Windows Hyper-V 로그 수집

다음에서 지원:

이 문서에서는 Bindplane을 사용하여 Windows Hyper-V 로그를 Google Security Operations로 수집하는 방법을 설명합니다.

Windows Hyper-V는 VM 수명 주기, 네트워크, 스토리지, 보안 이벤트 로그를 생성하는 Microsoft 하이퍼바이저입니다. Bindplane 에이전트는 내보낸 Hyper-V 이벤트 로그 파일을 로컬 파일 시스템에서 직접 수집합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • observiq-otel-collector 서비스 지원이 포함된 Windows Server 2016 이상
  • 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
  • 관리자 권한으로 Windows Hyper-V 호스트에 대한 권한이 있는 액세스

Google SecOps 수집 인증 파일 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 수집 에이전트 로 이동합니다.
  3. 데이터 수집 인증 파일 을 다운로드합니다. Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.

Google SecOps 고객 ID 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 프로필 로 이동합니다.
  3. 조직 세부정보 섹션에서 고객 ID 를 복사하여 저장합니다.

Bindplane 에이전트 설치

다음 안내에 따라 Windows 운영체제에 Bindplane 에이전트를 설치합니다.

Windows 설치

  1. 관리자 권한으로 명령 프롬프트 또는 PowerShell 을 엽니다.
  2. 다음 명령어를 실행합니다.

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sc query observiq-otel-collector
    

서비스가 RUNNING 으로 표시되어야 합니다.

추가 설치 리소스

추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.

로그를 수집하고 Google SecOps로 전송하도록 Bindplane 에이전트 구성

구성 파일 찾기

  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

구성 파일 설정

  • config.yaml의 전체 콘텐츠를 다음 구성으로 바꿉니다.

    receivers:
        filelog:
            include:
                - C:\HyperVLogs\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/windows_hyperv:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINDOWS_HYPERV
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/hyperv_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/windows_hyperv
    

구성 매개변수

다음 자리표시자를 바꿉니다.

  • 수신기 구성:

    • filelog: 디스크에서 로그 파일을 수집하는 수신기 유형
    • include: 모니터링할 파일 경로 목록입니다. Hyper-V 이벤트 로그를 내보내는 위치 (예: C:\HyperVLogs\*.evtx)로 설정합니다.
    • start_at: 기존 로그를 읽으려면 beginning으로 설정하고 새 항목만 읽으려면 end로 설정합니다.
  • 내보내기 도구 구성:

    • windows_hyperv: 내보내기 도구의 설명 이름
    • creds_file_path: 데이터 수집 인증 파일의 전체 경로:
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: 이전 단계의 고객 ID
    • endpoint: 리전 엔드포인트 URL:
      • 미국: malachiteingestion-pa.googleapis.com
      • 유럽: europe-malachiteingestion-pa.googleapis.com
      • 아시아: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 전체 목록은 리전 엔드포인트를 참고하세요.
    • WINDOWS_HYPERV: Chronicle에 표시되는 로그 유형
    • ingestion_labels: YAML 형식의 선택적 라벨 (예: env: production)
  • 파이프라인 구성:

    • hyperv_to_chronicle: 파이프라인의 설명 이름

구성 파일 저장

  • 수정한 후 파일을 저장합니다.
    • Windows: 파일 > 저장을 클릭합니다.

Bindplane 에이전트를 다시 시작하여 변경사항 적용

Windows에서 Bindplane 에이전트를 다시 시작하려면 다음 단계를 따르세요.

  1. 다음 옵션 중 하나를 선택합니다.

    • 관리자 권한으로 명령 프롬프트 또는 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 서비스 콘솔:
      1. Win+R을 누르고 services.msc를 입력한 후 Enter 키를 누릅니다.
      2. observIQ OpenTelemetry Collector 를 찾습니다.
      3. 마우스 오른쪽 버튼을 클릭하고 다시 시작 을 선택합니다.
  2. 서비스가 실행 중인지 확인합니다.

    sc query observiq-otel-collector
    
  3. 로그에서 오류를 확인합니다.

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Windows Hyper-V 로그 내보내기 구성

Windows Hyper-V 로그는 Windows 이벤트 로그 항목으로 저장됩니다. Bindplane 에이전트가 수집할 수 있도록 이러한 로그를 디스크의 파일로 내보내야 합니다.

  1. 내보낸 로그 파일을 저장할 디렉터리를 만듭니다.

    mkdir C:\HyperVLogs
    
  2. wevtutil을 사용하여 Hyper-V 이벤트 로그를 내보냅니다.

    wevtutil epl Microsoft-Windows-Hyper-V-VMMS-Admin C:\HyperVLogs\hyperv-vmms-admin.evtx
    wevtutil epl Microsoft-Windows-Hyper-V-Worker-Admin C:\HyperVLogs\hyperv-worker-admin.evtx
    

    필요에 따라 추가 Hyper-V 이벤트 채널을 내보낼 수 있습니다. 사용 가능한 채널은 다음과 같습니다.

    • Microsoft-Windows-Hyper-V-VMMS-Admin (가상 머신 관리 서비스)
    • Microsoft-Windows-Hyper-V-Worker-Admin (VM 작업자 프로세스)
    • Microsoft-Windows-Hyper-V-Hypervisor-Admin (하이퍼바이저 이벤트)
    • Microsoft-Windows-Hyper-V-Config-Admin (구성 이벤트)
  3. (선택사항) PowerShell을 사용하여 정기 내보내기를 예약합니다.

    $action = New-ScheduledTaskAction -Execute "cmd.exe" -Argument '/c wevtutil epl Microsoft-Windows-Hyper-V-VMMS-Admin C:\HyperVLogs\hyperv-vmms-admin.evtx /ow:true && wevtutil epl Microsoft-Windows-Hyper-V-Worker-Admin C:\HyperVLogs\hyperv-worker-admin.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportHyperVLogs" -Description "Export Hyper-V logs for Bindplane agent"
    
  4. 내보낸 로그 파일이 `C:\HyperVLogs`에 생성되고 있는지 확인합니다.

  5. config.yaml의 Bindplane 에이전트 include 경로가 내보내기 디렉터리와 일치하는지 확인합니다.

UDM 매핑 표

로그 필드 UDM 매핑 로직
channel, event_data.data, event_id.id, event_id.qualifiers, keywords, task, SeverityValue, OpcodeValue, EventID, ProviderGuid, ActivityId, Version, RecordNumber, ProcessID, ThreadID, Channel, AccountName, UserID, AccountType, Opcode, SourceModuleName, SourceModuleType additional.fields 이러한 필드에서 생성된 라벨과 병합됨
system_time, EventReceivedTime metadata.collected_timestamp 형식이 있는 system_time 또는 UNIX 또는 UNIX_MS로 EventReceivedTime에서 파싱됨
메시지 metadata.description 값이 직접 복사됨
EventTime, EventReceivedTime metadata.event_timestamp EventTime에서 UNIX 또는 UNIX_MS로 또는 EventReceivedTime에서 UNIX 또는 UNIX_MS로 파싱됨
metadata.event_type has_principal 및 has_target_process인 경우 'PROCESS_LAUNCH'로 설정, has_principal 및 has_target이고 has_target_process가 아닌 경우 'USER_LOGIN'으로 설정, has_principal이고 has_target가 아닌 경우 'STATUS_UPDATE'로 설정, has_target인 경우 'USER_RESOURCE_ACCESS'로 설정, 그 외의 경우 'GENERIC_EVENT'로 설정
provider.event_source metadata.product_event_type 값이 직접 복사됨
record_id, RecordNumber metadata.product_log_id 비어 있지 않은 경우 record_id에서 또는 비어 있지 않은 경우 RecordNumber에서 문자열로 변환됨
provider.name, SourceName metadata.product_name 비어 있지 않은 경우 provider.name의 값, 비어 있지 않은 경우 SourceName, 그 외의 경우 'Microsoft-Windows-Hyper-V'
버전 metadata.product_version 문자열로 변환됨
메시지 network.session_duration.nanos grok 패턴을 사용하여 메시지에서 추출됨, 정수로 변환됨
도메인 principal.administrative_domain 값이 직접 복사됨
컴퓨터 principal.asset.hostname 값이 직접 복사됨
컴퓨터, 호스트 이름 principal.hostname 비어 있지 않은 경우 컴퓨터의 값, 비어 있지 않은 경우 호스트 이름의 값
AccountName principal.user.role_description 값이 직접 복사됨
AccountType principal.user.role_name 값이 직접 복사됨
event_data.name principal.user.user_display_name 값이 직접 복사됨
security.user_id, UserID principal.user.userid 비어 있지 않은 경우 security.user_id의 값, 비어 있지 않은 경우 UserID의 값
메시지 security_result.description grok 패턴을 사용하여 메시지에서 추출됨
메시지, ActivityId security_result.detection_fields grok을 사용하여 메시지에서 추출된 nt_status의 라벨과 ActivityId에서 추출된 라벨과 병합됨
수준, 심각도 security_result.severity 수준 값 (1~3 INFORMATIONAL, 4 ERROR, 5 CRITICAL, 그 외의 경우 UNKNOWN_SEVERITY) 또는 심각도 (INFO INFORMATIONAL, WARN MEDIUM, ERROR ERROR)를 기반으로 설정됨
EventType security_result.severity_details 값이 직접 복사됨
execution.process_id, ProcessID target.process.pid 비어 있지 않은 경우 execution.process_id에서 또는 비어 있지 않은 경우 ProcessID에서 문자열로 변환됨
execution.thread_id, ThreadID target.process.product_specific_process_id 비어 있지 않은 경우 execution.thread_id에서 또는 비어 있지 않은 경우 ThreadID에서 'ThreadID: '(으)로 설정됨
provider.guid, ProviderGuid target.resource.id { }를 삭제한 후 provider.guid의 값 또는 { }를 삭제한 후 ProviderGuid의 값
메시지 target.resource.product_object_id grok 패턴을 사용하여 메시지에서 추출됨
provider.guid target.resource.type 비어 있지 않은 경우 'Hyper-V VmSwitch'로 설정됨

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.