איסוף יומנים של Varonis

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומני Varonis ב-Google Security Operations באמצעות סוכן Bindplane.

‫Varonis היא פלטפורמה לאבטחת מידע וניתוח נתונים שמפיקה הודעות syslog בפורמטים CEF ו-LEEF לאירועי גישה לקבצים, לשינויים בהרשאות, לפעילות אימות ולהתראות אבטחה של DatAlert. הכלי לניתוח מחלץ שדות מיומנים בפורמטים CEF, ‏ LEEF ופורמט של מפתח-ערך, וממפה אותם למודל הנתונים המאוחד (UDM).

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות רשת בין סוכן Bindplane לבין שרת Varonis
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישה עם הרשאות ל-Varonis

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים.
  4. שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

    השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

    השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/varonis:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VARONIS
            raw_log_field: body
    
    service:
        pipelines:
            logs/varonis_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/varonis
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • listen_address: כתובת ה-IP והיציאה להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • יציאה 514 היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה 1514 ללא הרשאת root)
  • הגדרות של הכלי לייצוא:

    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: מספר הלקוח שהועתק ממסוף Google SecOps
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
    1. מוודאים שהשירות פועל:

      sudo systemctl status observiq-otel-collector
      
    2. בודקים אם יש שגיאות ביומנים:

      sudo journalctl -u observiq-otel-collector -f
      
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:

    • שורת פקודה או PowerShell כאדמין:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • מסוף השירותים:

      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
      4. מוודאים שהשירות פועל:

        sc query observiq-otel-collector
        
      5. בודקים אם יש שגיאות ביומנים:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

הגדרת ייצוא של syslog ב-Varonis

  1. נכנסים לממשק המשתמש באינטרנט של Varonis.
  2. עוברים אל כלים > DatAlert > בחירת DatAlert.
  3. לוחצים על הגדרה.
  4. מספקים את פרטי ההגדרה הבאים:
    • כתובת ה-IP של הודעת Syslog: מזינים את כתובת ה-IP של סוכן Bindplane.
    • יציאה: מזינים את מספר היציאה של סוכן Bindplane (לדוגמה, 514 עבור UDP).
    • שם המתקן: בוחרים מתקן.
  5. לוחצים על אישור.

הגדרת פורמט syslog ב-Varonis

  1. עוברים אל כלים > DatAlert > תבניות של התראות.
  2. לוחצים על עריכת תבנית ההתראה ובוחרים באפשרות תבנית ברירת המחדל של מערכת חיצונית.
  3. בקטע החלה על שיטות התראה, בוחרים באפשרות הודעת Syslog מהרשימה.
  4. בתפריט, בוחרים באפשרות כללים > שיטת התראה.
  5. בוחרים באפשרות הודעת Syslog.
  6. לוחצים על OK.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
act security_result.summary הערך מהשדה act בהודעת ה-CEF.
cn1 security_result.rule_id הערך מהשדה cn1 בהודעת ה-CEF.
cs1 network.email.to הערך מהשדה cs1 בהודעת CEF, במיוחד הנמען של האימייל.
cs2 security_result.rule_name הערך מהשדה cs2 בהודעת ה-CEF.
device_version metadata.product_version הערך מהשדה device_version בהודעת ה-CEF.
dhost principal.hostname הערך מהשדה dhost בהודעת CEF, שמייצג את שם המארח העיקרי. אם file_server קיים והערך שלו הוא לא DirectoryServices, הוא מחליף את הערך הזה.
duser target.user.userid הערך מהשדה duser בהודעת ה-CEF. עובר טרנספורמציה של gsub כדי להסיר קווים אלכסוניים הפוכים ולפצל ל-target.user.userid ול-target.administrative_domain.
dvchost target.hostname הערך מהשדה dvchost בהודעת ה-CEF.
filePath target.file.full_path הערך מהשדה filePath בהודעת ה-CEF.
rt metadata.event_timestamp הערך מהשדה rt בהודעת CEF, שנותח כחותמת זמן.
severity security_result.severity הערך מהשדה severity בהודעת CEF או בהודעת LEEF. הומר לאותיות רישיות. ממופה לערכי חומרה של UDM (נמוך, מידע, בינוני, גבוה, קריטי) על סמך ערך מספרי או מילת מפתח.
Acting Object target.user.user_display_name הערך מהשדה Acting Object בנתוני המפתח/ערך. מפצלים לפי '\' כדי לחלץ את השם לתצוגה.
Acting Object SAM Account Name target.user.userid הערך מהשדה Acting Object SAM Account Name בנתוני המפתח/ערך.
Device hostname target.hostname הערך מהשדה Device hostname בנתוני המפתח/ערך.
Device IP address target.ip הערך מהשדה Device IP address בנתוני המפתח/ערך.
Event Time metadata.event_timestamp הערך מהשדה Event Time בנתוני המפתח-ערך, מנותח כחותמת זמן.
Event Type target.application, metadata.event_type הערך מהשדה Event Type בנתוני המפתח/ערך. הערך הזה משמש לחישוב metadata.event_type (FILE_OPEN, ‏ USER_CHANGE_PERMISSIONS, ‏ USER_CHANGE_PASSWORD, ‏ USER_UNCATEGORIZED).
File Server/Domain principal.hostname הערך מהשדה File Server/Domain בנתוני המפתח/ערך. אם לא מופיע DirectoryServices, המערכת מחליפה את principal.hostname שנגזר מ-dhost.
Path target.file.full_path הערך מהשדה Path בנתוני המפתח/ערך.
Rule Description metadata.description הערך מהשדה Rule Description בנתוני המפתח/ערך.
Rule ID security_result.rule_id הערך מהשדה Rule ID בנתוני המפתח/ערך.
Rule Name security_result.rule_name הערך מהשדה Rule Name בנתוני המפתח/ערך.
intermediary_host intermediary.hostname ערך שחולץ על ידי grok, שמייצג את שם המארח של המתווך.
log_type metadata.log_type הקוד הקשיח הוא VARONIS.
metadata.event_type metadata.event_type הערך נגזר על סמך הערכים של evt_typ,‏ act ו-filepath. אם הערך של event_type הוא GENERIC_EVENT ויש ערך ל-principal_hostname, ברירת המחדל היא STATUS_UPDATE.
metadata.product_name metadata.product_name הערך שמוגדר כברירת מחדל הוא VARONIS, אבל אפשר לשנות אותו באמצעות השדה product_name מהודעת LEEF.
metadata.vendor_name metadata.vendor_name הערך שמוגדר כברירת מחדל הוא VARONIS, אבל אפשר לשנות אותו באמצעות השדה vendor מהודעת LEEF.
prin_host principal.hostname ערך שחולץ על ידי grok, שמייצג את שם המארח העיקרי.
product_name metadata.product_name ערך מהודעת LEEF.
security_result.action security_result.action הערך נגזר מהשדה result או מהשדה Event Status. הערך הוא ALLOW אם התוצאה היא Success, אחרת הערך הוא BLOCK.
timestamp timestamp, metadata.event_timestamp חותמת הזמן של האירוע נגזרת משדות שונים (datetime1, ‏ event_time, ‏ start_datetime, ‏ datetime2) בהתאם לזמינות. אם אין שדות אחרים של חותמות זמן, המערכת משתמשת ב-create_time מיומן הגולמי כגיבוי וממפה אותו גם ל-timestamp וגם ל-metadata.event_timestamp.
vendor metadata.vendor_name ערך מהודעת LEEF.
fname event.idm.read_only_udm.target.file.names מופה מיומן השינויים
msg event.idm.read_only_udm.security_result.description מופה מיומן השינויים
cs7 event.idm.read_only_udm.security_result.url_back_to_product מופה מיומן השינויים
usrName principal.user.userid מופה מיומן השינויים
Event_Type metadata.product_event_type מופה מיומן השינויים
domain prinicipal.administrative_domain מופה מיומן השינויים
proto", "cat", "Event_Additional_Data", "Event_Status", "Email_Attachment_Name", "Email_Date", "Account_of_Changed_Permissions", "Permissions_Changes", "Permissions_before_Change", and "Permissions_after_Change additional.fields מופה מיומן השינויים
Affected_Object_Path taregt.file.full_path מופה מיומן השינויים
Affected_Object security_result.detection_fields מופה מיומן השינויים
src principal.ip מופה מיומן השינויים
Alert_ID security_result.rule_id מופה מיומן השינויים
Email_Recipients network.email.to מופה מיומן השינויים
Email_Item", "Mailbox_Access_by_Owner", "Threshold_Value", "Threshold_First_Timestamp", "Event_by_MailboxOwner", and "Email_Sender additional.fields מופה מיומן השינויים
Email_Sender network.email.from מופה מיומן השינויים
accountName target.user.userid מופה מיומן השינויים
Device_Name taregt.hostname מופה מיומן השינויים
Event_Type_ID metadata.product_log_id מופה מיומן השינויים
Event_File_Server_Domain target.administrative_domain מופה מיומן השינויים
Alert_Page_URL taregt.url מופה מיומן השינויים
devTime metadata.event_timestamp מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.