收集 Fortra Digital Guardian DLP(以前称为 Digital Guardian DLP)日志

解析器版本: 1.0

支持的环境:

本文档介绍了如何使用 Bindplane 将 Fortra Digital Guardian DLP(以前称为 Digital Guardian DLP)日志注入 Google Security Operations。

Fortra Digital Guardian DLP 是一种数据泄露防护平台,可监控、检测和阻止跨端点、网络和云应用未经授权的数据传输。该平台通过基于政策的控制、内容检查和上下文分类来提供对敏感数据移动的可见性,帮助组织保护知识产权并遵守监管要求。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • 运行 Windows Server 2016 或更高版本的主机,或具有 systemd 的 Linux 主机。
  • Bindplane 代理与 Fortra Digital Guardian DLP 之间的网络连接。
  • 如果通过代理运行,请确保防火墙端口根据 Bindplane 代理要求处于开放状态。
  • 对 Fortra Digital Guardian 管理控制台的特权访问权限。

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将该文件安全地保存在将安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台
  2. 依次前往 SIEM 设置 > 个人资料
  3. 组织详细信息 部分复制并保存客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

该服务应显示为正在运行

Linux 安装

  1. 打开具有 rootsudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

该服务应显示为有效(正在运行)

配置 Bindplane 代理以注入 syslog 并发送到 Google SecOps

找到配置文件

  • Linuxsudo systemctl status observiq-otel-collector
  • WindowsC:\Program Files\observIQ OpenTelemetry Collector\config.yaml

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
    tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/dg_dlp:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: DIGITALGUARDIAN_DLP
        raw_log_field: body
        ingestion_labels:
        env: production
    
    service:
    pipelines:
        logs/digitalguardian_dlp:
        receivers:
            - tcplog
        exporters:
            - chronicle/dg_dlp
    

配置参数

替换以下占位符:

  • tcplog:TCP syslog 接收器。建议 Fortra Digital Guardian DLP 使用 TCP,以防止截断超过 1024 字节的事件。
  • creds_file_path:注入身份验证文件的完整路径。
  • <customer_id>:您在上一步中获得的客户 ID。
  • endpoint:您的区域端点网址(例如 malachiteingestion-pa.googleapis.com)。

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志中的错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry Collector
      3. 右键点击并选择重启
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志中的错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

配置 Fortra Digital Guardian syslog 导出

  1. 登录 Digital Guardian 管理控制台
  2. 依次前往工作区 > 数据导出 > 创建导出
  3. 选择提醒事件 作为数据源。
  4. 选择 Syslog 作为导出类型。
  5. Type (类型)列表中,选择 TCP
  6. 服务器 字段中,输入 Bindplane 代理 主机的 IP 地址。
  7. 端口 字段中,输入 514
  8. 选择严重级别,并确保选中有效 复选框。
  9. 点击下一步
  10. 为数据导出添加所有 提醒和事件字段。
  11. 通过测试查询并点击保存 来完成向导。

UDM 映射表

日志字段 UDM 映射 逻辑
代理版本 observer.platform_version 已直接映射。
应用 principal.process.command_line 如果非空,则已映射。
命令行 target.process.command_line 已直接映射。
公司名称 principal.user.company_name 已直接映射。
计算机名称 principal.hostname 已直接映射。
DNS 主机名 target.asset.hostname 已直接映射。
目标文件路径 target.file.full_path 已直接映射。
电子邮件发件人 network.email.from 如果非空,则已映射。
电子邮件主题 network.email.subject 如果发件人非空,则已映射。
事件时间 metadata.event_timestamp 已转换为时间戳格式。
MAC 地址 target.mac 如果非空,则已映射。
MD5 哈希 target.process.file.md5 已转换为小写并映射。
网络方向 network.direction 已映射到 INBOUNDOUTBOUND
进程路径 target.process.file.full_path 已直接映射。
SHA256 哈希 target.process.file.sha256 已转换为小写并映射。
网址路径 target.url 已直接映射。
用户 principal.user.userid 已直接映射。
详细信息是否被屏蔽 security_result.action 如果为“是”,则为 BLOCK ;如果为“否”,则为 ALLOW
不适用 metadata.log_type 设置为 DIGITALGUARDIAN_DLP
不适用 metadata.vendor_name 设置为 DigitalGuardian
recipient_address event.idm.read_only_udm.network.email.to 从更新日志映射
recipient_name event.idm.read_only_udm.principal.user.attribute.labels 从更新日志映射
recipient_address event.idm.read_only_udm.network.email.from 从更新日志映射
recipient_name event.idm.read_only_udm.target.user.attribute.labels 从更新日志映射
recipient_address event.idm.read_only_udm.network.email.cc 从更新日志映射
recipient_name event.idm.read_only_udm.additional.fields 从更新日志映射
attachment_display_name event.idm.read_only_udm.additional.fields 从更新日志映射
attachment_name event.idm.read_only_udm.additional.fields 从更新日志映射
Classification event.idm.read_only_udm.additional.fields 从更新日志映射
Classification_value event.idm.read_only_udm.additional.fields 从更新日志映射
xmlns_m event.idm.read_only_udm.principal.url 从更新日志映射
id event.idm.read_only_udm.additional.fields 从更新日志映射
Configuration event.idm.read_only_udm.additional.fields 从更新日志映射
Host_Product_Version event.idm.read_only_udm.additional.fields 从更新日志映射
Host_Product event.idm.read_only_udm.additional.fields 从更新日志映射
Item_Type event.idm.read_only_udm.additional.fields 从更新日志映射
Product_Version event.idm.read_only_udm.metadata.product_version 从更新日志映射
Product_Edition event.idm.read_only_udm.additional.fields 从更新日志映射
Product_Name event.idm.read_only_udm.metadata.product_name 从更新日志映射
McAfee_product_code event.idm.read_only_udm.security_result.detection_fields 从更新日志映射
os event.idm.read_only_udm.additional.fields 从更新日志映射
WINDOWS event.idm.read_only_udm.principal.platform 从更新日志映射
machine_name event.idm.read_only_udm.additional.fields 从更新日志映射
source event.idm.read_only_udm.security_result.detection_fields 从更新日志映射
ipv6 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 从更新日志映射
ipv4 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 从更新日志映射
machine event.idm.read_only_udm.security_result.detection_fields 从更新日志映射
user event.idm.read_only_udm.principal.user.user_display_name 从更新日志映射
eventtype event.idm.read_only_udm.additional.fields 从更新日志映射
date_time event.idm.read_only_udm.metadata.event_timestamp 从更新日志映射
event_id event.idm.read_only_udm.metadata.product_log_id 从更新日志映射
severity event.idm.read_only_udm.security_result.severity 从更新日志映射

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。