Collecter les journaux Windows AppLocker

Compatible avec :

Ce document explique comment ingérer des journaux Windows AppLocker dans Google Security Operations à l'aide de Bindplane.

Windows AppLocker est une fonctionnalité de liste blanche d'applications intégrée à Windows qui génère des journaux d'application, d'audit et d'application des règles. L'agent Bindplane collecte les fichiers journaux d'événements Windows AppLocker exportés directement à partir du système de fichiers local.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure avec prise en charge du service observiq-otel-collector
  • Si vous exécutez le service derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès administrateur aux points de terminaison Windows avec des règles AppLocker configurées

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système où Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez l'ID client à partir de la section Organization Details (Informations sur l'organisation) et enregistrez-le.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows en suivant les instructions ci-dessous.

Installation sous Windows

  1. Ouvrez l'invite de commande ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

L'état du service doit être RUNNING (EN COURS D'EXÉCUTION).

Ressources d'installation supplémentaires

Pour obtenir des options d'installation supplémentaires et des informations sur la résolution des problèmes, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux et les envoyer à Google SecOps

Rechercher le fichier de configuration

  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifier le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        filelog:
            include:
                - C:\Logs\applocker\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/windows_applocker:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINDOWS_APPLOCKER
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/applocker_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/windows_applocker
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • filelog : type de récepteur pour la collecte des fichiers journaux à partir du disque
    • include : liste des chemins d'accès aux fichiers à surveiller. Définissez ce paramètre sur l'emplacement où vous exportez les journaux d'événements Windows AppLocker (par exemple, C:\Logs\applocker\*.evtx).
    • start_at : définissez la valeur sur beginning pour lire les journaux existants ou sur end pour ne lire que les nouvelles entrées.
  • Configuration de l'exportateur :

    • windows_applocker : nom descriptif de l'exportateur
    • creds_file_path: chemin d'accès complet au fichier d'authentification d'ingestion :
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id> : ID client de l'étape précédente
    • endpoint: URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe: europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.
    • WINDOWS_APPLOCKER : type de journal tel qu'il apparaît dans Chronicle
    • ingestion_labels : libellés facultatifs au format YAML (par exemple, env: production)
  • Configuration du pipeline :

    • applocker_to_chronicle : nom descriptif du pipeline

Enregistrer le fichier de configuration

  • Après avoir modifié le fichier, enregistrez-le :
    • Windows : cliquez sur File > Save

Redémarrer l'agent Bindplane pour appliquer les modifications

Pour redémarrer l'agent Bindplane sous Windows :

  1. Choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Services :
      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Recherchez observIQ OpenTelemetry Collector.
      3. Effectuez un clic droit, puis sélectionnez Restart (Redémarrer).
  2. Vérifiez que le service est en cours d'exécution :

    sc query observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurer l'exportation des journaux Windows AppLocker

Les journaux Windows AppLocker sont stockés dans le journal des événements Windows sous plusieurs canaux. Vous devez exporter ces journaux vers des fichiers sur le disque pour que l'agent Bindplane puisse les collecter.

  1. Créez un répertoire pour stocker les fichiers journaux exportés :

    mkdir C:\Logs\applocker
    
  2. Exportez les journaux d'événements Windows AppLocker à l'aide de wevtutil :

    wevtutil epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/MSI and Script" C:\Logs\applocker\applocker-msiscript.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Deployment" C:\Logs\applocker\applocker-pkgdeploy.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Execution" C:\Logs\applocker\applocker-pkgexec.evtx
    
  3. (Facultatif) Planifiez des exportations régulières à l'aide du Planificateur de tâches Windows :

    $action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportAppLockerLogs" -Description "Export Windows AppLocker logs for Bindplane agent"
    
  4. Vérifiez que les fichiers journaux exportés sont créés dans `C:\Logs\applocker`.

  5. Assurez-vous que le chemin d'accès include de l'agent Bindplane dans config.yaml correspond au répertoire d'exportation.

Table de mappage UDM

Champ du journal Mappage UDM Logique
event_type metadata.event_type Type d'événement
EventID metadata.product_event_type Type d'événement spécifique au produit
SourceModuleType observer.application Application ayant observé l'événement
Domain principal.administrative_domain Domaine administratif du principal
Hostname principal.hostname Nom d'hôte du principal
principal_ip1 principal.ip Adresse IP du principal
AccountType principal.user.attribute.roles Rôles associés à l'utilisateur principal
AccountName principal.user.userid ID utilisateur de l'utilisateur principal
ssdl security_result.about.labels Libellés concernant le résultat de sécurité
security_action security_result.action Action effectuée dans le résultat de sécurité
message1 security_result.description Description du résultat de sécurité
RuleAndFileData.RuleId security_result.rule_id ID de la règle de sécurité
RuleAndFileData.RuleName, EventID security_result.rule_name Nom de la règle de sécurité
EventType security_result.severity Niveau de gravité du résultat de sécurité
RuleAndFileData.PolicyName security_result.summary Résumé du résultat de sécurité
ThreadID security_result.threat_id ID de la menace
RuleAndFileData.FullFilePath, filePath target.process.file.full_path Chemin d'accès complet au fichier du processus cible
ProcessID, RuleAndFileData.TargetProcessId target.process.pid ID du processus cible
ProviderGuid target.resource.product_object_id ID de l'objet produit de la ressource cible
UserID target.user.userid ID utilisateur de l'utilisateur cible
sourceName metadata.product_name Nom du produit
metadata.vendor_name Nom du fournisseur

Journal des modifications

Consulter le journal des modifications de cet analyseur

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.