Trellix IPS-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Trellix IPS-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Trellix IPS (ehemals McAfee IPS/Network Security Platform) ist ein Intrusion Prevention System, das Netzwerkbedrohungen in Echtzeit erkennt und verhindert, darunter Exploits, Malware und Denial-of-Service-Angriffe. Es verwendet signaturbasierte und verhaltensbasierte Analysen, um den Netzwerkverkehr inline zu prüfen und schädliche Aktivitäten automatisch zu blockieren, während legitimer Traffic durchgelassen wird.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Ein Windows 2016-Host oder höher oder ein Linux-Host mit systemd
  • Wenn Sie einen Proxy verwenden, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die Konsole von Trellix IPS Manager (Network Security Manager)

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie SIEM-Einstellungen > Erfassungs-Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem Bindplane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie SIEM-Einstellungen > Profil auf.
  3. Kopieren und speichern Sie die Kundennummer aus dem Bereich Organisationsdetails.

Bindplane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Windows-Installation

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie in dieser Installationsanleitung.

Bindplane-Agent so konfigurieren, dass Syslog-Daten aufgenommen und an Google SecOps gesendet werden

  1. Greifen Sie auf die Konfigurationsdatei zu:

    • Suchen Sie die Datei config.yaml. In der Regel befindet sie sich unter Linux im Verzeichnis /etc/bindplane-agent/ und unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yaml so:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID_HERE
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'MCAFEE_IPS'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
    • Ersetzen Sie YOUR_CUSTOMER_ID_HERE durch die tatsächliche Kundennummer.
    • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.
    • Aktualisieren Sie den Wert endpoint entsprechend der Region Ihres Mandanten.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  1. Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
  2. Um den Bindplane-Agent unter Windows neu zu starten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Syslog-Weiterleitung für Trellix IPS konfigurieren

  1. Melden Sie sich in der Konsole Trellix Network Security Manager (ehemals McAfee Network Security Manager) an.
  2. Rufen Sie Manager > Setup > Benachrichtigungen > Syslog auf.
  3. Klicken Sie auf Aktivieren , um die Syslog-Benachrichtigung zu aktivieren.
  4. Klicken Sie auf Hinzufügen , um einen neuen Syslog-Server hinzuzufügen.
  5. Geben Sie die folgenden Konfigurationsdetails an:
    • IP-Adresse des Syslog-Servers: Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein (z. B. 192.168.1.100).
    • Port: Geben Sie 514 ein (oder den in Bindplane konfigurierten Port).
    • Protokoll: Wählen Sie TCP aus.
    • Einrichtung: Wählen Sie Local0 aus (oder nach Bedarf für Ihre Umgebung).
  6. Wählen Sie im Bereich Benachrichtigung die Schweregrade der Benachrichtigungen aus, die weitergeleitet werden sollen:
    • Informationell
    • Niedrig
    • Medium
    • Hoch
    • Kritisch
  7. Wählen Sie im Bereich Nachrichtenformat das Syslog-Nachrichtenformat aus:
    • Wählen Sie je nach Bedarf Standard-Syslog oder CEF (Common Event Format) aus.
  8. Klicken Sie auf Speichern , um die Syslog-Serverkonfiguration zu speichern.
  9. Rufen Sie Manager > Setup > Benachrichtigungen > Benachrichtigungen weiterleiten auf.
  10. Aktivieren Sie die Benachrichtigungsweiterleitung und wählen Sie den in den vorherigen Schritten konfigurierten Syslog-Server aus.
  11. Wählen Sie die weiterzuleitenden Benachrichtigungstypen aus:
    • IPS-Benachrichtigungen
    • Fehlerbenachrichtigungen
    • Audit-Benachrichtigungen
  12. Klicken Sie auf Speichern , um die Konfiguration anzuwenden.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
_intermediary intermediary Zusammengeführt
_event_type metadata.event_type Direkt zugeordnet
_network network Umbenannt/zugeordnet
_principal principal Umbenannt/zugeordnet
_security_result security_result Zusammengeführt
_target target Umbenannt/zugeordnet
intermediary Konstante: _intermediary
metadata.product_name Konstante: MCafee IPS
metadata.vendor_name Konstante: MCafee
security_result Konstante: _security_result

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten