Mengumpulkan log Trend Micro Deep Security
Dokumen ini menjelaskan cara menyerap log Trend Micro Deep Security ke Google Security Operations menggunakan Bindplane. Trend Micro Deep Security adalah platform keamanan server yang menyediakan anti-malware, IPS, firewall, pemantauan integritas, pemeriksaan log, dan kontrol aplikasi untuk workload fisik, virtual, dan cloud. Deep Security dikonsolidasikan di bawah platform Trend Vision One, tetapi Deep Security Manager terus menghasilkan peristiwa syslog untuk semua modul perlindungan.
Untuk mengetahui informasi selengkapnya, lihat Mengumpulkan log Trend Micro Deep Security.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
- Akses istimewa ke konsol web Trend Micro Deep Security Manager dengan peran administrator atau auditor.
- Deep Security Manager 20.0 atau yang lebih baru.
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Collection Agent.
- Download File Autentikasi Penyerapan.
- Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Referensi penginstalan tambahan
- Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.
Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps
Akses file konfigurasi:
- Cari file
config.yaml. Biasanya, file ini berada di direktori/opt/observiq-otel-collector/config.yamldi Linux atau di direktori penginstalan di Windows. - Buka file menggunakan editor teks (misalnya,
nano,vi, atau Notepad).
- Cari file
Edit file
config.yamlsebagai berikut:receivers: tcplog: listen_address: "0.0.0.0:1514" exporters: chronicle/trendmicro_ds: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: TRENDMICRO_DEEP_SECURITY raw_log_field: body ingestion_labels: service: pipelines: logs/trendmicro_ds_to_chronicle: receivers: - tcplog exporters: - chronicle/trendmicro_ds
- Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
- Ganti
<CUSTOMER_ID>dengan ID pelanggan yang sebenarnya. - Ganti
/path/to/ingestion-authentication-file.jsondengan jalur tempat file autentikasi disimpan.
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorUntuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:
net stop observiq-otel-collector && net start observiq-otel-collector
Mengonfigurasi penerusan syslog di Trend Micro Deep Security
Mengonfigurasi setelan syslog di Deep Security Manager
- Login ke konsol web Trend Micro Deep Security Manager.
- Buka Administrasi > Setelan Sistem > Penerusan Peristiwa.
- Di bagian SIEM, pilih Forward Events to a remote computer (via Syslog).
Klik Edit di samping konfigurasi syslog.
Berikan detail konfigurasi berikut:
- Nama Server: Masukkan alamat IP host agen Bindplane.
- Server Port: Masukkan
1514(atau port yang Anda konfigurasi). - Transportasi: Pilih TCP.
- Format Peristiwa: Pilih Common Event Format (CEF).
Klik OK untuk menyimpan konfigurasi server syslog.
Pilih jenis peristiwa yang akan diteruskan
Di tab Penerusan Peristiwa, konfigurasikan jenis peristiwa yang akan diteruskan:
- Anti-Malware Events: Pilih Forward Anti-Malware Events to Syslog.
- Web Reputation Events: Pilih Forward Web Reputation Events to Syslog.
- Firewall Events: Pilih Forward Firewall Events to Syslog.
- Peristiwa Pencegahan Penyusupan: Pilih Teruskan Peristiwa Pencegahan Penyusupan ke Syslog.
- Integrity Monitoring Events: Pilih Forward Integrity Monitoring Events to Syslog.
- Peristiwa Inspeksi Log: Pilih Teruskan Peristiwa Inspeksi Log ke Syslog.
- Peristiwa Kontrol Aplikasi: Pilih Teruskan Peristiwa Kontrol Aplikasi ke Syslog.
- Peristiwa Sistem: Pilih Teruskan Peristiwa Sistem ke Syslog.
Klik Simpan.
Mengonfigurasi syslog tingkat kebijakan (opsional)
Jika Anda perlu mengonfigurasi penerusan syslog untuk kebijakan tertentu:
- Buka Kebijakan.
- Klik dua kali kebijakan yang ingin Anda konfigurasi.
Buka Setelan > Penerusan Peristiwa.
Untuk setiap modul perlindungan, Anda dapat mengganti setelan syslog global:
- Pilih Warisi untuk menggunakan setelan global.
- Pilih Ya untuk mengaktifkan penerusan syslog untuk kebijakan tertentu.
- Pilih Tidak untuk menonaktifkan penerusan syslog untuk kebijakan tertentu.
Klik Simpan.
Memverifikasi penerusan syslog
- Di Deep Security Manager, buka Events & Reports > Events.
- Pastikan peristiwa keamanan dibuat.
Periksa log agen Bindplane untuk mengonfirmasi bahwa pesan syslog diterima di pendengar TCP:
sudo journalctl -u observiq-otel-collector -f
Untuk mengetahui informasi selengkapnya, lihat dokumentasi syslog Trend Micro Deep Security.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
dvc |
about.ip |
Digabung |
aggregation_type_label |
additional.fields |
Digabung |
cn1Label |
additional.fields |
Dipetakan: Host ID → cn1_label |
cn1_label |
additional.fields |
Digabung |
fileInCompressedFile_label |
additional.fields |
Digabung |
repeat_count_label |
additional.fields |
Digabung |
cef_host |
intermediary.hostname |
Dipetakan secara langsung |
hostname |
intermediary.hostname |
Dipetakan secara langsung |
cef_host |
intermediary.ip |
Digabung |
hostname |
intermediary.ip |
Digabung |
desc |
metadata.description |
Dipetakan secara langsung |
timestamp |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
has_principal |
metadata.event_type |
Dipetakan: true → NETWORK_HTTP, true → STATUS_UPDATE |
TrendMicroDsTenant |
metadata.product_deployment_id |
Dipetakan secara langsung |
event_id |
metadata.product_event_type |
Dipetakan secara langsung |
log_type |
metadata.product_name |
Dipetakan secara langsung |
product_version |
metadata.product_version |
Dipetakan secara langsung |
organization |
metadata.vendor_name |
Dipetakan secara langsung |
proto |
network.ip_protocol |
Dipetakan: ICMPv6 → ICMP |
in |
network.received_bytes |
Diganti nama/dipetakan |
out |
network.sent_bytes |
Diganti nama/dipetakan |
dvchost |
principal.asset.hostname |
Dipetakan secara langsung |
shost |
principal.asset.hostname |
Dipetakan secara langsung |
src |
principal.asset.ip |
Digabung |
dvchost |
principal.hostname |
Dipetakan secara langsung |
shost |
principal.hostname |
Dipetakan secara langsung |
src |
principal.ip |
Digabung |
smac |
principal.mac |
Digabung |
srcMAC |
principal.mac |
Digabung |
spt |
principal.port |
Dipetakan secara langsung |
srcPort |
principal.port |
Dipetakan secara langsung |
TrendMicroDsProcessPid |
principal.process.pid |
Dipetakan secara langsung |
suser |
principal.user.user_display_name |
Dipetakan secara langsung |
suid |
principal.user.userid |
Dipetakan secara langsung |
usrName |
principal.user.userid |
Dipetakan secara langsung |
action |
security_result.action |
Digabung |
act |
security_result.action_details |
Dipetakan secara langsung |
result |
security_result.action_details |
Dipetakan secara langsung |
cat |
security_result.category_details |
Digabung |
msg |
security_result.description |
Dipetakan secara langsung |
TrendMicroDsPacketData_label |
security_result.detection_fields |
Digabung |
behaviour_type_field |
security_result.detection_fields |
Digabung |
cn3_label |
security_result.detection_fields |
Digabung |
count_label |
security_result.detection_fields |
Digabung |
cs1_label |
security_result.detection_fields |
Digabung |
cs2_label |
security_result.detection_fields |
Digabung |
cs3_label |
security_result.detection_fields |
Digabung |
cs4_label |
security_result.detection_fields |
Digabung |
cs5_label |
security_result.detection_fields |
Digabung |
cs6_label |
security_result.detection_fields |
Digabung |
cs7_label |
security_result.detection_fields |
Digabung |
frame_type_field |
security_result.detection_fields |
Digabung |
malware_target |
security_result.detection_fields |
Digabung |
process_label |
security_result.detection_fields |
Digabung |
target_type |
security_result.detection_fields |
Digabung |
tenant_field |
security_result.detection_fields |
Digabung |
tenant_id_field |
security_result.detection_fields |
Digabung |
sev |
security_result.severity |
Dipetakan: "0", "1", "2", "3", "LOW" → LOW, "4", "5", "6", "MEDIUM" → MEDIUM, `"7", "8"... |
sev |
security_result.severity_details |
Dipetakan secara langsung |
name |
security_result.summary |
Dipetakan secara langsung |
result |
security_result.summary |
Dipetakan secara langsung |
event_name |
security_result.threat_name |
Dipetakan secara langsung |
organization |
target.administrative_domain |
Dipetakan secara langsung |
cef_host |
target.asset.hostname |
Dipetakan secara langsung |
hostname |
target.asset.hostname |
Dipetakan secara langsung |
target |
target.asset.hostname |
Dipetakan secara langsung |
dst |
target.asset.ip |
Digabung |
filePath |
target.file.full_path |
Dipetakan secara langsung |
cs3 |
target.file.md5 |
Dipetakan secara langsung |
TrendMicroDsFileSHA1 |
target.file.sha1 |
Dipetakan secara langsung |
cs2 |
target.file.sha1 |
Dipetakan secara langsung |
fileHash |
target.file.sha256 |
Dipetakan secara langsung |
cn2 |
target.file.size |
Diganti nama/dipetakan |
fsize |
target.file.size |
Diganti nama/dipetakan |
cef_host |
target.hostname |
Dipetakan secara langsung |
hostname |
target.hostname |
Dipetakan secara langsung |
target |
target.hostname |
Dipetakan secara langsung |
dst |
target.ip |
Digabung |
dmac |
target.mac |
Digabung |
dstMAC |
target.mac |
Digabung |
dpt |
target.port |
Dipetakan secara langsung |
dstPort |
target.port |
Dipetakan secara langsung |
duser |
target.user.user_display_name |
Dipetakan secara langsung |
| T/A | metadata.event_type |
Konstanta: NETWORK_HTTP |
| T/A | network.ip_protocol |
Konstanta: ICMP |
| T/A | security_result.severity |
Konstanta: LOW |
cs4" , "TrendMicroDsPacketData" and "cn3 |
security_result.detection_fields |
Dipetakan dari log perubahan |
cn1 |
principal.asset_id |
Dipetakan dari log perubahan |
security_result.action |
BLOCK |
Dipetakan dari log perubahan |
cef_host" and "hostname |
intermediary.ip |
Dipetakan dari log perubahan |
TrendMicroDsMalwareTarget","TrendMicroDsProcess", "TrendMicroDsMalwareTargetCount","TrendMicroDsMalwareTargetType" and "TrendMicroDsBehaviorType |
security_result.detection_fields |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.