Windows AppLocker-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie Windows AppLocker-Logs mit Bindplane in Google Security Operations aufnehmen.
Windows AppLocker ist ein Feature für die Whitelist von Anwendungen, das in Windows integriert ist und Logs zur Richtliniendurchsetzung, zu Audits und zur Ausführung von Anwendungen generiert. Der Bindplane-Agent erfasst exportierte Windows AppLocker-Ereignisprotokolldateien direkt aus dem lokalen Dateisystem.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher mit Unterstützung für den Dienst
observiq-otel-collector - Wenn Sie einen Proxy verwenden, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Administratorzugriff auf Windows-Endpunkte mit konfigurierten AppLocker-Richtlinien
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie SIEM-Einstellungen > Erfassungs-Agents auf.
Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem Bindplane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie SIEM-Einstellungen > Profil auf.
Kopieren und speichern Sie die Kundennummer aus dem Bereich Organisationsdetails.
Bindplane-Agent installieren
Installieren Sie den Bindplane-Agenten auf Ihrem Windows-Betriebssystem gemäß der folgenden Anleitung.
Windows-Installation
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collector
Der Dienst sollte als RUNNING angezeigt werden.
Weitere Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie im Installationsleitfaden für den Bindplane-Agenten.
Bindplane-Agent so konfigurieren, dass Logs aufgenommen und an Google SecOps gesendet werden
Konfigurationsdatei suchen
Windows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: filelog: include: - C:\Logs\applocker\*.evtx start_at: beginning exporters: chronicle/windows_applocker: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: WINDOWS_APPLOCKER raw_log_field: body ingestion_labels: env: production service: pipelines: logs/applocker_to_chronicle: receivers: - filelog exporters: - chronicle/windows_applocker
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration :
filelog: Der Empfängertyp zum Erfassen von Logdateien von der Festplatteinclude: Liste der zu überwachenden Dateipfade. Legen Sie hier den Speicherort fest, an dem Sie Windows AppLocker-Ereignisprotokolle exportieren (z. B.C:\Logs\applocker\*.evtx).start_at: Legen Siebeginningfest, um vorhandene Logs zu lesen, oderend, um nur neue Einträge zu lesen.
Exporterkonfiguration :
windows_applocker: Beschreibender Name für den Exportercreds_file_path: Vollständiger Pfad zur Authentifizierungsdatei für die Aufnahme:- Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Windows:
<customer_id>: Kundennummer aus dem vorherigen Schrittendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Vollständige Liste unter Regionale Endpunkte
- USA:
WINDOWS_APPLOCKER: Logtyp genau so, wie er in Chronicle angezeigt wirdingestion_labels: Optionale Labels im YAML-Format (z. B.env: production)
Pipelinekonfiguration :
applocker_to_chronicle: Beschreibender Name für die Pipeline
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Windows: Klicken Sie auf Datei > Speichern
Bindplane-Agent neu starten, damit die Änderungen übernommen werden
So starten Sie den Bindplane-Agenten unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Dienstkonsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorPrüfen Sie die Logs auf Fehler:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Windows AppLocker-Logexport konfigurieren
Windows AppLocker-Logs werden in mehreren Kanälen im Windows-Ereignisprotokoll gespeichert. Sie müssen diese Logs in Dateien auf dem Laufwerk exportieren, damit der Bindplane-Agent sie erfassen kann.
Erstellen Sie ein Verzeichnis zum Speichern der exportierten Logdateien:
mkdir C:\Logs\applockerExportieren Sie Windows AppLocker-Ereignisprotokolle mit
wevtutil:wevtutil epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtxwevtutil epl "Microsoft-Windows-AppLocker/MSI and Script" C:\Logs\applocker\applocker-msiscript.evtxwevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Deployment" C:\Logs\applocker\applocker-pkgdeploy.evtxwevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Execution" C:\Logs\applocker\applocker-pkgexec.evtxOptional: Planen Sie regelmäßige Exporte mit dem Windows-Taskplaner:
$action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx /ow:true' $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date) Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportAppLockerLogs" -Description "Export Windows AppLocker logs for Bindplane agent"Prüfen Sie, ob die exportierten Logdateien unter `C:\Logs\applocker` erstellt werden.
Achten Sie darauf, dass der
include-Pfad des Bindplane-Agents inconfig.yamlmit dem Exportverzeichnis übereinstimmt.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| event_type | metadata.event_type | Art des Ereignisses |
| EventID | metadata.product_event_type | Produktspezifischer Ereignistyp |
| SourceModuleType | observer.application | Anwendung, die das Ereignis beobachtet hat |
| Domain | principal.administrative_domain | Verwaltungsdomain des Prinzipals |
| Hostname | principal.hostname | Hostname des Prinzipals |
| principal_ip1 | principal.ip | IP-Adresse des Prinzipals |
| AccountType | principal.user.attribute.roles | Rollen, die dem Prinzipalnutzer zugeordnet sind |
| AccountName | principal.user.userid | Nutzer-ID des Prinzipals |
| ssdl | security_result.about.labels | Labels zum Sicherheitsergebnis |
| security_action | security_result.action | Im Sicherheitsergebnis ausgeführte Aktion |
| message1 | security_result.description | Beschreibung des Sicherheitsergebnisses |
| RuleAndFileData.RuleId | security_result.rule_id | ID der Sicherheitsregel |
| RuleAndFileData.RuleName, EventID | security_result.rule_name | Name der Sicherheitsregel |
| EventType | security_result.severity | Wichtigkeitsstufe des Sicherheitsergebnisses |
| RuleAndFileData.PolicyName | security_result.summary | Zusammenfassung des Sicherheitsergebnisses |
| ThreadID | security_result.threat_id | ID der Bedrohung |
| RuleAndFileData.FullFilePath, filePath | target.process.file.full_path | Vollständiger Pfad der Zieldatei |
| ProcessID, RuleAndFileData.TargetProcessId | target.process.pid | Prozess-ID des Zielprozesses |
| ProviderGuid | target.resource.product_object_id | Produktobjekt-ID der Zielressource |
| UserID | target.user.userid | Nutzer-ID des Zielnutzers |
| sourceName | metadata.product_name | Name des Produkts |
| metadata.vendor_name | Name des Anbieters |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten