收集 Fortra Digital Guardian DLP(以前称为 Digital Guardian DLP)日志
解析器版本: 1.0
支持的环境:
Google SecOps
SIEM
本文档介绍了如何使用 Bindplane 将 Fortra Digital Guardian DLP(以前称为 Digital Guardian DLP)日志注入 Google Security Operations。
Fortra Digital Guardian DLP 是一种数据泄露防护平台,可监控、检测和阻止跨端点、网络和云应用未经授权的数据传输。该平台通过基于政策的控制、内容检查和上下文分类来提供对敏感数据移动的可见性,帮助组织保护知识产权并遵守监管要求。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 运行 Windows Server 2016 或更高版本的主机,或具有
systemd的 Linux 主机。 - Bindplane 代理与 Fortra Digital Guardian DLP 之间的网络连接。
- 如果通过代理运行,请确保防火墙端口根据 Bindplane 代理要求处于开放状态。
- 对 Fortra Digital Guardian 管理控制台的特权访问权限。
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台 。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件 。
- 将该文件安全地保存在将安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台 。
- 依次前往 SIEM 设置 > 个人资料 。
- 从组织详细信息 部分复制并保存客户 ID 。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符 或 PowerShell 。
运行以下命令:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector
该服务应显示为正在运行 。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector
该服务应显示为有效(正在运行) 。
配置 Bindplane 代理以注入 syslog 并发送到 Google SecOps
找到配置文件
- Linux:
sudo systemctl status observiq-otel-collector - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\config.yaml
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/dg_dlp: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: DIGITALGUARDIAN_DLP raw_log_field: body ingestion_labels: env: production service: pipelines: logs/digitalguardian_dlp: receivers: - tcplog exporters: - chronicle/dg_dlp
配置参数
替换以下占位符:
tcplog:TCP syslog 接收器。建议 Fortra Digital Guardian DLP 使用 TCP,以防止截断超过 1024 字节的事件。creds_file_path:注入身份验证文件的完整路径。<customer_id>:您在上一步中获得的客户 ID。endpoint:您的区域端点网址(例如malachiteingestion-pa.googleapis.com)。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请执行以下操作:
运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志中的错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请执行以下操作:
请从下列选项中选择一项:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry Collector 。
- 右键点击并选择重启 。
- 按
验证服务是否正在运行:
sc query observiq-otel-collector检查日志中的错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
配置 Fortra Digital Guardian syslog 导出
- 登录 Digital Guardian 管理控制台 。
- 依次前往工作区 > 数据导出 > 创建导出。
- 选择提醒 或事件 作为数据源。
- 选择 Syslog 作为导出类型。
- 从 Type (类型)列表中,选择 TCP 。
- 在服务器 字段中,输入 Bindplane 代理 主机的 IP 地址。
- 在端口 字段中,输入
514。 - 选择严重级别,并确保选中有效 复选框。
- 点击下一步 。
- 为数据导出添加所有 提醒和事件字段。
- 通过测试查询并点击保存 来完成向导。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| 代理版本 | observer.platform_version |
已直接映射。 |
| 应用 | principal.process.command_line |
如果非空,则已映射。 |
| 命令行 | target.process.command_line |
已直接映射。 |
| 公司名称 | principal.user.company_name |
已直接映射。 |
| 计算机名称 | principal.hostname |
已直接映射。 |
| DNS 主机名 | target.asset.hostname |
已直接映射。 |
| 目标文件路径 | target.file.full_path |
已直接映射。 |
| 电子邮件发件人 | network.email.from |
如果非空,则已映射。 |
| 电子邮件主题 | network.email.subject |
如果发件人非空,则已映射。 |
| 事件时间 | metadata.event_timestamp |
已转换为时间戳格式。 |
| MAC 地址 | target.mac |
如果非空,则已映射。 |
| MD5 哈希 | target.process.file.md5 |
已转换为小写并映射。 |
| 网络方向 | network.direction |
已映射到 INBOUND 或 OUTBOUND 。 |
| 进程路径 | target.process.file.full_path |
已直接映射。 |
| SHA256 哈希 | target.process.file.sha256 |
已转换为小写并映射。 |
| 网址路径 | target.url |
已直接映射。 |
| 用户 | principal.user.userid |
已直接映射。 |
| 详细信息是否被屏蔽 | security_result.action |
如果为“是”,则为 BLOCK ;如果为“否”,则为 ALLOW 。 |
| 不适用 | metadata.log_type |
设置为 DIGITALGUARDIAN_DLP。 |
| 不适用 | metadata.vendor_name |
设置为 DigitalGuardian。 |
recipient_address |
event.idm.read_only_udm.network.email.to |
从更新日志映射 |
recipient_name |
event.idm.read_only_udm.principal.user.attribute.labels |
从更新日志映射 |
recipient_address |
event.idm.read_only_udm.network.email.from |
从更新日志映射 |
recipient_name |
event.idm.read_only_udm.target.user.attribute.labels |
从更新日志映射 |
recipient_address |
event.idm.read_only_udm.network.email.cc |
从更新日志映射 |
recipient_name |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
attachment_display_name |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
attachment_name |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
Classification |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
Classification_value |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
xmlns_m |
event.idm.read_only_udm.principal.url |
从更新日志映射 |
id |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
Configuration |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
Host_Product_Version |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
Host_Product |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
Item_Type |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
Product_Version |
event.idm.read_only_udm.metadata.product_version |
从更新日志映射 |
Product_Edition |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
Product_Name |
event.idm.read_only_udm.metadata.product_name |
从更新日志映射 |
McAfee_product_code |
event.idm.read_only_udm.security_result.detection_fields |
从更新日志映射 |
os |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
WINDOWS |
event.idm.read_only_udm.principal.platform |
从更新日志映射 |
machine_name |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
source |
event.idm.read_only_udm.security_result.detection_fields |
从更新日志映射 |
ipv6 |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
从更新日志映射 |
ipv4 |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
从更新日志映射 |
machine |
event.idm.read_only_udm.security_result.detection_fields |
从更新日志映射 |
user |
event.idm.read_only_udm.principal.user.user_display_name |
从更新日志映射 |
eventtype |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
date_time |
event.idm.read_only_udm.metadata.event_timestamp |
从更新日志映射 |
event_id |
event.idm.read_only_udm.metadata.product_log_id |
从更新日志映射 |
severity |
event.idm.read_only_udm.security_result.severity |
从更新日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。