Mengumpulkan log Windows AppLocker

Didukung di:

Dokumen ini menjelaskan cara menyerap log Windows AppLocker ke Google Security Operations menggunakan Bindplane.

Windows AppLocker adalah fitur daftar yang diizinkan untuk aplikasi yang terintegrasi ke Windows yang menghasilkan log penerapan kebijakan, audit, dan eksekusi aplikasi. Agen Bindplane mengumpulkan file log peristiwa Windows AppLocker yang diekspor langsung dari sistem file lokal.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru dengan dukungan layanan observiq-otel-collector
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses administrator ke endpoint Windows dengan kebijakan AppLocker yang dikonfigurasi

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agents.
  3. Download Ingestion Authentication File. Simpan file dengan aman di sistem tempat Bindplane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Profile.
  3. Salin dan simpan Customer ID dari bagian Organization Details.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

Layanan akan ditampilkan sebagai RUNNING.

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen Bindplane.

Mengonfigurasi agen Bindplane untuk menyerap log dan mengirim ke Google SecOps

Menemukan file konfigurasi

  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Mengedit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        filelog:
            include:
                - C:\Logs\applocker\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/windows_applocker:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINDOWS_APPLOCKER
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/applocker_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/windows_applocker
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • filelog: Jenis penerima untuk mengumpulkan file log dari disk
    • include: Daftar jalur file yang akan dipantau. Tetapkan ini ke lokasi tempat Anda mengekspor log peristiwa Windows AppLocker (misalnya, C:\Logs\applocker\*.evtx)
    • start_at: Tetapkan ke beginning untuk membaca log yang ada atau end untuk hanya membaca entri baru
  • Konfigurasi pengekspor:

    • windows_applocker: Nama deskriptif untuk pengekspor
    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: ID Pelanggan dari langkah sebelumnya
    • endpoint: URL endpoint regional:
      • US: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk daftar lengkap
    • WINDOWS_APPLOCKER: Jenis log persis seperti yang muncul di Chronicle
    • ingestion_labels: Label opsional dalam format YAML (misalnya, env: production)
  • Konfigurasi pipeline:

    • applocker_to_chronicle: Nama deskriptif untuk pipeline

Menyimpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Windows: Klik File > Save

Memulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan dan pilih Restart.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi ekspor log Windows AppLocker

Log Windows AppLocker disimpan di Log Peristiwa Windows di beberapa saluran. Anda harus mengekspor log ini ke file di disk agar agen Bindplane dapat mengumpulkannya.

  1. Buat direktori untuk menyimpan file log yang diekspor:

    mkdir C:\Logs\applocker
    
  2. Ekspor log peristiwa Windows AppLocker menggunakan wevtutil:

    wevtutil epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/MSI and Script" C:\Logs\applocker\applocker-msiscript.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Deployment" C:\Logs\applocker\applocker-pkgdeploy.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Execution" C:\Logs\applocker\applocker-pkgexec.evtx
    
  3. (Opsional) Jadwalkan ekspor reguler menggunakan Task Scheduler Windows:

    $action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportAppLockerLogs" -Description "Export Windows AppLocker logs for Bindplane agent"
    
  4. Pastikan file log yang diekspor dibuat di `C:\Logs\applocker`.

  5. Pastikan jalur include agen Bindplane di config.yaml cocok dengan direktori ekspor.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
event_type metadata.event_type Jenis peristiwa
EventID metadata.product_event_type Jenis peristiwa khusus produk
SourceModuleType observer.application Aplikasi yang mengamati peristiwa
Domain principal.administrative_domain Domain administratif utama
Hostname principal.hostname Nama host utama
principal_ip1 principal.ip Alamat IP utama
AccountType principal.user.attribute.roles Peran yang terkait dengan pengguna utama
AccountName principal.user.userid ID Pengguna pengguna utama
ssdl security_result.about.labels Label tentang hasil keamanan
security_action security_result.action Tindakan yang diambil dalam hasil keamanan
message1 security_result.description Deskripsi hasil keamanan
RuleAndFileData.RuleId security_result.rule_id ID aturan keamanan
RuleAndFileData.RuleName, EventID security_result.rule_name Nama aturan keamanan
EventType security_result.severity Tingkat keparahan hasil keamanan
RuleAndFileData.PolicyName security_result.summary Ringkasan hasil keamanan
ThreadID security_result.threat_id ID ancaman
RuleAndFileData.FullFilePath, filePath target.process.file.full_path Jalur lengkap file proses target
ProcessID, RuleAndFileData.TargetProcessId target.process.pid ID Proses proses target
ProviderGuid target.resource.product_object_id ID objek produk resource target
UserID target.user.userid ID Pengguna pengguna target
sourceName metadata.product_name Nama produk
metadata.vendor_name Nama vendor

Log Perubahan

Lihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.