איסוף יומני מתח

נתמך ב:

במסמך הזה מוסבר איך להטמיע יומנים של Voltage SecureMail ב-Google Security Operations באמצעות סוכן Bindplane.

‫Voltage SecureMail היא פלטפורמה להצפנת אימיילים שמפיקה הודעות syslog לאירועים של הצפנה/פענוח של אימיילים, לאכיפת מדיניות ולפעולות אדמיניסטרטיביות.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות רשת בין סוכן Bindplane לבין שרת Voltage SecureMail
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישת אדמין למסוף הניהול של Voltage SecureMail

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים.
  4. שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

    השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

    השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/voltage:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VOLTAGE
            raw_log_field: body
    
    service:
        pipelines:
            logs/voltage_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/voltage
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • listen_address: כתובת ה-IP והיציאה להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • יציאה 514 היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה 1514 ללא הרשאת root)
  • הגדרות של הכלי לייצוא:

    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: מספר הלקוח שהועתק ממסוף Google SecOps
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
    1. מוודאים שהשירות פועל:

      sudo systemctl status observiq-otel-collector
      
    2. בודקים אם יש שגיאות ביומנים:

      sudo journalctl -u observiq-otel-collector -f
      
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:

    • שורת פקודה או PowerShell כאדמין:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • מסוף השירותים:

      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
      4. מוודאים שהשירות פועל:

        sc query observiq-otel-collector
        
      5. בודקים אם יש שגיאות ביומנים:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

הגדרת Syslog ב-Voltage SecureMail

  1. נכנסים למסוף הניהול של Voltage SecureMail.
  2. עוברים אל מערכת > הגדרות Syslog.
  3. מספקים את פרטי ההגדרה הבאים:
    • כתובת השרת: מזינים את כתובת ה-IP של סוכן Bindplane.
    • יציאה: מזינים 514.
    • פרוטוקול: בוחרים באפשרות UDP.
    • מתקן: בוחרים את מתקן ה-syslog המתאים.
    • רמת היומן: בוחרים את רמת היומן הרצויה.
  4. לוחצים על Save.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
attemptedAuthMethods_label additional.fields ממוזג
authTokens_label additional.fields ממוזג
elapsedTimeMillis_label additional.fields ממוזג
isUserPassSet_label additional.fields ממוזג
keyId_label additional.fields ממוזג
leadingDigits_label additional.fields ממוזג
masked_label additional.fields ממוזג
merchantId_label additional.fields ממוזג
out_label additional.fields ממוזג
phaseBit_label additional.fields ממוזג
proxyType_label additional.fields ממוזג
rollover_label additional.fields ממוזג
trailingDigits_label additional.fields ממוזג
AuthenticationMethod extensions.auth.mechanism מיפוי: USER_PASSWORDmechanism
mechanism extensions.auth.mechanism ממוזג
has_principal extensions.auth.type מיפוי: trueAUTHTYPE_UNSPECIFIED
proxyConnectionIp intermediary.asset.ip ממוזג
inter_hostname intermediary.hostname מיפוי ישיר
proxyConnectionIp intermediary.ip ממוזג
description metadata.description מיפוי ישיר
has_principal metadata.event_type מיפוי: trueUSER_LOGIN, ‏ trueNETWORK_CONNECTION, ‏ trueSTATUS_UPDATE
has_user metadata.event_type מיפוי: trueUSER_UNCATEGORIZED
prod_event_name metadata.product_event_type מיפוי ישיר
event_id metadata.product_log_id מיפוי ישיר
cef_product metadata.product_name מיפוי ישיר
version metadata.product_version מיפוי ישיר
request network.http.referral_url מיפוי ישיר
length network.received_bytes מיפוי ישיר
requestTimeMillis network.session_duration.nanos מיפוי ישיר
timeMillis network.session_duration.seconds מיפוי ישיר
sessionid network.session_id מיפוי ישיר
cvProduct observer.application מיפוי ישיר
cvapi_label observer.labels ממוזג
cvdevice_label observer.labels ממוזג
cvframework_label observer.labels ממוזג
cvos observer.platform מיפוי: LiLINUX, ‏ WinWINDOWS
requestClientApplication principal.application מיפוי ישיר
src_hostname principal.asset.hostname מיפוי ישיר
ip principal.asset.ip ממוזג
src_ip principal.asset.ip ממוזג
src_hostname principal.hostname מיפוי ישיר
ip principal.ip ממוזג
src_ip principal.ip ממוזג
src_port principal.port שם שונה/מיפוי
identity principal.user.email_addresses מיפוי: (.*)@(.*)identity
user principal.user.userid מיפוי ישיר
username principal.user.userid מיפוי ישיר
sec_action security_result.action ממוזג
msg security_result.description מיפוי ישיר
CachedAuthentication_label security_result.detection_fields ממוזג
acceptBadData_label security_result.detection_fields ממוזג
algorithm_label security_result.detection_fields ממוזג
authMethodName_label security_result.detection_fields ממוזג
authTimeMillis_label security_result.detection_fields ממוזג
authType_label security_result.detection_fields ממוזג
format_label security_result.detection_fields ממוזג
fullIdentity_label security_result.detection_fields ממוזג
hsmEnabled_label security_result.detection_fields ממוזג
returnEncryptedKeyOption_label security_result.detection_fields ממוזג
returnFullIdentity_label security_result.detection_fields ממוזג
wrappedMode_label security_result.detection_fields ממוזג
severity security_result.severity מיפוי: "0", "1", "2"INFORMATIONAL, ‏ "3", "4"LOW, ‏ "5", "6"MEDIUM, ‏ ‎'7', ...
severity security_result.severity_details מיפוי ישיר
district target.administrative_domain מיפוי ישיר
shost target.asset.hostname מיפוי ישיר
dst_ip target.asset.ip ממוזג
shost target.hostname מיפוי ישיר
dst_ip target.ip ממוזג
cmd_line target.process.command_line מיפוי ישיר
pid target.process.pid מיפוי ישיר
path target.resource.name מיפוי ישיר
tar_user target.user.userid מיפוי ישיר
לא רלוונטי extensions.auth.type קבוע: AUTHTYPE_UNSPECIFIED
לא רלוונטי metadata.event_type קבוע: USER_LOGIN
לא רלוונטי metadata.product_name קבוע: VOLTAGE
לא רלוונטי metadata.vendor_name קבוע: VOLTAGE
לא רלוונטי observer.platform קבוע: LINUX
לא רלוונטי security_result.severity קבוע: INFORMATIONAL
district event.idm.read_only_udm.target.administrative_domain מופה מיומן השינויים
identity event.idm.read_only_udm.principal.user.email_addresses מופה מיומן השינויים
src event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
username event.idm.read_only_udm.principal.user.userid מופה מיומן השינויים
shost event.idm.read_only_udm.target.hostname וגם event.idm.read_only_udm.target.asset.hostname מופה מיומן השינויים
requestClientApplication event.idm.read_only_udm.principal.application מופה מיומן השינויים
length event.idm.read_only_udm.network.received_bytes מופה מיומן השינויים
AuthenticationMethod event.idm.read_only_udm.extensions.auth.mechanism מופה מיומן השינויים
cvProduct event.idm.read_only_udm.observer.application מופה מיומן השינויים
cvapi event.idm.read_only_udm.observer.labels מופה מיומן השינויים
cvframework event.idm.read_only_udm.observer.labels מופה מיומן השינויים
cvdevice event.idm.read_only_udm.observer.labels מופה מיומן השינויים
cvos event.idm.read_only_udm.observer.platform מופה מיומן השינויים
msg event.idm.read_only_udm.security_result.description מופה מיומן השינויים
proxyConnectionIp event.idm.read_only_udm.intermediary.ip וגם event.idm.read_only_udm.intermediary.asset.ip מופה מיומן השינויים
: event.idm.read_only_udm.additional.fields מופה מיומן השינויים
, event.idm.read_only_udm.additional.fields מופה מיומן השינויים
and event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cached event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
fullIdentity event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
algorithm event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
returnEncryptedKeyOption event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
authMethodName event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
authType event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
authTimeMillis event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
hsmEnabled event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
wrappedMode event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
format event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
returnFullIdentity event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
acceptBadData event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
CachedAuthentication event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.