Raccogliere i log di Trend Micro Email Security
Questo documento spiega come importare i log di Trend Micro Email Security in Google Security Operations utilizzando Bindplane. Trend Micro Email Security è un gateway email basato sul cloud che protegge le organizzazioni da spam, malware, phishing, ransomware e attacchi mirati avanzati prima che raggiungano le caselle di posta degli utenti. Fornisce filtri URL, sandbox degli allegati e prevenzione della perdita di dati per il traffico email in entrata e in uscita.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps.
- Un host Windows 2016 o versioni successive o Linux con systemd.
- Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
- Accesso con privilegi alla console di amministrazione di Trend Micro Email Security.
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agente di raccolta.
Scarica il file di autenticazione dell'acquisizione.
- Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli organizzazione.
Installare l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di finestre
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Installazione di Linux
- Apri un terminale con privilegi di root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Risorse di installazione aggiuntive
Per ulteriori opzioni di installazione, consulta questa guida all'installazione.
Configurare l'agente Bindplane per importare syslog e inviare a Google SecOps
Accedi al file di configurazione:
- Individua il file
config.yaml. In genere si trova nella directory/etc/bindplane-agent/su Linux o nella directory di installazione su Windows. - Apri il file utilizzando un editor di testo (ad esempio
nano,vio Blocco note).
- Individua il file
Modifica il file
config.yamlcome indicato di seguito:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'TRENDMICRO_EMAIL_SECURITY' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
- Sostituisci
YOUR_CUSTOMER_IDcon l'ID cliente effettivo. - Aggiorna
/path/to/ingestion-authentication-file.jsonal percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1.
Riavviare l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorPer riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configurare l'inoltro di syslog di Trend Micro Email Security
Per configurare Trend Micro Email Security in modo da inoltrare i log all'agente Bindplane tramite syslog:
- Accedi alla console di amministrazione di Trend Micro Email Security.
- Vai a Amministrazione > Impostazioni Syslog.
Fai clic su Aggiungi per creare un nuovo profilo del server syslog.
Fornisci i seguenti dettagli di configurazione:
- Indirizzo server: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio
192.168.1.100). - Porta: inserisci
514(o la porta configurata nell'agente Bindplane). - Protocollo: seleziona TCP.
- Formato: seleziona CEF (Common Event Format).
- Indirizzo server: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio
Nella sezione Tipi di log, seleziona le categorie di log da inoltrare:
- Eventi delle policy : azioni delle policy di filtro email.
- Rilevamento spam : eventi di spam e graymail.
- Rilevamento malware : eventi di rilevamento di virus e malware.
- Rilevamento ransomware : eventi di rilevamento di ransomware.
- Analisi URL : eventi di clic sugli URL e di protezione Time-of-Click.
- Protezione dalle minacce avanzate : eventi di analisi della sandbox.
- Prevenzione della perdita di dati : eventi di violazione delle policy DLP.
- Filtraggio dei contenuti : eventi delle regole del filtro dei contenuti.
Fai clic su Salva.
Fai clic su Verifica connessione per verificare che i log vengano inviati all'agente Bindplane.
Verifica che i log stiano arrivando controllando i log dell'agente Bindplane.
Per saperne di più, consulta la documentazione di Trend Micro Email Security.
Tabella di mapping UDM
| Campo log | Mapping UDM | Funzione logica |
|---|---|---|
additional_cn1 |
additional.fields |
Unita |
additional_cs1 |
additional.fields |
Unita |
additional_cs2 |
additional.fields |
Unita |
additional_cs3 |
additional.fields |
Unita |
additional_cs4 |
additional.fields |
Unita |
additional_cs5 |
additional.fields |
Unita |
additional_cs6 |
additional.fields |
Unita |
message |
extensions.auth.type |
Mappato: login → AUTHTYPE_UNSPECIFIED |
msg |
metadata.description |
Mappato direttamente |
rt |
metadata.event_timestamp |
Analizzato come ISO8601 |
cs1 |
metadata.event_type |
Mappato: phishing → SCAN_UNCATEGORIZED |
message |
metadata.event_type |
Mappato: CEF:0 → GENERIC_EVENT, login → USER_LOGIN |
cs1 |
metadata.product_event_type |
Mappato direttamente |
network_direction |
network.direction |
Mappato: INCOMING → INBOUND, OUTGOING → OUTBOUND |
cs2 |
principal.hostname |
Mappato direttamente |
principal_ip |
principal.hostname |
Mappato direttamente |
principal_ip |
principal.ip |
Unita |
message |
principal.user.userid |
Mappato: login → target.user.userid |
suser |
principal.user.userid |
Mappato direttamente |
act |
security_result.action |
Mappato: ALLOW → act, DENY → security_result_action, QUARANTINE → act |
security_result_action |
security_result.action |
Unita |
act |
security_result.action_details |
Mappato direttamente |
cs5 |
security_result.rule_name |
Mappato direttamente |
severity |
security_result.severity |
Mappato: "0", "1", "2", "3", "LOW" → LOW, `"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"... |
cs6 |
target.url |
Mappato direttamente |
duser |
target.user.email_addresses |
Mappato: ; → emailId |
emailId |
target.user.email_addresses |
Unita |
duser |
target.user.userid |
Mappato direttamente |
principal.user.userid |
target.user.userid |
Rinominato/mappato |
| N/D | extensions.auth.type |
Costante: AUTHTYPE_UNSPECIFIED |
| N/D | metadata.event_type |
Costante: GENERIC_EVENT |
| N/D | network.direction |
Costante: INBOUND |
| N/D | principal.user.userid |
Costante: target.user.userid |
| N/D | security_result.severity |
Costante: LOW |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.