收集 Omnissa Workspace ONE UEM (前身為 VMware AirWatch) 記錄
本文說明如何使用 Bindplane,將 Omnissa Workspace ONE UEM (舊稱 VMware AirWatch) 記錄檔擷取至 Google Security Operations。
Omnissa Workspace ONE UEM 是一項企業行動管理服務 (EMM) 平台,可為行動裝置、桌上型電腦、強固型裝置和 IoT 裝置提供統一的端點管理服務。IT 管理員可透過單一控制台,註冊、設定、保護及管理公司和員工裝置。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 - Bindplane 代理程式與 Omnissa Workspace ONE UEM 之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- 具備管理員角色的 Omnissa Workspace ONE UEM 主控台特殊存取權
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector
服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector
服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /status observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/airwatch: compression: gzip creds_file_path: '<PLACEHOLDER_CREDS_FILE_PATH>' customer_id: '<PLACEHOLDER_CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: AIRWATCH raw_log_field: body ingestion_labels: env: production service: pipelines: logs/airwatch_to_chronicle: receivers: - tcplog exporters: - chronicle/airwatch
設定參數
替換下列預留位置:
接收器設定:
tcplog:TCP Syslog 接收器,可從 Workspace ONE UEM 穩定傳送記錄0.0.0.0:514:要接聽的 IP 位址和通訊埠。視基礎架構需求更換連接埠
匯出工具設定:
<PLACEHOLDER_CREDS_FILE_PATH>:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<PLACEHOLDER_CUSTOMER_ID>:Google SecOps 客戶 IDmalachiteingestion-pa.googleapis.com:區域端點網址。將 替換為您所在區域的適當端點:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
儲存設定檔
- 編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
- Linux:依序按下
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:
執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
您可以選擇下列其中一個選項:
- 以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
- 按下
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
在 Omnissa Workspace ONE UEM 中設定系統記錄轉送
- 登入 Omnissa Workspace ONE UEM 主控台。
- 依序前往「群組和設定」「所有設定」「系統」「企業整合」「系統記錄」。
- 如果沿用上層機構群組的設定,請選取「目前設定」的「覆寫」。
- 將「Syslog Integration」設為「Enabled」。
- 請提供下列設定詳細資料:
- 主機名稱:輸入 Bindplane 代理程式主機的 IP 位址或 FQDN。
- 「通訊協定」:選取「TCP」。
- 「Port」(通訊埠):輸入 Bindplane 代理程式通訊埠編號 (例如
514)。 - 系統記錄設施:保留預設值,或為您的環境選取適當的設施。
- 訊息標記:輸入
Airwatch。 - 訊息內容:保留預設值。
- 前往「進階」分頁。
- 請提供下列設定詳細資料:
- 控制台事件:選取「啟用」。
- 選取要傳送至 Syslog 的控制台事件:按一下「全選」。
- 裝置事件:選取「啟用」。
- 選取要傳送至 Syslog 的裝置事件:按一下「全選」。
- 按一下 [儲存]。
- 按一下「測試連線」,確認系統記錄事件已轉送至 Bindplane 代理程式。
詳情請參閱「Omnissa Workspace ONE UEM Troubleshooting and Logging Guide」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
AdminAccount |
principal.user.userid |
這個值取自原始記錄中的 AdminAccount 欄位。 |
Application |
target.application |
這個值取自原始記錄中的 Application 欄位。 |
Event |
metadata.product_event_type |
這個值取自原始記錄中的 Event 欄位。 |
EventSource |
principal.application |
這個值取自原始記錄中的 EventSource 欄位。 |
FriendlyName |
principal.asset.hostname |
這個值取自原始記錄中的 FriendlyName 欄位。 |
GroupName |
target.group.group_display_name |
這個值取自原始記錄中的 GroupName 欄位。 |
Severity |
security_result.severity |
根據嚴重程度值對應:Information 對應至 INFORMATIONAL、Warning 對應至 MEDIUM、Critical 對應至 HIGH。 |
metadata.product_name |
設為 AIRWATCH。 |
|
metadata.vendor_name |
設為 VMware。 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。