收集 Barracuda Email Security Gateway 記錄

剖析器版本:4.0

支援的國家/地區:

本文說明如何使用 Bindplane,將 Barracuda Email Security Gateway 記錄擷取至 Google Security Operations。

Barracuda Email Security Gateway 是一種電子郵件安全防護設備,可針對垃圾郵件、病毒、假冒郵件和網路釣魚攻擊進行入埠篩選。此外,這項服務也提供外寄篩選功能,可防止資料遺失及加密電子郵件。閘道會透過系統記錄 (syslog) 記錄所有電子郵件交易、政策動作和威脅偵測。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機。
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
  • 具備 Barracuda Email Security Gateway 管理主控台的特殊權限。

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
    • 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱這份安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /observiq-otel-collector/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <your_customer_id>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'BARRACUDA_EMAIL'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • 視基礎架構需求,替換通訊埠和 IP 位址。
  • <your_customer_id> 替換為實際的客戶 ID。
  • /path/to/ingestion-authentication-file.json 更新為您在步驟 1 中儲存驗證檔案的檔案路徑。

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

在 Barracuda Email Security Gateway 上設定系統記錄轉送

  1. 登入 Barracuda Email Security Gateway 網頁介面。
  2. 依序前往「ADVANCED」(進階)>「Advanced Networking」(進階網路)
  3. 在「Syslog」Syslog部分,設定下列欄位:
    • 系統記錄檔伺服器:輸入 Bindplane 代理程式主機的 IP 位址或主機名稱 (例如 192.168.1.100)。
    • Syslog Port:輸入 514 (或您設定的 Bindplane 代理程式通訊埠)。
    • 系統記錄通訊協定:選取「TCP」
  4. 按一下 [儲存變更]。

確認系統記錄傳送情形

  1. 設定系統記錄轉送功能後,請透過閘道傳送測試電子郵件。
  2. 如要確認閘道是否正在傳送系統記錄資料,請前往「進階」> 疑難排解,然後查看「系統記錄」部分,監控即時郵件系統記錄輸出內容。
  3. 在 Bindplane 代理程式主機上,確認是否收到記錄:

    sudo journalctl -u observiq-otel-collector -f
    

詳情請參閱 Barracuda Email Security Gateway 系統記錄說明文件

UDM 對應表

記錄欄位 UDM 對應 邏輯
dst_domain target.hostname dst_domain 欄位的值。
dst_domain target.asset.hostname dst_domain 欄位的值。
geoip target.location.country_or_region geoip 欄位的值。
hdr_from network.email.from hdr_from 欄位的值 (如果是電子郵件地址)。
hdr_to network.email.to hdr_to 欄位的值 (如果是電子郵件地址),否則會從 hdr_to 欄位中的 JSON 陣列剖析。
host principal.hostname host 欄位的值。
host principal.asset.hostname host 欄位的值。
message_id network.email.mail_id message_id 欄位的值。
product_log_id metadata.product_log_id product_log_id 欄位的值。
queue_id security_result.detection_fields queue_id 欄位的值。
recipient_email network.email.to recipient_email 欄位的值 (如果不是空白或 -)。
recipients.action security_result.action 如果值為「allowed」,則對應至 ALLOW,否則對應至 BLOCK。
recipients.action security_result.action_details recipients.action 欄位的值。
recipients.delivery_detail security_result.detection_fields recipients.delivery_detail 欄位的值。
recipients.delivered security_result.detection_fields recipients.delivered 欄位的值。
recipients.email network.email.to recipients.email 欄位的值 (如果是電子郵件地址)。
recipients.reason security_result.detection_fields recipients.reason 欄位的值。
recipients.reason_extra security_result.detection_fields recipients.reason_extra 欄位的值。
recipients.taxonomy security_result.detection_fields recipients.taxonomy 欄位的值。
service security_result.summary service 欄位的值。
size network.received_bytes size 欄位的值會轉換為無正負號整數。
src_ip principal.ip src_ip 欄位的值 (如果不是空白或 0.0.0.0)。
src_ip principal.asset.ip src_ip 欄位的值 (如果不是空白或 0.0.0.0)。
src_ip security_result.about.ip src_ip 欄位的值 (如果不是空白或 0.0.0.0)。
subject network.email.subject subject 欄位的值。
target_ip target.ip target_ip 欄位的值。
target_ip target.asset.ip target_ip 欄位的值。
timestamp metadata.event_timestamp 從記錄項目剖析的時間戳記。
metadata.event_type 硬式編碼為 EMAIL_TRANSACTION
metadata.log_type 硬式編碼為 BARRACUDA_EMAIL
metadata.vendor_name 硬式編碼為「Barracuda」。
network.application_protocol 如果 process 欄位包含「smtp」,請設為 SMTP
network.direction 如果 process 欄位包含「inbound」,請設為 INBOUND;如果 process 欄位包含「outbound」,請設為 OUTBOUND
security_result.action 根據「action」、「action_code」、「service」和「delivered」欄位的組合設定。
security_result.category 根據 actionreason 和其他欄位的組合設定。
auth_serv event.idm.read_only_udm.intermediary.hostname 從變更記錄對應
spf_sender_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
dkim_result event.idm.read_only_udm.additional.fields 從變更記錄對應
dmarc_result event.idm.read_only_udm.additional.fields 從變更記錄對應
dkim_domain event.idm.read_only_udm.additional.fields 從變更記錄對應
header_from event.idm.read_only_udm.additional.fields 從變更記錄對應
spf_result event.idm.read_only_udm.additional.fields 從變更記錄對應
smtp_mailfrom event.idm.read_only_udm.additional.fields 從變更記錄對應
gateway event.idm.read_only_udm.observer.hostname 從變更記錄對應
timestamp event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
attachment.name event.idm.read_only_udm.target.file.names 從變更記錄對應
attachment.md5 event.idm.read_only_udm.about 從變更記錄對應
intermediary event.idm.read_only_udm.intermediary 從變更記錄對應
account_id event.idm.read_only_udm.principal.user.userid 從變更記錄對應
domain_id event.idm.read_only_udm.target.user.userid 從變更記錄對應
tls event.idm.read_only_udm.additional.fields 從變更記錄對應
env_from event.idm.read_only_udm.additional.fields 從變更記錄對應
hdr_auth_results event.idm.read_only_udm.additional.fields 從變更記錄對應
recipient_count event.idm.read_only_udm.additional.fields 從變更記錄對應
ptr_record event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
time event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
log_header_end event.idm.read_only_udm.additional.fields 從變更記錄對應
payload.affected_mailboxes event.idm.read_only_udm.additional.fields 從變更記錄對應
payload.attachment event.idm.read_only_udm.additional.fields 從變更記錄對應
payload.body_text event.idm.read_only_udm.additional.fields 從變更記錄對應
accountId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
accessTokenId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
payload.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
payload.incident_id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
payload.messages_received event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
payload.matched_email_count event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
product event.idm.read_only_udm.metadata.product_name 從變更記錄對應
payload.sender event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
payload.recipient event.idm.read_only_udm.target.user.email_addresses 從變更記錄對應
payload.subject event.idm.read_only_udm.network.email.subject 從變更記錄對應
payload.date event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
payload.category event.idm.read_only_udm.security_result.category_details 從變更記錄對應
payload.created_by event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
payload.sender_display_name event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
payload.sender_email event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
payload.login_country event.idm.read_only_udm.principal.location.country_or_region 從變更記錄對應
payload.login_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
payload.login_user_agent event.idm.read_only_udm.network.http.user_agent 從變更記錄對應
payload.user_display_name event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
payload.user_email event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
payload.body_links event.idm.read_only_udm.security_result.about.url 從變更記錄對應
payload.sender_name event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
attachments additional.fields 從變更記錄對應
recipients.delivery_detail", "recipients.reason", "recipients.taxonomy", "recipients.reason_extra" and "recipient.delivered security_result.detection_fields 從變更記錄對應
sender_email network.email.from 從變更記錄對應
security_result.action QUARANTINE 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。