Coletar registros do Trend Micro Email Security
Este documento explica como ingerir registros do Trend Micro Email Security no Google Security Operations usando o Bindplane. O Trend Micro Email Security é um gateway de e-mail baseado na nuvem que protege as organizações contra spam, malware, phishing, ransomware e ataques direcionados avançados antes que eles cheguem às caixas de entrada dos usuários. Ele oferece filtragem de URL, sandbox de anexos e prevenção contra perda de dados para o tráfego de e-mail de entrada e saída.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps.
- Um host Windows 2016 ou mais recente ou Linux com systemd.
- Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
- Acesso privilegiado ao console de administração do Trend Micro Email Security.
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agente de coleta.
Baixe o arquivo de autenticação de ingestão.
- Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
- Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do BindPlane
Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o Prompt de Comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Instalação do Linux
- Abra um terminal com privilégios de root ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Outros recursos de instalação
Para mais opções de instalação, consulte este guia.
Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps
Acesse o arquivo de configuração:
- Localize o arquivo
config.yaml. Normalmente, ele fica no diretório/etc/bindplane-agent/no Linux ou no diretório de instalação no Windows. - Abra o arquivo usando um editor de texto (por exemplo,
nano,viou Bloco de Notas).
- Localize o arquivo
Edite o arquivo
config.yamlda seguinte forma:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'TRENDMICRO_EMAIL_SECURITY' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
- Substitua
YOUR_CUSTOMER_IDpelo ID de cliente real. - Atualize
/path/to/ingestion-authentication-file.jsonpara o caminho do arquivo em que o arquivo de autenticação foi salvo na Etapa 1.
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane em Linux, execute o seguinte comando:
sudo systemctl restart observiq-otel-collectorPara reiniciar o agente do Bindplane no Windows, use o console Serviços ou insira o seguinte comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configurar o encaminhamento de syslog do Trend Micro Email Security
Para configurar o Trend Micro Email Security para encaminhar registros ao agente do Bindplane via syslog, siga estas etapas:
- Faça login no console de administração do Trend Micro Email Security.
- Acesse Administração > Configurações do Syslog.
Clique em Adicionar para criar um perfil de servidor syslog.
Informe os seguintes detalhes de configuração:
- Endereço do servidor: insira o endereço IP do host do agente do Bindplane (por exemplo,
192.168.1.100). - Porta: digite
514(ou a porta configurada no agente do Bindplane). - Protocolo: selecione TCP.
- Formato: selecione CEF (Common Event Format).
- Endereço do servidor: insira o endereço IP do host do agente do Bindplane (por exemplo,
Na seção Tipos de registros, selecione as categorias de registros a serem encaminhadas:
- Eventos de política: ações da política de filtragem de e-mails.
- Detecção de spam: eventos de spam e graymail.
- Detecção de malware: eventos de detecção de vírus e malware.
- Detecção de ransomware: eventos de detecção de ransomware.
- Análise de URL: eventos de clique em URL e proteção de tempo de clique.
- Proteção Contra Ameaças Avançadas: eventos de análise de sandbox.
- Prevenção contra perda de dados: eventos de violação da política de DLP.
- Filtragem de conteúdo: eventos de regra de filtragem de conteúdo.
Clique em Salvar.
Clique em Testar conexão para verificar se os registros estão sendo enviados ao agente do BindPlane.
Verifique se os registros estão chegando conferindo os registros do agente do Bindplane.
Para mais informações, consulte a documentação do Trend Micro Email Security (em inglês).
Tabela de mapeamento do UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
additional_cn1 |
additional.fields |
Mesclado |
additional_cs1 |
additional.fields |
Mesclado |
additional_cs2 |
additional.fields |
Mesclado |
additional_cs3 |
additional.fields |
Mesclado |
additional_cs4 |
additional.fields |
Mesclado |
additional_cs5 |
additional.fields |
Mesclado |
additional_cs6 |
additional.fields |
Mesclado |
message |
extensions.auth.type |
Mapeado: login → AUTHTYPE_UNSPECIFIED |
msg |
metadata.description |
Mapeado diretamente |
rt |
metadata.event_timestamp |
Analisado como ISO8601 |
cs1 |
metadata.event_type |
Mapeado: phishing → SCAN_UNCATEGORIZED |
message |
metadata.event_type |
Mapeado: CEF:0 → GENERIC_EVENT, login → USER_LOGIN |
cs1 |
metadata.product_event_type |
Mapeado diretamente |
network_direction |
network.direction |
Mapeado: INCOMING → INBOUND, OUTGOING → OUTBOUND |
cs2 |
principal.hostname |
Mapeado diretamente |
principal_ip |
principal.hostname |
Mapeado diretamente |
principal_ip |
principal.ip |
Mesclado |
message |
principal.user.userid |
Mapeado: login → target.user.userid |
suser |
principal.user.userid |
Mapeado diretamente |
act |
security_result.action |
Mapeado: ALLOW → act, DENY → security_result_action, QUARANTINE → act |
security_result_action |
security_result.action |
Mesclado |
act |
security_result.action_details |
Mapeado diretamente |
cs5 |
security_result.rule_name |
Mapeado diretamente |
severity |
security_result.severity |
Mapeado: "0", "1", "2", "3", "LOW" → LOW, "4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"... |
cs6 |
target.url |
Mapeado diretamente |
duser |
target.user.email_addresses |
Mapeado: ; → emailId |
emailId |
target.user.email_addresses |
Mesclado |
duser |
target.user.userid |
Mapeado diretamente |
principal.user.userid |
target.user.userid |
Renomeado/mapeado |
| N/A | extensions.auth.type |
Constante: AUTHTYPE_UNSPECIFIED |
| N/A | metadata.event_type |
Constante: GENERIC_EVENT |
| N/A | network.direction |
Constante: INBOUND |
| N/A | principal.user.userid |
Constante: target.user.userid |
| N/A | security_result.severity |
Constante: LOW |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.