收集 Cynet 360 AutoXDR 記錄
剖析器版本:2.0
支援的國家/地區:
Google SecOps
SIEM
本文說明如何使用 Bindplane 代理程式,將 Cynet 360 AutoXDR 記錄檔擷取至 Google Security Operations。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 搭載
systemd的 Windows 2016 以上版本或 Linux 主機 - 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- Cynet 360 AutoXDR 管理控制台的特殊存取權
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案。
- 將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
- 複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安裝資源
如需其他安裝選項,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
存取設定檔:
- 找出
config.yaml檔案。通常位於 Linux 的/opt/observiq-otel-collector/目錄,或 Windows 的安裝目錄。 - 使用文字編輯器 (例如
nano、vi或記事本) 開啟檔案。
- 找出
按照下列方式編輯
config.yaml檔案:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CYNET_360_AUTOXDR' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- 視基礎架構需求,替換通訊埠和 IP 位址。
- 將
<CUSTOMER_ID>替換為實際的客戶 ID。 - 將
/path/to/ingestion-authentication-file.json更新為您在步驟 1 中儲存驗證檔案的檔案路徑。
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:
sudo systemctl restart observiq-otel-collector如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」主控台,或輸入下列指令:
net stop observiq-otel-collector && net start observiq-otel-collector
在 Cynet 360 AutoXDR 上設定 Syslog 轉寄功能
- 登入 Cynet 360 AutoXDR 管理控制台。
- 依序前往「設定」>「設定」>「SIEM 設定」。
- 請提供下列設定詳細資料:
- 傳輸方式:選取「UDP」。
- IP 位址:輸入 Bindplane 代理程式 IP 位址。
- 「Port」:輸入 Bindplane 代理程式通訊埠編號 (預設為 514)。
- 按一下「新增」。
- 依序點選「設定」>「進階」。
- 勾選「Send Audit Records to SIEM」核取方塊。
- 儲存設定。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
Uniqueness_label |
additional.fields |
已合併 |
clientId_label |
additional.fields |
已合併 |
confVer_label |
additional.fields |
已合併 |
epsVer_label |
additional.fields |
已合併 |
etwAlertId_label |
additional.fields |
已合併 |
externalId_label |
additional.fields |
已合併 |
fname_label |
additional.fields |
已合併 |
gpParams_label |
additional.fields |
已合併 |
gpSign_label |
additional.fields |
已合併 |
gpprUser_label |
additional.fields |
已合併 |
gpssdeep_label |
additional.fields |
已合併 |
hostLS_label |
additional.fields |
已合併 |
pParams_label |
additional.fields |
已合併 |
pSign_label |
additional.fields |
已合併 |
pct_label |
additional.fields |
已合併 |
pssdeep_label |
additional.fields |
已合併 |
scanGroupId_label |
additional.fields |
已合併 |
sev_label |
additional.fields |
已合併 |
sign_label |
additional.fields |
已合併 |
Action |
extensions.auth.type |
已對應:111 → AUTHTYPE_UNSPECIFIED |
Info |
metadata.description |
直接對應 |
dtUtc |
metadata.event_timestamp |
已剖析為 MMM dd yyyy HH:mm:ss.SSS |
rt |
metadata.event_timestamp |
已剖析為 MMM dd yyyy HH:mm:ss |
rtUtc |
metadata.event_timestamp |
已剖析為 MMM dd yyyy HH:mm:ss.SSS |
Action |
metadata.event_type |
已對應:111 → USER_LOGIN |
has_principal |
metadata.event_type |
已對應:true → FILE_UNCATEGORIZED、true → STATUS_UPDATE |
has_user |
metadata.event_type |
已對應:true → USER_UNCATEGORIZED |
DbId |
metadata.product_log_id |
直接對應 |
pprUser |
principal.administrative_domain |
直接對應 |
HostName |
principal.asset.hostname |
直接對應 |
dhost |
principal.asset.hostname |
直接對應 |
RequesterIp |
principal.asset.ip |
已合併 |
StringIP |
principal.asset.ip |
已合併 |
src |
principal.asset.ip |
已合併 |
pFileHash |
principal.file.sha256 |
直接對應 |
HostName |
principal.hostname |
直接對應 |
dhost |
principal.hostname |
直接對應 |
RequesterIp |
principal.ip |
已合併 |
StringIP |
principal.ip |
已合併 |
src |
principal.ip |
已合併 |
osVer |
principal.platform_version |
直接對應 |
ppParams |
principal.process.file.full_path |
直接對應 |
gpFileHash |
principal.process.parent_process.file.sha256 |
直接對應 |
prUser |
principal.user.userid |
直接對應 |
sec_result |
security_result |
已合併 |
sev |
security_result.severity |
對應:Medium → MEDIUM、Low → LOW、High → HIGH、Critical → CRITICAL |
domain |
target.administrative_domain |
直接對應 |
dst |
target.asset.ip |
已合併 |
Path |
target.file.full_path |
直接對應 |
filePath |
target.file.full_path |
直接對應 |
fileHash |
target.file.sha256 |
直接對應 |
scanGroupName |
target.group.group_display_name |
直接對應 |
dst |
target.ip |
已合併 |
UserName |
target.user.userid |
直接對應 |
duser |
target.user.userid |
直接對應 |
user |
target.user.userid |
直接對應 |
| 不適用 | extensions.auth.type |
常數:AUTHTYPE_UNSPECIFIED |
| 不適用 | metadata.event_type |
常數:USER_LOGIN |
| 不適用 | metadata.product_name |
常數:Cynet 360 AutoXDR |
| 不適用 | metadata.vendor_name |
常數:Cynet 360 AutoXDR |
| 不適用 | security_result.severity |
常數:MEDIUM |
externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
fname |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
sev |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
gpParams |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
gpprUser |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
gpSign |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
hostLS |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
epsVer |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
confVer |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
scanGroupId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
sign |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
pssdeep |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
pSign |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
pct |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
gpssdeep |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
clientId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
etwAlertId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
pParams |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
sev |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
remedStat |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
actRem |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
cat |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
src |
event.idm.read_only_udm.principal.ip |
從變更記錄對應 |
prUser |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
src |
event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
dhost |
event.idm.read_only_udm.principal.hostname |
從變更記錄對應 |
dhost |
event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
osVer |
event.idm.read_only_udm.principal.platform_version |
從變更記錄對應 |
pFileHash |
event.idm.read_only_udm.principal.file.sha256 |
從變更記錄對應 |
pprUser |
event.idm.read_only_udm.principal.administrative_domain |
從變更記錄對應 |
ppParams |
event.idm.read_only_udm.principal.process.file.full_path |
從變更記錄對應 |
gpFileHash |
event.idm.read_only_udm.principal.process.parent_process.file.sha256 |
從變更記錄對應 |
dst |
event.idm.read_only_udm.target.ip |
從變更記錄對應 |
dst |
event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
filePath |
event.idm.read_only_udm.target.file.full_path |
從變更記錄對應 |
duser |
event.idm.read_only_udm.target.user.userid |
從變更記錄對應 |
cef_header |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
duser |
event.idm.read_only_udm.target.administrative_domain |
從變更記錄對應 |
scanGroupName |
event.idm.read_only_udm.target.group.group_display_name |
從變更記錄對應 |
dtUtc |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
rtUtc |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。