收集 Carbon Black App Control (舊稱 CB Protection) 記錄

剖析器版本:28.0

支援的國家/地區:

本文說明如何使用 Bindplane,將 Carbon Black App Control (舊稱 CB Protection,現為 Broadcom 的一部分) 記錄擷取至 Google Security Operations。剖析器支援 CEF 和 JSON 格式。系統會先嘗試將輸入內容剖析為 JSON;如果失敗,則會將輸入內容視為 CEF,執行文字替換、擷取 CEF 欄位、將這些欄位對應至 UDM,並將事件類型設為 GENERIC_EVENT

Carbon Black App Control 是一種應用程式控管和白名單解決方案,可讓機構鎖定伺服器和重要系統。這項功能會強制執行以信任為依據的政策、監控檔案完整性變化,並即時掌握端點活動,防止未經授權和惡意的軟體執行。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • 搭載 systemd 的 Windows Server 2016 以上版本或 Linux 主機。
  • 如果透過 Proxy 執行,請確認防火牆通訊埠已開啟。
  • Carbon Black App Control Server 8.x 以上版本。
  • Carbon Black App Control 控制台的特殊存取權 (管理員帳戶)。

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /observiq-otel-collector/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: CB_APP_CONTROL
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • 視基礎架構需求,替換通訊埠和 IP 位址。
  • <customer_id> 替換為實際的客戶 ID。
  • /path/to/ingestion-authentication-file.json 更新為驗證檔案在「取得 Google SecOps 擷取驗證檔案」部分儲存的檔案路徑。

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

設定 Carbon Black App Control 系統記錄轉送

  1. 使用管理員帳戶登入 Carbon Black App Control 控制台
  2. 按一下「設定」(齒輪) 圖示,然後按一下「系統設定」
  3. 在「系統設定」頁面中,按一下「事件」分頁標籤。
  4. 按一下頁面底部的「編輯」按鈕。
  5. 在「External Event Logging」(外部事件記錄) 面板中,勾選「Syslog Enabled」(啟用系統記錄) 核取方塊。
  6. 請提供下列設定詳細資料:
    • 系統記錄檔地址:輸入 Bindplane 代理程式主機的 IP 位址或 FQDN (例如 192.168.1.100)。
    • Syslog 通訊埠:輸入 514 (或在 Bindplane 中設定的通訊埠)。
    • 系統記錄格式:從「系統記錄格式」選單中選取輸出格式:
      • CEF (ArcSight) - 建議用於 Google SecOps 擷取作業。
      • 增強型 (RFC 5424) - 6.0.1 以上版本的新安裝預設值。
      • 基本 (RFC 3164) - 從 6.0.1 之前的版本升級時的預設值。
      • LEEF (Q1 Labs) - 適用於 QRadar 整合。
  7. 按一下「更新」,然後在確認對話方塊中按一下「是」

UDM 對應表

記錄欄位 UDM 對應 邏輯
ABId principal.asset.asset_id JSON 記錄中的 ABId 會做為資產 ID 的一部分,格式為 PRODUCT_SPECIFIC_ID:{ABId}-{Bit9Server}
Bit9Server principal.asset.asset_id ABId 結合,做為主體的資產 ID 一部分。也用於建構 metadata.url_back_to_product 欄位。
CommandLine about.process.command_line 直接對應。
EventType metadata.product_event_type 以方括號括住對應的 EventTypeId (例如 [5] - Discovery)。
EventTypeId metadata.product_event_type EventType 搭配使用,可填入 metadata.product_event_type
EventSubType metadata.description 附加至 metadata.description 欄位。
EventSubTypeId metadata.description 不會明確對應,但可能會根據剖析器的內部邏輯,為說明做出貢獻。
externalId metadata.product_log_id 直接對應。
FileHash about.file.sha256 直接對應。
FileName additional.fields (含金鑰 FileName) 新增為額外欄位。也用於部分事件的 metadata.description 檔案資訊。
FilePath about.file.full_path 直接對應。
FileThreat additional.fields (含金鑰 fileThreat) 新增為額外欄位。
FileTrust additional.fields (含金鑰 fileTrust) 新增為額外欄位。
HostId principal.asset.asset_id 用於建構返回 metadata.url_back_to_product 中產品的網址。
HostName target.hostname 直接對應。
HostIP target.ip 直接對應。
Message metadata.description 直接對應。
PathName about.file.full_path 直接對應。
Platform target.platform 對應至列舉值 WINDOWS
Policy additional.fields (含金鑰 Policy) 新增為額外欄位。
PolicyId additional.fields (含金鑰 PolicyId) 新增為額外欄位。
ProcessKey additional.fields (含金鑰 ProcessKey) 新增為額外欄位。
ProcessPath about.process.command_line 直接對應。
ProcessPathName about.process.command_line 直接對應。
ProcessThreat additional.fields (含金鑰 ProcessThreat) 新增為額外欄位。
ProcessTrust additional.fields (含金鑰 ProcessTrust) 新增為額外欄位。
RuleName additional.fields (含金鑰 ruleName) 新增為額外欄位。
Timestamp metadata.event_timestamp 直接對應。
UserName target.user.user_display_name 直接對應。
UserSid principal.user.userid 直接對應。
agent.ephemeral_id observer.labels (含金鑰 ephemeral_id) 新增為觀察者標籤。
agent.name principal.hostnameobserver.hostnameobserver.user.userid 對應至多個欄位。
agent.type observer.application 直接對應。
agent.version metadata.product_version 直接對應 JSON 記錄。適用於從 CEF 訊息擷取的 CEF 記錄。
cat security_result.category_details 直接對應。
process event.idm.read_only_udm.principal.file.full_path 從變更記錄對應
text event.idm.read_only_udm.metadata.description 從變更記錄對應
type event.idm.read_only_udm.security_result.category_details 從變更記錄對應
subtype event.idm.read_only_udm.security_result.category_details 從變更記錄對應
hostname event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
username event.idm.read_only_udm.target.user.userid 從變更記錄對應
date event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
ip_address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
file_path event.idm.read_only_udm.target.file.full_path 從變更記錄對應
file_name event.idm.read_only_udm.target.process.file.names 從變更記錄對應
file_hash event.idm.read_only_udm.target.file.sha256 從變更記錄對應
policy event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
server_version event.idm.read_only_udm.metadata.product_version 從變更記錄對應
file_trust event.idm.read_only_udm.security_result.about.labels 從變更記錄對應
file_threat event.idm.read_only_udm.security_result.about.labels 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。