Trend Micro Email Security のログを収集する
このドキュメントでは、Bindplane を使用して Trend Micro Email Security ログを Google Security Operations に取り込む方法について説明します。Trend Micro Email Security は、クラウドベースのメールゲートウェイです。スパム、マルウェア、フィッシング、ランサムウェア、高度な標的型攻撃から組織を保護し、ユーザーのメールボックスに届く前にブロックします。受信と送信のメール トラフィックに対して、URL フィルタリング、添付ファイルのサンドボックス化、データ損失防止を提供します。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス。
- Windows 2016 以降、または systemd を使用する Linux ホスト。
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
- Trend Micro Email Security 管理コンソールへの特権アクセス権。
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM Settings] > [Collection Agent] に移動します。
Ingestion Authentication File をダウンロードします。
- Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
- [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者として コマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
その他のインストール リソース
その他のインストール オプションについては、インストール ガイドをご覧ください。
Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルにアクセスします。
config.yamlファイルを見つけます。通常、Linux では/etc/bindplane-agent/ディレクトリに、Windows ではインストール ディレクトリにあります。- テキスト エディタ(
nano、vi、メモ帳など)を使用してファイルを開きます。
config.yamlファイルを次のように編集します。receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'TRENDMICRO_EMAIL_SECURITY' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
YOUR_CUSTOMER_IDは、実際の顧客 ID に置き換えます。/path/to/ingestion-authentication-file.jsonの値を、ステップ 1 で認証ファイルを保存したファイルパスに更新します。
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorWindows で Bindplane エージェントを再起動するには、Services コンソールを使用するか、次のコマンドを入力します。
net stop observiq-otel-collector && net start observiq-otel-collector
Trend Micro Email Security の syslog 転送を構成する
Trend Micro Email Security を構成して、syslog 経由で Bindplane エージェントにログを転送する手順は次のとおりです。
- Trend Micro Email Security 管理コンソールにログインします。
- [Administration] > [Syslog Settings] に移動します。
[追加] をクリックして、新しい syslog サーバー プロファイルを作成します。
次の構成情報を提供してください。
- サーバー アドレス: Bindplane エージェント ホストの IP アドレス(例:
192.168.1.100)を入力します。 - ポート:
514(または Bindplane エージェントで構成されたポート)を入力します。 - プロトコル: [TCP] を選択します。
- 形式: [CEF](Common Event Format)を選択します。
- サーバー アドレス: Bindplane エージェント ホストの IP アドレス(例:
[ログの種類] セクションで、転送するログカテゴリを選択します。
- ポリシー イベント - メール フィルタリング ポリシーのアクション。
- スパムの検出 - スパムとグレーメールのイベント。
- マルウェア検出 - ウイルスとマルウェアの検出イベント。
- ランサムウェア検出 - ランサムウェア検出イベント。
- URL 分析 - URL のクリックとクリック時の保護イベント。
- 高度な脅威対策 - サンドボックス分析イベント。
- データ損失防止 - DLP ポリシー違反イベント。
- コンテンツ フィルタリング - コンテンツ フィルタ ルール イベント。
[保存] をクリックします。
[接続をテスト] をクリックして、ログが Bindplane エージェントに送信されていることを確認します。
Bindplane エージェントのログを確認して、ログが届いていることを確認します。
詳細については、Trend Micro Email Security のドキュメントをご覧ください。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
additional_cn1 |
additional.fields |
統合済み |
additional_cs1 |
additional.fields |
統合済み |
additional_cs2 |
additional.fields |
統合済み |
additional_cs3 |
additional.fields |
統合済み |
additional_cs4 |
additional.fields |
統合済み |
additional_cs5 |
additional.fields |
統合済み |
additional_cs6 |
additional.fields |
統合済み |
message |
extensions.auth.type |
マッピング: login → AUTHTYPE_UNSPECIFIED |
msg |
metadata.description |
直接マッピングされます。 |
rt |
metadata.event_timestamp |
ISO8601 として解析 |
cs1 |
metadata.event_type |
マッピング: phishing → SCAN_UNCATEGORIZED |
message |
metadata.event_type |
マッピング: CEF:0 → GENERIC_EVENT、login → USER_LOGIN |
cs1 |
metadata.product_event_type |
直接マッピングされます。 |
network_direction |
network.direction |
マッピング: INCOMING → INBOUND、OUTGOING → OUTBOUND |
cs2 |
principal.hostname |
直接マッピングされます。 |
principal_ip |
principal.hostname |
直接マッピングされます。 |
principal_ip |
principal.ip |
統合済み |
message |
principal.user.userid |
マッピング: login → target.user.userid |
suser |
principal.user.userid |
直接マッピングされます。 |
act |
security_result.action |
マッピング: ALLOW → act、DENY → security_result_action、QUARANTINE → act |
security_result_action |
security_result.action |
統合済み |
act |
security_result.action_details |
直接マッピングされます。 |
cs5 |
security_result.rule_name |
直接マッピングされます。 |
severity |
security_result.severity |
マッピング: "0", "1", "2", "3", "LOW" → LOW、`"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"... |
cs6 |
target.url |
直接マッピングされます。 |
duser |
target.user.email_addresses |
マッピング: ; → emailId |
emailId |
target.user.email_addresses |
統合済み |
duser |
target.user.userid |
直接マッピングされます。 |
principal.user.userid |
target.user.userid |
名前変更済み/マッピング済み |
| なし | extensions.auth.type |
定数: AUTHTYPE_UNSPECIFIED |
| なし | metadata.event_type |
定数: GENERIC_EVENT |
| なし | network.direction |
定数: INBOUND |
| なし | principal.user.userid |
定数: target.user.userid |
| なし | security_result.severity |
定数: LOW |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。