Recopila registros de Tanium Integrity Monitor
En este documento, se explica cómo transferir registros de Tanium Integrity Monitor a Google Security Operations con la funcionalidad de exportación nativa de AWS S3 de Tanium Connect. Tanium Integrity Monitor produce eventos de supervisión de integridad de archivos y registros en formato JSON, que se pueden exportar directamente a S3 con Tanium Connect sin necesidad de funciones de Lambda personalizadas. Primero, el analizador extrae campos como "computer_name", "process_path" y "change_type" del campo "message" de los registros JSON de Tanium Integrity Monitor con la coincidencia de patrones. Luego, estructura estos campos extraídos y algunos campos JSON analizados directamente en el formato del modelo de datos unificado (UDM), y controla los campos de valor único y de varios valores.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Una instancia de Google SecOps
- Acceso privilegiado a Tanium Console con los módulos Integrity Monitor y Connect instalados
- Acceso privilegiado a AWS (S3, IAM)
Recopila los requisitos previos de Tanium Integrity Monitor
- Accede a Tanium Console como administrador.
- Ve a Administración > Permisos > Usuarios.
- Crea o identifica un usuario de cuenta de servicio con las siguientes funciones:
- Función de cuenta de servicio de Integrity Monitor
- Privilegio de función de usuario de Connect
- Acceso a grupos de computadoras supervisados (recomendado: grupo Todas las computadoras)
Configura el bucket de AWS S3 y IAM para Google SecOps
- Crea un bucket de Amazon S3 siguiendo esta guía del usuario: Crea un bucket
- Guarda el nombre y la región del bucket para consultarlos en el futuro (por ejemplo,
tanium-integrity-monitor-logs). - Crea un usuario siguiendo esta guía del usuario: Crea un usuario de IAM.
- Selecciona el usuario creado.
- Selecciona la pestaña Credenciales de seguridad.
- Haz clic en Crear clave de acceso en la sección Claves de acceso.
- Selecciona Servicio de terceros como el Caso de uso.
- Haz clic en Siguiente.
- Opcional: Agrega una etiqueta de descripción.
- Haz clic en Crear clave de acceso.
- Haz clic en Descargar archivo CSV para guardar la clave de acceso y la clave de acceso secreta para usarlas más adelante.
- Haz clic en Listo.
- Selecciona la pestaña Permisos.
- Haz clic en Agregar permisos en la sección Políticas de permisos.
- Selecciona Agregar permisos.
- Selecciona Adjuntar políticas directamente.
- Busca y selecciona la política AmazonS3FullAccess.
- Haz clic en Siguiente.
- Haz clic en Agregar permisos.
Configura el destino de AWS S3 de Tanium Connect
- Accede a Tanium Console.
- Ve a Módulos > Connect.
- Haz clic en Create Connection.
- Proporciona los siguientes detalles de configuración:
- Nombre: Ingresa un nombre descriptivo (por ejemplo,
Integrity Monitor to S3 for SecOps). - Descripción: Descripción opcional (por ejemplo,
Export IM events to AWS S3 for Google SecOps ingestion). - Habilitar: Selecciona esta opción para habilitar la conexión y que se ejecute según la programación.
- Nombre: Ingresa un nombre descriptivo (por ejemplo,
- Haz clic en Siguiente.
Configura la fuente de conexión
- Selecciona Integrity Monitor Events como el tipo de fuente.
- Proporciona los siguientes detalles de configuración:
- Fuente: Selecciona Integrity Monitor - Monitor Events.
- Cuenta de servicio: La conexión usará la cuenta de servicio de Tanium Connect configurada en los parámetros de configuración de Integrity Monitor.
- Monitor: Selecciona All Monitors o elige monitores específicos para exportar.
- Tipos de eventos: Selecciona los tipos de eventos que deseas incluir:
- Eventos de archivos: Incluye eventos de creación, modificación y eliminación de archivos.
- Eventos de registro: Incluye cambios en las claves de registro (solo en Windows).
- Eventos de permisos: Incluye cambios en los permisos de archivos.
- Incluir eventos etiquetados: Selecciona esta opción para incluir eventos con etiquetas.
- Incluir eventos sin etiquetas: Selecciona esta opción para incluir eventos sin etiquetas.
- Haz clic en Siguiente.
Configura el destino de AWS S3
- Selecciona AWS S3 como el tipo de destino.
- Proporciona los siguientes detalles de configuración:
- Nombre de destino: Ingresa un nombre único (por ejemplo,
Google SecOps S3 Destination). - Clave de acceso de AWS: Ingresa la clave de acceso de AWS del paso anterior.
- Clave de acceso secreta de AWS: Ingresa la clave de acceso secreta de AWS del paso anterior.
- Nombre del bucket: Ingresa el nombre del bucket de S3 (por ejemplo,
tanium-integrity-monitor-logs). - Región: Selecciona la región de AWS en la que se encuentra tu bucket de S3.
- Prefijo de clave: Ingresa un prefijo para los objetos de S3 (por ejemplo,
tanium/integrity-monitor/). - Configuración avanzada:
- Nombres de archivos: Selecciona Nombres basados en la fecha y la hora.
- Formato de archivo: Selecciona JSON Lines para una transferencia óptima de Google SecOps.
- Compresión: Selecciona Gzip para reducir los costos de almacenamiento.
- Nombre de destino: Ingresa un nombre único (por ejemplo,
- Haz clic en Siguiente.
Opcional: Configura filtros
- Configura los filtros de datos si es necesario:
- Solo elementos nuevos: Selecciona esta opción para enviar solo los eventos nuevos desde la última exportación.
- Filtros de eventos: Agrega filtros basados en atributos de eventos si se requiere un filtrado específico.
- Filtros de grupos de computadoras: Selecciona grupos de computadoras específicos si es necesario.
- Haz clic en Siguiente.
Formatea los datos para AWS S3
- Configura el formato de datos:
- Formato: Selecciona JSON.
- Incluir encabezados: Anula la selección para evitar encabezados en el resultado JSON.
- Asignaciones de campos: Usa las asignaciones de campos predeterminadas o personalízalas según sea necesario.
- Formato de marca de tiempo: Selecciona el formato ISO 8601 para una representación de tiempo coherente.
- Haz clic en Siguiente.
Programa la conexión
- En la sección Programación, configura la programación de exportación:
- Habilitar programación: Selecciona esta opción para habilitar las exportaciones programadas automáticas.
- Tipo de programación: Selecciona Recurrente.
- Frecuencia: Selecciona Por hora para la exportación de datos periódica.
- Hora de inicio: Establece la hora de inicio adecuada para la primera exportación.
- Haz clic en Siguiente.
Guarda y verifica la conexión
- Revisa la configuración de la conexión en la pantalla de resumen.
- Haz clic en Guardar para crear la conexión.
- Haz clic en Probar conexión para verificar la configuración.
- Si la prueba se realiza correctamente, haz clic en Ejecutar ahora para realizar una exportación inicial.
- Supervisa el estado de la conexión en la página Descripción general de Connect.
Configura un feed en Google SecOps para transferir registros de Tanium Integrity Monitor
- Ve a Configuración de SIEM > Feeds.
- Haz clic en + Agregar feed nuevo.
- En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo,
Tanium Integrity Monitor logs). - Selecciona Amazon S3 V2 como el Tipo de fuente.
- Selecciona Tanium Integrity Monitor como el Tipo de registro.
- Haz clic en Siguiente.
- Especifica valores para los siguientes parámetros de entrada:
- URI de S3:
s3://tanium-integrity-monitor-logs/tanium/integrity-monitor/ - Opciones de eliminación de la fuente: Selecciona la opción de eliminación según tu preferencia.
- Antigüedad máxima del archivo: Incluye los archivos modificados en la cantidad de días más reciente. El valor predeterminado es de 180 días.
- ID de clave de acceso: Clave de acceso del usuario con acceso al bucket de S3.
- Clave de acceso secreta: Clave secreta del usuario con acceso al bucket de S3.
- Espacio de nombres del recurso: Es el espacio de nombres del recurso.
- Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
- URI de S3:
- Haz clic en Siguiente.
- Revisa la configuración del feed nuevo en la pantalla Finalizar y, luego, haz clic en Enviar.
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
| Nombre de la computadora | principal.hostname | Se asigna directamente desde el campo "Nombre de la computadora" en el registro sin procesar. |
| Recuento | additional.fields.value.string_value | Se asigna directamente desde el campo "Recuento" en el registro sin procesar. |
| CreateNewFile | security_result.category_details | Se asigna directamente desde el campo "Tipo de cambio" en el registro sin procesar cuando su valor es "CreateNewFile". |
| Hash | target.file.sha256 | Se asigna directamente desde el campo "Hash" en el registro sin procesar. |
| "No events matched the filters" | security_result.about.labels.value | Se asigna directamente desde el campo "ID" en el registro sin procesar cuando su valor es "No events matched the filters". |
| additional.fields.key | El analizador lo codifica como "Count". | |
| metadata.event_timestamp | Se propaga con el campo create_time del registro sin procesar. |
|
| metadata.event_type | La lógica del analizador lo establece en "STATUS_UPDATE" cuando se extrae correctamente el campo "principal_hostname". | |
| metadata.log_type | El analizador lo codifica como "TANIUM_INTEGRITY_MONITOR". | |
| metadata.product_name | El analizador lo codifica como "Tanium Integrity Monitor". | |
| metadata.vendor_name | El analizador lo codifica como "Tanium Integrity Monitor". | |
| security_result.about.labels.key | El analizador lo codifica como "ID". |
Registro de cambios
Ver el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.