Raccogliere i log di Windows Firewall

Supportato in:

Questo documento spiega come importare i log di Windows Firewall in Google Security Operations utilizzando Bindplane.

Windows Firewall è un firewall host Windows integrato che genera log di eventi di servizio, modifica delle regole e autorizzazione/blocco delle connessioni. L'agente Bindplane raccoglie i file di log del firewall direttamente dal file system locale.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive con supporto del servizio observiq-otel-collector
  • Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso amministrativo agli host Windows che generano i log del firewall

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installare l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Risorse di installazione aggiuntive

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configurare l'agente Bindplane per importare i log e inviarli a Google SecOps

Individuare il file di configurazione

  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modificare il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        filelog:
            include:
                - C:\Windows\system32\LogFiles\Firewall\pfirewall.log
            start_at: beginning
    
    exporters:
        chronicle/windows_firewall:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINDOWS_FIREWALL
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/firewall_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/windows_firewall
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • filelog: il tipo di ricevitore per la raccolta dei file di log dal disco
    • include: elenco dei percorsi dei file da monitorare. Posizione predefinita dei log di Windows Firewall:
      • C:\Windows\system32\LogFiles\Firewall\pfirewall.log
    • start_at: imposta su beginning per leggere i log esistenti o end per leggere solo le nuove voci
  • Configurazione dell'esportatore:

    • windows_firewall: nome descrittivo dell'esportatore
    • creds_file_path: percorso completo del file di autenticazione dell'importazione:
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: ID cliente del passaggio precedente
    • endpoint: URL dell'endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per l'elenco completo, consulta Endpoint regionali
    • WINDOWS_FIREWALL: tipo di log esattamente come appare in Chronicle
    • ingestion_labels: etichette facoltative in formato YAML (ad esempio, env: production)
  • Configurazione della pipeline:

    • firewall_to_chronicle: nome descrittivo della pipeline

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Windows: fai clic su File > Salva

Riavviare l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console dei servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla la presenza di errori nei log:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurare la registrazione di Windows Firewall

  1. Apri Windows Defender Firewall con protezione avanzata premendo Win+R, digitando wf.msc e premendo Invio.
  2. Nel riquadro a sinistra, fai clic con il tasto destro del mouse su Windows Defender Firewall con protezione avanzata sul computer locale e seleziona Proprietà.
  3. Seleziona la scheda del profilo appropriata (Profilo dominio, Profilo privato o Profilo pubblico).
  4. In Registrazione, fai clic su Personalizza.
  5. Fornisci i seguenti dettagli di configurazione:
    • Registra i pacchetti eliminati: seleziona .
    • Registra le connessioni riuscite: seleziona .
    • Nome: verifica che il percorso del file di log sia %systemroot%\system32\LogFiles\Firewall\pfirewall.log (impostazione predefinita).
    • Limite di dimensioni (KB): imposta almeno 4096 per acquisire dati di log sufficienti.
  6. Fai clic su OK per salvare le impostazioni di registrazione.
  7. Ripeti i passaggi da 3 a 6 per ogni scheda del profilo (Dominio, Privato, Pubblico), se necessario.
  8. Verifica che il file di log venga scritto in C:\Windows\system32\LogFiles\Firewall\pfirewall.log.
  9. Assicurati che il percorso include dell'agente Bindplane in config.yaml corrisponda al percorso del file di log del firewall.

Tabella di mapping UDM

Campo log Mapping UDM Logica
tcpflags, tcpsyn, tcpack, tcpwin, icmptype, icmpcode about.labels Uniti come coppie chiave-valore se il campo != "-"
timestamp metadata.event_timestamp Analizzato utilizzando il formato aaaa-MM-gg HH:mm:ss
metadata.event_type Impostato su "NETWORK_CONNECTION"
direction network.direction Impostato su "OUTBOUND" se la direzione è ["SEND", "FORWARD"]; "INBOUND" se la direzione è "RECEIVE"
protocol network.ip_protocol Valore copiato direttamente se il protocollo è ["TCP", "UDP", "ICMP"]
size network.received_bytes Convertito in uinteger se la direzione è "RECEIVE" e la dimensione != "-"
size network.sent_bytes Convertito in uinteger se la direzione è ["SEND", "FORWARD"] e la dimensione != "-"
src_ip principal.ip Valore copiato direttamente
src_port principal.port Convertito in numero intero se src_port != "-"
action security_result.action Impostato su "BLOCK" se l'azione è "DROP"; "ALLOW" se l'azione è "ALLOW"
info security_result.summary Valore copiato direttamente se info != "-"
dst_ip target.ip Valore copiato direttamente
dst_port target.port Convertito in numero intero se dst_port != "-"
metadata.product_name Impostato su "Windows Firewall"
metadata.vendor_name Impostato su "Microsoft"

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.