收集 Cynet 360 AutoXDR 記錄

剖析器版本:2.0

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Cynet 360 AutoXDR 記錄檔擷取至 Google Security Operations。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Cynet 360 AutoXDR 管理控制台的特殊存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /opt/observiq-otel-collector/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <CUSTOMER_ID>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CYNET_360_AUTOXDR'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • 視基礎架構需求,替換通訊埠和 IP 位址。
    • <CUSTOMER_ID> 替換為實際的客戶 ID。
    • /path/to/ingestion-authentication-file.json 更新為您在步驟 1 中儲存驗證檔案的檔案路徑。

重新啟動 Bindplane 代理程式,以套用變更

  1. 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」主控台,或輸入下列指令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

在 Cynet 360 AutoXDR 上設定 Syslog 轉寄功能

  1. 登入 Cynet 360 AutoXDR 管理控制台
  2. 依序前往「設定」>「設定」>「SIEM 設定」
  3. 請提供下列設定詳細資料:
    • 傳輸方式:選取「UDP」
    • IP 位址:輸入 Bindplane 代理程式 IP 位址。
    • 「Port」:輸入 Bindplane 代理程式通訊埠編號 (預設為 514)。
  4. 按一下「新增」。
  5. 依序點選「設定」>「進階」
  6. 勾選「Send Audit Records to SIEM」核取方塊。
  7. 儲存設定。

UDM 對應表

記錄欄位 UDM 對應 邏輯
Uniqueness_label additional.fields 已合併
clientId_label additional.fields 已合併
confVer_label additional.fields 已合併
epsVer_label additional.fields 已合併
etwAlertId_label additional.fields 已合併
externalId_label additional.fields 已合併
fname_label additional.fields 已合併
gpParams_label additional.fields 已合併
gpSign_label additional.fields 已合併
gpprUser_label additional.fields 已合併
gpssdeep_label additional.fields 已合併
hostLS_label additional.fields 已合併
pParams_label additional.fields 已合併
pSign_label additional.fields 已合併
pct_label additional.fields 已合併
pssdeep_label additional.fields 已合併
scanGroupId_label additional.fields 已合併
sev_label additional.fields 已合併
sign_label additional.fields 已合併
Action extensions.auth.type 已對應:111AUTHTYPE_UNSPECIFIED
Info metadata.description 直接對應
dtUtc metadata.event_timestamp 已剖析為 MMM dd yyyy HH:mm:ss.SSS
rt metadata.event_timestamp 已剖析為 MMM dd yyyy HH:mm:ss
rtUtc metadata.event_timestamp 已剖析為 MMM dd yyyy HH:mm:ss.SSS
Action metadata.event_type 已對應:111USER_LOGIN
has_principal metadata.event_type 已對應:trueFILE_UNCATEGORIZEDtrueSTATUS_UPDATE
has_user metadata.event_type 已對應:trueUSER_UNCATEGORIZED
DbId metadata.product_log_id 直接對應
pprUser principal.administrative_domain 直接對應
HostName principal.asset.hostname 直接對應
dhost principal.asset.hostname 直接對應
RequesterIp principal.asset.ip 已合併
StringIP principal.asset.ip 已合併
src principal.asset.ip 已合併
pFileHash principal.file.sha256 直接對應
HostName principal.hostname 直接對應
dhost principal.hostname 直接對應
RequesterIp principal.ip 已合併
StringIP principal.ip 已合併
src principal.ip 已合併
osVer principal.platform_version 直接對應
ppParams principal.process.file.full_path 直接對應
gpFileHash principal.process.parent_process.file.sha256 直接對應
prUser principal.user.userid 直接對應
sec_result security_result 已合併
sev security_result.severity 對應:MediumMEDIUMLowLOWHighHIGHCriticalCRITICAL
domain target.administrative_domain 直接對應
dst target.asset.ip 已合併
Path target.file.full_path 直接對應
filePath target.file.full_path 直接對應
fileHash target.file.sha256 直接對應
scanGroupName target.group.group_display_name 直接對應
dst target.ip 已合併
UserName target.user.userid 直接對應
duser target.user.userid 直接對應
user target.user.userid 直接對應
不適用 extensions.auth.type 常數:AUTHTYPE_UNSPECIFIED
不適用 metadata.event_type 常數:USER_LOGIN
不適用 metadata.product_name 常數:Cynet 360 AutoXDR
不適用 metadata.vendor_name 常數:Cynet 360 AutoXDR
不適用 security_result.severity 常數:MEDIUM
externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
fname event.idm.read_only_udm.additional.fields 從變更記錄對應
sev event.idm.read_only_udm.additional.fields 從變更記錄對應
gpParams event.idm.read_only_udm.additional.fields 從變更記錄對應
gpprUser event.idm.read_only_udm.additional.fields 從變更記錄對應
gpSign event.idm.read_only_udm.additional.fields 從變更記錄對應
hostLS event.idm.read_only_udm.additional.fields 從變更記錄對應
epsVer event.idm.read_only_udm.additional.fields 從變更記錄對應
confVer event.idm.read_only_udm.additional.fields 從變更記錄對應
scanGroupId event.idm.read_only_udm.additional.fields 從變更記錄對應
sign event.idm.read_only_udm.additional.fields 從變更記錄對應
pssdeep event.idm.read_only_udm.additional.fields 從變更記錄對應
pSign event.idm.read_only_udm.additional.fields 從變更記錄對應
pct event.idm.read_only_udm.additional.fields 從變更記錄對應
gpssdeep event.idm.read_only_udm.additional.fields 從變更記錄對應
clientId event.idm.read_only_udm.additional.fields 從變更記錄對應
etwAlertId event.idm.read_only_udm.additional.fields 從變更記錄對應
pParams event.idm.read_only_udm.additional.fields 從變更記錄對應
sev event.idm.read_only_udm.security_result.severity 從變更記錄對應
remedStat event.idm.read_only_udm.security_result.summary 從變更記錄對應
actRem event.idm.read_only_udm.security_result.action_details 從變更記錄對應
cat event.idm.read_only_udm.security_result.category_details 從變更記錄對應
src event.idm.read_only_udm.principal.ip 從變更記錄對應
prUser event.idm.read_only_udm.principal.user.userid 從變更記錄對應
src event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
dhost event.idm.read_only_udm.principal.hostname 從變更記錄對應
dhost event.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
osVer event.idm.read_only_udm.principal.platform_version 從變更記錄對應
pFileHash event.idm.read_only_udm.principal.file.sha256 從變更記錄對應
pprUser event.idm.read_only_udm.principal.administrative_domain 從變更記錄對應
ppParams event.idm.read_only_udm.principal.process.file.full_path 從變更記錄對應
gpFileHash event.idm.read_only_udm.principal.process.parent_process.file.sha256 從變更記錄對應
dst event.idm.read_only_udm.target.ip 從變更記錄對應
dst event.idm.read_only_udm.target.asset.ip 從變更記錄對應
filePath event.idm.read_only_udm.target.file.full_path 從變更記錄對應
duser event.idm.read_only_udm.target.user.userid 從變更記錄對應
cef_header event.idm.read_only_udm.security_result.summary 從變更記錄對應
duser event.idm.read_only_udm.target.administrative_domain 從變更記錄對應
scanGroupName event.idm.read_only_udm.target.group.group_display_name 從變更記錄對應
dtUtc event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
rt event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
rtUtc event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。