Trend Micro Email Security-Protokolle erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Trend Micro Email Security-Logs mit Bindplane in Google Security Operations aufnehmen. Trend Micro Email Security ist ein cloudbasiertes E‑Mail-Gateway, das Organisationen vor Spam, Malware, Phishing, Ransomware und gezielten Angriffen schützt, bevor diese die Postfächer der Nutzer erreichen. Sie bietet URL-Filterung, Attachment-Sandboxing und Schutz vor Datenverlust für ein- und ausgehenden E‑Mail-Traffic.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Ein Windows 2016- oder höher- oder Linux-Host mit systemd.
  • Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
  • Privilegierter Zugriff auf die Trend Micro Email Security-Verwaltungskonsole.

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
  3. Laden Sie die Authentifizierungsdatei für die Datenaufnahme herunter.

    • Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie in diesem Installationsleitfaden.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Konfigurationsdatei aufrufen:

    • Suchen Sie die Datei config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis /etc/bindplane-agent/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'TRENDMICRO_EMAIL_SECURITY'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
  • Ersetzen Sie YOUR_CUSTOMER_ID durch die tatsächliche Kundennummer.
  • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  1. Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
  2. Wenn Sie den Bindplane-Agent unter Windows neu starten möchten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Syslog-Weiterleitung für Trend Micro Email Security konfigurieren

So konfigurieren Sie Trend Micro Email Security, damit Protokolle über Syslog an den Bindplane-Agenten weitergeleitet werden:

  1. Melden Sie sich in der Verwaltungskonsole von Trend Micro Email Security an.
  2. Rufen Sie Administration> Syslog Settings auf.
  3. Klicken Sie auf Hinzufügen, um ein neues Syslog-Serverprofil zu erstellen.

  4. Geben Sie die folgenden Konfigurationsdetails an:

    • Serveradresse: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B. 192.168.1.100).
    • Port: Geben Sie 514 (oder den im Bindplane-Agent konfigurierten Port) ein.
    • Protokoll: Wählen Sie TCP aus.
    • Format: Wählen Sie CEF (Common Event Format) aus.
  5. Wählen Sie im Bereich Log-Typen die Log-Kategorien aus, die weitergeleitet werden sollen:

    • Richtlinienereignisse: Richtlinienaktionen für die E‑Mail-Filterung.
    • Spamerkennung – Spam- und Graymail-Ereignisse.
    • Malware-Erkennung: Ereignisse zur Erkennung von Viren und Malware.
    • Ransomware-Erkennung: Ereignisse zur Ransomware-Erkennung.
    • URL-Analyse: Ereignisse zum Klicken auf URLs und zum Schutz vor Klickzeit.
    • Erweitertes Sicherheitssystem – Sandbox-Analyseereignisse.
    • Schutz vor Datenverlust: Ereignisse zu Verstößen gegen DLP-Richtlinien.
    • Inhaltsfilterung: Ereignisse für Regeln zum Filtern von Inhalten.
  6. Klicken Sie auf Speichern.

  7. Klicken Sie auf Verbindung testen, um zu prüfen, ob Logs an den BindPlane-Agent gesendet werden.

  8. Prüfen Sie die Bindplane-Agent-Logs, um zu sehen, ob Logs eingehen.

Weitere Informationen finden Sie in der Dokumentation zu Trend Micro Email Security.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
additional_cn1 additional.fields Zusammengeführt
additional_cs1 additional.fields Zusammengeführt
additional_cs2 additional.fields Zusammengeführt
additional_cs3 additional.fields Zusammengeführt
additional_cs4 additional.fields Zusammengeführt
additional_cs5 additional.fields Zusammengeführt
additional_cs6 additional.fields Zusammengeführt
message extensions.auth.type Zugeordnet: login → AUTHTYPE_UNSPECIFIED
msg metadata.description Direkt zugeordnet
rt metadata.event_timestamp Geparst als ISO8601
cs1 metadata.event_type Zugeordnet: phishing → SCAN_UNCATEGORIZED
message metadata.event_type Zugeordnet: CEF:0 → GENERIC_EVENT, login → USER_LOGIN
cs1 metadata.product_event_type Direkt zugeordnet
network_direction network.direction Zugeordnet: INCOMING → INBOUND, OUTGOING → OUTBOUND
cs2 principal.hostname Direkt zugeordnet
principal_ip principal.hostname Direkt zugeordnet
principal_ip principal.ip Zusammengeführt
message principal.user.userid Zugeordnet: login → target.user.userid
suser principal.user.userid Direkt zugeordnet
act security_result.action Zugeordnet: ALLOW → act, DENY → security_result_action, QUARANTINE → act
security_result_action security_result.action Zusammengeführt
act security_result.action_details Direkt zugeordnet
cs5 security_result.rule_name Direkt zugeordnet
severity security_result.severity Zugeordnet: "0", "1", "2", "3", "LOW" → LOW, „4“, „5“, „6“, „MEDIUM“, „SUBSTANTIAL“, „INFO“...
cs6 target.url Direkt zugeordnet
duser target.user.email_addresses Zugeordnet: ; → emailId
emailId target.user.email_addresses Zusammengeführt
duser target.user.userid Direkt zugeordnet
principal.user.userid target.user.userid Umbenannt/zugeordnet
extensions.auth.type Konstante: AUTHTYPE_UNSPECIFIED
metadata.event_type Konstante: GENERIC_EVENT
network.direction Konstante: INBOUND
principal.user.userid Konstante: target.user.userid
security_result.severity Konstante: LOW

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten