Raccogliere i log di Trend Micro Email Security

Supportato in:

Questo documento spiega come importare i log di Trend Micro Email Security in Google Security Operations utilizzando Bindplane. Trend Micro Email Security è un gateway email basato sul cloud che protegge le organizzazioni da spam, malware, phishing, ransomware e attacchi mirati avanzati prima che raggiungano le caselle di posta degli utenti. Fornisce filtri URL, sandbox degli allegati e prevenzione della perdita di dati per il traffico email in entrata e in uscita.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps.
  • Un host Windows 2016 o versioni successive o Linux con systemd.
  • Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
  • Accesso con privilegi alla console di amministrazione di Trend Micro Email Security.

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agente di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.

    • Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli organizzazione.

Installare l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di finestre

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Installazione di Linux

  1. Apri un terminale con privilegi di root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Risorse di installazione aggiuntive

Per ulteriori opzioni di installazione, consulta questa guida all'installazione.

Configurare l'agente Bindplane per importare syslog e inviare a Google SecOps

  1. Accedi al file di configurazione:

    • Individua il file config.yaml. In genere si trova nella directory /etc/bindplane-agent/ su Linux o nella directory di installazione su Windows.
    • Apri il file utilizzando un editor di testo (ad esempio nano, vi o Blocco note).
  2. Modifica il file config.yaml come indicato di seguito:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'TRENDMICRO_EMAIL_SECURITY'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
  • Sostituisci YOUR_CUSTOMER_ID con l'ID cliente effettivo.
  • Aggiorna /path/to/ingestion-authentication-file.json al percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1.

Riavviare l'agente Bindplane per applicare le modifiche

  1. Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Per riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurare l'inoltro di syslog di Trend Micro Email Security

Per configurare Trend Micro Email Security in modo da inoltrare i log all'agente Bindplane tramite syslog:

  1. Accedi alla console di amministrazione di Trend Micro Email Security.
  2. Vai a Amministrazione > Impostazioni Syslog.
  3. Fai clic su Aggiungi per creare un nuovo profilo del server syslog.

  4. Fornisci i seguenti dettagli di configurazione:

    • Indirizzo server: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio 192.168.1.100).
    • Porta: inserisci 514 (o la porta configurata nell'agente Bindplane).
    • Protocollo: seleziona TCP.
    • Formato: seleziona CEF (Common Event Format).
  5. Nella sezione Tipi di log, seleziona le categorie di log da inoltrare:

    • Eventi delle policy : azioni delle policy di filtro email.
    • Rilevamento spam : eventi di spam e graymail.
    • Rilevamento malware : eventi di rilevamento di virus e malware.
    • Rilevamento ransomware : eventi di rilevamento di ransomware.
    • Analisi URL : eventi di clic sugli URL e di protezione Time-of-Click.
    • Protezione dalle minacce avanzate : eventi di analisi della sandbox.
    • Prevenzione della perdita di dati : eventi di violazione delle policy DLP.
    • Filtraggio dei contenuti : eventi delle regole del filtro dei contenuti.
  6. Fai clic su Salva.

  7. Fai clic su Verifica connessione per verificare che i log vengano inviati all'agente Bindplane.

  8. Verifica che i log stiano arrivando controllando i log dell'agente Bindplane.

Per saperne di più, consulta la documentazione di Trend Micro Email Security.

Tabella di mapping UDM

Campo log Mapping UDM Funzione logica
additional_cn1 additional.fields Unita
additional_cs1 additional.fields Unita
additional_cs2 additional.fields Unita
additional_cs3 additional.fields Unita
additional_cs4 additional.fields Unita
additional_cs5 additional.fields Unita
additional_cs6 additional.fields Unita
message extensions.auth.type Mappato: loginAUTHTYPE_UNSPECIFIED
msg metadata.description Mappato direttamente
rt metadata.event_timestamp Analizzato come ISO8601
cs1 metadata.event_type Mappato: phishingSCAN_UNCATEGORIZED
message metadata.event_type Mappato: CEF:0GENERIC_EVENT, loginUSER_LOGIN
cs1 metadata.product_event_type Mappato direttamente
network_direction network.direction Mappato: INCOMINGINBOUND, OUTGOINGOUTBOUND
cs2 principal.hostname Mappato direttamente
principal_ip principal.hostname Mappato direttamente
principal_ip principal.ip Unita
message principal.user.userid Mappato: logintarget.user.userid
suser principal.user.userid Mappato direttamente
act security_result.action Mappato: ALLOWact, DENYsecurity_result_action, QUARANTINEact
security_result_action security_result.action Unita
act security_result.action_details Mappato direttamente
cs5 security_result.rule_name Mappato direttamente
severity security_result.severity Mappato: "0", "1", "2", "3", "LOW"LOW, `"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"...
cs6 target.url Mappato direttamente
duser target.user.email_addresses Mappato: ;emailId
emailId target.user.email_addresses Unita
duser target.user.userid Mappato direttamente
principal.user.userid target.user.userid Rinominato/mappato
N/D extensions.auth.type Costante: AUTHTYPE_UNSPECIFIED
N/D metadata.event_type Costante: GENERIC_EVENT
N/D network.direction Costante: INBOUND
N/D principal.user.userid Costante: target.user.userid
N/D security_result.severity Costante: LOW

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.