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": ["s3:GetObject"],
          "Resource": "arn:aws:s3:::tanium-comply-logs/*"
        },
        {
          "Effect": "Allow",
          "Action": ["s3:ListBucket"],
          "Resource": "arn:aws:s3:::tanium-comply-logs"
        }
      ]
    }
    
  7. Legen Sie als Name secops-reader-policy fest.

  8. Rufen Sie Richtlinie erstellen > Suchen/Auswählen > Weiter > Berechtigungen hinzufügen auf.

  9. Rufen Sie Sicherheitsanmeldedaten > Zugriffsschlüssel > Zugriffsschlüssel erstellen auf.

  10. Laden Sie die CSV herunter. Diese Werte werden in den Feed eingegeben.

Feed in Google SecOps konfigurieren, um Tanium Comply-Logs aufzunehmen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf + Neuen Feed hinzufügen.
  3. Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Tanium Comply logs.
  4. Wählen Sie Amazon S3 V2 als Quelltyp aus.
  5. Wählen Sie Tanium Comply als Logtyp aus.
  6. Klicken Sie auf Weiter.
  7. Geben Sie Werte für die folgenden Eingabeparameter an:
    • S3-URI: s3://tanium-comply-logs/tanium/comply/ (passen Sie den Pfad an, wenn Sie einen anderen Bucket-Namen oder ‑Pfad verwendet haben).
    • Optionen für das Löschen der Quelle: Wählen Sie die gewünschte Löschoption aus.
    • Maximales Alter der Datei: Schließen Sie Dateien ein, die in den letzten Tagen geändert wurden. Der Standardwert ist 180 Tage.
    • Zugriffsschlüssel-ID: Zugriffsschlüssel des Nutzers mit Zugriff auf den S3-Bucket (vom oben erstellten Nutzer mit Lesezugriff).
    • Geheimer Zugriffsschlüssel: Geheimer Schlüssel des Nutzers mit Zugriff auf den S3-Bucket (vom oben erstellten Nutzer mit Lesezugriff).
    • Asset-Namespace: Der Asset-Namespace.
    • Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
  8. Klicken Sie auf Weiter.
  9. Prüfen Sie die Konfiguration des neuen Feeds auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
Computername entity.entity.asset.hostname Direkt aus dem Feld „Computername“ zugeordnet, nachdem Leerzeichen durch Unterstriche ersetzt wurden.
CVE entity.entity.asset.vulnerabilities.cve_id Direkt aus dem Feld „CVE“ zugeordnet.
CVSS v3-Wert entity.entity.asset.vulnerabilities.cvss_base_score Direkt aus dem Feld „CVSS v3-Wert“ zugeordnet, nachdem es in „cvss_base_score“ umbenannt wurde.
CVSS v3-Schweregrad entity.entity.asset.vulnerabilities.severity_details Direkt aus dem Feld „CVSS v3-Schweregrad“ zugeordnet.
CVSS v3-Vektor entity.entity.asset.vulnerabilities.cvss_vector Direkt aus dem Feld „CVSS v3-Vektor“ zugeordnet.
Datum des ersten Auftretens entity.entity.asset.vulnerabilities.first_found Aus dem Feld „Datum des ersten Auftretens“ geparst und in das RFC 3339 UTC-Format konvertiert. Wenn das Datum ein „-“ enthält, wird „T00:00:00Z“ angehängt. Andernfalls wird das Datum mit Grok extrahiert und dann konvertiert.
IP-Adresse entity.entity.asset.ip Jede IP-Adresse aus dem Array „IP-Adresse“ wird einem separaten Feld „ip“ im UDM zugeordnet.
Datum des letzten Auftretens entity.entity.asset.vulnerabilities.last_found Aus dem Feld „Datum des letzten Auftretens“ geparst und in das RFC 3339 UTC-Format konvertiert. Wenn das Datum ein „-“ enthält, wird „T00:00:00Z“ angehängt. Andernfalls wird das Datum mit Grok extrahiert und dann konvertiert.
Titel entity.entity.asset.vulnerabilities.name Direkt aus dem Feld „Titel“ zugeordnet.
collection_time.nanos entity.metadata.collected_timestamp.nanos Direkt aus dem Feld „collection_time.nanos“ zugeordnet.
collection_time.seconds entity.metadata.collected_timestamp.seconds Direkt aus dem Feld „collection_time.seconds“ zugeordnet.
Zeit entity.metadata.interval.start_time Aus dem Feld „Zeit“ geparst und in das RFC 3339 UTC-Format konvertiert.
- entity.metadata.entity_type Auf „ASSET“ festgelegt.
- entity.metadata.product_entity_id Auf „Tanium: “ festgelegt, verkettet mit dem Wert des Felds „computerName“.
- entity.metadata.product_name Auf „Comply“ festgelegt.
- entity.metadata.vendor_name Auf „Tanium“ festgelegt.

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten