Trend Micro Email Security-Protokolle erfassen
In diesem Dokument wird beschrieben, wie Sie Trend Micro Email Security-Logs mit Bindplane in Google Security Operations aufnehmen. Trend Micro Email Security ist ein cloudbasiertes E‑Mail-Gateway, das Organisationen vor Spam, Malware, Phishing, Ransomware und gezielten Angriffen schützt, bevor diese die Postfächer der Nutzer erreichen. Sie bietet URL-Filterung, Attachment-Sandboxing und Schutz vor Datenverlust für ein- und ausgehenden E‑Mail-Traffic.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz.
- Ein Windows 2016- oder höher- oder Linux-Host mit systemd.
- Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
- Privilegierter Zugriff auf die Trend Micro Email Security-Verwaltungskonsole.
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
Laden Sie die Authentifizierungsdatei für die Datenaufnahme herunter.
- Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Zusätzliche Installationsressourcen
Weitere Installationsoptionen finden Sie in diesem Installationsleitfaden.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei aufrufen:
- Suchen Sie die Datei
config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis/etc/bindplane-agent/oder unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano,vioder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yamlso:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'TRENDMICRO_EMAIL_SECURITY' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
- Ersetzen Sie
YOUR_CUSTOMER_IDdurch die tatsächliche Kundennummer. - Aktualisieren Sie
/path/to/ingestion-authentication-file.jsonauf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorWenn Sie den Bindplane-Agent unter Windows neu starten möchten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:
net stop observiq-otel-collector && net start observiq-otel-collector
Syslog-Weiterleitung für Trend Micro Email Security konfigurieren
So konfigurieren Sie Trend Micro Email Security, damit Protokolle über Syslog an den Bindplane-Agenten weitergeleitet werden:
- Melden Sie sich in der Verwaltungskonsole von Trend Micro Email Security an.
- Rufen Sie Administration> Syslog Settings auf.
Klicken Sie auf Hinzufügen, um ein neues Syslog-Serverprofil zu erstellen.
Geben Sie die folgenden Konfigurationsdetails an:
- Serveradresse: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B.
192.168.1.100). - Port: Geben Sie
514(oder den im Bindplane-Agent konfigurierten Port) ein. - Protokoll: Wählen Sie TCP aus.
- Format: Wählen Sie CEF (Common Event Format) aus.
- Serveradresse: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B.
Wählen Sie im Bereich Log-Typen die Log-Kategorien aus, die weitergeleitet werden sollen:
- Richtlinienereignisse: Richtlinienaktionen für die E‑Mail-Filterung.
- Spamerkennung – Spam- und Graymail-Ereignisse.
- Malware-Erkennung: Ereignisse zur Erkennung von Viren und Malware.
- Ransomware-Erkennung: Ereignisse zur Ransomware-Erkennung.
- URL-Analyse: Ereignisse zum Klicken auf URLs und zum Schutz vor Klickzeit.
- Erweitertes Sicherheitssystem – Sandbox-Analyseereignisse.
- Schutz vor Datenverlust: Ereignisse zu Verstößen gegen DLP-Richtlinien.
- Inhaltsfilterung: Ereignisse für Regeln zum Filtern von Inhalten.
Klicken Sie auf Speichern.
Klicken Sie auf Verbindung testen, um zu prüfen, ob Logs an den BindPlane-Agent gesendet werden.
Prüfen Sie die Bindplane-Agent-Logs, um zu sehen, ob Logs eingehen.
Weitere Informationen finden Sie in der Dokumentation zu Trend Micro Email Security.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
additional_cn1 |
additional.fields |
Zusammengeführt |
additional_cs1 |
additional.fields |
Zusammengeführt |
additional_cs2 |
additional.fields |
Zusammengeführt |
additional_cs3 |
additional.fields |
Zusammengeführt |
additional_cs4 |
additional.fields |
Zusammengeführt |
additional_cs5 |
additional.fields |
Zusammengeführt |
additional_cs6 |
additional.fields |
Zusammengeführt |
message |
extensions.auth.type |
Zugeordnet: login → AUTHTYPE_UNSPECIFIED |
msg |
metadata.description |
Direkt zugeordnet |
rt |
metadata.event_timestamp |
Geparst als ISO8601 |
cs1 |
metadata.event_type |
Zugeordnet: phishing → SCAN_UNCATEGORIZED |
message |
metadata.event_type |
Zugeordnet: CEF:0 → GENERIC_EVENT, login → USER_LOGIN |
cs1 |
metadata.product_event_type |
Direkt zugeordnet |
network_direction |
network.direction |
Zugeordnet: INCOMING → INBOUND, OUTGOING → OUTBOUND |
cs2 |
principal.hostname |
Direkt zugeordnet |
principal_ip |
principal.hostname |
Direkt zugeordnet |
principal_ip |
principal.ip |
Zusammengeführt |
message |
principal.user.userid |
Zugeordnet: login → target.user.userid |
suser |
principal.user.userid |
Direkt zugeordnet |
act |
security_result.action |
Zugeordnet: ALLOW → act, DENY → security_result_action, QUARANTINE → act |
security_result_action |
security_result.action |
Zusammengeführt |
act |
security_result.action_details |
Direkt zugeordnet |
cs5 |
security_result.rule_name |
Direkt zugeordnet |
severity |
security_result.severity |
Zugeordnet: "0", "1", "2", "3", "LOW" → LOW, „4“, „5“, „6“, „MEDIUM“, „SUBSTANTIAL“, „INFO“... |
cs6 |
target.url |
Direkt zugeordnet |
duser |
target.user.email_addresses |
Zugeordnet: ; → emailId |
emailId |
target.user.email_addresses |
Zusammengeführt |
duser |
target.user.userid |
Direkt zugeordnet |
principal.user.userid |
target.user.userid |
Umbenannt/zugeordnet |
| – | extensions.auth.type |
Konstante: AUTHTYPE_UNSPECIFIED |
| – | metadata.event_type |
Konstante: GENERIC_EVENT |
| – | network.direction |
Konstante: INBOUND |
| – | principal.user.userid |
Konstante: target.user.userid |
| – | security_result.severity |
Konstante: LOW |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten