收集 Omnissa Workspace ONE UEM(以前称为 VMware AirWatch)日志

支持的平台:

本文档介绍了如何使用 Bindplane 将 Omnissa Workspace ONE UEM(以前称为 VMware AirWatch)日志注入到 Google Security Operations。

Omnissa Workspace ONE UEM 是一种企业移动管理 (EMM) 平台,可跨移动设备、桌面设备、加固设备和 IoT 设备提供统一的端点管理。借助它,IT 管理员可以通过单个控制台注册、配置、保护和管理公司自有设备和员工自有设备。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Omnissa Workspace ONE UEM 之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 以管理员角色对 Omnissa Workspace ONE UEM 控制台进行特权访问

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件。将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /status observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/airwatch:
            compression: gzip
            creds_file_path: '<PLACEHOLDER_CREDS_FILE_PATH>'
            customer_id: '<PLACEHOLDER_CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: AIRWATCH
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/airwatch_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/airwatch
    

配置参数

替换以下占位符:

  • 接收器配置

    • tcplog:用于从 Workspace ONE UEM 可靠地传送日志的 TCP syslog 接收器
    • 0.0.0.0:514:要监听的 IP 地址和端口。根据基础架构的需要替换端口
  • 导出器配置

    • <PLACEHOLDER_CREDS_FILE_PATH>:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <PLACEHOLDER_CUSTOMER_ID>:Google SecOps 客户 ID
    • malachiteingestion-pa.googleapis.com:区域端点网址。请替换为适合您所在区域的端点:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

在 Omnissa Workspace ONE UEM 中配置 syslog 转发

  1. 登录 Omnissa Workspace ONE UEM 控制台。
  2. 依次前往群组和设置> 所有设置 > 系统 > 企业集成 > Syslog
  3. 如果从上级组织群组继承设置,请为当前设置选择覆盖
  4. Syslog Integration(Syslog 集成)设置为 Enabled(已启用)。
  5. 提供以下配置详细信息:
    • 主机名:输入 Bindplane 代理主机 IP 地址或 FQDN。
    • 协议:选择 TCP
    • 端口:输入 Bindplane 代理端口号(例如 514)。
    • Syslog Facility:保留默认设置,或为您的环境选择合适的 facility。
    • 消息标记:输入 Airwatch
    • Message Content:保留默认设置。
  6. 前往高级标签页。
  7. 提供以下配置详细信息:
    • 控制台事件:选择启用
    • 选择要发送到 Syslog 的控制台事件:点击全选
    • 设备事件:选择启用
    • 选择要发送到 Syslog 的设备事件:点击全选
  8. 点击保存
  9. 点击测试连接,验证 syslog 事件是否已转发到 Bindplane 代理。

如需了解详情,请参阅 Omnissa Workspace ONE UEM 问题排查和日志记录指南

UDM 映射表

日志字段 UDM 映射 逻辑
AdminAccount principal.user.userid 该值取自原始日志中的 AdminAccount 字段。
Application target.application 该值取自原始日志中的 Application 字段。
Event metadata.product_event_type 该值取自原始日志中的 Event 字段。
EventSource principal.application 该值取自原始日志中的 EventSource 字段。
FriendlyName principal.asset.hostname 该值取自原始日志中的 FriendlyName 字段。
GroupName target.group.group_display_name 该值取自原始日志中的 GroupName 字段。
Severity security_result.severity 根据严重程度值进行映射:Information 映射到 INFORMATIONALWarning 映射到 MEDIUMCritical 映射到 HIGH
metadata.product_name 设置为 AIRWATCH
metadata.vendor_name 设置为 VMware

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。