Collecter les journaux du pare-feu Windows

Compatible avec :

Ce document explique comment ingérer les journaux du pare-feu Windows dans Google Security Operations à l'aide de Bindplane.

Le pare-feu Windows est un pare-feu hôte Windows intégré qui génère des journaux d'autorisation/de blocage de connexion, de modification de règle et d'événement de service. L'agent Bindplane collecte les fichiers journaux du pare-feu directement à partir du système de fichiers local.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure avec prise en charge du service observiq-otel-collector
  • Si vous exécutez le service derrière un proxy, assurez-vous que les ports du pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès administrateur aux hôtes Windows qui génèrent les journaux du pare-feu

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système où Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez et enregistrez l'ID client dans la section Organization Details (Informations sur l'organisation).

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commande ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez que l'installation se termine.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

L'état du service doit être RUNNING (EN COURS D'EXÉCUTION).

Ressources d'installation supplémentaires

Pour obtenir des options d'installation supplémentaires et résoudre les problèmes, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux et les envoyer à Google SecOps

Rechercher le fichier de configuration

  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        filelog:
            include:
                - C:\Windows\system32\LogFiles\Firewall\pfirewall.log
            start_at: beginning
    
    exporters:
        chronicle/windows_firewall:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINDOWS_FIREWALL
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/firewall_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/windows_firewall
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • filelog : type de récepteur pour la collecte des fichiers journaux à partir du disque
    • include : liste des chemins d'accès aux fichiers à surveiller. Emplacement par défaut des journaux du pare-feu Windows :
      • C:\Windows\system32\LogFiles\Firewall\pfirewall.log
    • start_at : définissez la valeur sur beginning pour lire les journaux existants ou sur end pour ne lire que les nouvelles entrées.
  • Configuration de l'exportateur :

    • windows_firewall : nom descriptif de l'exportateur
    • creds_file_path: chemin d'accès complet au fichier d'authentification d'ingestion :
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id> : ID client de l'étape précédente
    • endpoint: URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe: europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.
    • WINDOWS_FIREWALL : type de journal tel qu'il apparaît dans Chronicle
    • ingestion_labels : libellés facultatifs au format YAML (par exemple, env: production)
  • Configuration du pipeline :

    • firewall_to_chronicle : nom descriptif du pipeline

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Windows : cliquez sur File > Save

Redémarrer l'agent Bindplane pour appliquer les modifications

Pour redémarrer l'agent Bindplane sous Windows :

  1. Choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Services :
      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Recherchez observIQ OpenTelemetry Collector.
      3. Effectuez un clic droit, puis sélectionnez Restart (Redémarrer).
  2. Vérifiez que le service est en cours d'exécution :

    sc query observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurer la journalisation du pare-feu Windows

  1. Ouvrez Windows Defender Firewall with Advanced Security (Pare-feu Windows Defender avec fonctions avancées de sécurité) en appuyant sur Win+R, en saisissant wf.msc, puis en appuyant sur Entrée.
  2. Dans le volet de gauche, effectuez un clic droit sur Windows Defender Firewall with Advanced Security on Local Computer (Pare-feu Windows Defender avec fonctions avancées de sécurité sur l'ordinateur local), puis sélectionnez Properties (Propriétés).
  3. Sélectionnez l'onglet de profil approprié (Domain Profile (Profil de domaine), Private Profile (Profil privé) ou Public Profile (Profil public)).
  4. Sous Logging (Journalisation), cliquez sur Customize (Personnaliser).
  5. Fournissez les informations de configuration suivantes :
    • Log dropped packets (Enregistrer les paquets supprimés) : sélectionnez Yes (Oui).
    • Log successful connections (Enregistrer les connexions réussies) : sélectionnez Yes (Oui).
    • Name (Nom) : vérifiez que le chemin d'accès au fichier journal est %systemroot%\system32\LogFiles\Firewall\pfirewall.log (par défaut).
    • Size limit (KB) (Limite de taille (Ko)) : définissez la valeur sur au moins 4096 pour capturer suffisamment de données de journal.
  6. Cliquez sur OK pour enregistrer les paramètres de journalisation.
  7. Répétez les étapes 3 à 6 pour chaque onglet de profil (Domain (Domaine), Private (Privé), Public (Public)) si nécessaire.
  8. Vérifiez que le fichier journal est écrit dans C:\Windows\system32\LogFiles\Firewall\pfirewall.log.
  9. Assurez-vous que le chemin d'accès include de l'agent Bindplane dans config.yaml correspond au chemin d'accès au fichier journal du pare-feu.

Table de mappage UDM

Champ du journal Mappage UDM Logique
tcpflags, tcpsyn, tcpack, tcpwin, icmptype, icmpcode about.labels Fusionné en tant que paires clé/valeur si le champ est différent de "-"
code temporel metadata.event_timestamp Analysé au format aaaa-MM-jj HH:mm:ss
metadata.event_type Défini sur "NETWORK_CONNECTION"
direction network.direction Défini sur "OUTBOUND" si la direction est ["SEND", "FORWARD"] ; "INBOUND" si la direction est "RECEIVE"
protocol network.ip_protocol Valeur copiée directement si le protocole est ["TCP", "UDP", "ICMP"]
taille network.received_bytes Converti en entier non signé si la direction est "RECEIVE" et que la taille est différente de "-"
taille network.sent_bytes Converti en entier non signé si la direction est ["SEND", "FORWARD"] et que la taille est différente de "-"
src_ip principal.ip Valeur copiée directement
src_port principal.port Converti en entier si src_port est différent de "-"
action security_result.action Défini sur "BLOCK" si l'action est "DROP" ; "ALLOW" si l'action est "ALLOW"
info security_result.summary Valeur copiée directement si info est différent de "-"
dst_ip target.ip Valeur copiée directement
dst_port target.port Converti en entier si dst_port est différent de "-"
metadata.product_name Défini sur "Windows Firewall"
metadata.vendor_name Défini sur "Microsoft"

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.