Trellix IPS-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie Trellix IPS-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.
Trellix IPS (ehemals McAfee IPS/Network Security Platform) ist ein Intrusion Prevention System, das Netzwerkbedrohungen in Echtzeit erkennt und verhindert, darunter Exploits, Malware und Denial-of-Service-Angriffe. Es verwendet signaturbasierte und verhaltensbasierte Analysen, um den Netzwerkverkehr inline zu prüfen und schädliche Aktivitäten automatisch zu blockieren, während legitimer Traffic durchgelassen wird.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Ein Windows 2016-Host oder höher oder ein Linux-Host mit
systemd - Wenn Sie einen Proxy verwenden, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Privilegierter Zugriff auf die Konsole von Trellix IPS Manager (Network Security Manager)
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie SIEM-Einstellungen > Erfassungs-Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
- Speichern Sie die Datei sicher auf dem System, auf dem Bindplane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie SIEM-Einstellungen > Profil auf.
- Kopieren und speichern Sie die Kundennummer aus dem Bereich Organisationsdetails.
Bindplane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Windows-Installation
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Zusätzliche Installationsressourcen
Weitere Installationsoptionen finden Sie in dieser Installationsanleitung.
Bindplane-Agent so konfigurieren, dass Syslog-Daten aufgenommen und an Google SecOps gesendet werden
Greifen Sie auf die Konfigurationsdatei zu:
- Suchen Sie die Datei
config.yaml. In der Regel befindet sie sich unter Linux im Verzeichnis/etc/bindplane-agent/und unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano,vioder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yamlso:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID_HERE endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'MCAFEE_IPS' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels- Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
- Ersetzen Sie
YOUR_CUSTOMER_ID_HEREdurch die tatsächliche Kundennummer. - Aktualisieren Sie
/path/to/ingestion-authentication-file.jsonauf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde. - Aktualisieren Sie den Wert
endpointentsprechend der Region Ihres Mandanten.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorUm den Bindplane-Agent unter Windows neu zu starten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:
net stop observiq-otel-collector && net start observiq-otel-collector
Syslog-Weiterleitung für Trellix IPS konfigurieren
- Melden Sie sich in der Konsole Trellix Network Security Manager (ehemals McAfee Network Security Manager) an.
- Rufen Sie Manager > Setup > Benachrichtigungen > Syslog auf.
- Klicken Sie auf Aktivieren , um die Syslog-Benachrichtigung zu aktivieren.
- Klicken Sie auf Hinzufügen , um einen neuen Syslog-Server hinzuzufügen.
- Geben Sie die folgenden Konfigurationsdetails an:
- IP-Adresse des Syslog-Servers: Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein (z. B.
192.168.1.100). - Port: Geben Sie
514ein (oder den in Bindplane konfigurierten Port). - Protokoll: Wählen Sie TCP aus.
- Einrichtung: Wählen Sie Local0 aus (oder nach Bedarf für Ihre Umgebung).
- IP-Adresse des Syslog-Servers: Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein (z. B.
- Wählen Sie im Bereich Benachrichtigung die Schweregrade der Benachrichtigungen aus, die weitergeleitet werden sollen:
- Informationell
- Niedrig
- Medium
- Hoch
- Kritisch
- Wählen Sie im Bereich Nachrichtenformat das Syslog-Nachrichtenformat aus:
- Wählen Sie je nach Bedarf Standard-Syslog oder CEF (Common Event Format) aus.
- Klicken Sie auf Speichern , um die Syslog-Serverkonfiguration zu speichern.
- Rufen Sie Manager > Setup > Benachrichtigungen > Benachrichtigungen weiterleiten auf.
- Aktivieren Sie die Benachrichtigungsweiterleitung und wählen Sie den in den vorherigen Schritten konfigurierten Syslog-Server aus.
- Wählen Sie die weiterzuleitenden Benachrichtigungstypen aus:
- IPS-Benachrichtigungen
- Fehlerbenachrichtigungen
- Audit-Benachrichtigungen
Klicken Sie auf Speichern , um die Konfiguration anzuwenden.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
_intermediary |
intermediary |
Zusammengeführt |
_event_type |
metadata.event_type |
Direkt zugeordnet |
_network |
network |
Umbenannt/zugeordnet |
_principal |
principal |
Umbenannt/zugeordnet |
_security_result |
security_result |
Zusammengeführt |
_target |
target |
Umbenannt/zugeordnet |
| – | intermediary |
Konstante: _intermediary |
| – | metadata.product_name |
Konstante: MCafee IPS |
| – | metadata.vendor_name |
Konstante: MCafee |
| – | security_result |
Konstante: _security_result |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten