Mengumpulkan log Trend Micro Deep Security

Didukung di:

Dokumen ini menjelaskan cara menyerap log Trend Micro Deep Security ke Google Security Operations menggunakan Bindplane. Trend Micro Deep Security adalah platform keamanan server yang menyediakan anti-malware, IPS, firewall, pemantauan integritas, pemeriksaan log, dan kontrol aplikasi untuk workload fisik, virtual, dan cloud. Deep Security dikonsolidasikan di bawah platform Trend Vision One, tetapi Deep Security Manager terus menghasilkan peristiwa syslog untuk semua modul perlindungan.

Untuk mengetahui informasi selengkapnya, lihat Mengumpulkan log Trend Micro Deep Security.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
  • Akses istimewa ke konsol web Trend Micro Deep Security Manager dengan peran administrator atau auditor.
  • Deep Security Manager 20.0 atau yang lebih baru.

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agent.
  3. Download File Autentikasi Penyerapan.
    • Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Referensi penginstalan tambahan

Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps

  1. Akses file konfigurasi:

    • Cari file config.yaml. Biasanya, file ini berada di direktori /opt/observiq-otel-collector/config.yaml di Linux atau di direktori penginstalan di Windows.
    • Buka file menggunakan editor teks (misalnya, nano, vi, atau Notepad).
  2. Edit file config.yaml sebagai berikut:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:1514"
    
    exporters:
        chronicle/trendmicro_ds:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: TRENDMICRO_DEEP_SECURITY
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/trendmicro_ds_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/trendmicro_ds
    
  • Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
  • Ganti <CUSTOMER_ID> dengan ID pelanggan yang sebenarnya.
  • Ganti /path/to/ingestion-authentication-file.json dengan jalur tempat file autentikasi disimpan.

Mulai ulang agen Bindplane untuk menerapkan perubahan

  1. Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Untuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Mengonfigurasi penerusan syslog di Trend Micro Deep Security

Mengonfigurasi setelan syslog di Deep Security Manager

  1. Login ke konsol web Trend Micro Deep Security Manager.
  2. Buka Administrasi > Setelan Sistem > Penerusan Peristiwa.
  3. Di bagian SIEM, pilih Forward Events to a remote computer (via Syslog).
  4. Klik Edit di samping konfigurasi syslog.

  5. Berikan detail konfigurasi berikut:

    • Nama Server: Masukkan alamat IP host agen Bindplane.
    • Server Port: Masukkan 1514 (atau port yang Anda konfigurasi).
    • Transportasi: Pilih TCP.
    • Format Peristiwa: Pilih Common Event Format (CEF).
  6. Klik OK untuk menyimpan konfigurasi server syslog.

Pilih jenis peristiwa yang akan diteruskan

  1. Di tab Penerusan Peristiwa, konfigurasikan jenis peristiwa yang akan diteruskan:

    • Anti-Malware Events: Pilih Forward Anti-Malware Events to Syslog.
    • Web Reputation Events: Pilih Forward Web Reputation Events to Syslog.
    • Firewall Events: Pilih Forward Firewall Events to Syslog.
    • Peristiwa Pencegahan Penyusupan: Pilih Teruskan Peristiwa Pencegahan Penyusupan ke Syslog.
    • Integrity Monitoring Events: Pilih Forward Integrity Monitoring Events to Syslog.
    • Peristiwa Inspeksi Log: Pilih Teruskan Peristiwa Inspeksi Log ke Syslog.
    • Peristiwa Kontrol Aplikasi: Pilih Teruskan Peristiwa Kontrol Aplikasi ke Syslog.
    • Peristiwa Sistem: Pilih Teruskan Peristiwa Sistem ke Syslog.
  2. Klik Simpan.

Mengonfigurasi syslog tingkat kebijakan (opsional)

Jika Anda perlu mengonfigurasi penerusan syslog untuk kebijakan tertentu:

  1. Buka Kebijakan.
  2. Klik dua kali kebijakan yang ingin Anda konfigurasi.
  3. Buka Setelan > Penerusan Peristiwa.

  4. Untuk setiap modul perlindungan, Anda dapat mengganti setelan syslog global:

    • Pilih Warisi untuk menggunakan setelan global.
    • Pilih Ya untuk mengaktifkan penerusan syslog untuk kebijakan tertentu.
    • Pilih Tidak untuk menonaktifkan penerusan syslog untuk kebijakan tertentu.
  5. Klik Simpan.

Memverifikasi penerusan syslog

  1. Di Deep Security Manager, buka Events & Reports > Events.
  2. Pastikan peristiwa keamanan dibuat.
  3. Periksa log agen Bindplane untuk mengonfirmasi bahwa pesan syslog diterima di pendengar TCP:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk mengetahui informasi selengkapnya, lihat dokumentasi syslog Trend Micro Deep Security.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
dvc about.ip Digabung
aggregation_type_label additional.fields Digabung
cn1Label additional.fields Dipetakan: Host IDcn1_label
cn1_label additional.fields Digabung
fileInCompressedFile_label additional.fields Digabung
repeat_count_label additional.fields Digabung
cef_host intermediary.hostname Dipetakan secara langsung
hostname intermediary.hostname Dipetakan secara langsung
cef_host intermediary.ip Digabung
hostname intermediary.ip Digabung
desc metadata.description Dipetakan secara langsung
timestamp metadata.event_timestamp Diurai sebagai ISO8601
has_principal metadata.event_type Dipetakan: trueNETWORK_HTTP, trueSTATUS_UPDATE
TrendMicroDsTenant metadata.product_deployment_id Dipetakan secara langsung
event_id metadata.product_event_type Dipetakan secara langsung
log_type metadata.product_name Dipetakan secara langsung
product_version metadata.product_version Dipetakan secara langsung
organization metadata.vendor_name Dipetakan secara langsung
proto network.ip_protocol Dipetakan: ICMPv6ICMP
in network.received_bytes Diganti nama/dipetakan
out network.sent_bytes Diganti nama/dipetakan
dvchost principal.asset.hostname Dipetakan secara langsung
shost principal.asset.hostname Dipetakan secara langsung
src principal.asset.ip Digabung
dvchost principal.hostname Dipetakan secara langsung
shost principal.hostname Dipetakan secara langsung
src principal.ip Digabung
smac principal.mac Digabung
srcMAC principal.mac Digabung
spt principal.port Dipetakan secara langsung
srcPort principal.port Dipetakan secara langsung
TrendMicroDsProcessPid principal.process.pid Dipetakan secara langsung
suser principal.user.user_display_name Dipetakan secara langsung
suid principal.user.userid Dipetakan secara langsung
usrName principal.user.userid Dipetakan secara langsung
action security_result.action Digabung
act security_result.action_details Dipetakan secara langsung
result security_result.action_details Dipetakan secara langsung
cat security_result.category_details Digabung
msg security_result.description Dipetakan secara langsung
TrendMicroDsPacketData_label security_result.detection_fields Digabung
behaviour_type_field security_result.detection_fields Digabung
cn3_label security_result.detection_fields Digabung
count_label security_result.detection_fields Digabung
cs1_label security_result.detection_fields Digabung
cs2_label security_result.detection_fields Digabung
cs3_label security_result.detection_fields Digabung
cs4_label security_result.detection_fields Digabung
cs5_label security_result.detection_fields Digabung
cs6_label security_result.detection_fields Digabung
cs7_label security_result.detection_fields Digabung
frame_type_field security_result.detection_fields Digabung
malware_target security_result.detection_fields Digabung
process_label security_result.detection_fields Digabung
target_type security_result.detection_fields Digabung
tenant_field security_result.detection_fields Digabung
tenant_id_field security_result.detection_fields Digabung
sev security_result.severity Dipetakan: "0", "1", "2", "3", "LOW"LOW, "4", "5", "6", "MEDIUM"MEDIUM, `"7", "8"...
sev security_result.severity_details Dipetakan secara langsung
name security_result.summary Dipetakan secara langsung
result security_result.summary Dipetakan secara langsung
event_name security_result.threat_name Dipetakan secara langsung
organization target.administrative_domain Dipetakan secara langsung
cef_host target.asset.hostname Dipetakan secara langsung
hostname target.asset.hostname Dipetakan secara langsung
target target.asset.hostname Dipetakan secara langsung
dst target.asset.ip Digabung
filePath target.file.full_path Dipetakan secara langsung
cs3 target.file.md5 Dipetakan secara langsung
TrendMicroDsFileSHA1 target.file.sha1 Dipetakan secara langsung
cs2 target.file.sha1 Dipetakan secara langsung
fileHash target.file.sha256 Dipetakan secara langsung
cn2 target.file.size Diganti nama/dipetakan
fsize target.file.size Diganti nama/dipetakan
cef_host target.hostname Dipetakan secara langsung
hostname target.hostname Dipetakan secara langsung
target target.hostname Dipetakan secara langsung
dst target.ip Digabung
dmac target.mac Digabung
dstMAC target.mac Digabung
dpt target.port Dipetakan secara langsung
dstPort target.port Dipetakan secara langsung
duser target.user.user_display_name Dipetakan secara langsung
T/A metadata.event_type Konstanta: NETWORK_HTTP
T/A network.ip_protocol Konstanta: ICMP
T/A security_result.severity Konstanta: LOW
cs4" , "TrendMicroDsPacketData" and "cn3 security_result.detection_fields Dipetakan dari log perubahan
cn1 principal.asset_id Dipetakan dari log perubahan
security_result.action BLOCK Dipetakan dari log perubahan
cef_host" and "hostname intermediary.ip Dipetakan dari log perubahan
TrendMicroDsMalwareTarget","TrendMicroDsProcess", "TrendMicroDsMalwareTargetCount","TrendMicroDsMalwareTargetType" and "TrendMicroDsBehaviorType security_result.detection_fields Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.