Collecter les journaux Windows Hyper-V
Ce document explique comment ingérer des journaux Windows Hyper-V dans Google Security Operations à l'aide de Bindplane.
Windows Hyper-V est un hyperviseur Microsoft qui génère des journaux d'événements liés au cycle de vie des VM, au réseau, au stockage et à la sécurité. L'agent Bindplane collecte les fichiers journaux d'événements Hyper-V exportés directement à partir du système de fichiers local.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Windows Server 2016 ou version ultérieure avec prise en charge du service
observiq-otel-collector - Si vous exécutez le service derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié à l'hôte Windows Hyper-V avec des autorisations d'administrateur
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système où Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Profil.
Copiez l'ID client à partir de la section Organization Details (Informations sur l'organisation) et enregistrez-le.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows en suivant les instructions ci-dessous.
Installation sous Windows
- Ouvrez l'invite de commande ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendez que l'installation se termine.
Vérifiez l'installation en exécutant la commande suivante :
sc query observiq-otel-collector
L'état du service doit être RUNNING (EN COURS D'EXÉCUTION).
Ressources d'installation supplémentaires
Pour obtenir des options d'installation supplémentaires et des informations sur la résolution des problèmes, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer les journaux et les envoyer à Google SecOps
Rechercher le fichier de configuration
Windows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifier le fichier de configuration
Remplacez l'intégralité du contenu de
config.yamlpar la configuration suivante :receivers: filelog: include: - C:\HyperVLogs\*.evtx start_at: beginning exporters: chronicle/windows_hyperv: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: WINDOWS_HYPERV raw_log_field: body ingestion_labels: env: production service: pipelines: logs/hyperv_to_chronicle: receivers: - filelog exporters: - chronicle/windows_hyperv
Paramètres de configuration
Remplacez les espaces réservés suivants :
Configuration du récepteur :
filelog: type de récepteur pour la collecte des fichiers journaux à partir du disqueinclude: liste des chemins d'accès aux fichiers à surveiller. Définissez ce paramètre sur l'emplacement où vous exportez les journaux d'événements Hyper-V (par exemple,C:\HyperVLogs\*.evtx).start_at: définissez la valeur surbeginningpour lire les journaux existants ou surendpour ne lire que les nouvelles entrées.
Configuration de l'exportateur :
windows_hyperv: nom descriptif de l'exportateurcreds_file_path: chemin d'accès complet au fichier d'authentification d'ingestion :- Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Windows:
<customer_id>: ID client de l'étape précédenteendpoint: URL du point de terminaison régional :- États-Unis :
malachiteingestion-pa.googleapis.com - Europe:
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com - Pour obtenir la liste complète, consultez Points de terminaison régionaux.
- États-Unis :
WINDOWS_HYPERV: type de journal tel qu'il apparaît dans Chronicleingestion_labels: libellés facultatifs au format YAML (par exemple,env: production)
Configuration du pipeline :
hyperv_to_chronicle: nom descriptif du pipeline
Enregistrer le fichier de configuration
- Une fois les modifications effectuées, enregistrez le fichier :
- Windows : cliquez sur File > Save
Redémarrer l'agent Bindplane pour appliquer les modifications
Pour redémarrer l'agent Bindplane sous Windows :
Choisissez l'une des options suivantes :
- Invite de commande ou PowerShell en tant qu'administrateur :
net stop observiq-otel-collector && net start observiq-otel-collector- Console Services :
- Appuyez sur
Win+R, saisissezservices.msc, puis appuyez sur Entrée. - Recherchez observIQ OpenTelemetry Collector.
- Effectuez un clic droit, puis sélectionnez Restart (Redémarrer).
- Appuyez sur
Vérifiez que le service est en cours d'exécution :
sc query observiq-otel-collectorRecherchez les erreurs dans les journaux :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurer l'exportation des journaux Windows Hyper-V
Les journaux Windows Hyper-V sont stockés en tant qu'entrées du journal des événements Windows. Vous devez exporter ces journaux vers des fichiers sur le disque pour que l'agent Bindplane puisse les collecter.
Créez un répertoire pour stocker les fichiers journaux exportés :
mkdir C:\HyperVLogsExportez les journaux d'événements Hyper-V à l'aide de
wevtutil:wevtutil epl Microsoft-Windows-Hyper-V-VMMS-Admin C:\HyperVLogs\hyperv-vmms-admin.evtx wevtutil epl Microsoft-Windows-Hyper-V-Worker-Admin C:\HyperVLogs\hyperv-worker-admin.evtxVous pouvez exporter des canaux d'événements Hyper-V supplémentaires si nécessaire. Les canaux disponibles sont les suivants :
Microsoft-Windows-Hyper-V-VMMS-Admin(service de gestion des machines virtuelles)Microsoft-Windows-Hyper-V-Worker-Admin(processus de travail des VM)Microsoft-Windows-Hyper-V-Hypervisor-Admin(événements de l'hyperviseur)Microsoft-Windows-Hyper-V-Config-Admin(événements de configuration)
(Facultatif) Planifiez des exportations régulières à l'aide de PowerShell :
$action = New-ScheduledTaskAction -Execute "cmd.exe" -Argument '/c wevtutil epl Microsoft-Windows-Hyper-V-VMMS-Admin C:\HyperVLogs\hyperv-vmms-admin.evtx /ow:true && wevtutil epl Microsoft-Windows-Hyper-V-Worker-Admin C:\HyperVLogs\hyperv-worker-admin.evtx /ow:true' $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date) Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportHyperVLogs" -Description "Export Hyper-V logs for Bindplane agent"Vérifiez que les fichiers journaux exportés sont créés dans `C:\HyperVLogs`.
Assurez-vous que le chemin d'accès
includede l'agent Bindplane dansconfig.yamlcorrespond au répertoire d'exportation.
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
| channel, event_data.data, event_id.id, event_id.qualifiers, keywords, task, SeverityValue, OpcodeValue, EventID, ProviderGuid, ActivityId, Version, RecordNumber, ProcessID, ThreadID, Channel, AccountName, UserID, AccountType, Opcode, SourceModuleName, SourceModuleType | additional.fields | Fusionné avec les libellés créés à partir de ces champs |
| system_time, EventReceivedTime | metadata.collected_timestamp | Analysé à partir de system_time avec des formats, ou à partir de EventReceivedTime en tant que UNIX ou UNIX_MS |
| Message | metadata.description | Valeur copiée directement |
| EventTime, EventReceivedTime | metadata.event_timestamp | Analysé à partir de EventTime en tant que UNIX ou UNIX_MS, ou à partir de EventReceivedTime en tant que UNIX ou UNIX_MS |
| metadata.event_type | Défini sur "PROCESS_LAUNCH" si has_principal et has_target_process, sinon "USER_LOGIN" si has_principal et has_target et non has_target_process, sinon "STATUS_UPDATE" si has_principal et non has_target, sinon "USER_RESOURCE_ACCESS" si has_target, sinon "GENERIC_EVENT" | |
| provider.event_source | metadata.product_event_type | Valeur copiée directement |
| record_id, RecordNumber | metadata.product_log_id | Converti en chaîne à partir de record_id s'il n'est pas vide, ou à partir de RecordNumber s'il n'est pas vide |
| provider.name, SourceName | metadata.product_name | Valeur de provider.name si elle n'est pas vide, sinon SourceName si elle n'est pas vide, sinon "Microsoft-Windows-Hyper-V" |
| Version | metadata.product_version | Converti en chaîne |
| message | network.session_duration.nanos | Extrait du message à l'aide du modèle grok, converti en entier |
| Domaine | principal.administrative_domain | Valeur copiée directement |
| ordinateur | principal.asset.hostname | Valeur copiée directement |
| ordinateur, Nom d'hôte | principal.hostname | Valeur de l'ordinateur si elle n'est pas vide, puis de Nom d'hôte si elle n'est pas vide |
| AccountName | principal.user.role_description | Valeur copiée directement |
| AccountType | principal.user.role_name | Valeur copiée directement |
| event_data.name | principal.user.user_display_name | Valeur copiée directement |
| security.user_id, UserID | principal.user.userid | Valeur de security.user_id si elle n'est pas vide, puis de UserID si elle n'est pas vide |
| message | security_result.description | Extrait du message à l'aide du modèle grok |
| message, ActivityId | security_result.detection_fields | Fusionné avec le libellé de nt_status extrait du message à l'aide de grok, et de ActivityId |
| level, Severity | security_result.severity | Défini en fonction de la valeur de level (1-3 INFORMATIONAL, 4 ERROR, 5 CRITICAL, sinon UNKNOWN_SEVERITY) ou en fonction de Severity (INFO INFORMATIONAL, WARN MEDIUM, ERROR ERROR) |
| EventType | security_result.severity_details | Valeur copiée directement |
| execution.process_id, ProcessID | target.process.pid | Converti en chaîne à partir de execution.process_id s'il n'est pas vide, ou à partir de ProcessID s'il n'est pas vide |
| execution.thread_id, ThreadID | target.process.product_specific_process_id | Défini sur "ThreadID: |
| provider.guid, ProviderGuid | target.resource.id | Valeur de provider.guid après suppression de { }, ou de ProviderGuid après suppression de { } |
| message | target.resource.product_object_id | Extrait du message à l'aide du modèle grok |
| provider.guid | target.resource.type | Défini sur "Hyper-V VmSwitch" s'il n'est pas vide |
Journal des modifications
Consulter le journal des modifications de cet analyseur
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.