Recopila registros de Tanium Integrity Monitor

Compatible con:

En este documento, se explica cómo transferir registros de Tanium Integrity Monitor a Google Security Operations con la funcionalidad de exportación nativa de AWS S3 de Tanium Connect. Tanium Integrity Monitor produce eventos de supervisión de integridad de archivos y registros en formato JSON, que se pueden exportar directamente a S3 con Tanium Connect sin necesidad de funciones de Lambda personalizadas. Primero, el analizador extrae campos como "computer_name", "process_path" y "change_type" del campo "message" de los registros JSON de Tanium Integrity Monitor con la coincidencia de patrones. Luego, estructura estos campos extraídos y algunos campos JSON analizados directamente en el formato del modelo de datos unificado (UDM), y controla los campos de valor único y de varios valores.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Acceso privilegiado a Tanium Console con los módulos Integrity Monitor y Connect instalados
  • Acceso privilegiado a AWS (S3, IAM)

Recopila los requisitos previos de Tanium Integrity Monitor

  1. Accede a Tanium Console como administrador.
  2. Ve a Administración > Permisos > Usuarios.
  3. Crea o identifica un usuario de cuenta de servicio con las siguientes funciones:
    • Función de cuenta de servicio de Integrity Monitor
    • Privilegio de función de usuario de Connect
    • Acceso a grupos de computadoras supervisados (recomendado: grupo Todas las computadoras)

Configura el bucket de AWS S3 y IAM para Google SecOps

  1. Crea un bucket de Amazon S3 siguiendo esta guía del usuario: Crea un bucket
  2. Guarda el nombre y la región del bucket para consultarlos en el futuro (por ejemplo, tanium-integrity-monitor-logs).
  3. Crea un usuario siguiendo esta guía del usuario: Crea un usuario de IAM.
  4. Selecciona el usuario creado.
  5. Selecciona la pestaña Credenciales de seguridad.
  6. Haz clic en Crear clave de acceso en la sección Claves de acceso.
  7. Selecciona Servicio de terceros como el Caso de uso.
  8. Haz clic en Siguiente.
  9. Opcional: Agrega una etiqueta de descripción.
  10. Haz clic en Crear clave de acceso.
  11. Haz clic en Descargar archivo CSV para guardar la clave de acceso y la clave de acceso secreta para usarlas más adelante.
  12. Haz clic en Listo.
  13. Selecciona la pestaña Permisos.
  14. Haz clic en Agregar permisos en la sección Políticas de permisos.
  15. Selecciona Agregar permisos.
  16. Selecciona Adjuntar políticas directamente.
  17. Busca y selecciona la política AmazonS3FullAccess.
  18. Haz clic en Siguiente.
  19. Haz clic en Agregar permisos.

Configura el destino de AWS S3 de Tanium Connect

  1. Accede a Tanium Console.
  2. Ve a Módulos > Connect.
  3. Haz clic en Create Connection.
  4. Proporciona los siguientes detalles de configuración:
    • Nombre: Ingresa un nombre descriptivo (por ejemplo, Integrity Monitor to S3 for SecOps).
    • Descripción: Descripción opcional (por ejemplo, Export IM events to AWS S3 for Google SecOps ingestion).
    • Habilitar: Selecciona esta opción para habilitar la conexión y que se ejecute según la programación.
  5. Haz clic en Siguiente.

Configura la fuente de conexión

  1. Selecciona Integrity Monitor Events como el tipo de fuente.
  2. Proporciona los siguientes detalles de configuración:
    • Fuente: Selecciona Integrity Monitor - Monitor Events.
    • Cuenta de servicio: La conexión usará la cuenta de servicio de Tanium Connect configurada en los parámetros de configuración de Integrity Monitor.
    • Monitor: Selecciona All Monitors o elige monitores específicos para exportar.
    • Tipos de eventos: Selecciona los tipos de eventos que deseas incluir:
      • Eventos de archivos: Incluye eventos de creación, modificación y eliminación de archivos.
      • Eventos de registro: Incluye cambios en las claves de registro (solo en Windows).
      • Eventos de permisos: Incluye cambios en los permisos de archivos.
    • Incluir eventos etiquetados: Selecciona esta opción para incluir eventos con etiquetas.
    • Incluir eventos sin etiquetas: Selecciona esta opción para incluir eventos sin etiquetas.
  3. Haz clic en Siguiente.

Configura el destino de AWS S3

  1. Selecciona AWS S3 como el tipo de destino.
  2. Proporciona los siguientes detalles de configuración:
    • Nombre de destino: Ingresa un nombre único (por ejemplo, Google SecOps S3 Destination).
    • Clave de acceso de AWS: Ingresa la clave de acceso de AWS del paso anterior.
    • Clave de acceso secreta de AWS: Ingresa la clave de acceso secreta de AWS del paso anterior.
    • Nombre del bucket: Ingresa el nombre del bucket de S3 (por ejemplo, tanium-integrity-monitor-logs).
    • Región: Selecciona la región de AWS en la que se encuentra tu bucket de S3.
    • Prefijo de clave: Ingresa un prefijo para los objetos de S3 (por ejemplo, tanium/integrity-monitor/).
    • Configuración avanzada:
      • Nombres de archivos: Selecciona Nombres basados en la fecha y la hora.
      • Formato de archivo: Selecciona JSON Lines para una transferencia óptima de Google SecOps.
      • Compresión: Selecciona Gzip para reducir los costos de almacenamiento.
  3. Haz clic en Siguiente.

Opcional: Configura filtros

  1. Configura los filtros de datos si es necesario:
    • Solo elementos nuevos: Selecciona esta opción para enviar solo los eventos nuevos desde la última exportación.
    • Filtros de eventos: Agrega filtros basados en atributos de eventos si se requiere un filtrado específico.
    • Filtros de grupos de computadoras: Selecciona grupos de computadoras específicos si es necesario.
  2. Haz clic en Siguiente.

Formatea los datos para AWS S3

  1. Configura el formato de datos:
    • Formato: Selecciona JSON.
    • Incluir encabezados: Anula la selección para evitar encabezados en el resultado JSON.
    • Asignaciones de campos: Usa las asignaciones de campos predeterminadas o personalízalas según sea necesario.
    • Formato de marca de tiempo: Selecciona el formato ISO 8601 para una representación de tiempo coherente.
  2. Haz clic en Siguiente.

Programa la conexión

  1. En la sección Programación, configura la programación de exportación:
    • Habilitar programación: Selecciona esta opción para habilitar las exportaciones programadas automáticas.
    • Tipo de programación: Selecciona Recurrente.
    • Frecuencia: Selecciona Por hora para la exportación de datos periódica.
    • Hora de inicio: Establece la hora de inicio adecuada para la primera exportación.
  2. Haz clic en Siguiente.

Guarda y verifica la conexión

  1. Revisa la configuración de la conexión en la pantalla de resumen.
  2. Haz clic en Guardar para crear la conexión.
  3. Haz clic en Probar conexión para verificar la configuración.
  4. Si la prueba se realiza correctamente, haz clic en Ejecutar ahora para realizar una exportación inicial.
  5. Supervisa el estado de la conexión en la página Descripción general de Connect.

Configura un feed en Google SecOps para transferir registros de Tanium Integrity Monitor

  1. Ve a Configuración de SIEM > Feeds.
  2. Haz clic en + Agregar feed nuevo.
  3. En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo, Tanium Integrity Monitor logs).
  4. Selecciona Amazon S3 V2 como el Tipo de fuente.
  5. Selecciona Tanium Integrity Monitor como el Tipo de registro.
  6. Haz clic en Siguiente.
  7. Especifica valores para los siguientes parámetros de entrada:
    • URI de S3: s3://tanium-integrity-monitor-logs/tanium/integrity-monitor/
    • Opciones de eliminación de la fuente: Selecciona la opción de eliminación según tu preferencia.
    • Antigüedad máxima del archivo: Incluye los archivos modificados en la cantidad de días más reciente. El valor predeterminado es de 180 días.
    • ID de clave de acceso: Clave de acceso del usuario con acceso al bucket de S3.
    • Clave de acceso secreta: Clave secreta del usuario con acceso al bucket de S3.
    • Espacio de nombres del recurso: Es el espacio de nombres del recurso.
    • Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
  8. Haz clic en Siguiente.
  9. Revisa la configuración del feed nuevo en la pantalla Finalizar y, luego, haz clic en Enviar.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
Nombre de la computadora principal.hostname Se asigna directamente desde el campo "Nombre de la computadora" en el registro sin procesar.
Recuento additional.fields.value.string_value Se asigna directamente desde el campo "Recuento" en el registro sin procesar.
CreateNewFile security_result.category_details Se asigna directamente desde el campo "Tipo de cambio" en el registro sin procesar cuando su valor es "CreateNewFile".
Hash target.file.sha256 Se asigna directamente desde el campo "Hash" en el registro sin procesar.
"No events matched the filters" security_result.about.labels.value Se asigna directamente desde el campo "ID" en el registro sin procesar cuando su valor es "No events matched the filters".
additional.fields.key El analizador lo codifica como "Count".
metadata.event_timestamp Se propaga con el campo create_time del registro sin procesar.
metadata.event_type La lógica del analizador lo establece en "STATUS_UPDATE" cuando se extrae correctamente el campo "principal_hostname".
metadata.log_type El analizador lo codifica como "TANIUM_INTEGRITY_MONITOR".
metadata.product_name El analizador lo codifica como "Tanium Integrity Monitor".
metadata.vendor_name El analizador lo codifica como "Tanium Integrity Monitor".
security_result.about.labels.key El analizador lo codifica como "ID".

Registro de cambios

Ver el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.