Collecter les journaux Windows AppLocker
Ce document explique comment ingérer des journaux Windows AppLocker dans Google Security Operations à l'aide de Bindplane.
Windows AppLocker est une fonctionnalité de liste blanche d'applications intégrée à Windows qui génère des journaux d'application, d'audit et d'application des règles. L'agent Bindplane collecte les fichiers journaux d'événements Windows AppLocker exportés directement à partir du système de fichiers local.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Windows Server 2016 ou version ultérieure avec prise en charge du service
observiq-otel-collector - Si vous exécutez le service derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès administrateur aux points de terminaison Windows avec des règles AppLocker configurées
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système où Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Profil.
Copiez l'ID client à partir de la section Organization Details (Informations sur l'organisation) et enregistrez-le.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows en suivant les instructions ci-dessous.
Installation sous Windows
- Ouvrez l'invite de commande ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sc query observiq-otel-collector
L'état du service doit être RUNNING (EN COURS D'EXÉCUTION).
Ressources d'installation supplémentaires
Pour obtenir des options d'installation supplémentaires et des informations sur la résolution des problèmes, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer les journaux et les envoyer à Google SecOps
Rechercher le fichier de configuration
Windows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifier le fichier de configuration
Remplacez l'intégralité du contenu de
config.yamlpar la configuration suivante :receivers: filelog: include: - C:\Logs\applocker\*.evtx start_at: beginning exporters: chronicle/windows_applocker: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: WINDOWS_APPLOCKER raw_log_field: body ingestion_labels: env: production service: pipelines: logs/applocker_to_chronicle: receivers: - filelog exporters: - chronicle/windows_applocker
Paramètres de configuration
Remplacez les espaces réservés suivants :
Configuration du récepteur :
filelog: type de récepteur pour la collecte des fichiers journaux à partir du disqueinclude: liste des chemins d'accès aux fichiers à surveiller. Définissez ce paramètre sur l'emplacement où vous exportez les journaux d'événements Windows AppLocker (par exemple,C:\Logs\applocker\*.evtx).start_at: définissez la valeur surbeginningpour lire les journaux existants ou surendpour ne lire que les nouvelles entrées.
Configuration de l'exportateur :
windows_applocker: nom descriptif de l'exportateurcreds_file_path: chemin d'accès complet au fichier d'authentification d'ingestion :- Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Windows:
<customer_id>: ID client de l'étape précédenteendpoint: URL du point de terminaison régional :- États-Unis :
malachiteingestion-pa.googleapis.com - Europe:
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com - Pour obtenir la liste complète, consultez Points de terminaison régionaux.
- États-Unis :
WINDOWS_APPLOCKER: type de journal tel qu'il apparaît dans Chronicleingestion_labels: libellés facultatifs au format YAML (par exemple,env: production)
Configuration du pipeline :
applocker_to_chronicle: nom descriptif du pipeline
Enregistrer le fichier de configuration
- Après avoir modifié le fichier, enregistrez-le :
- Windows : cliquez sur File > Save
Redémarrer l'agent Bindplane pour appliquer les modifications
Pour redémarrer l'agent Bindplane sous Windows :
Choisissez l'une des options suivantes :
- Invite de commande ou PowerShell en tant qu'administrateur :
net stop observiq-otel-collector && net start observiq-otel-collector- Console Services :
- Appuyez sur
Win+R, saisissezservices.msc, puis appuyez sur Entrée. - Recherchez observIQ OpenTelemetry Collector.
- Effectuez un clic droit, puis sélectionnez Restart (Redémarrer).
- Appuyez sur
Vérifiez que le service est en cours d'exécution :
sc query observiq-otel-collectorRecherchez les erreurs dans les journaux :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurer l'exportation des journaux Windows AppLocker
Les journaux Windows AppLocker sont stockés dans le journal des événements Windows sous plusieurs canaux. Vous devez exporter ces journaux vers des fichiers sur le disque pour que l'agent Bindplane puisse les collecter.
Créez un répertoire pour stocker les fichiers journaux exportés :
mkdir C:\Logs\applockerExportez les journaux d'événements Windows AppLocker à l'aide de
wevtutil:wevtutil epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtxwevtutil epl "Microsoft-Windows-AppLocker/MSI and Script" C:\Logs\applocker\applocker-msiscript.evtxwevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Deployment" C:\Logs\applocker\applocker-pkgdeploy.evtxwevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Execution" C:\Logs\applocker\applocker-pkgexec.evtx(Facultatif) Planifiez des exportations régulières à l'aide du Planificateur de tâches Windows :
$action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx /ow:true' $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date) Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportAppLockerLogs" -Description "Export Windows AppLocker logs for Bindplane agent"Vérifiez que les fichiers journaux exportés sont créés dans `C:\Logs\applocker`.
Assurez-vous que le chemin d'accès
includede l'agent Bindplane dansconfig.yamlcorrespond au répertoire d'exportation.
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
| event_type | metadata.event_type | Type d'événement |
| EventID | metadata.product_event_type | Type d'événement spécifique au produit |
| SourceModuleType | observer.application | Application ayant observé l'événement |
| Domain | principal.administrative_domain | Domaine administratif du principal |
| Hostname | principal.hostname | Nom d'hôte du principal |
| principal_ip1 | principal.ip | Adresse IP du principal |
| AccountType | principal.user.attribute.roles | Rôles associés à l'utilisateur principal |
| AccountName | principal.user.userid | ID utilisateur de l'utilisateur principal |
| ssdl | security_result.about.labels | Libellés concernant le résultat de sécurité |
| security_action | security_result.action | Action effectuée dans le résultat de sécurité |
| message1 | security_result.description | Description du résultat de sécurité |
| RuleAndFileData.RuleId | security_result.rule_id | ID de la règle de sécurité |
| RuleAndFileData.RuleName, EventID | security_result.rule_name | Nom de la règle de sécurité |
| EventType | security_result.severity | Niveau de gravité du résultat de sécurité |
| RuleAndFileData.PolicyName | security_result.summary | Résumé du résultat de sécurité |
| ThreadID | security_result.threat_id | ID de la menace |
| RuleAndFileData.FullFilePath, filePath | target.process.file.full_path | Chemin d'accès complet au fichier du processus cible |
| ProcessID, RuleAndFileData.TargetProcessId | target.process.pid | ID du processus cible |
| ProviderGuid | target.resource.product_object_id | ID de l'objet produit de la ressource cible |
| UserID | target.user.userid | ID utilisateur de l'utilisateur cible |
| sourceName | metadata.product_name | Nom du produit |
| metadata.vendor_name | Nom du fournisseur |
Journal des modifications
Consulter le journal des modifications de cet analyseur
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.