Collecter les journaux Windows Hyper-V

Compatible avec :

Ce document explique comment ingérer des journaux Windows Hyper-V dans Google Security Operations à l'aide de Bindplane.

Windows Hyper-V est un hyperviseur Microsoft qui génère des journaux d'événements liés au cycle de vie des VM, au réseau, au stockage et à la sécurité. L'agent Bindplane collecte les fichiers journaux d'événements Hyper-V exportés directement à partir du système de fichiers local.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure avec prise en charge du service observiq-otel-collector
  • Si vous exécutez le service derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à l'hôte Windows Hyper-V avec des autorisations d'administrateur

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système où Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez l'ID client à partir de la section Organization Details (Informations sur l'organisation) et enregistrez-le.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows en suivant les instructions ci-dessous.

Installation sous Windows

  1. Ouvrez l'invite de commande ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez que l'installation se termine.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

L'état du service doit être RUNNING (EN COURS D'EXÉCUTION).

Ressources d'installation supplémentaires

Pour obtenir des options d'installation supplémentaires et des informations sur la résolution des problèmes, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux et les envoyer à Google SecOps

Rechercher le fichier de configuration

  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifier le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        filelog:
            include:
                - C:\HyperVLogs\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/windows_hyperv:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINDOWS_HYPERV
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/hyperv_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/windows_hyperv
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • filelog : type de récepteur pour la collecte des fichiers journaux à partir du disque
    • include : liste des chemins d'accès aux fichiers à surveiller. Définissez ce paramètre sur l'emplacement où vous exportez les journaux d'événements Hyper-V (par exemple, C:\HyperVLogs\*.evtx).
    • start_at : définissez la valeur sur beginning pour lire les journaux existants ou sur end pour ne lire que les nouvelles entrées.
  • Configuration de l'exportateur :

    • windows_hyperv : nom descriptif de l'exportateur
    • creds_file_path: chemin d'accès complet au fichier d'authentification d'ingestion :
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id> : ID client de l'étape précédente
    • endpoint: URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe: europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.
    • WINDOWS_HYPERV : type de journal tel qu'il apparaît dans Chronicle
    • ingestion_labels : libellés facultatifs au format YAML (par exemple, env: production)
  • Configuration du pipeline :

    • hyperv_to_chronicle : nom descriptif du pipeline

Enregistrer le fichier de configuration

  • Une fois les modifications effectuées, enregistrez le fichier :
    • Windows : cliquez sur File > Save

Redémarrer l'agent Bindplane pour appliquer les modifications

Pour redémarrer l'agent Bindplane sous Windows :

  1. Choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Services :
      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Recherchez observIQ OpenTelemetry Collector.
      3. Effectuez un clic droit, puis sélectionnez Restart (Redémarrer).
  2. Vérifiez que le service est en cours d'exécution :

    sc query observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurer l'exportation des journaux Windows Hyper-V

Les journaux Windows Hyper-V sont stockés en tant qu'entrées du journal des événements Windows. Vous devez exporter ces journaux vers des fichiers sur le disque pour que l'agent Bindplane puisse les collecter.

  1. Créez un répertoire pour stocker les fichiers journaux exportés :

    mkdir C:\HyperVLogs
    
  2. Exportez les journaux d'événements Hyper-V à l'aide de wevtutil :

    wevtutil epl Microsoft-Windows-Hyper-V-VMMS-Admin C:\HyperVLogs\hyperv-vmms-admin.evtx
    wevtutil epl Microsoft-Windows-Hyper-V-Worker-Admin C:\HyperVLogs\hyperv-worker-admin.evtx
    

    Vous pouvez exporter des canaux d'événements Hyper-V supplémentaires si nécessaire. Les canaux disponibles sont les suivants :

    • Microsoft-Windows-Hyper-V-VMMS-Admin (service de gestion des machines virtuelles)
    • Microsoft-Windows-Hyper-V-Worker-Admin (processus de travail des VM)
    • Microsoft-Windows-Hyper-V-Hypervisor-Admin (événements de l'hyperviseur)
    • Microsoft-Windows-Hyper-V-Config-Admin (événements de configuration)
  3. (Facultatif) Planifiez des exportations régulières à l'aide de PowerShell :

    $action = New-ScheduledTaskAction -Execute "cmd.exe" -Argument '/c wevtutil epl Microsoft-Windows-Hyper-V-VMMS-Admin C:\HyperVLogs\hyperv-vmms-admin.evtx /ow:true && wevtutil epl Microsoft-Windows-Hyper-V-Worker-Admin C:\HyperVLogs\hyperv-worker-admin.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportHyperVLogs" -Description "Export Hyper-V logs for Bindplane agent"
    
  4. Vérifiez que les fichiers journaux exportés sont créés dans `C:\HyperVLogs`.

  5. Assurez-vous que le chemin d'accès include de l'agent Bindplane dans config.yaml correspond au répertoire d'exportation.

Table de mappage UDM

Champ du journal Mappage UDM Logique
channel, event_data.data, event_id.id, event_id.qualifiers, keywords, task, SeverityValue, OpcodeValue, EventID, ProviderGuid, ActivityId, Version, RecordNumber, ProcessID, ThreadID, Channel, AccountName, UserID, AccountType, Opcode, SourceModuleName, SourceModuleType additional.fields Fusionné avec les libellés créés à partir de ces champs
system_time, EventReceivedTime metadata.collected_timestamp Analysé à partir de system_time avec des formats, ou à partir de EventReceivedTime en tant que UNIX ou UNIX_MS
Message metadata.description Valeur copiée directement
EventTime, EventReceivedTime metadata.event_timestamp Analysé à partir de EventTime en tant que UNIX ou UNIX_MS, ou à partir de EventReceivedTime en tant que UNIX ou UNIX_MS
metadata.event_type Défini sur "PROCESS_LAUNCH" si has_principal et has_target_process, sinon "USER_LOGIN" si has_principal et has_target et non has_target_process, sinon "STATUS_UPDATE" si has_principal et non has_target, sinon "USER_RESOURCE_ACCESS" si has_target, sinon "GENERIC_EVENT"
provider.event_source metadata.product_event_type Valeur copiée directement
record_id, RecordNumber metadata.product_log_id Converti en chaîne à partir de record_id s'il n'est pas vide, ou à partir de RecordNumber s'il n'est pas vide
provider.name, SourceName metadata.product_name Valeur de provider.name si elle n'est pas vide, sinon SourceName si elle n'est pas vide, sinon "Microsoft-Windows-Hyper-V"
Version metadata.product_version Converti en chaîne
message network.session_duration.nanos Extrait du message à l'aide du modèle grok, converti en entier
Domaine principal.administrative_domain Valeur copiée directement
ordinateur principal.asset.hostname Valeur copiée directement
ordinateur, Nom d'hôte principal.hostname Valeur de l'ordinateur si elle n'est pas vide, puis de Nom d'hôte si elle n'est pas vide
AccountName principal.user.role_description Valeur copiée directement
AccountType principal.user.role_name Valeur copiée directement
event_data.name principal.user.user_display_name Valeur copiée directement
security.user_id, UserID principal.user.userid Valeur de security.user_id si elle n'est pas vide, puis de UserID si elle n'est pas vide
message security_result.description Extrait du message à l'aide du modèle grok
message, ActivityId security_result.detection_fields Fusionné avec le libellé de nt_status extrait du message à l'aide de grok, et de ActivityId
level, Severity security_result.severity Défini en fonction de la valeur de level (1-3 INFORMATIONAL, 4 ERROR, 5 CRITICAL, sinon UNKNOWN_SEVERITY) ou en fonction de Severity (INFO INFORMATIONAL, WARN MEDIUM, ERROR ERROR)
EventType security_result.severity_details Valeur copiée directement
execution.process_id, ProcessID target.process.pid Converti en chaîne à partir de execution.process_id s'il n'est pas vide, ou à partir de ProcessID s'il n'est pas vide
execution.thread_id, ThreadID target.process.product_specific_process_id Défini sur "ThreadID: " à partir de execution.thread_id s'il n'est pas vide, ou à partir de ThreadID s'il n'est pas vide
provider.guid, ProviderGuid target.resource.id Valeur de provider.guid après suppression de { }, ou de ProviderGuid après suppression de { }
message target.resource.product_object_id Extrait du message à l'aide du modèle grok
provider.guid target.resource.type Défini sur "Hyper-V VmSwitch" s'il n'est pas vide

Journal des modifications

Consulter le journal des modifications de cet analyseur

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.