Collecter les journaux Trend Micro Deep Security
Ce document explique comment ingérer les journaux Trend Micro Deep Security dans Google Security Operations à l'aide de Bindplane. Trend Micro Deep Security est une plate-forme de sécurité des serveurs qui fournit des fonctionnalités anti-malware, IPS, de pare-feu, de surveillance de l'intégrité, d'inspection des journaux et de contrôle des applications pour les charges de travail physiques, virtuelles et cloud. Deep Security est en cours de consolidation sous la plate-forme Trend Vision One, mais Deep Security Manager continue de générer des événements syslog pour tous les modules de protection.
Pour en savoir plus, consultez Collecter les journaux Trend Micro Deep Security.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps.
- Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd.
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Un accès privilégié à la console Web Trend Micro Deep Security Manager avec un rôle d'administrateur ou d'auditeur.
- Deep Security Manager 20.0 ou version ultérieure.
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM > Agent de collecte.
- Téléchargez le fichier d'authentification d'ingestion.
- Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Profil.
- Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Ressources d'installation supplémentaires
- Pour plus d'options d'installation, consultez ce guide d'installation.
Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps
Accédez au fichier de configuration :
- Trouvez le fichier
config.yaml. Il se trouve généralement dans le répertoire/opt/observiq-otel-collector/config.yamlsous Linux ou dans le répertoire d'installation sous Windows. - Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple,
nano,viou le Bloc-notes).
- Trouvez le fichier
Modifiez le fichier
config.yamlcomme suit :receivers: tcplog: listen_address: "0.0.0.0:1514" exporters: chronicle/trendmicro_ds: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: TRENDMICRO_DEEP_SECURITY raw_log_field: body ingestion_labels: service: pipelines: logs/trendmicro_ds_to_chronicle: receivers: - tcplog exporters: - chronicle/trendmicro_ds
- Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
- Remplacez
<CUSTOMER_ID>par le numéro client réel. - Remplacez
/path/to/ingestion-authentication-file.jsonpar le chemin d'accès à l'emplacement où le fichier d'authentification a été enregistré.
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorPour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :
net stop observiq-otel-collector && net start observiq-otel-collector
Configurer le transfert syslog sur Trend Micro Deep Security
Configurer les paramètres syslog dans Deep Security Manager
- Connectez-vous à la console Web Trend Micro Deep Security Manager.
- Accédez à Administration> Paramètres système> Transfert d'événements.
- Dans la section SIEM, sélectionnez Transférer les événements vers un ordinateur distant (via Syslog).
Cliquez sur Modifier à côté de la configuration Syslog.
Fournissez les informations de configuration suivantes :
- Nom du serveur : saisissez l'adresse IP de l'hôte de l'agent Bindplane.
- Port du serveur : saisissez
1514(ou le port que vous avez configuré). - Transport : sélectionnez TCP.
- Format de l'événement : sélectionnez Common Event Format (CEF).
Cliquez sur OK pour enregistrer la configuration du serveur Syslog.
Sélectionner les types d'événements à transférer
Dans l'onglet Transfert d'événements, configurez les types d'événements à transférer :
- Événements anti-logiciels malveillants : sélectionnez Transférer les événements anti-logiciels malveillants vers Syslog.
- Événements de réputation Web : sélectionnez Transférer les événements de réputation Web vers Syslog.
- Événements de pare-feu : sélectionnez Transférer les événements de pare-feu vers Syslog.
- Événements de prévention des intrusions : sélectionnez Transférer les événements de prévention des intrusions vers Syslog.
- Événements de surveillance de l'intégrité : sélectionnez Transférer les événements de surveillance de l'intégrité vers Syslog.
- Événements d'inspection des journaux : sélectionnez Transférer les événements d'inspection des journaux vers Syslog.
- Événements de contrôle des applications : sélectionnez Transférer les événements de contrôle des applications vers Syslog.
- Événements système : sélectionnez Transférer les événements système vers Syslog.
Cliquez sur Enregistrer.
Configurer syslog au niveau des règles (facultatif)
Si vous devez configurer le transfert syslog pour des règles spécifiques :
- Accédez à Règles.
- Double-cliquez sur la règle que vous souhaitez configurer.
Accédez à Paramètres > Transfert d'événements.
Pour chaque module de protection, vous pouvez remplacer les paramètres syslog globaux :
- Sélectionnez Hériter pour utiliser le paramètre global.
- Sélectionnez Oui pour activer le transfert syslog pour la règle spécifique.
- Sélectionnez Non pour désactiver le transfert syslog pour la règle spécifique.
Cliquez sur Enregistrer.
Vérifier le transfert Syslog
- Dans Deep Security Manager, accédez à Événements et rapports > Événements.
- Vérifiez que des événements de sécurité sont générés.
Consultez les journaux de l'agent Bindplane pour vérifier que les messages syslog sont bien reçus sur l'écouteur TCP :
sudo journalctl -u observiq-otel-collector -f
Pour en savoir plus, consultez la documentation syslog de Trend Micro Deep Security.
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
dvc |
about.ip |
Fusionné |
aggregation_type_label |
additional.fields |
Fusionné |
cn1Label |
additional.fields |
Mappé : Host ID → cn1_label |
cn1_label |
additional.fields |
Fusionné |
fileInCompressedFile_label |
additional.fields |
Fusionné |
repeat_count_label |
additional.fields |
Fusionné |
cef_host |
intermediary.hostname |
Mappé directement |
hostname |
intermediary.hostname |
Mappé directement |
cef_host |
intermediary.ip |
Fusionné |
hostname |
intermediary.ip |
Fusionné |
desc |
metadata.description |
Mappé directement |
timestamp |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
has_principal |
metadata.event_type |
Mappé : true → NETWORK_HTTP, true → STATUS_UPDATE |
TrendMicroDsTenant |
metadata.product_deployment_id |
Mappé directement |
event_id |
metadata.product_event_type |
Mappé directement |
log_type |
metadata.product_name |
Mappé directement |
product_version |
metadata.product_version |
Mappé directement |
organization |
metadata.vendor_name |
Mappé directement |
proto |
network.ip_protocol |
Mappé : ICMPv6 → ICMP |
in |
network.received_bytes |
Renommé/Mappé |
out |
network.sent_bytes |
Renommé/Mappé |
dvchost |
principal.asset.hostname |
Mappé directement |
shost |
principal.asset.hostname |
Mappé directement |
src |
principal.asset.ip |
Fusionné |
dvchost |
principal.hostname |
Mappé directement |
shost |
principal.hostname |
Mappé directement |
src |
principal.ip |
Fusionné |
smac |
principal.mac |
Fusionné |
srcMAC |
principal.mac |
Fusionné |
spt |
principal.port |
Mappé directement |
srcPort |
principal.port |
Mappé directement |
TrendMicroDsProcessPid |
principal.process.pid |
Mappé directement |
suser |
principal.user.user_display_name |
Mappé directement |
suid |
principal.user.userid |
Mappé directement |
usrName |
principal.user.userid |
Mappé directement |
action |
security_result.action |
Fusionné |
act |
security_result.action_details |
Mappé directement |
result |
security_result.action_details |
Mappé directement |
cat |
security_result.category_details |
Fusionné |
msg |
security_result.description |
Mappé directement |
TrendMicroDsPacketData_label |
security_result.detection_fields |
Fusionné |
behaviour_type_field |
security_result.detection_fields |
Fusionné |
cn3_label |
security_result.detection_fields |
Fusionné |
count_label |
security_result.detection_fields |
Fusionné |
cs1_label |
security_result.detection_fields |
Fusionné |
cs2_label |
security_result.detection_fields |
Fusionné |
cs3_label |
security_result.detection_fields |
Fusionné |
cs4_label |
security_result.detection_fields |
Fusionné |
cs5_label |
security_result.detection_fields |
Fusionné |
cs6_label |
security_result.detection_fields |
Fusionné |
cs7_label |
security_result.detection_fields |
Fusionné |
frame_type_field |
security_result.detection_fields |
Fusionné |
malware_target |
security_result.detection_fields |
Fusionné |
process_label |
security_result.detection_fields |
Fusionné |
target_type |
security_result.detection_fields |
Fusionné |
tenant_field |
security_result.detection_fields |
Fusionné |
tenant_id_field |
security_result.detection_fields |
Fusionné |
sev |
security_result.severity |
Mappé : "0", "1", "2", "3", "LOW" → LOW, "4", "5", "6", "MEDIUM" → MEDIUM, "7", "8"... |
sev |
security_result.severity_details |
Mappé directement |
name |
security_result.summary |
Mappé directement |
result |
security_result.summary |
Mappé directement |
event_name |
security_result.threat_name |
Mappé directement |
organization |
target.administrative_domain |
Mappé directement |
cef_host |
target.asset.hostname |
Mappé directement |
hostname |
target.asset.hostname |
Mappé directement |
target |
target.asset.hostname |
Mappé directement |
dst |
target.asset.ip |
Fusionné |
filePath |
target.file.full_path |
Mappé directement |
cs3 |
target.file.md5 |
Mappé directement |
TrendMicroDsFileSHA1 |
target.file.sha1 |
Mappé directement |
cs2 |
target.file.sha1 |
Mappé directement |
fileHash |
target.file.sha256 |
Mappé directement |
cn2 |
target.file.size |
Renommé/Mappé |
fsize |
target.file.size |
Renommé/Mappé |
cef_host |
target.hostname |
Mappé directement |
hostname |
target.hostname |
Mappé directement |
target |
target.hostname |
Mappé directement |
dst |
target.ip |
Fusionné |
dmac |
target.mac |
Fusionné |
dstMAC |
target.mac |
Fusionné |
dpt |
target.port |
Mappé directement |
dstPort |
target.port |
Mappé directement |
duser |
target.user.user_display_name |
Mappé directement |
| N/A | metadata.event_type |
Constante : NETWORK_HTTP |
| N/A | network.ip_protocol |
Constante : ICMP |
| N/A | security_result.severity |
Constante : LOW |
cs4" , "TrendMicroDsPacketData" and "cn3 |
security_result.detection_fields |
Mappé à partir du journal des modifications |
cn1 |
principal.asset_id |
Mappé à partir du journal des modifications |
security_result.action |
BLOCK |
Mappé à partir du journal des modifications |
cef_host" and "hostname |
intermediary.ip |
Mappé à partir du journal des modifications |
TrendMicroDsMalwareTarget","TrendMicroDsProcess", "TrendMicroDsMalwareTargetCount","TrendMicroDsMalwareTargetType" and "TrendMicroDsBehaviorType |
security_result.detection_fields |
Mappé à partir du journal des modifications |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.