收集 Check Point SmartDefense 日志

解析器版本:18.0

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Check Point SmartDefense 日志注入到 Google Security Operations。

解析器从 Check Point SmartDefense syslog 格式的日志中提取字段。它使用 grok 和/或 kv 来解析日志消息,然后将这些值映射到统一数据模型 (UDM)。它还会为事件来源和类型设置默认元数据值。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Check Point SmartDefense 管理控制台或设备的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 代理的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /etc/bindplane-agent/ 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CHECKPOINT_SMARTDEFENSE'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • 根据基础架构的需要替换端口和 IP 地址。
    • <CUSTOMER_ID> 替换为实际的客户 ID。
    • /path/to/ingestion-authentication-file.json 更新为在第 1 步中保存身份验证文件的文件路径。

重启 Bindplane 代理以应用更改

  1. 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

在 Check Point SmartDefense 上配置 Syslog 转发

第 1 步:在 SmartConsole 中创建日志导出器/SIEM 对象

  1. 登录 Check Point SmartConsole
  2. 依次前往对象 > 更多对象类型 > 服务器 > 日志导出器/SIEM
  3. 点击新建以创建新的日志导出器对象。
  4. 提供以下配置详细信息:
    • 对象名称:输入一个描述性名称(例如 Google SecOps Bindplane)。
    • 导出配置:选择已启用
    • 目标服务器:输入 Bindplane 代理 IP 地址。
    • 目标端口:输入 514(或您配置的 Bindplane 代理端口号)。
    • 协议:选择 UDP
  5. 前往数据操纵页面。
  6. 提供以下配置详细信息:
    • 格式:选择通用事件格式 (CEF)
    • 时区:选择世界协调时间 (UTC) 时区,以确保各系统之间的一致性。
  7. 点击确定以保存配置。

第 2 步:配置管理服务器或日志服务器

  1. 在 SmartConsole 中,前往 Gateways & Servers
  2. 打开您的管理服务器专用日志服务器/SmartEvent 服务器对象。
  3. 依次前往日志 > 导出
  4. 点击 +,然后选择您之前配置的日志导出器/SIEM 对象。
  5. 点击确定

第 3 步:安装数据库政策

  1. 在顶部菜单中,依次点击安装 > 安装数据库
  2. 选择所有对象
  3. 点击安装

第 4 步:验证日志导出配置

  1. 连接到管理服务器/日志服务器上的命令行。
  2. 登录专家模式。
  3. 运行以下命令来验证配置:

    cp_log_export show
    
  4. 如需重启日志导出器,请执行以下操作:

    cp_log_export restart
    

UDM 映射表

日志字段 UDM 映射 逻辑
message about 已映射:CEF:about
deviceNtDomain about.administrative_domain 已重命名/已映射
deviceExternalId about.asset.asset_id 直接映射
device_product about.asset.asset_id 直接映射
device_vendor about.asset.asset_id 直接映射
fileHash about.file.full_path 直接映射
filePath about.file.full_path 已重命名/已映射
_hash about.file.sha256 已重命名/已映射
fileHash about.file.sha256 已重命名/已映射
fsize about.file.size 已重命名/已映射
dvchost about.hostname 已重命名/已映射
ips about.ip 已合并
message about.ip 已映射:CEF:ips
dvc_mac about.mac 已映射:slotmac_address
dvcmac about.mac 已合并
mac_address about.mac 已合并
message about.mac 已映射:CEF:mac_addressCEF:dvcmac
deviceTranslatedAddress about.nat_ip 已合并
message about.nat_ip 已映射:CEF:deviceTranslatedAddress
Emne about.process.command_line 直接映射
Path about.process.command_line 直接映射
Subject about.process.command_line 直接映射
deviceProcessName about.process.command_line 已重命名/已映射
dvcpid about.process.pid 已重命名/已映射
message about.resource.attribute.permissions 已映射:CEF:permissions
permissions about.resource.attribute.permissions 已合并
additional_cfp1 additional.fields 已合并
additional_cfp2 additional.fields 已合并
additional_cfp3 additional.fields 已合并
additional_cfp4 additional.fields 已合并
additional_cn1 additional.fields 已合并
additional_cn2 additional.fields 已合并
additional_cn3 additional.fields 已合并
additional_cs1 additional.fields 已合并
additional_cs2 additional.fields 已合并
additional_cs3 additional.fields 已合并
additional_cs4 additional.fields 已合并
additional_cs5 additional.fields 已合并
additional_cs6 additional.fields 已合并
additional_cs7 additional.fields 已合并
additional_devicePayloadId additional.fields 已合并
additional_eventId additional.fields 已合并
additional_flexString1 additional.fields 已合并
additional_fname additional.fields 已合并
cs2 additional.fields 已映射:arc_testadditional_cs2
cs5_label additional.fields 已合并
description_url_label additional.fields 已合并
http_host_label additional.fields 已合并
log_id_field additional.fields 已合并
message additional.fields 映射值(总共 27 个,例如 CEF:sequencenum_labelCEF:additional_eventId、`...
originsicname_field additional.fields 已合并
reject_id_kid_field additional.fields 已合并
sequencenum_label additional.fields 已合并
ser_agent_kid_field additional.fields 已合并
version_field additional.fields 已合并
message extensions.vulns.vulnerabilities 已映射:CEF:v
v extensions.vulns.vulnerabilities 已合并
int intermediary 已合并
message intermediary 已映射:CEF:int
msg metadata.description 直接映射
Generated metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ss
Received metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ss
lastupdatetime metadata.event_timestamp 解析为 UNIX
rt metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ssZ
event_name metadata.event_type 已映射:"LogSpyware","LogPredictiveMachineLearning"SCAN_UNCATEGORIZED
message metadata.event_type 已映射:CEF:PROCESS_UNCATEGORIZEDCEF:SCAN_UNCATEGORIZEDCEF: → `NETWORK_C...
principal_machine_id_present metadata.event_type 已映射:trueNETWORK_CONNECTION
device_event_class_id metadata.product_event_type 直接映射
event_name metadata.product_event_type 直接映射
externalId metadata.product_log_id 直接映射
loguid metadata.product_log_id 直接映射
device_product metadata.product_name 直接映射
device_version metadata.product_version 直接映射
device_vendor metadata.vendor_name 已重命名/已映射
app_protocol_output network.application_protocol 直接映射
deviceDirection network.direction 已映射:0INBOUND1OUTBOUND
message network.direction 已映射:CEF:INBOUNDCEF:OUTBOUND
requestMethod network.http.method 已重命名/已映射
requestClientApplication network.http.user_agent 已重命名/已映射
user_agent network.http.user_agent 直接映射
ip_protocol_out network.ip_protocol 直接映射
in network.received_bytes 已重命名/已映射
out network.sent_bytes 已重命名/已映射
session_id network.session_id 直接映射
sntdom principal.administrative_domain 已重命名/已映射
sourceServiceName principal.application 已重命名/已映射
Group_name principal.group.group_display_name 直接映射
Gruppenavn principal.group.group_display_name 直接映射
Device_name principal.hostname 直接映射
Enhetsnavn principal.hostname 直接映射
shost principal.hostname 已重命名/已映射
ip_proxy principal.ip 已合并
message principal.ip 已映射:CEF:principal_ipCEF:shostCEF:ip_proxy
principal_ip principal.ip 已合并
shost principal.ip 已合并
mac principal.mac 已合并
message principal.mac 已映射:CEF:mac
message principal.nat_ip 已映射:CEF:sourceTranslatedAddress
sourceTranslatedAddress principal.nat_ip 已合并
sourceTranslatedPort principal.nat_port 已重命名/已映射
spt principal.port 已重命名/已映射
sproc principal.process.command_line 已重命名/已映射
spid principal.process.pid 已重命名/已映射
message principal.user.attribute.roles 已映射:CEF:principal_role
principal_role principal.user.attribute.roles 已合并
suser principal.user.user_display_name 直接映射
suid principal.user.userid 已重命名/已映射
message security_result 已映射:CEF:security_result
_action security_result.action 已合并
act security_result.action 已映射:accept_actiondeny_action
message security_result.action 已映射:CEF:_action
Action_Taken security_result.action_details 直接映射
act security_result.action_details 直接映射
cat security_result.category_details 已合并
message security_result.category_details 已映射:CEF:cat
Scan_Type security_result.description 直接映射
Type security_result.description 直接映射
msg_data_2 security_result.description 直接映射
fn1 security_result.detection_fields 已合并
fn2 security_result.detection_fields 已合并
fs2 security_result.detection_fields 已合并
ifname_label security_result.detection_fields 已合并
infection_channel_label security_result.detection_fields 已合并
layer_name_label security_result.detection_fields 已合并
layer_uuid_label security_result.detection_fields 已合并
message security_result.detection_fields 映射值(共 19 个,例如 CEF:mitre_execution_labelCEF:ifname_label、`CE...
mitre_discovery_label security_result.detection_fields 已合并
mitre_execution_label security_result.detection_fields 已合并
operasjon_label security_result.detection_fields 已合并
operation_label security_result.detection_fields 已合并
permission_label security_result.detection_fields 已合并
policy_label security_result.detection_fields 已合并
policy_time_label security_result.detection_fields 已合并
smartdefense_profile_label security_result.detection_fields 已合并
spyware_Grayware_Type_label security_result.detection_fields 已合并
tags_label security_result.detection_fields 已合并
threat_probability_label security_result.detection_fields 已合并
tillatelse_label security_result.detection_fields 已合并
rule_uid security_result.rule_id 直接映射
mwProfile security_result.rule_name 直接映射
rule_name security_result.rule_name 直接映射
message security_result.severity 已映射:CEF:LOWCEF:MEDIUMCEF:HIGHCEF:CRITICAL
severity security_result.severity 映射:"0", "1", "2", "3", "LOW"LOW,`"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"...
Result security_result.summary 直接映射
appcategory security_result.summary 直接映射
reason security_result.summary 已重命名/已映射
Spyware security_result.threat_name 直接映射
Unknown_Threat security_result.threat_name 直接映射
Virus_Malware_Name security_result.threat_name 直接映射
oldFilePath src.file.full_path 已重命名/已映射
oldFileSize src.file.size 已重命名/已映射
message src.resource.attribute.permissions 已映射:CEF:old_permissions
old_permissions src.resource.attribute.permissions 已合并
dntdom target.administrative_domain 已重命名/已映射
destinationServiceName target.application 已重命名/已映射
temp_dhost target.hostname 直接映射
IPv6_Address target.ip 已合并
dst_ip target.ip 已合并
ipv6 target.ip 已映射:-IPv6_Address
message target.ip 已映射:CEF:dst_ipCEF:IPv6_Address
mac_address target.mac 已合并
message target.mac 已映射:CEF:mac_address
destination_translated_address target.nat_ip 已合并
message target.nat_ip 已映射:CEF:destination_translated_address
destinationTranslatedPort target.nat_port 已重命名/已映射
dpt target.port 已重命名/已映射
dproc target.process.command_line 已重命名/已映射
File_name target.process.file.full_path 直接映射
Infected_Resource target.process.file.full_path 直接映射
Object target.process.file.full_path 直接映射
Objekt target.process.file.full_path 直接映射
dpid target.process.pid 已重命名/已映射
message target.resource.attribute.labels 已映射:CEF:resource_Type_label
resource_Type_label target.resource.attribute.labels 已合并
request target.url 直接映射
message target.user.attribute.roles 已映射:CEF:target_role
target_role target.user.attribute.roles 已合并
CustomerName target.user.user_display_name 直接映射
temp_duser target.user.user_display_name 直接映射
Bruker target.user.userid 直接映射
User_value target.user.userid 直接映射
temp_duid target.user.userid 直接映射
不适用 metadata.event_type 常量:PROCESS_UNCATEGORIZED
不适用 network.direction 常量:INBOUND
不适用 security_result.severity 常量:LOW
action event.idm.read_only_udm.security_result.action 从变更日志映射
ifdir event.idm.read_only_udm.network.direction 从变更日志映射
severity event.idm.read_only_udm.security_result.severity 从变更日志映射
timestamp event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
vendor_name event.idm.read_only_udm.metadata.vendor_name 从变更日志映射
src_host event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
smartdefense_profile event.idm.read_only_udm.additional.fields 从变更日志映射
layer_uuid event.idm.read_only_udm.additional.fields 从变更日志映射
layer_name event.idm.read_only_udm.additional.fields 从变更日志映射
precise_error event.idm.read_only_udm.additional.fields 从变更日志映射
suppressed_logs event.idm.read_only_udm.additional.fields 从变更日志映射
flags event.idm.read_only_udm.additional.fields 从变更日志映射
originsicname event.idm.read_only_udm.additional.fields 从变更日志映射
sequencenum event.idm.read_only_udm.additional.fields 从变更日志映射
time event.idm.read_only_udm.additional.fields 从变更日志映射
version event.idm.read_only_udm.additional.fields 从变更日志映射
description_url event.idm.read_only_udm.additional.fields 从变更日志映射
log_id event.idm.read_only_udm.additional.fields 从变更日志映射
performance_impact event.idm.read_only_udm.additional.fields 从变更日志映射
reject_id_kid event.idm.read_only_udm.additional.fields 从变更日志映射
received_bytes event.idm.read_only_udm.additional.fields 从变更日志映射
sent_bytes event.idm.read_only_udm.additional.fields 从变更日志映射
ser_agent_kid event.idm.read_only_udm.additional.fields 从变更日志映射
packet_info event.idm.read_only_udm.additional.fields 从变更日志映射
ProductFamily event.idm.read_only_udm.additional.fields 从变更日志映射
malware_rule_id event.idm.read_only_udm.additional.fields 从变更日志映射
tags event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
policy_name event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
__policy_id_tag.product event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
db_tag event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
mgmt event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
date event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
ifname event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
policy event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
policy_time event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
protection_id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
protection_type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
rule event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
sub_policy_name event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
sub_policy_uid event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
action event.idm.read_only_udm.security_result.action_details 从变更日志映射
loguid event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
attack event.idm.read_only_udm.security_result.category_details 从变更日志映射
attack_info event.idm.read_only_udm.security_result.threat_name 从变更日志映射
Attack Info event.idm.read_only_udm.security_result.threat_name 从变更日志映射
dst event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
lastupdatetime event.idm.read_only_udm.security_result.last_updated_time 从变更日志映射
protection_name event.idm.read_only_udm.security_result.description 从变更日志映射
reason event.idm.read_only_udm.security_result.description 从变更日志映射
src event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
proxy_src_ip event.idm.read_only_udm.principal.nat_ip 从变更日志映射
received_bytes event.idm.read_only_udm.network.received_bytes 从变更日志映射
resource event.idm.read_only_udm.target.url 从变更日志映射
rule_name event.idm.read_only_udm.security_result.rule_name 从变更日志映射
rule_uid event.idm.read_only_udm.security_result.rule_id 从变更日志映射
reject_id event.idm.read_only_udm.security_result.rule_id 从变更日志映射
s_port event.idm.read_only_udm.principal.port 从变更日志映射
sport_svc event.idm.read_only_udm.principal.port 从变更日志映射
sent_bytes event.idm.read_only_udm.network.sent_bytes 从变更日志映射
service event.idm.read_only_udm.target.port 从变更日志映射
svc event.idm.read_only_udm.target.port 从变更日志映射
service_id event.idm.read_only_udm.network.application_protocol 从变更日志映射
session_id event.idm.read_only_udm.network.session_id 从变更日志映射
web_client_type event.idm.read_only_udm.network.http.user_agent 从变更日志映射
web_client_type event.idm.read_only_udm.network.http.parsed_user_agent 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。