Windows Firewall-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie Windows Firewall-Logs mit Bindplane in Google Security Operations aufnehmen.
Windows Firewall ist eine integrierte Windows-Hostfirewall, die Logs zu Verbindungen (Zulassen/Blockieren), Regeländerungen und Dienstereignissen generiert. Der Bindplane-Agent erfasst die Firewall-Logdateien direkt aus dem lokalen Dateisystem.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher mit Unterstützung für den Dienst
observiq-otel-collector - Wenn Sie einen Proxy verwenden, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Administratorzugriff auf die Windows-Hosts, die Firewall-Logs generieren
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Erfassungs-Agents auf.
Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem Bindplane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profil auf.
Kopieren und speichern Sie die Kundennummer aus dem Bereich Organisationsdetails.
Bindplane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows-Betriebssystem gemäß der folgenden Anleitung.
Windows-Installation
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collector
Der Dienst sollte als RUNNING angezeigt werden.
Weitere Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie im Installationsleitfaden für den Bindplane-Agent.
Bindplane-Agent so konfigurieren, dass Logs aufgenommen und an Google SecOps gesendet werden
Konfigurationsdatei suchen
Windows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: filelog: include: - C:\Windows\system32\LogFiles\Firewall\pfirewall.log start_at: beginning exporters: chronicle/windows_firewall: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: WINDOWS_FIREWALL raw_log_field: body ingestion_labels: env: production service: pipelines: logs/firewall_to_chronicle: receivers: - filelog exporters: - chronicle/windows_firewall
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration :
filelog: Der Empfängertyp zum Erfassen von Logdateien von der Festplatteinclude: Liste der zu überwachenden Dateipfade. Standardmäßiger Speicherort für Windows Firewall-Logs:C:\Windows\system32\LogFiles\Firewall\pfirewall.log
start_at: Legen Siebeginningfest, um vorhandene Logs zu lesen, oderend, um nur neue Einträge zu lesen.
Exporterkonfiguration :
windows_firewall: Beschreibender Name für den Exportercreds_file_path: Vollständiger Pfad zur Authentifizierungsdatei für die Aufnahme:- Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Windows:
<customer_id>: Kundennummer aus dem vorherigen Schrittendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Vollständige Liste unter Regionale Endpunkte
- USA:
WINDOWS_FIREWALL: Logtyp genau so, wie er in Chronicle angezeigt wirdingestion_labels: Optionale Labels im YAML-Format (z. B.env: production)
Pipelinekonfiguration :
firewall_to_chronicle: Beschreibender Name für die Pipeline
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Windows: Klicken Sie auf Datei > Speichern
Bindplane-Agent neu starten, damit die Änderungen übernommen werden
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Dienstkonsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorPrüfen Sie die Logs auf Fehler:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Windows Firewall-Logging konfigurieren
- Öffnen Sie die Windows Defender Firewall mit erweiterter Sicherheit, indem Sie
Win+Rdrücken,wf.msceingeben und die Eingabetaste drücken. - Klicken Sie im linken Bereich mit der rechten Maustaste auf Windows Defender Firewall mit erweiterter Sicherheit auf dem lokalen Computer und wählen Sie Eigenschaften aus.
- Wählen Sie den entsprechenden Tab für das Profil aus (Domänenprofil, Privates Profil oder Öffentliches Profil).
- Klicken Sie unter Logging auf Anpassen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Protokollieren verworfener Pakete: Wählen Sie Ja aus.
- Protokollieren erfolgreicher Verbindungen: Wählen Sie Ja aus.
- Name: Prüfen Sie, ob der Logdateipfad
%systemroot%\system32\LogFiles\Firewall\pfirewall.log(Standard) lautet. - Größenbeschränkung (KB): Legen Sie mindestens
4096fest, um ausreichend Logdaten zu erfassen.
- Klicken Sie auf OK , um die Logging-Einstellungen zu speichern.
- Wiederholen Sie die Schritte 3 bis 6 nach Bedarf für jeden Tab des Profils (Domäne, Privat, Öffentlich).
- Prüfen Sie, ob die Logdatei unter
C:\Windows\system32\LogFiles\Firewall\pfirewall.loggeschrieben wird. Achten Sie darauf, dass der
include-Pfad des Bindplane-Agents inconfig.yamlmit dem Pfad der Firewall-Logdatei übereinstimmt.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| tcpflags, tcpsyn, tcpack, tcpwin, icmptype, icmpcode | about.labels | Als Schlüssel/Wert-Paare zusammengeführt, wenn das Feld nicht gleich „-“ ist |
| timestamp | metadata.event_timestamp | Mit dem Format „JJJJ-MM-TT HH:mm:ss“ geparst |
| metadata.event_type | Auf „NETWORK_CONNECTION“ festgelegt | |
| direction | network.direction | Auf „OUTBOUND“ festgelegt, wenn die Richtung in ["SEND", "FORWARD"] ist; „INBOUND“, wenn die Richtung „RECEIVE“ ist |
| protocol | network.ip_protocol | Wert direkt kopiert, wenn das Protokoll in ["TCP", "UDP", "ICMP"] ist |
| size | network.received_bytes | In eine vorzeichenlose Ganzzahl konvertiert, wenn die Richtung „RECEIVE“ ist und die Größe nicht gleich „-“ ist |
| size | network.sent_bytes | In eine vorzeichenlose Ganzzahl konvertiert, wenn die Richtung in ["SEND", "FORWARD"] ist und die Größe nicht gleich „-“ ist |
| src_ip | principal.ip | Wert direkt kopiert |
| src_port | principal.port | In eine Ganzzahl konvertiert, wenn „src_port“ nicht gleich „-“ ist |
| action | security_result.action | Auf „BLOCK“ festgelegt, wenn die Aktion „DROP“ ist; „ALLOW“, wenn die Aktion „ALLOW“ ist |
| info | security_result.summary | Wert direkt kopiert, wenn „info“ nicht gleich „-“ ist |
| dst_ip | target.ip | Wert direkt kopiert |
| dst_port | target.port | In eine Ganzzahl konvertiert, wenn „dst_port“ nicht gleich „-“ ist |
| metadata.product_name | Auf „Windows Firewall“ festgelegt | |
| metadata.vendor_name | Auf „Microsoft“ festgelegt |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten