Raccogliere i log di Windows Firewall
Questo documento spiega come importare i log di Windows Firewall in Google Security Operations utilizzando Bindplane.
Windows Firewall è un firewall host Windows integrato che genera log di eventi di servizio, modifica delle regole e autorizzazione/blocco delle connessioni. L'agente Bindplane raccoglie i file di log del firewall direttamente dal file system locale.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive con supporto del servizio
observiq-otel-collector - Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso amministrativo agli host Windows che generano i log del firewall
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installare l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collector
Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Risorse di installazione aggiuntive
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configurare l'agente Bindplane per importare i log e inviarli a Google SecOps
Individuare il file di configurazione
Windows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modificare il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: filelog: include: - C:\Windows\system32\LogFiles\Firewall\pfirewall.log start_at: beginning exporters: chronicle/windows_firewall: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: WINDOWS_FIREWALL raw_log_field: body ingestion_labels: env: production service: pipelines: logs/firewall_to_chronicle: receivers: - filelog exporters: - chronicle/windows_firewall
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione del ricevitore:
filelog: il tipo di ricevitore per la raccolta dei file di log dal discoinclude: elenco dei percorsi dei file da monitorare. Posizione predefinita dei log di Windows Firewall:C:\Windows\system32\LogFiles\Firewall\pfirewall.log
start_at: imposta subeginningper leggere i log esistenti oendper leggere solo le nuove voci
Configurazione dell'esportatore:
windows_firewall: nome descrittivo dell'esportatorecreds_file_path: percorso completo del file di autenticazione dell'importazione:- Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Windows:
<customer_id>: ID cliente del passaggio precedenteendpoint: URL dell'endpoint regionale:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per l'elenco completo, consulta Endpoint regionali
- Stati Uniti:
WINDOWS_FIREWALL: tipo di log esattamente come appare in Chronicleingestion_labels: etichette facoltative in formato YAML (ad esempio,env: production)
Configurazione della pipeline:
firewall_to_chronicle: nome descrittivo della pipeline
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Windows: fai clic su File > Salva
Riavviare l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Windows:
Scegli una delle seguenti opzioni:
- Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collector- Console dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
- Premi
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla la presenza di errori nei log:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurare la registrazione di Windows Firewall
- Apri Windows Defender Firewall con protezione avanzata premendo
Win+R, digitandowf.msce premendo Invio. - Nel riquadro a sinistra, fai clic con il tasto destro del mouse su Windows Defender Firewall con protezione avanzata sul computer locale e seleziona Proprietà.
- Seleziona la scheda del profilo appropriata (Profilo dominio, Profilo privato o Profilo pubblico).
- In Registrazione, fai clic su Personalizza.
- Fornisci i seguenti dettagli di configurazione:
- Registra i pacchetti eliminati: seleziona Sì.
- Registra le connessioni riuscite: seleziona Sì.
- Nome: verifica che il percorso del file di log sia
%systemroot%\system32\LogFiles\Firewall\pfirewall.log(impostazione predefinita). - Limite di dimensioni (KB): imposta almeno
4096per acquisire dati di log sufficienti.
- Fai clic su OK per salvare le impostazioni di registrazione.
- Ripeti i passaggi da 3 a 6 per ogni scheda del profilo (Dominio, Privato, Pubblico), se necessario.
- Verifica che il file di log venga scritto in
C:\Windows\system32\LogFiles\Firewall\pfirewall.log. Assicurati che il percorso
includedell'agente Bindplane inconfig.yamlcorrisponda al percorso del file di log del firewall.
Tabella di mapping UDM
| Campo log | Mapping UDM | Logica |
|---|---|---|
| tcpflags, tcpsyn, tcpack, tcpwin, icmptype, icmpcode | about.labels | Uniti come coppie chiave-valore se il campo != "-" |
| timestamp | metadata.event_timestamp | Analizzato utilizzando il formato aaaa-MM-gg HH:mm:ss |
| metadata.event_type | Impostato su "NETWORK_CONNECTION" | |
| direction | network.direction | Impostato su "OUTBOUND" se la direzione è ["SEND", "FORWARD"]; "INBOUND" se la direzione è "RECEIVE" |
| protocol | network.ip_protocol | Valore copiato direttamente se il protocollo è ["TCP", "UDP", "ICMP"] |
| size | network.received_bytes | Convertito in uinteger se la direzione è "RECEIVE" e la dimensione != "-" |
| size | network.sent_bytes | Convertito in uinteger se la direzione è ["SEND", "FORWARD"] e la dimensione != "-" |
| src_ip | principal.ip | Valore copiato direttamente |
| src_port | principal.port | Convertito in numero intero se src_port != "-" |
| action | security_result.action | Impostato su "BLOCK" se l'azione è "DROP"; "ALLOW" se l'azione è "ALLOW" |
| info | security_result.summary | Valore copiato direttamente se info != "-" |
| dst_ip | target.ip | Valore copiato direttamente |
| dst_port | target.port | Convertito in numero intero se dst_port != "-" |
| metadata.product_name | Impostato su "Windows Firewall" | |
| metadata.vendor_name | Impostato su "Microsoft" |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.