Tanium Integrity Monitor 로그 수집

다음에서 지원:

이 문서에서는 Tanium Connect의 기본 AWS S3 내보내기 기능을 사용하여 Tanium Integrity Monitor 로그를 Google Security Operations로 수집하는 방법을 설명합니다. Tanium Integrity Monitor는 JSON 형식으로 파일 및 레지스트리 무결성 모니터링 이벤트를 생성하며, 맞춤 Lambda 함수가 없어도 Tanium Connect를 사용하여 S3로 직접 내보낼 수 있습니다. 파서는 먼저 패턴 일치를 사용하여 Tanium Integrity Monitor JSON 로그의 'message' 필드에서 'computer_name', 'process_path', 'change_type'과 같은 필드를 추출합니다. 그런 다음 추출된 필드와 일부 직접 파싱된 JSON 필드를 통합 데이터 모델 (UDM) 형식으로 구성하여 단일 값 필드와 다중 값 필드를 모두 처리합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • 무결성 모니터링 및 Connect 모듈이 설치된 Tanium Console 에 대한 액세스 권한
  • AWS (S3, IAM)에 대한 액세스 권한

Tanium Integrity Monitor 기본 요건 수집

  1. 관리자 계정으로 Tanium Console 에 로그인합니다.
  2. 관리 > 권한 > 사용자 로 이동합니다.
  3. 다음 역할로 서비스 계정 사용자를 만들거나 식별합니다.
    • 무결성 모니터링 서비스 계정 역할
    • Connect 사용자 역할 권한
    • 모니터링되는 컴퓨터 그룹에 대한 액세스 권한 (권장: 모든 컴퓨터 그룹)

Google SecOps용 AWS S3 버킷 및 IAM 구성

  1. 이 사용자 가이드(버킷 만들기)에 따라 Amazon S3 버킷을 만듭니다.
  2. 나중에 참조할 수 있도록 버킷 이름리전을 저장합니다(예: tanium-integrity-monitor-logs).
  3. 이 사용자 가이드(IAM 사용자 만들기)에 따라 사용자를 만듭니다.
  4. 만든 사용자 를 선택합니다.
  5. 보안용 사용자 인증 정보 탭을 선택합니다.
  6. 액세스 키 섹션에서 액세스 키 만들기 를 클릭합니다.
  7. 사용 사례서드 파티 서비스 를 선택합니다.
  8. 다음 을 클릭합니다.
  9. 선택사항: 설명 태그를 추가합니다.
  10. 액세스 키 만들기 를 클릭합니다.
  11. CSV 파일 다운로드를 클릭하여 나중에 사용할 수 있도록 액세스 키보안 비밀 액세스 키를 저장합니다.
  12. 완료 를 클릭합니다.
  13. 권한 탭을 선택합니다.
  14. 권한 정책 섹션에서 권한 추가 를 클릭합니다.
  15. 권한 추가 를 선택합니다.
  16. 정책 직접 연결 을 선택합니다.
  17. AmazonS3FullAccess 정책을 검색하고 선택합니다.
  18. 다음 을 클릭합니다.
  19. 권한 추가 를 클릭합니다.

Tanium Connect AWS S3 대상 구성

  1. Tanium Console 에 로그인합니다.
  2. 모듈 > Connect 로 이동합니다.
  3. 연결 만들기 를 클릭합니다.
  4. 다음 구성 세부정보를 제공합니다.
    • 이름: 설명이 포함된 이름 (예: Integrity Monitor to S3 for SecOps)을 입력합니다.
    • 설명: 선택사항 설명 (예: Export IM events to AWS S3 for Google SecOps ingestion)
    • 사용 설정: 일정을 실행할 연결을 사용 설정하려면 선택합니다.
  5. 다음 을 클릭합니다.

연결 소스 구성

  1. 소스 유형으로 무결성 모니터링 이벤트 를 선택합니다.
  2. 다음 구성 세부정보를 제공합니다.
    • 소스: 무결성 모니터링 - 모니터 이벤트 를 선택합니다.
    • 서비스 계정: 연결은 무결성 모니터링 설정에서 구성된 Tanium Connect 서비스 계정을 사용합니다.
    • 모니터: 모든 모니터를 선택하거나 내보낼 특정 모니터를 선택합니다.
    • 이벤트 유형: 포함할 이벤트 유형을 선택합니다.
      • 파일 이벤트: 파일 생성, 수정, 삭제 이벤트를 포함합니다.
      • 레지스트리 이벤트: 레지스트리 키 변경사항을 포함합니다 (Windows만 해당).
      • 권한 이벤트: 파일 권한 변경사항을 포함합니다.
    • 라벨이 지정된 이벤트 포함: 라벨이 지정된 이벤트를 포함하려면 선택합니다.
    • 라벨이 지정되지 않은 이벤트 포함: 라벨이 지정되지 않은 이벤트를 포함하려면 선택합니다.
  3. 다음 을 클릭합니다.

AWS S3 대상 구성

  1. 대상 유형으로 AWS S3 를 선택합니다.
  2. 다음 구성 세부정보를 제공합니다.
    • 대상 이름: 고유한 이름 (예: Google SecOps S3 Destination)을 입력합니다.
    • AWS 액세스 키: 이전 단계의 AWS 액세스 키를 입력합니다.
    • AWS 보안 비밀 액세스 키: 이전 단계의 AWS 보안 비밀 액세스 키를 입력합니다.
    • 버킷 이름: S3 버킷 이름 (예: tanium-integrity-monitor-logs)을 입력합니다.
    • 리전: S3 버킷이 있는 AWS 리전을 선택합니다.
    • 키 접두사: S3 객체의 접두사 (예: tanium/integrity-monitor/)를 입력합니다.
    • 고급 설정:
      • 파일 이름 지정: 날짜 및 시간 기반 이름 지정을 선택합니다.
      • 파일 형식: 최적의 Google SecOps 수집을 위해 JSON Lines를 선택합니다.
      • 압축: 스토리지 비용을 절감하려면 Gzip을 선택합니다.
  3. 다음 을 클릭합니다.

선택사항: 필터 구성

  1. 필요한 경우 데이터 필터를 구성합니다.
    • 새 항목만: 마지막 내보내기 이후의 새 이벤트만 전송하려면 선택합니다.
    • 이벤트 필터: 특정 필터링이 필요한 경우 이벤트 속성을 기반으로 필터를 추가합니다.
    • 컴퓨터 그룹 필터: 필요한 경우 특정 컴퓨터 그룹을 선택합니다.
  2. 다음 을 클릭합니다.

AWS S3용 데이터 형식 지정

  1. 데이터 형식을 구성합니다.
    • 형식: JSON 을 선택합니다.
    • 헤더 포함: JSON 출력에서 헤더를 제외하려면 선택 해제합니다.
    • 필드 매핑: 기본 필드 매핑을 사용하거나 필요에 따라 맞춤설정합니다.
    • 타임스탬프 형식: 일관된 시간 표현을 위해 ISO 8601 형식을 선택합니다.
  2. 다음 을 클릭합니다.

연결 예약

  1. 일정 섹션에서 내보내기 일정을 구성합니다.
    • 일정 사용 설정: 자동 예약 내보내기를 사용 설정하려면 선택합니다.
    • 일정 유형: 반복을 선택합니다.
    • 빈도: 정기적인 데이터 내보내기를 위해 시간별을 선택합니다.
    • 시작 시간: 첫 번째 내보내기의 적절한 시작 시간을 설정합니다.
  2. 다음 을 클릭합니다.

연결 저장 및 확인

  1. 요약 화면에서 연결 구성을 검토합니다.
  2. 저장 을 클릭하여 연결을 만듭니다.
  3. 연결 테스트 를 클릭하여 구성을 확인합니다.
  4. 테스트가 완료되면 지금 실행 을 클릭하여 초기 내보내기를 실행합니다.
  5. Connect 개요 페이지에서 연결 상태를 모니터링합니다.

Tanium Integrity Monitor 로그를 수집하도록 Google SecOps에서 피드 구성

  1. **SIEM 설정 > 피드** 로 이동합니다.
  2. + 새 피드 추가 를 클릭합니다.
  3. 피드 이름 필드에 피드 이름을 입력합니다(예: Tanium Integrity Monitor logs).
  4. 소스 유형 으로 Amazon S3 V2 를 선택합니다.
  5. 로그 유형 으로 Tanium Integrity Monitor 를 선택합니다.
  6. 다음 을 클릭합니다.
  7. 다음 입력 파라미터의 값을 지정합니다.
    • S3 URI: s3://tanium-integrity-monitor-logs/tanium/integrity-monitor/
    • 소스 삭제 옵션: 환경설정에 따라 삭제 옵션을 선택합니다.
    • 최대 파일 연령: 지난 며칠 동안 수정된 파일을 포함합니다. 기본값은 180일입니다.
    • 액세스 키 ID: S3 버킷에 대한 액세스 권한이 있는 사용자 액세스 키입니다.
    • 보안 비밀 액세스 키: S3 버킷에 대한 액세스 권한이 있는 사용자 보안 비밀 키입니다.
    • 애셋 네임스페이스: 애셋 네임스페이스입니다.
    • 수집 라벨: 이 피드의 이벤트에 적용된 라벨입니다.
  8. 다음 을 클릭합니다.
  9. 확정 화면에서 새 피드 구성을 검토한 다음 제출 을 클릭합니다.

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
컴퓨터 이름 principal.hostname 원시 로그의 '컴퓨터 이름' 필드에서 직접 매핑됩니다.
개수 additional.fields.value.string_value 원시 로그의 '개수' 필드에서 직접 매핑됩니다.
CreateNewFile security_result.category_details 값이 'CreateNewFile'인 경우 원시 로그의 '변경 유형' 필드에서 직접 매핑됩니다.
해시 target.file.sha256 원시 로그의 '해시' 필드에서 직접 매핑됩니다.
'필터와 일치하는 이벤트가 없습니다' security_result.about.labels.value 값이 '필터와 일치하는 이벤트가 없습니다'인 경우 원시 로그의 'ID' 필드에서 직접 매핑됩니다.
additional.fields.key 파서에 의해 '개수'로 하드코딩됩니다.
metadata.event_timestamp 원시 로그의 create_time 필드로 채워집니다.
metadata.event_type 'principal_hostname' 필드가 성공적으로 추출되면 파서 로직에 의해 'STATUS_UPDATE'로 설정됩니다.
metadata.log_type 파서에 의해 'TANIUM_INTEGRITY_MONITOR'로 하드코딩됩니다.
metadata.product_name 파서에 의해 'Tanium Integrity Monitor'로 하드코딩됩니다.
metadata.vendor_name 파서에 의해 'Tanium Integrity Monitor'로 하드코딩됩니다.
security_result.about.labels.key 파서에 의해 'ID'로 하드코딩됩니다.

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.