收集 Barracuda Email Security Gateway 記錄
剖析器版本:4.0
本文說明如何使用 Bindplane,將 Barracuda Email Security Gateway 記錄擷取至 Google Security Operations。
Barracuda Email Security Gateway 是一種電子郵件安全防護設備,可針對垃圾郵件、病毒、假冒郵件和網路釣魚攻擊進行入埠篩選。此外,這項服務也提供外寄篩選功能,可防止資料遺失及加密電子郵件。閘道會透過系統記錄 (syslog) 記錄所有電子郵件交易、政策動作和威脅偵測。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機。
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
- 具備 Barracuda Email Security Gateway 管理主控台的特殊權限。
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案。
- 將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
- 複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安裝資源
如需其他安裝選項,請參閱這份安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
存取設定檔:
- 找出
config.yaml檔案。通常位於 Linux 的/observiq-otel-collector/目錄,或 Windows 的安裝目錄。 - 使用文字編輯器 (例如
nano、vi或記事本) 開啟檔案。
- 找出
按照下列方式編輯
config.yaml檔案:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <your_customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'BARRACUDA_EMAIL' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- 視基礎架構需求,替換通訊埠和 IP 位址。
- 將
<your_customer_id>替換為實際的客戶 ID。 - 將
/path/to/ingestion-authentication-file.json更新為您在步驟 1 中儲存驗證檔案的檔案路徑。
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:
執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
您可以選擇下列其中一個選項:
- 以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
- 按下
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
在 Barracuda Email Security Gateway 上設定系統記錄轉送
- 登入 Barracuda Email Security Gateway 網頁介面。
- 依序前往「ADVANCED」(進階)>「Advanced Networking」(進階網路)。
- 在「Syslog」Syslog部分,設定下列欄位:
- 系統記錄檔伺服器:輸入 Bindplane 代理程式主機的 IP 位址或主機名稱 (例如
192.168.1.100)。 - Syslog Port:輸入
514(或您設定的 Bindplane 代理程式通訊埠)。 - 系統記錄通訊協定:選取「TCP」。
- 系統記錄檔伺服器:輸入 Bindplane 代理程式主機的 IP 位址或主機名稱 (例如
按一下 [儲存變更]。
確認系統記錄傳送情形
- 設定系統記錄轉送功能後,請透過閘道傳送測試電子郵件。
- 如要確認閘道是否正在傳送系統記錄資料,請前往「進階」> 疑難排解,然後查看「系統記錄」部分,監控即時郵件系統記錄輸出內容。
在 Bindplane 代理程式主機上,確認是否收到記錄:
sudo journalctl -u observiq-otel-collector -f
詳情請參閱 Barracuda Email Security Gateway 系統記錄說明文件。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
dst_domain |
target.hostname |
dst_domain 欄位的值。 |
dst_domain |
target.asset.hostname |
dst_domain 欄位的值。 |
geoip |
target.location.country_or_region |
geoip 欄位的值。 |
hdr_from |
network.email.from |
hdr_from 欄位的值 (如果是電子郵件地址)。 |
hdr_to |
network.email.to |
hdr_to 欄位的值 (如果是電子郵件地址),否則會從 hdr_to 欄位中的 JSON 陣列剖析。 |
host |
principal.hostname |
host 欄位的值。 |
host |
principal.asset.hostname |
host 欄位的值。 |
message_id |
network.email.mail_id |
message_id 欄位的值。 |
product_log_id |
metadata.product_log_id |
product_log_id 欄位的值。 |
queue_id |
security_result.detection_fields |
queue_id 欄位的值。 |
recipient_email |
network.email.to |
recipient_email 欄位的值 (如果不是空白或 -)。 |
recipients.action |
security_result.action |
如果值為「allowed」,則對應至 ALLOW,否則對應至 BLOCK。 |
recipients.action |
security_result.action_details |
recipients.action 欄位的值。 |
recipients.delivery_detail |
security_result.detection_fields |
recipients.delivery_detail 欄位的值。 |
recipients.delivered |
security_result.detection_fields |
recipients.delivered 欄位的值。 |
recipients.email |
network.email.to |
recipients.email 欄位的值 (如果是電子郵件地址)。 |
recipients.reason |
security_result.detection_fields |
recipients.reason 欄位的值。 |
recipients.reason_extra |
security_result.detection_fields |
recipients.reason_extra 欄位的值。 |
recipients.taxonomy |
security_result.detection_fields |
recipients.taxonomy 欄位的值。 |
service |
security_result.summary |
service 欄位的值。 |
size |
network.received_bytes |
size 欄位的值會轉換為無正負號整數。 |
src_ip |
principal.ip |
src_ip 欄位的值 (如果不是空白或 0.0.0.0)。 |
src_ip |
principal.asset.ip |
src_ip 欄位的值 (如果不是空白或 0.0.0.0)。 |
src_ip |
security_result.about.ip |
src_ip 欄位的值 (如果不是空白或 0.0.0.0)。 |
subject |
network.email.subject |
subject 欄位的值。 |
target_ip |
target.ip |
target_ip 欄位的值。 |
target_ip |
target.asset.ip |
target_ip 欄位的值。 |
timestamp |
metadata.event_timestamp |
從記錄項目剖析的時間戳記。 |
metadata.event_type |
硬式編碼為 EMAIL_TRANSACTION。 |
|
metadata.log_type |
硬式編碼為 BARRACUDA_EMAIL。 |
|
metadata.vendor_name |
硬式編碼為「Barracuda」。 | |
network.application_protocol |
如果 process 欄位包含「smtp」,請設為 SMTP。 |
|
network.direction |
如果 process 欄位包含「inbound」,請設為 INBOUND;如果 process 欄位包含「outbound」,請設為 OUTBOUND。 |
|
security_result.action |
根據「action」、「action_code」、「service」和「delivered」欄位的組合設定。 |
|
security_result.category |
根據 action、reason 和其他欄位的組合設定。 |
|
auth_serv |
event.idm.read_only_udm.intermediary.hostname |
從變更記錄對應 |
spf_sender_ip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
dkim_result |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
dmarc_result |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
dkim_domain |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
header_from |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
spf_result |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
smtp_mailfrom |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
gateway |
event.idm.read_only_udm.observer.hostname |
從變更記錄對應 |
timestamp |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
attachment.name |
event.idm.read_only_udm.target.file.names |
從變更記錄對應 |
attachment.md5 |
event.idm.read_only_udm.about |
從變更記錄對應 |
intermediary |
event.idm.read_only_udm.intermediary |
從變更記錄對應 |
account_id |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
domain_id |
event.idm.read_only_udm.target.user.userid |
從變更記錄對應 |
tls |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
env_from |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
hdr_auth_results |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
recipient_count |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ptr_record |
event.idm.read_only_udm.principal.hostname 和 event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
time |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
log_header_end |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
payload.affected_mailboxes |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
payload.attachment |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
payload.body_text |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
accountId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
accessTokenId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
payload.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
payload.incident_id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
payload.messages_received |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
payload.matched_email_count |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
product |
event.idm.read_only_udm.metadata.product_name |
從變更記錄對應 |
payload.sender |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
payload.recipient |
event.idm.read_only_udm.target.user.email_addresses |
從變更記錄對應 |
payload.subject |
event.idm.read_only_udm.network.email.subject |
從變更記錄對應 |
payload.date |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
payload.category |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
payload.created_by |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
payload.sender_display_name |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
payload.sender_email |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
payload.login_country |
event.idm.read_only_udm.principal.location.country_or_region |
從變更記錄對應 |
payload.login_ip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
payload.login_user_agent |
event.idm.read_only_udm.network.http.user_agent |
從變更記錄對應 |
payload.user_display_name |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
payload.user_email |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
payload.body_links |
event.idm.read_only_udm.security_result.about.url |
從變更記錄對應 |
payload.sender_name |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
attachments |
additional.fields |
從變更記錄對應 |
recipients.delivery_detail", "recipients.reason", "recipients.taxonomy", "recipients.reason_extra" and "recipient.delivered |
security_result.detection_fields |
從變更記錄對應 |
sender_email |
network.email.from |
從變更記錄對應 |
security_result.action |
QUARANTINE |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。