Collecter les journaux Trend Micro Deep Security

Compatible avec :

Ce document explique comment ingérer les journaux Trend Micro Deep Security dans Google Security Operations à l'aide de Bindplane. Trend Micro Deep Security est une plate-forme de sécurité des serveurs qui fournit des fonctionnalités anti-malware, IPS, de pare-feu, de surveillance de l'intégrité, d'inspection des journaux et de contrôle des applications pour les charges de travail physiques, virtuelles et cloud. Deep Security est en cours de consolidation sous la plate-forme Trend Vision One, mais Deep Security Manager continue de générer des événements syslog pour tous les modules de protection.

Pour en savoir plus, consultez Collecter les journaux Trend Micro Deep Security.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps.
  • Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd.
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Un accès privilégié à la console Web Trend Micro Deep Security Manager avec un rôle d'administrateur ou d'auditeur.
  • Deep Security Manager 20.0 ou version ultérieure.

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agent de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
    • Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Ressources d'installation supplémentaires

Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps

  1. Accédez au fichier de configuration :

    • Trouvez le fichier config.yaml. Il se trouve généralement dans le répertoire /opt/observiq-otel-collector/config.yaml sous Linux ou dans le répertoire d'installation sous Windows.
    • Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple, nano, vi ou le Bloc-notes).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
        tcplog:
            listen_address: "0.0.0.0:1514"
    
    exporters:
        chronicle/trendmicro_ds:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: TRENDMICRO_DEEP_SECURITY
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/trendmicro_ds_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/trendmicro_ds
    
  • Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
  • Remplacez <CUSTOMER_ID> par le numéro client réel.
  • Remplacez /path/to/ingestion-authentication-file.json par le chemin d'accès à l'emplacement où le fichier d'authentification a été enregistré.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  1. Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurer le transfert syslog sur Trend Micro Deep Security

Configurer les paramètres syslog dans Deep Security Manager

  1. Connectez-vous à la console Web Trend Micro Deep Security Manager.
  2. Accédez à Administration> Paramètres système> Transfert d'événements.
  3. Dans la section SIEM, sélectionnez Transférer les événements vers un ordinateur distant (via Syslog).
  4. Cliquez sur Modifier à côté de la configuration Syslog.

  5. Fournissez les informations de configuration suivantes :

    • Nom du serveur : saisissez l'adresse IP de l'hôte de l'agent Bindplane.
    • Port du serveur : saisissez 1514 (ou le port que vous avez configuré).
    • Transport : sélectionnez TCP.
    • Format de l'événement : sélectionnez Common Event Format (CEF).
  6. Cliquez sur OK pour enregistrer la configuration du serveur Syslog.

Sélectionner les types d'événements à transférer

  1. Dans l'onglet Transfert d'événements, configurez les types d'événements à transférer :

    • Événements anti-logiciels malveillants : sélectionnez Transférer les événements anti-logiciels malveillants vers Syslog.
    • Événements de réputation Web : sélectionnez Transférer les événements de réputation Web vers Syslog.
    • Événements de pare-feu : sélectionnez Transférer les événements de pare-feu vers Syslog.
    • Événements de prévention des intrusions : sélectionnez Transférer les événements de prévention des intrusions vers Syslog.
    • Événements de surveillance de l'intégrité : sélectionnez Transférer les événements de surveillance de l'intégrité vers Syslog.
    • Événements d'inspection des journaux : sélectionnez Transférer les événements d'inspection des journaux vers Syslog.
    • Événements de contrôle des applications : sélectionnez Transférer les événements de contrôle des applications vers Syslog.
    • Événements système : sélectionnez Transférer les événements système vers Syslog.
  2. Cliquez sur Enregistrer.

Configurer syslog au niveau des règles (facultatif)

Si vous devez configurer le transfert syslog pour des règles spécifiques :

  1. Accédez à Règles.
  2. Double-cliquez sur la règle que vous souhaitez configurer.
  3. Accédez à Paramètres > Transfert d'événements.

  4. Pour chaque module de protection, vous pouvez remplacer les paramètres syslog globaux :

    • Sélectionnez Hériter pour utiliser le paramètre global.
    • Sélectionnez Oui pour activer le transfert syslog pour la règle spécifique.
    • Sélectionnez Non pour désactiver le transfert syslog pour la règle spécifique.
  5. Cliquez sur Enregistrer.

Vérifier le transfert Syslog

  1. Dans Deep Security Manager, accédez à Événements et rapports > Événements.
  2. Vérifiez que des événements de sécurité sont générés.
  3. Consultez les journaux de l'agent Bindplane pour vérifier que les messages syslog sont bien reçus sur l'écouteur TCP :

    sudo journalctl -u observiq-otel-collector -f
    

Pour en savoir plus, consultez la documentation syslog de Trend Micro Deep Security.

Table de mappage UDM

Champ de journal Mappage UDM Logique
dvc about.ip Fusionné
aggregation_type_label additional.fields Fusionné
cn1Label additional.fields Mappé : Host IDcn1_label
cn1_label additional.fields Fusionné
fileInCompressedFile_label additional.fields Fusionné
repeat_count_label additional.fields Fusionné
cef_host intermediary.hostname Mappé directement
hostname intermediary.hostname Mappé directement
cef_host intermediary.ip Fusionné
hostname intermediary.ip Fusionné
desc metadata.description Mappé directement
timestamp metadata.event_timestamp Analysé en tant que ISO8601
has_principal metadata.event_type Mappé : true → NETWORK_HTTP, true → STATUS_UPDATE
TrendMicroDsTenant metadata.product_deployment_id Mappé directement
event_id metadata.product_event_type Mappé directement
log_type metadata.product_name Mappé directement
product_version metadata.product_version Mappé directement
organization metadata.vendor_name Mappé directement
proto network.ip_protocol Mappé : ICMPv6ICMP
in network.received_bytes Renommé/Mappé
out network.sent_bytes Renommé/Mappé
dvchost principal.asset.hostname Mappé directement
shost principal.asset.hostname Mappé directement
src principal.asset.ip Fusionné
dvchost principal.hostname Mappé directement
shost principal.hostname Mappé directement
src principal.ip Fusionné
smac principal.mac Fusionné
srcMAC principal.mac Fusionné
spt principal.port Mappé directement
srcPort principal.port Mappé directement
TrendMicroDsProcessPid principal.process.pid Mappé directement
suser principal.user.user_display_name Mappé directement
suid principal.user.userid Mappé directement
usrName principal.user.userid Mappé directement
action security_result.action Fusionné
act security_result.action_details Mappé directement
result security_result.action_details Mappé directement
cat security_result.category_details Fusionné
msg security_result.description Mappé directement
TrendMicroDsPacketData_label security_result.detection_fields Fusionné
behaviour_type_field security_result.detection_fields Fusionné
cn3_label security_result.detection_fields Fusionné
count_label security_result.detection_fields Fusionné
cs1_label security_result.detection_fields Fusionné
cs2_label security_result.detection_fields Fusionné
cs3_label security_result.detection_fields Fusionné
cs4_label security_result.detection_fields Fusionné
cs5_label security_result.detection_fields Fusionné
cs6_label security_result.detection_fields Fusionné
cs7_label security_result.detection_fields Fusionné
frame_type_field security_result.detection_fields Fusionné
malware_target security_result.detection_fields Fusionné
process_label security_result.detection_fields Fusionné
target_type security_result.detection_fields Fusionné
tenant_field security_result.detection_fields Fusionné
tenant_id_field security_result.detection_fields Fusionné
sev security_result.severity Mappé : "0", "1", "2", "3", "LOW"LOW, "4", "5", "6", "MEDIUM"MEDIUM, "7", "8"...
sev security_result.severity_details Mappé directement
name security_result.summary Mappé directement
result security_result.summary Mappé directement
event_name security_result.threat_name Mappé directement
organization target.administrative_domain Mappé directement
cef_host target.asset.hostname Mappé directement
hostname target.asset.hostname Mappé directement
target target.asset.hostname Mappé directement
dst target.asset.ip Fusionné
filePath target.file.full_path Mappé directement
cs3 target.file.md5 Mappé directement
TrendMicroDsFileSHA1 target.file.sha1 Mappé directement
cs2 target.file.sha1 Mappé directement
fileHash target.file.sha256 Mappé directement
cn2 target.file.size Renommé/Mappé
fsize target.file.size Renommé/Mappé
cef_host target.hostname Mappé directement
hostname target.hostname Mappé directement
target target.hostname Mappé directement
dst target.ip Fusionné
dmac target.mac Fusionné
dstMAC target.mac Fusionné
dpt target.port Mappé directement
dstPort target.port Mappé directement
duser target.user.user_display_name Mappé directement
N/A metadata.event_type Constante : NETWORK_HTTP
N/A network.ip_protocol Constante : ICMP
N/A security_result.severity Constante : LOW
cs4" , "TrendMicroDsPacketData" and "cn3 security_result.detection_fields Mappé à partir du journal des modifications
cn1 principal.asset_id Mappé à partir du journal des modifications
security_result.action BLOCK Mappé à partir du journal des modifications
cef_host" and "hostname intermediary.ip Mappé à partir du journal des modifications
TrendMicroDsMalwareTarget","TrendMicroDsProcess", "TrendMicroDsMalwareTargetCount","TrendMicroDsMalwareTargetType" and "TrendMicroDsBehaviorType security_result.detection_fields Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.