Raccogliere i log di Trellix IPS
Questo documento spiega come importare i log di Trellix IPS in Google Security Operations utilizzando l'agente Bindplane.
Trellix IPS (in precedenza McAfee IPS/Network Security Platform) è un sistema di prevenzione delle intrusioni di rete che fornisce rilevamento e prevenzione in tempo reale delle minacce basate sulla rete, inclusi exploit, malware e attacchi Denial of Service. Utilizza l'analisi comportamentale e basata sulle firme per ispezionare il traffico di rete in linea, bloccando automaticamente le attività dannose e consentendo il passaggio del traffico legittimo.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Un host Windows 2016 o versioni successive o Linux con
systemd - Se l'esecuzione avviene dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso con privilegi alla console di Trellix IPS Manager (Network Security Manager)
Recuperare il file di autenticazione di importazione di Google SecOps
- Accedi alla console di Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione di importazione.
- Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente di Google SecOps
- Accedi alla console di Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli organizzazione.
Installare l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installazione di Linux
- Apri un terminale con privilegi di root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Risorse di installazione aggiuntive
Per ulteriori opzioni di installazione, consulta questa guida all'installazione.
Configurare l'agente Bindplane per importare Syslog e inviarlo a Google SecOps
Accedi al file di configurazione:
- Individua il file
config.yaml. In genere si trova nella directory/etc/bindplane-agent/su Linux o nella directory di installazione su Windows. - Apri il file utilizzando un editor di testo (ad esempio
nano,vio Blocco note).
- Individua il file
Modifica il file
config.yamlcome indicato di seguito:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID_HERE endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'MCAFEE_IPS' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels- Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
- Sostituisci
YOUR_CUSTOMER_ID_HEREcon l'ID cliente effettivo. - Aggiorna
/path/to/ingestion-authentication-file.jsonal percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1. - Aggiorna il valore
endpointin modo che corrisponda alla regione del tuo tenant.
Riavviare l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorPer riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configurare l'inoltro di syslog di Trellix IPS
- Accedi alla console di Trellix Network Security Manager (in precedenza McAfee Network Security Manager).
- Vai a Gestione > Configurazione > Notifica > Syslog.
- Fai clic su Attiva per attivare la notifica syslog.
- Fai clic su Aggiungi per aggiungere un nuovo server syslog.
- Fornisci i seguenti dettagli di configurazione:
- Indirizzo IP del server syslog: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio,
192.168.1.100). - Porta: inserisci
514(o la porta configurata in Bindplane). - Protocollo: seleziona TCP.
- Struttura: seleziona Local0 (o in base alle esigenze del tuo ambiente).
- Indirizzo IP del server syslog: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio,
- Nella sezione Notifica, seleziona i livelli di gravità degli avvisi da inoltrare:
- Informativo
- Bassa
- Media
- Alta
- Critico
- Nella sezione Formato messaggio, seleziona il formato del messaggio syslog:
- Seleziona Syslog standard o CEF (Common Event Format) in base ai tuoi requisiti.
- Fai clic su Salva per salvare la configurazione del server syslog.
- Vai a Gestione > Configurazione > Notifica > Inoltra avvisi.
- Attiva l'inoltro degli avvisi e seleziona il server syslog configurato nei passaggi precedenti.
- Seleziona i tipi di avvisi da inoltrare:
- Avvisi IPS
- Avvisi di errore
- Avvisi di controllo
Fai clic su Salva per applicare la configurazione.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Funzione logica |
|---|---|---|
_intermediary |
intermediary |
Unita |
_event_type |
metadata.event_type |
Mappata direttamente |
_network |
network |
Rinominata/mappata |
_principal |
principal |
Rinominata/mappata |
_security_result |
security_result |
Unita |
_target |
target |
Rinominata/mappata |
| N/D | intermediary |
Costante: _intermediary |
| N/D | metadata.product_name |
Costante: MCafee IPS |
| N/D | metadata.vendor_name |
Costante: MCafee |
| N/D | security_result |
Costante: _security_result |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.