Coletar registros do Trend Micro Email Security

Compatível com:

Este documento explica como ingerir registros do Trend Micro Email Security no Google Security Operations usando o Bindplane. O Trend Micro Email Security é um gateway de e-mail baseado na nuvem que protege as organizações contra spam, malware, phishing, ransomware e ataques direcionados avançados antes que eles cheguem às caixas de entrada dos usuários. Ele oferece filtragem de URL, sandbox de anexos e prevenção contra perda de dados para o tráfego de e-mail de entrada e saída.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps.
  • Um host Windows 2016 ou mais recente ou Linux com systemd.
  • Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
  • Acesso privilegiado ao console de administração do Trend Micro Email Security.

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agente de coleta.
  3. Baixe o arquivo de autenticação de ingestão.

    • Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o Prompt de Comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Outros recursos de instalação

Para mais opções de instalação, consulte este guia.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

  1. Acesse o arquivo de configuração:

    • Localize o arquivo config.yaml. Normalmente, ele fica no diretório /etc/bindplane-agent/ no Linux ou no diretório de instalação no Windows.
    • Abra o arquivo usando um editor de texto (por exemplo, nano, vi ou Bloco de Notas).
  2. Edite o arquivo config.yaml da seguinte forma:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'TRENDMICRO_EMAIL_SECURITY'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
  • Substitua YOUR_CUSTOMER_ID pelo ID de cliente real.
  • Atualize /path/to/ingestion-authentication-file.json para o caminho do arquivo em que o arquivo de autenticação foi salvo na Etapa 1.

Reinicie o agente do Bindplane para aplicar as mudanças

  1. Para reiniciar o agente do Bindplane em Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Para reiniciar o agente do Bindplane no Windows, use o console Serviços ou insira o seguinte comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurar o encaminhamento de syslog do Trend Micro Email Security

Para configurar o Trend Micro Email Security para encaminhar registros ao agente do Bindplane via syslog, siga estas etapas:

  1. Faça login no console de administração do Trend Micro Email Security.
  2. Acesse Administração > Configurações do Syslog.
  3. Clique em Adicionar para criar um perfil de servidor syslog.

  4. Informe os seguintes detalhes de configuração:

    • Endereço do servidor: insira o endereço IP do host do agente do Bindplane (por exemplo, 192.168.1.100).
    • Porta: digite 514 (ou a porta configurada no agente do Bindplane).
    • Protocolo: selecione TCP.
    • Formato: selecione CEF (Common Event Format).
  5. Na seção Tipos de registros, selecione as categorias de registros a serem encaminhadas:

    • Eventos de política: ações da política de filtragem de e-mails.
    • Detecção de spam: eventos de spam e graymail.
    • Detecção de malware: eventos de detecção de vírus e malware.
    • Detecção de ransomware: eventos de detecção de ransomware.
    • Análise de URL: eventos de clique em URL e proteção de tempo de clique.
    • Proteção Contra Ameaças Avançadas: eventos de análise de sandbox.
    • Prevenção contra perda de dados: eventos de violação da política de DLP.
    • Filtragem de conteúdo: eventos de regra de filtragem de conteúdo.
  6. Clique em Salvar.

  7. Clique em Testar conexão para verificar se os registros estão sendo enviados ao agente do BindPlane.

  8. Verifique se os registros estão chegando conferindo os registros do agente do Bindplane.

Para mais informações, consulte a documentação do Trend Micro Email Security (em inglês).

Tabela de mapeamento do UDM

Campo de registro Mapeamento do UDM Lógica
additional_cn1 additional.fields Mesclado
additional_cs1 additional.fields Mesclado
additional_cs2 additional.fields Mesclado
additional_cs3 additional.fields Mesclado
additional_cs4 additional.fields Mesclado
additional_cs5 additional.fields Mesclado
additional_cs6 additional.fields Mesclado
message extensions.auth.type Mapeado: loginAUTHTYPE_UNSPECIFIED
msg metadata.description Mapeado diretamente
rt metadata.event_timestamp Analisado como ISO8601
cs1 metadata.event_type Mapeado: phishingSCAN_UNCATEGORIZED
message metadata.event_type Mapeado: CEF:0GENERIC_EVENT, loginUSER_LOGIN
cs1 metadata.product_event_type Mapeado diretamente
network_direction network.direction Mapeado: INCOMINGINBOUND, OUTGOINGOUTBOUND
cs2 principal.hostname Mapeado diretamente
principal_ip principal.hostname Mapeado diretamente
principal_ip principal.ip Mesclado
message principal.user.userid Mapeado: logintarget.user.userid
suser principal.user.userid Mapeado diretamente
act security_result.action Mapeado: ALLOWact, DENYsecurity_result_action, QUARANTINEact
security_result_action security_result.action Mesclado
act security_result.action_details Mapeado diretamente
cs5 security_result.rule_name Mapeado diretamente
severity security_result.severity Mapeado: "0", "1", "2", "3", "LOW"LOW, "4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"...
cs6 target.url Mapeado diretamente
duser target.user.email_addresses Mapeado: ;emailId
emailId target.user.email_addresses Mesclado
duser target.user.userid Mapeado diretamente
principal.user.userid target.user.userid Renomeado/mapeado
N/A extensions.auth.type Constante: AUTHTYPE_UNSPECIFIED
N/A metadata.event_type Constante: GENERIC_EVENT
N/A network.direction Constante: INBOUND
N/A principal.user.userid Constante: target.user.userid
N/A security_result.severity Constante: LOW

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.