收集 Carbon Black App Control (舊稱 CB Protection) 記錄
剖析器版本:28.0
本文說明如何使用 Bindplane,將 Carbon Black App Control (舊稱 CB Protection,現為 Broadcom 的一部分) 記錄擷取至 Google Security Operations。剖析器支援 CEF 和 JSON 格式。系統會先嘗試將輸入內容剖析為 JSON;如果失敗,則會將輸入內容視為 CEF,執行文字替換、擷取 CEF 欄位、將這些欄位對應至 UDM,並將事件類型設為 GENERIC_EVENT。
Carbon Black App Control 是一種應用程式控管和白名單解決方案,可讓機構鎖定伺服器和重要系統。這項功能會強制執行以信任為依據的政策、監控檔案完整性變化,並即時掌握端點活動,防止未經授權和惡意的軟體執行。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- 搭載
systemd的 Windows Server 2016 以上版本或 Linux 主機。 - 如果透過 Proxy 執行,請確認防火牆通訊埠已開啟。
- Carbon Black App Control Server 8.x 以上版本。
- Carbon Black App Control 控制台的特殊存取權 (管理員帳戶)。
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
- 複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安裝資源
如需其他安裝選項,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
存取設定檔:
- 找出
config.yaml檔案。通常位於 Linux 的/observiq-otel-collector/目錄,或 Windows 的安裝目錄。 - 使用文字編輯器 (例如
nano、vi或記事本) 開啟檔案。
- 找出
按照下列方式編輯
config.yaml檔案:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: CB_APP_CONTROL raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- 視基礎架構需求,替換通訊埠和 IP 位址。
- 將
<customer_id>替換為實際的客戶 ID。 - 將
/path/to/ingestion-authentication-file.json更新為驗證檔案在「取得 Google SecOps 擷取驗證檔案」部分儲存的檔案路徑。
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:
執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
您可以選擇下列其中一個選項:
- 以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
- 按下
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
設定 Carbon Black App Control 系統記錄轉送
- 使用管理員帳戶登入 Carbon Black App Control 控制台。
- 按一下「設定」(齒輪) 圖示,然後按一下「系統設定」。
- 在「系統設定」頁面中,按一下「事件」分頁標籤。
- 按一下頁面底部的「編輯」按鈕。
- 在「External Event Logging」(外部事件記錄) 面板中,勾選「Syslog Enabled」(啟用系統記錄) 核取方塊。
- 請提供下列設定詳細資料:
- 系統記錄檔地址:輸入 Bindplane 代理程式主機的 IP 位址或 FQDN (例如
192.168.1.100)。 - Syslog 通訊埠:輸入
514(或在 Bindplane 中設定的通訊埠)。 - 系統記錄格式:從「系統記錄格式」選單中選取輸出格式:
- CEF (ArcSight) - 建議用於 Google SecOps 擷取作業。
- 增強型 (RFC 5424) - 6.0.1 以上版本的新安裝預設值。
- 基本 (RFC 3164) - 從 6.0.1 之前的版本升級時的預設值。
- LEEF (Q1 Labs) - 適用於 QRadar 整合。
- 系統記錄檔地址:輸入 Bindplane 代理程式主機的 IP 位址或 FQDN (例如
按一下「更新」,然後在確認對話方塊中按一下「是」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
ABId |
principal.asset.asset_id |
JSON 記錄中的 ABId 會做為資產 ID 的一部分,格式為 PRODUCT_SPECIFIC_ID:{ABId}-{Bit9Server}。 |
Bit9Server |
principal.asset.asset_id |
與 ABId 結合,做為主體的資產 ID 一部分。也用於建構 metadata.url_back_to_product 欄位。 |
CommandLine |
about.process.command_line |
直接對應。 |
EventType |
metadata.product_event_type |
以方括號括住對應的 EventTypeId (例如 [5] - Discovery)。 |
EventTypeId |
metadata.product_event_type |
與 EventType 搭配使用,可填入 metadata.product_event_type。 |
EventSubType |
metadata.description |
附加至 metadata.description 欄位。 |
EventSubTypeId |
metadata.description |
不會明確對應,但可能會根據剖析器的內部邏輯,為說明做出貢獻。 |
externalId |
metadata.product_log_id |
直接對應。 |
FileHash |
about.file.sha256 |
直接對應。 |
FileName |
additional.fields (含金鑰 FileName) |
新增為額外欄位。也用於部分事件的 metadata.description 檔案資訊。 |
FilePath |
about.file.full_path |
直接對應。 |
FileThreat |
additional.fields (含金鑰 fileThreat) |
新增為額外欄位。 |
FileTrust |
additional.fields (含金鑰 fileTrust) |
新增為額外欄位。 |
HostId |
principal.asset.asset_id |
用於建構返回 metadata.url_back_to_product 中產品的網址。 |
HostName |
target.hostname |
直接對應。 |
HostIP |
target.ip |
直接對應。 |
Message |
metadata.description |
直接對應。 |
PathName |
about.file.full_path |
直接對應。 |
Platform |
target.platform |
對應至列舉值 WINDOWS。 |
Policy |
additional.fields (含金鑰 Policy) |
新增為額外欄位。 |
PolicyId |
additional.fields (含金鑰 PolicyId) |
新增為額外欄位。 |
ProcessKey |
additional.fields (含金鑰 ProcessKey) |
新增為額外欄位。 |
ProcessPath |
about.process.command_line |
直接對應。 |
ProcessPathName |
about.process.command_line |
直接對應。 |
ProcessThreat |
additional.fields (含金鑰 ProcessThreat) |
新增為額外欄位。 |
ProcessTrust |
additional.fields (含金鑰 ProcessTrust) |
新增為額外欄位。 |
RuleName |
additional.fields (含金鑰 ruleName) |
新增為額外欄位。 |
Timestamp |
metadata.event_timestamp |
直接對應。 |
UserName |
target.user.user_display_name |
直接對應。 |
UserSid |
principal.user.userid |
直接對應。 |
agent.ephemeral_id |
observer.labels (含金鑰 ephemeral_id) |
新增為觀察者標籤。 |
agent.name |
principal.hostname、observer.hostname、observer.user.userid |
對應至多個欄位。 |
agent.type |
observer.application |
直接對應。 |
agent.version |
metadata.product_version |
直接對應 JSON 記錄。適用於從 CEF 訊息擷取的 CEF 記錄。 |
cat |
security_result.category_details |
直接對應。 |
process |
event.idm.read_only_udm.principal.file.full_path |
從變更記錄對應 |
text |
event.idm.read_only_udm.metadata.description |
從變更記錄對應 |
type |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
subtype |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
hostname |
event.idm.read_only_udm.principal.hostname 和 event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
username |
event.idm.read_only_udm.target.user.userid |
從變更記錄對應 |
date |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
ip_address |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
file_path |
event.idm.read_only_udm.target.file.full_path |
從變更記錄對應 |
file_name |
event.idm.read_only_udm.target.process.file.names |
從變更記錄對應 |
file_hash |
event.idm.read_only_udm.target.file.sha256 |
從變更記錄對應 |
policy |
event.idm.read_only_udm.security_result.rule_name |
從變更記錄對應 |
server_version |
event.idm.read_only_udm.metadata.product_version |
從變更記錄對應 |
file_trust |
event.idm.read_only_udm.security_result.about.labels |
從變更記錄對應 |
file_threat |
event.idm.read_only_udm.security_result.about.labels |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。