Tanium Integrity Monitor 로그 수집
이 문서에서는 Tanium Connect의 기본 AWS S3 내보내기 기능을 사용하여 Tanium Integrity Monitor 로그를 Google Security Operations로 수집하는 방법을 설명합니다. Tanium Integrity Monitor는 JSON 형식으로 파일 및 레지스트리 무결성 모니터링 이벤트를 생성하며, 맞춤 Lambda 함수가 없어도 Tanium Connect를 사용하여 S3로 직접 내보낼 수 있습니다. 파서는 먼저 패턴 일치를 사용하여 Tanium Integrity Monitor JSON 로그의 'message' 필드에서 'computer_name', 'process_path', 'change_type'과 같은 필드를 추출합니다. 그런 다음 추출된 필드와 일부 직접 파싱된 JSON 필드를 통합 데이터 모델 (UDM) 형식으로 구성하여 단일 값 필드와 다중 값 필드를 모두 처리합니다.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- Google SecOps 인스턴스
- 무결성 모니터링 및 Connect 모듈이 설치된 Tanium Console 에 대한 액세스 권한
- AWS (S3, IAM)에 대한 액세스 권한
Tanium Integrity Monitor 기본 요건 수집
- 관리자 계정으로 Tanium Console 에 로그인합니다.
- 관리 > 권한 > 사용자 로 이동합니다.
- 다음 역할로 서비스 계정 사용자를 만들거나 식별합니다.
- 무결성 모니터링 서비스 계정 역할
- Connect 사용자 역할 권한
- 모니터링되는 컴퓨터 그룹에 대한 액세스 권한 (권장: 모든 컴퓨터 그룹)
Google SecOps용 AWS S3 버킷 및 IAM 구성
- 이 사용자 가이드(버킷 만들기)에 따라 Amazon S3 버킷을 만듭니다.
- 나중에 참조할 수 있도록 버킷 이름과 리전을 저장합니다(예:
tanium-integrity-monitor-logs). - 이 사용자 가이드(IAM 사용자 만들기)에 따라 사용자를 만듭니다.
- 만든 사용자 를 선택합니다.
- 보안용 사용자 인증 정보 탭을 선택합니다.
- 액세스 키 섹션에서 액세스 키 만들기 를 클릭합니다.
- 사용 사례 로 서드 파티 서비스 를 선택합니다.
- 다음 을 클릭합니다.
- 선택사항: 설명 태그를 추가합니다.
- 액세스 키 만들기 를 클릭합니다.
- CSV 파일 다운로드를 클릭하여 나중에 사용할 수 있도록 액세스 키와 보안 비밀 액세스 키를 저장합니다.
- 완료 를 클릭합니다.
- 권한 탭을 선택합니다.
- 권한 정책 섹션에서 권한 추가 를 클릭합니다.
- 권한 추가 를 선택합니다.
- 정책 직접 연결 을 선택합니다.
- AmazonS3FullAccess 정책을 검색하고 선택합니다.
- 다음 을 클릭합니다.
- 권한 추가 를 클릭합니다.
Tanium Connect AWS S3 대상 구성
- Tanium Console 에 로그인합니다.
- 모듈 > Connect 로 이동합니다.
- 연결 만들기 를 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 이름: 설명이 포함된 이름 (예:
Integrity Monitor to S3 for SecOps)을 입력합니다. - 설명: 선택사항 설명 (예:
Export IM events to AWS S3 for Google SecOps ingestion) - 사용 설정: 일정을 실행할 연결을 사용 설정하려면 선택합니다.
- 이름: 설명이 포함된 이름 (예:
- 다음 을 클릭합니다.
연결 소스 구성
- 소스 유형으로 무결성 모니터링 이벤트 를 선택합니다.
- 다음 구성 세부정보를 제공합니다.
- 소스: 무결성 모니터링 - 모니터 이벤트 를 선택합니다.
- 서비스 계정: 연결은 무결성 모니터링 설정에서 구성된 Tanium Connect 서비스 계정을 사용합니다.
- 모니터: 모든 모니터를 선택하거나 내보낼 특정 모니터를 선택합니다.
- 이벤트 유형: 포함할 이벤트 유형을 선택합니다.
- 파일 이벤트: 파일 생성, 수정, 삭제 이벤트를 포함합니다.
- 레지스트리 이벤트: 레지스트리 키 변경사항을 포함합니다 (Windows만 해당).
- 권한 이벤트: 파일 권한 변경사항을 포함합니다.
- 라벨이 지정된 이벤트 포함: 라벨이 지정된 이벤트를 포함하려면 선택합니다.
- 라벨이 지정되지 않은 이벤트 포함: 라벨이 지정되지 않은 이벤트를 포함하려면 선택합니다.
- 다음 을 클릭합니다.
AWS S3 대상 구성
- 대상 유형으로 AWS S3 를 선택합니다.
- 다음 구성 세부정보를 제공합니다.
- 대상 이름: 고유한 이름 (예:
Google SecOps S3 Destination)을 입력합니다. - AWS 액세스 키: 이전 단계의 AWS 액세스 키를 입력합니다.
- AWS 보안 비밀 액세스 키: 이전 단계의 AWS 보안 비밀 액세스 키를 입력합니다.
- 버킷 이름: S3 버킷 이름 (예:
tanium-integrity-monitor-logs)을 입력합니다. - 리전: S3 버킷이 있는 AWS 리전을 선택합니다.
- 키 접두사: S3 객체의 접두사 (예:
tanium/integrity-monitor/)를 입력합니다. - 고급 설정:
- 파일 이름 지정: 날짜 및 시간 기반 이름 지정을 선택합니다.
- 파일 형식: 최적의 Google SecOps 수집을 위해 JSON Lines를 선택합니다.
- 압축: 스토리지 비용을 절감하려면 Gzip을 선택합니다.
- 대상 이름: 고유한 이름 (예:
- 다음 을 클릭합니다.
선택사항: 필터 구성
- 필요한 경우 데이터 필터를 구성합니다.
- 새 항목만: 마지막 내보내기 이후의 새 이벤트만 전송하려면 선택합니다.
- 이벤트 필터: 특정 필터링이 필요한 경우 이벤트 속성을 기반으로 필터를 추가합니다.
- 컴퓨터 그룹 필터: 필요한 경우 특정 컴퓨터 그룹을 선택합니다.
- 다음 을 클릭합니다.
AWS S3용 데이터 형식 지정
- 데이터 형식을 구성합니다.
- 형식: JSON 을 선택합니다.
- 헤더 포함: JSON 출력에서 헤더를 제외하려면 선택 해제합니다.
- 필드 매핑: 기본 필드 매핑을 사용하거나 필요에 따라 맞춤설정합니다.
- 타임스탬프 형식: 일관된 시간 표현을 위해 ISO 8601 형식을 선택합니다.
- 다음 을 클릭합니다.
연결 예약
- 일정 섹션에서 내보내기 일정을 구성합니다.
- 일정 사용 설정: 자동 예약 내보내기를 사용 설정하려면 선택합니다.
- 일정 유형: 반복을 선택합니다.
- 빈도: 정기적인 데이터 내보내기를 위해 시간별을 선택합니다.
- 시작 시간: 첫 번째 내보내기의 적절한 시작 시간을 설정합니다.
- 다음 을 클릭합니다.
연결 저장 및 확인
- 요약 화면에서 연결 구성을 검토합니다.
- 저장 을 클릭하여 연결을 만듭니다.
- 연결 테스트 를 클릭하여 구성을 확인합니다.
- 테스트가 완료되면 지금 실행 을 클릭하여 초기 내보내기를 실행합니다.
- Connect 개요 페이지에서 연결 상태를 모니터링합니다.
Tanium Integrity Monitor 로그를 수집하도록 Google SecOps에서 피드 구성
- **SIEM 설정 > 피드** 로 이동합니다.
- + 새 피드 추가 를 클릭합니다.
- 피드 이름 필드에 피드 이름을 입력합니다(예:
Tanium Integrity Monitor logs). - 소스 유형 으로 Amazon S3 V2 를 선택합니다.
- 로그 유형 으로 Tanium Integrity Monitor 를 선택합니다.
- 다음 을 클릭합니다.
- 다음 입력 파라미터의 값을 지정합니다.
- S3 URI:
s3://tanium-integrity-monitor-logs/tanium/integrity-monitor/ - 소스 삭제 옵션: 환경설정에 따라 삭제 옵션을 선택합니다.
- 최대 파일 연령: 지난 며칠 동안 수정된 파일을 포함합니다. 기본값은 180일입니다.
- 액세스 키 ID: S3 버킷에 대한 액세스 권한이 있는 사용자 액세스 키입니다.
- 보안 비밀 액세스 키: S3 버킷에 대한 액세스 권한이 있는 사용자 보안 비밀 키입니다.
- 애셋 네임스페이스: 애셋 네임스페이스입니다.
- 수집 라벨: 이 피드의 이벤트에 적용된 라벨입니다.
- S3 URI:
- 다음 을 클릭합니다.
- 확정 화면에서 새 피드 구성을 검토한 다음 제출 을 클릭합니다.
UDM 매핑 테이블
| 로그 필드 | UDM 매핑 | 논리 |
|---|---|---|
| 컴퓨터 이름 | principal.hostname | 원시 로그의 '컴퓨터 이름' 필드에서 직접 매핑됩니다. |
| 개수 | additional.fields.value.string_value | 원시 로그의 '개수' 필드에서 직접 매핑됩니다. |
| CreateNewFile | security_result.category_details | 값이 'CreateNewFile'인 경우 원시 로그의 '변경 유형' 필드에서 직접 매핑됩니다. |
| 해시 | target.file.sha256 | 원시 로그의 '해시' 필드에서 직접 매핑됩니다. |
| '필터와 일치하는 이벤트가 없습니다' | security_result.about.labels.value | 값이 '필터와 일치하는 이벤트가 없습니다'인 경우 원시 로그의 'ID' 필드에서 직접 매핑됩니다. |
| additional.fields.key | 파서에 의해 '개수'로 하드코딩됩니다. | |
| metadata.event_timestamp | 원시 로그의 create_time 필드로 채워집니다. |
|
| metadata.event_type | 'principal_hostname' 필드가 성공적으로 추출되면 파서 로직에 의해 'STATUS_UPDATE'로 설정됩니다. | |
| metadata.log_type | 파서에 의해 'TANIUM_INTEGRITY_MONITOR'로 하드코딩됩니다. | |
| metadata.product_name | 파서에 의해 'Tanium Integrity Monitor'로 하드코딩됩니다. | |
| metadata.vendor_name | 파서에 의해 'Tanium Integrity Monitor'로 하드코딩됩니다. | |
| security_result.about.labels.key | 파서에 의해 'ID'로 하드코딩됩니다. |
변경 로그
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.