איסוף יומנים של Varonis
במאמר הזה מוסבר איך להטמיע יומני Varonis ב-Google Security Operations באמצעות סוכן Bindplane.
Varonis היא פלטפורמה לאבטחת מידע וניתוח נתונים שמפיקה הודעות syslog בפורמטים CEF ו-LEEF לאירועי גישה לקבצים, לשינויים בהרשאות, לפעילות אימות ולהתראות אבטחה של DatAlert. הכלי לניתוח מחלץ שדות מיומנים בפורמטים CEF, LEEF ופורמט של מפתח-ערך, וממפה אותם למודל הנתונים המאוחד (UDM).
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - קישוריות רשת בין סוכן Bindplane לבין שרת Varonis
- אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישה עם הרשאות ל-Varonis
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים.
שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collectorהשירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collectorהשירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/varonis: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VARONIS raw_log_field: body service: pipelines: logs/varonis_to_chronicle: receivers: - udplog exporters: - chronicle/varonis
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
-
listen_address: כתובת ה-IP והיציאה להאזנה:-
0.0.0.0כדי להאזין בכל הממשקים (מומלץ) - יציאה
514היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה1514ללא הרשאת root)
-
-
הגדרות של הכלי לייצוא:
-
creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
customer_id: מספר הלקוח שהועתק ממסוף Google SecOps endpoint: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
-
שמירת קובץ ההגדרות
- אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
- Linux: מקישים על
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:
שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collectorמסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
- לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- מקישים על
הגדרת ייצוא של syslog ב-Varonis
- נכנסים לממשק המשתמש באינטרנט של Varonis.
- עוברים אל כלים > DatAlert > בחירת DatAlert.
- לוחצים על הגדרה.
- מספקים את פרטי ההגדרה הבאים:
- כתובת ה-IP של הודעת Syslog: מזינים את כתובת ה-IP של סוכן Bindplane.
- יציאה: מזינים את מספר היציאה של סוכן Bindplane (לדוגמה,
514עבור UDP). - שם המתקן: בוחרים מתקן.
- לוחצים על אישור.
הגדרת פורמט syslog ב-Varonis
- עוברים אל כלים > DatAlert > תבניות של התראות.
- לוחצים על עריכת תבנית ההתראה ובוחרים באפשרות תבנית ברירת המחדל של מערכת חיצונית.
- בקטע החלה על שיטות התראה, בוחרים באפשרות הודעת Syslog מהרשימה.
- בתפריט, בוחרים באפשרות כללים > שיטת התראה.
- בוחרים באפשרות הודעת Syslog.
- לוחצים על OK.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
act |
security_result.summary |
הערך מהשדה act בהודעת ה-CEF. |
cn1 |
security_result.rule_id |
הערך מהשדה cn1 בהודעת ה-CEF. |
cs1 |
network.email.to |
הערך מהשדה cs1 בהודעת CEF, במיוחד הנמען של האימייל. |
cs2 |
security_result.rule_name |
הערך מהשדה cs2 בהודעת ה-CEF. |
device_version |
metadata.product_version |
הערך מהשדה device_version בהודעת ה-CEF. |
dhost |
principal.hostname |
הערך מהשדה dhost בהודעת CEF, שמייצג את שם המארח העיקרי. אם file_server קיים והערך שלו הוא לא DirectoryServices, הוא מחליף את הערך הזה. |
duser |
target.user.userid |
הערך מהשדה duser בהודעת ה-CEF. עובר טרנספורמציה של gsub כדי להסיר קווים אלכסוניים הפוכים ולפצל ל-target.user.userid ול-target.administrative_domain. |
dvchost |
target.hostname |
הערך מהשדה dvchost בהודעת ה-CEF. |
filePath |
target.file.full_path |
הערך מהשדה filePath בהודעת ה-CEF. |
rt |
metadata.event_timestamp |
הערך מהשדה rt בהודעת CEF, שנותח כחותמת זמן. |
severity |
security_result.severity |
הערך מהשדה severity בהודעת CEF או בהודעת LEEF. הומר לאותיות רישיות. ממופה לערכי חומרה של UDM (נמוך, מידע, בינוני, גבוה, קריטי) על סמך ערך מספרי או מילת מפתח. |
Acting Object |
target.user.user_display_name |
הערך מהשדה Acting Object בנתוני המפתח/ערך. מפצלים לפי '\' כדי לחלץ את השם לתצוגה. |
Acting Object SAM Account Name |
target.user.userid |
הערך מהשדה Acting Object SAM Account Name בנתוני המפתח/ערך. |
Device hostname |
target.hostname |
הערך מהשדה Device hostname בנתוני המפתח/ערך. |
Device IP address |
target.ip |
הערך מהשדה Device IP address בנתוני המפתח/ערך. |
Event Time |
metadata.event_timestamp |
הערך מהשדה Event Time בנתוני המפתח-ערך, מנותח כחותמת זמן. |
Event Type |
target.application, metadata.event_type |
הערך מהשדה Event Type בנתוני המפתח/ערך. הערך הזה משמש לחישוב metadata.event_type (FILE_OPEN, USER_CHANGE_PERMISSIONS, USER_CHANGE_PASSWORD, USER_UNCATEGORIZED). |
File Server/Domain |
principal.hostname |
הערך מהשדה File Server/Domain בנתוני המפתח/ערך. אם לא מופיע DirectoryServices, המערכת מחליפה את principal.hostname שנגזר מ-dhost. |
Path |
target.file.full_path |
הערך מהשדה Path בנתוני המפתח/ערך. |
Rule Description |
metadata.description |
הערך מהשדה Rule Description בנתוני המפתח/ערך. |
Rule ID |
security_result.rule_id |
הערך מהשדה Rule ID בנתוני המפתח/ערך. |
Rule Name |
security_result.rule_name |
הערך מהשדה Rule Name בנתוני המפתח/ערך. |
intermediary_host |
intermediary.hostname |
ערך שחולץ על ידי grok, שמייצג את שם המארח של המתווך. |
log_type |
metadata.log_type |
הקוד הקשיח הוא VARONIS. |
metadata.event_type |
metadata.event_type |
הערך נגזר על סמך הערכים של evt_typ, act ו-filepath. אם הערך של event_type הוא GENERIC_EVENT ויש ערך ל-principal_hostname, ברירת המחדל היא STATUS_UPDATE. |
metadata.product_name |
metadata.product_name |
הערך שמוגדר כברירת מחדל הוא VARONIS, אבל אפשר לשנות אותו באמצעות השדה product_name מהודעת LEEF. |
metadata.vendor_name |
metadata.vendor_name |
הערך שמוגדר כברירת מחדל הוא VARONIS, אבל אפשר לשנות אותו באמצעות השדה vendor מהודעת LEEF. |
prin_host |
principal.hostname |
ערך שחולץ על ידי grok, שמייצג את שם המארח העיקרי. |
product_name |
metadata.product_name |
ערך מהודעת LEEF. |
security_result.action |
security_result.action |
הערך נגזר מהשדה result או מהשדה Event Status. הערך הוא ALLOW אם התוצאה היא Success, אחרת הערך הוא BLOCK. |
timestamp |
timestamp, metadata.event_timestamp |
חותמת הזמן של האירוע נגזרת משדות שונים (datetime1, event_time, start_datetime, datetime2) בהתאם לזמינות. אם אין שדות אחרים של חותמות זמן, המערכת משתמשת ב-create_time מיומן הגולמי כגיבוי וממפה אותו גם ל-timestamp וגם ל-metadata.event_timestamp. |
vendor |
metadata.vendor_name |
ערך מהודעת LEEF. |
fname |
event.idm.read_only_udm.target.file.names |
מופה מיומן השינויים |
msg |
event.idm.read_only_udm.security_result.description |
מופה מיומן השינויים |
cs7 |
event.idm.read_only_udm.security_result.url_back_to_product |
מופה מיומן השינויים |
usrName |
principal.user.userid |
מופה מיומן השינויים |
Event_Type |
metadata.product_event_type |
מופה מיומן השינויים |
domain |
prinicipal.administrative_domain |
מופה מיומן השינויים |
proto", "cat", "Event_Additional_Data", "Event_Status", "Email_Attachment_Name", "Email_Date", "Account_of_Changed_Permissions", "Permissions_Changes", "Permissions_before_Change", and "Permissions_after_Change |
additional.fields |
מופה מיומן השינויים |
Affected_Object_Path |
taregt.file.full_path |
מופה מיומן השינויים |
Affected_Object |
security_result.detection_fields |
מופה מיומן השינויים |
src |
principal.ip |
מופה מיומן השינויים |
Alert_ID |
security_result.rule_id |
מופה מיומן השינויים |
Email_Recipients |
network.email.to |
מופה מיומן השינויים |
Email_Item", "Mailbox_Access_by_Owner", "Threshold_Value", "Threshold_First_Timestamp", "Event_by_MailboxOwner", and "Email_Sender |
additional.fields |
מופה מיומן השינויים |
Email_Sender |
network.email.from |
מופה מיומן השינויים |
accountName |
target.user.userid |
מופה מיומן השינויים |
Device_Name |
taregt.hostname |
מופה מיומן השינויים |
Event_Type_ID |
metadata.product_log_id |
מופה מיומן השינויים |
Event_File_Server_Domain |
target.administrative_domain |
מופה מיומן השינויים |
Alert_Page_URL |
taregt.url |
מופה מיומן השינויים |
devTime |
metadata.event_timestamp |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.