Raccogliere i log di Tanium Discover
Questo documento spiega come importare i log di Tanium Discover in Google Security Operations utilizzando Amazon S3 tramite la funzionalità di esportazione S3 nativa di Tanium Connect. Tanium Discover rileva automaticamente le interfacce di rete e gli asset nel tuo ambiente, fornendo visibilità sugli endpoint gestiti e non gestiti, sui dispositivi di rete e su altri sistemi connessi. Il parser estrae i campi dai log JSON, trasforma campi specifici come gli indirizzi MAC e le informazioni sul sistema operativo e li mappa all'UDM. Gestisce vari tipi di dati, aggiunge metadati come i dettagli del fornitore e del prodotto e unisce i campi estratti nella struttura finale dell'evento UDM.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Accesso privilegiato a Tanium Connect e Tanium Console
- Tanium Discover 2.11 o versioni successive installato e configurato
- Accesso privilegiato ad AWS (S3, IAM)
Configurare il bucket AWS S3 e IAM per Google SecOps
- Crea un bucket Amazon S3 seguendo questa guida utente: Creazione di un bucket
- Salva il nome e la regione del bucket per riferimento futuro (ad esempio,
tanium-discover-logs). - Crea un utente seguendo questa guida utente: Creazione di un utente IAM.
- Seleziona l'utente creato.
- Seleziona la scheda Credenziali di sicurezza.
- Fai clic su Crea chiave di accesso nella sezione Chiavi di accesso.
- Seleziona Servizio di terze parti come caso d'uso.
- Fai clic su Avanti.
- (Facoltativo) Aggiungi un tag di descrizione.
- Fai clic su Crea chiave di accesso.
- Fai clic su Scarica file CSV per salvare la chiave di accesso e la chiave di accesso segreta per un utilizzo successivo.
- Fai clic su Fine.
- Seleziona la scheda Autorizzazioni.
- Fai clic su Aggiungi autorizzazioni nella sezione Criteri di autorizzazione.
- Seleziona Aggiungi autorizzazioni.
- Seleziona Collega direttamente i criteri.
- Cerca e seleziona il criterio AmazonS3FullAccess.
- Fai clic su Avanti.
- Fai clic su Aggiungi autorizzazioni.
Configurare le autorizzazioni per il bucket Amazon S3
- Nella console Amazon S3, scegli il bucket che hai creato in precedenza.
- Fai clic su Autorizzazioni > Criterio del bucket.
Nell'Editor dei criteri del bucket, aggiungi il seguente criterio:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:user/tanium-connect-s3-user" }, "Action": [ "s3:PutObject", "s3:PutObjectAcl", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::tanium-discover-logs", "arn:aws:s3:::tanium-discover-logs/*" ] } ] }Sostituisci le seguenti variabili:
- Modifica
YOUR_ACCOUNT_IDcon il tuo ID account AWS. - Modifica
tanium-discover-logscon il nome del bucket effettivo, se diverso. - Modifica
tanium-connect-s3-usercon il nome utente IAM effettivo, se diverso.
- Modifica
Fai clic su Salva.
Configurare Tanium Connect per l'esportazione S3
- Accedi a Tanium Console come amministratore.
- Vai a Tanium Connect > Connessioni.
- Fai clic su Crea connessione.
- Nella sezione Informazioni generali, fornisci i seguenti dettagli di configurazione:
- Nome: inserisci un nome descrittivo (ad esempio,
Tanium Discover to S3). - Descrizione: inserisci una descrizione significativa (ad esempio,
Export Tanium Discover interface data to S3 for Google SecOps ingestion). - Attiva: seleziona questa opzione per attivare la connessione.
- Livello di log: seleziona Informazioni (impostazione predefinita) o modificalo in base alle esigenze.
- Nome: inserisci un nome descrittivo (ad esempio,
- Nella sezione Configurazione, per Origine, seleziona Tanium Discover.
- Configura le impostazioni dell'origine Discover:
- Tipo di report: seleziona il tipo di interfacce da esportare:
- Tutte: esporta tutte le interfacce in Discover.
- Gestite: esporta le interfacce su cui è installato Tanium Client.
- Non gestite: esporta le interfacce su cui non è installato Tanium Client.
- Etichettate: esporta tutte le interfacce a cui è stata applicata un'etichetta.
- Senza etichetta: esporta le interfacce a cui non sono state applicate etichette.
- Ignorate: esporta le interfacce contrassegnate come ignorate.
- Non gestibili: esporta le interfacce contrassegnate come non gestibili.
- Tipo di report: seleziona il tipo di interfacce da esportare:
- Per Destinazione, seleziona AWS S3.
- Fornisci i seguenti dettagli di configurazione:
- Nome destinazione: inserisci un nome (ad esempio,
Google SecOps S3 Bucket). - Chiave di accesso AWS: inserisci l'ID della chiave di accesso dell'utente IAM creato in precedenza.
- Chiave segreta AWS: inserisci la chiave di accesso segreta dell'utente IAM creato in precedenza.
- Nome bucket: inserisci il nome del bucket S3 (ad esempio,
tanium-discover-logs). - Percorso bucket: (facoltativo). Inserisci un prefisso del percorso (ad esempio,
tanium/discover/). - Regione: seleziona la regione AWS in cui si trova il bucket (ad esempio,
us-east-1).
- Nome destinazione: inserisci un nome (ad esempio,
- Nella sezione Formato, configura il formato di output:
- Tipo di formato: seleziona JSON.
- Includi intestazioni di colonna: seleziona questa opzione se vuoi includere le intestazioni di colonna.
- Genera documento: deseleziona questa opzione per inviare dati JSON non elaborati.
- (Facoltativo) Nella sezione Configura output, configura i filtri:
- Filtro: puoi utilizzare i filtri per esportare etichette specifiche. Ad esempio, se vuoi esportare tutte le interfacce con il tag "Lost Interface", applica un filtro di espressione regolare e digita "Lost Interface" come testo da trovare nella colonna di destinazione Etichette.
- Colonne personalizzate: aggiungi le colonne personalizzate pertinenti per il tuo caso d'uso.
- Nella sezione Pianificazione, configura quando eseguire la connessione:
- Tipo di pianificazione: seleziona Cron.
- Espressione cron: inserisci un'espressione cron per le esportazioni regolari (ad esempio,
0 */6 * * *ogni 6 ore). - Data di inizio: imposta la data di inizio della pianificazione.
- Fai clic su Salva modifiche.
- Nella pagina Panoramica di Connect, vai a Connessioni.
- Fai clic sulla connessione che hai creato (Tanium Discover to S3).
- Fai clic su Esegui ora per testare la connessione.
- Conferma di voler eseguire la connessione.
- Monitora lo stato della connessione e verifica che i dati dell'interfaccia di rilevamento vengano esportati nel bucket S3.
(Facoltativo) Creare un utente IAM e chiavi di sola lettura per Google SecOps
- Vai a Console AWS > IAM > Utenti > Aggiungi utenti.
- Fai clic su Aggiungi utenti.
- Fornisci i seguenti dettagli di configurazione:
- Utente: inserisci
secops-reader. - Tipo di accesso: seleziona Chiave di accesso - Accesso programmatico.
- Utente: inserisci
- Fai clic su Crea utente.
- Collega la criterio per la lettura minima (personalizzata): Utenti > secops-reader > Autorizzazioni > Aggiungi autorizzazioni > Collega direttamente i criteri > Crea criterio.
Nell'editor JSON, inserisci il seguente criterio:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["s3:GetObject"], "Resource": "arn:aws:s3:::tanium-discover-logs/*" }, { "Effect": "Allow", "Action": ["s3:ListBucket"], "Resource": "arn:aws:s3:::tanium-discover-logs" } ] }Imposta il nome su
secops-reader-policy.Vai a Crea criterio > cerca/seleziona > Avanti > Aggiungi autorizzazioni.
Vai a Credenziali di sicurezza > Chiavi di accesso > Crea chiave di accesso.
Scarica il CSV (questi valori vengono inseriti nel feed).
Configurare un feed in Google SecOps per importare i log di Tanium Discover
- Vai a Impostazioni SIEM > Feed.
- Fai clic su + Aggiungi nuovo feed.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio,
Tanium Discover logs). - Seleziona Amazon S3 V2 come tipo di origine.
- Seleziona Tanium Discover come tipo di log.
- Fai clic su Avanti.
- Specifica i valori per i seguenti parametri di input:
- URI S3:
s3://tanium-discover-logs/tanium/discover/(modifica il percorso se hai utilizzato un nome o un percorso del bucket diverso). - Opzioni di eliminazione dell'origine: seleziona l'opzione di eliminazione in base alle tue preferenze.
- Età massima del file: includi i file modificati nell'ultimo numero di giorni. Il valore predefinito è 180 giorni.
- ID chiave di accesso: chiave di accesso utente con accesso al bucket S3 (dell'utente con autorizzazione di sola lettura creato sopra).
- Chiave di accesso segreta: chiave segreta utente con accesso al bucket S3 (dell'utente con autorizzazione di sola lettura creato sopra).
- Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
- Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
- URI S3:
- Fai clic su Avanti.
- Esamina la nuova configurazione del feed nella schermata Finalizza, quindi fai clic su Invia.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Funzione logica |
|---|---|---|
CentralizedNmap |
principal.asset.attribute.labels.key |
Il valore "CentralizedNmap" viene assegnato dal parser. |
CentralizedNmap |
principal.asset.attribute.labels.value |
Estratto direttamente dal campo CentralizedNmap nel log non elaborato e convertito in stringa. |
IpAddress |
principal.asset.ip |
Estratto direttamente dal campo IpAddress nel log non elaborato. |
IpAddress |
principal.ip |
Estratto direttamente dal campo IpAddress nel log non elaborato. |
Labels |
principal.asset.attribute.labels.key |
Il valore "Labels" viene assegnato dal parser. |
Labels |
principal.asset.attribute.labels.value |
Estratto direttamente dal campo Labels nel log non elaborato. |
MacAddress |
principal.asset.mac |
Estratto direttamente dal campo MacAddress nel log non elaborato, i trattini vengono sostituiti con i due punti e il valore viene convertito in lettere minuscole. |
MacAddress |
principal.asset.product_object_id |
Concatena "TANIUM:" con il campo MacAddress (dopo averlo convertito in lettere minuscole e aver sostituito i trattini con i due punti). |
MacAddress |
principal.mac |
Estratto direttamente dal campo MacAddress nel log non elaborato, i trattini vengono sostituiti con i due punti e il valore viene convertito in lettere minuscole. |
MacOrganization |
principal.asset.attribute.labels.key |
Il valore "MacOrganization" viene assegnato dal parser. |
MacOrganization |
principal.asset.attribute.labels.value |
Estratto direttamente dal campo MacOrganization nel log non elaborato e convertito in stringa. |
Managed |
principal.asset.attribute.labels.key |
Il valore "Managed" viene assegnato dal parser. |
Managed |
principal.asset.attribute.labels.value |
Estratto direttamente dal campo Managed nel log non elaborato e convertito in stringa. |
Os |
principal.asset.platform_software.platform |
Se Os è "Windows", il valore viene impostato su "WINDOWS". Se Os è "Linux", il valore viene impostato su "LINUX". In caso contrario, il valore viene impostato su "UNKNOWN_PLATFORM". |
Os |
principal.platform |
Se Os è "Windows", il valore viene impostato su "WINDOWS". Se Os è "Linux", il valore viene impostato su "LINUX". In caso contrario, il valore viene impostato su "UNKNOWN_PLATFORM". |
OsGeneration |
principal.asset.platform_software.platform_version |
Estratto direttamente dal campo OsGeneration nel log non elaborato e convertito in stringa. |
OsGeneration |
principal.platform_version |
Estratto direttamente dal campo OsGeneration nel log non elaborato e convertito in stringa. |
Ports |
principal.asset.attribute.labels.key |
Il valore "Ports" viene assegnato dal parser. |
Ports |
principal.asset.attribute.labels.value |
Estratto direttamente dal campo Ports nel log non elaborato. |
Profile |
principal.asset.attribute.labels.key |
Il valore "Profile" viene assegnato dal parser. |
Profile |
principal.asset.attribute.labels.value |
Estratto direttamente dal campo Profile nel log non elaborato. |
TaniumComputerId |
principal.asset.attribute.labels.key |
Il valore "TaniumComputerId" viene assegnato dal parser. |
TaniumComputerId |
principal.asset.attribute.labels.value |
Estratto direttamente dal campo TaniumComputerId nel log non elaborato e convertito in stringa. |
Unmanageable |
principal.asset.attribute.labels.key |
Il valore "Unmanageable" viene assegnato dal parser. |
Unmanageable |
principal.asset.attribute.labels.value |
Estratto direttamente dal campo Unmanageable nel log non elaborato e convertito in stringa. Estratto dal campo time nel log non elaborato, analizzato e convertito in secondi trascorsi da epoca. Il valore "SCAN_NETWORK" viene assegnato dal parser. Il valore "TANIUM_DISCOVER" viene assegnato dal parser. Il valore "Discover" viene assegnato dal parser. Il valore "Tanium" viene assegnato dal parser. Estratto direttamente dal campo HostName nel log non elaborato. Estratto dal campo time nel log non elaborato, analizzato e convertito in secondi trascorsi da epoca. |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.