收集 HID DigitalPersona 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 HID DigitalPersona 日志注入到 Google Security Operations 中。

HID DigitalPersona 是一种多重身份验证和身份管理解决方案,可为 Windows 环境提供无密码身份验证、凭据管理和访问权限控制功能。当发生重大活动时,DigitalPersona 组件会将身份验证、凭据管理、用户管理和政策事件写入专用 Windows 事件日志渠道。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,且具有 systemd
  • Bindplane 代理与互联网之间的网络连接
  • 如果通过代理运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对安装了 DigitalPersona 的 Windows Server 拥有管理员访问权限
  • 已安装并配置 DigitalPersona AD 或 LDS 版本 4.2.0 或更高版本

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 Windows 事件日志并将其发送到 Google SecOps

找到配置文件

  1. 以管理员身份打开命令提示符
  2. 前往 Bindplane 代理安装目录,然后打开配置文件:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  1. config.yaml 的全部内容替换为以下配置:

    receivers:
        windowseventlog/digitalpersona_core:
            channel: DigitalPersona-Altus-Core/Operational
            raw: true
            start_at: end
        windowseventlog/digitalpersona_logon:
            channel: DigitalPersona-Altus-Logon/Operational
            raw: true
            start_at: end
        windowseventlog/digitalpersona_policies:
            channel: DigitalPersona-Altus-Policies/Operational
            raw: true
            start_at: end
        windowseventlog/digitalpersona_radius:
            channel: DigitalPersona-Altus-RADIUS/Operational
            raw: true
            start_at: end
        windowseventlog/digitalpersona_passwordmanager:
            channel: DigitalPersona-Altus-PasswordManager/Operational
            raw: true
            start_at: end
        windowseventlog/digitalpersona_identityprovider:
            channel: DigitalPersona-Altus-IdentityProvider/Operational
            raw: true
            start_at: end
        windowseventlog/digitalpersona_adfauthprovider:
            channel: DigitalPersona-Altus-AdfAuthProvider/Operational
            raw: true
            start_at: end
    
    processors:
        batch:
    
    exporters:
        chronicle/digitalpersona:
            compression: gzip
            creds: '{
                "type": "service_account",
                "project_id": "YOUR_PROJECT_ID",
                "private_key_id": "YOUR_PRIVATE_KEY_ID",
                "private_key": "-----BEGIN PRIVATE KEY-----\nYOUR_PRIVATE_KEY\n-----END PRIVATE KEY-----\n",
                "client_email": "YOUR_CLIENT_EMAIL",
                "client_id": "YOUR_CLIENT_ID",
                "auth_uri": "https://accounts.google.com/o/oauth2/auth",
                "token_uri": "https://oauth2.googleapis.com/token",
                "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs",
                "client_x509_cert_url": "YOUR_CERT_URL"
            }'
            customer_id: 'YOUR_CUSTOMER_ID'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: 'HID_DIGITALPERSONA'
            override_log_type: false
            raw_log_field: body
    
    service:
        pipelines:
            logs/digitalpersona:
                receivers:
                    - windowseventlog/digitalpersona_core
                    - windowseventlog/digitalpersona_logon
                    - windowseventlog/digitalpersona_policies
                    - windowseventlog/digitalpersona_radius
                    - windowseventlog/digitalpersona_passwordmanager
                    - windowseventlog/digitalpersona_identityprovider
                    - windowseventlog/digitalpersona_adfauthprovider
                processors:
                    - batch
                exporters:
                    - chronicle/digitalpersona
    
  2. 替换以下占位符:

    • 导出器配置:

      • YOUR_PROJECT_ID:提取身份验证文件中的项目 ID
      • YOUR_PRIVATE_KEY_ID:提取身份验证文件中的私钥 ID
      • YOUR_PRIVATE_KEY:提取身份验证文件中的私钥(确保正确转义换行符)
      • YOUR_CLIENT_EMAIL:提取身份验证文件中的客户端电子邮件地址
      • YOUR_CLIENT_ID:提取身份验证文件中的客户端 ID
      • YOUR_CERT_URL:提取身份验证文件中的客户端 x509 证书网址
      • YOUR_CUSTOMER_ID:您在上一步中获得的 Google SecOps 客户 ID
    • 区域端点配置:

      • 对于美国地区,请使用 malachiteingestion-pa.googleapis.com
      • 对于欧洲区域,请使用 europe-malachiteingestion-pa.googleapis.com
      • 对于东南亚地区,请使用 asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

DigitalPersona 事件渠道

上述配置会从以下 DigitalPersona Windows 事件日志渠道收集事件:

频道名称 活动类别 活动 ID 范围
DigitalPersona-Altus-Core/Operational 凭据管理、用户管理、Secret 管理、服务管理、凭据身份验证、部署、OTP 管理 256-4352
DigitalPersona-Altus-Logon/Operational Windows 登录 4864-4873
DigitalPersona-Altus-Policies/Operational 政策管理 5376-5383
DigitalPersona-Altus-RADIUS/Operational RADIUS 身份验证 6400-6402
DigitalPersona-Altus-PasswordManager/Operational 密码管理工具 1536-1557
DigitalPersona-Altus-IdentityProvider/Operational 身份提供方 6656-6765
DigitalPersona-Altus-AdfAuthProvider/Operational ADFS 身份验证提供方 6401-6405

保存配置文件

修改后,保存文件:

  1. 依次点击文件 > 保存
  2. 关闭记事本。

重启 Bindplane 代理以应用更改

  • 如需在 Windows 中重启 Bindplane 代理,请使用以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
    1. 验证服务是否正在运行:

      sc query observiq-otel-collector
      
    2. 检查日志是否存在错误:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      

验证 DigitalPersona 事件收集

验证 Windows 事件日志渠道是否处于活动状态

  1. Win+R,输入 eventvwr.msc,然后按 Enter 键打开事件查看器
  2. 前往应用程序和服务日志
  3. 展开 DigitalPersona-Altus-Core 文件夹。
  4. 右键点击操作,然后选择属性
  5. 验证是否已勾选启用日志记录
  6. 针对以下渠道重复执行第 3-5 步:

    • DigitalPersona-Altus-Logon/Operational
    • DigitalPersona-Altus-Policies/Operational
    • DigitalPersona-Altus-RADIUS/Operational
    • DigitalPersona-Altus-PasswordManager/Operational
    • DigitalPersona-Altus-IdentityProvider/Operational
    • DigitalPersona-Altus-AdfAuthProvider/Operational

验证是否正在收集事件

  1. 事件查看器中,前往某个 DigitalPersona 渠道(例如,DigitalPersona-Altus-Core > Operational)。
  2. 验证是否正在记录事件。
  3. 在 DigitalPersona 中执行测试身份验证或凭据管理操作,以生成新事件。
  4. 刷新事件查看器以查看新事件。

验证事件是否已发送到 Google SecOps

  1. 等待 5-10 分钟,让系统处理并提取事件。
  2. 登录 Google SecOps 控制台。
  3. 依次前往调查 > 企业数据洞见 > 数据提取
  4. 在日志类型过滤条件中搜索 HID_DIGITALPERSONA
  5. 验证事件是否正在被提取,且时间戳为最近的时间。

问题排查

Google SecOps 中未显示任何事件

  • 验证 Bindplane 代理服务是否正在运行:

    sc query observiq-otel-collector
    
  • 检查 Bindplane 代理日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  • 验证 config.yaml 文件中的提取身份验证凭据是否正确。

  • 验证客户 ID 是否正确。

  • 验证与 Google SecOps 端点的网络连接:

    ping malachiteingestion-pa.googleapis.com
    

Windows 事件日志中未生成事件

  • 验证 DigitalPersona 服务是否正在运行:

    1. Win+R,输入 services.msc,然后按 Enter 键。
    2. 验证以下服务是否正在运行:
      • DigitalPersona 身份验证服务
      • DigitalPersona Server
  • 验证是否已在 DigitalPersona 组策略设置中启用事件日志记录:

    1. 打开组策略管理控制台
    2. 前往 DigitalPersona 政策。
    3. 验证事件日志中的详细程度是否设置为详细审核
  • 验证 Windows 事件日志渠道是否已启用(请参阅上文中的“验证 Windows 事件日志渠道是否处于活动状态”)。

Bindplane 代理服务无法启动

  • 验证 config.yaml 文件语法是否正确(使用适当的 YAML 缩进,用空格而不是制表符)。
  • 检查配置中是否存在语法错误:

    "C:\Program Files\observIQ OpenTelemetry Collector\observiq-otel-collector.exe" --config "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml" validate
    
  • 查看 Windows 事件日志中是否存在服务启动错误:

    1. 打开事件查看器
    2. 依次前往 Windows 日志 > 应用程序
    3. 查找来自来源 observiq-otel-collector 的错误。

UDM 映射表

日志字段 UDM 映射 逻辑
device_application about.application 直接复制值
AgentLocation about.asset.location.name 直接复制值
dhostname、device_hostname about.hostname 如果 device_hostname 不为空,则使用该值,否则使用 dhostname
dip about.ip 直接复制值
System.Version、System.Channel、System.Keywords、System.Opcode、System.ThreadID、EventData.Credential、EventData.DataName、EventData.CredentialMask、content_version_field_value、dhostname、dip、device_application、device_subapplication、device_event_count、bootstraphosts、usessl、acknowledgementmode、contenttype、topic、compression.type、esmversion、schemaregistryhosts、truststoreloc、truststorepass、usesslauth、keystoreloc、keystorepass、keypass、desc、AddrBasedSysZonePopEvents、AddrBasedSysZonePopRows、AddrBasedUsrZonePopEvents、AddrBasedUsrZonePopRows、AddrBasedZonePopEvents、AddrBasedZonePopRows、AddrBasedZonePopRowsIPv6、AgentId、AgentName、CategorizerCount、CategorizerCountConsole、CategorizerCountCustom、Comment、Current Drop Count、DeviceLocation、Estimated Cache Size、First Global event Processed、First Post-Aggregation Event Processed、First Post-Filtering Event Processed、Global events Processed、HostNameResolutionEnabled、Last Global event Processed、Last Post-Aggregation Event Processed、Last Post-Filtering Event Processed、LastModified、M1CacheDropped、M1CacheSize、ModifiedBy、NGCustomAdditionalDataMapper0、NGCustomAdditionalDataMapper1、NameResolverIPv6Control、Post-Aggregation Event rate LTC、Post-Aggregation Events Processed、Post-Aggregation Events Processed(SLC)、Post-Aggregation Events/Sec、Post-Aggregation Events/Sec(SLC)、Post-Filtering Event rate LTC、Post-Filtering Events Processed、Post-Filtering Events Processed(SLC)、Post-Filtering Events/Sec、Post-Filtering Events/Sec(SLC)、RawEventCount、RawEventLen、RawEventPreAggregatedCount、Resolver.hAdded、Resolver.hEvicted、Resolver.hQBlocked、Resolver.hQRejected、Resolver.hQSize、Resolver.hSize、Resolver.iAdded、Resolver.iEvicted、Resolver.iQBlocked、Resolver.iQRejected、Resolver.iQSize、Resolver.iSize、StatusCode、TC.dropcount、TC.size、ZFiltered、aup[acp].version、aup[system-zone-mappings].version、aup[user-categorizations].version、aup[user-zone-mappings].version、hbstatus、queuesize、sent、sent(SLC)、status、throughput、throughput LTC、throughput(SLC)、C、ET、HT、N、S、T additional.fields 与令牌对象合并,其中每个 token.value.string_value 均根据相应的源字段设置
extensions.auth.type 如果 System.EventId == "2054",则设置为“AUTHTYPE_UNSPECIFIED”
System.Task、Comment metadata.description 如果 Comment 不为空,则返回 Comment 中的值;否则,返回 System.Task
metadata.event_type 如果 System.EventId 位于 ["260","262"] 中且满足相应条件,则设置为“GENERIC_EVENT”,然后设置为“USER_UNCATEGORIZED”;如果 System.EventId == "533" 且满足相应条件,则设置为“USER_DELETION”;如果 System.EventId 位于 ["776","780"] 中,则设置为“STATUS_UPDATE”;如果 System.EventId == "2054",则设置为“USER_LOGIN”
System.EventId metadata.product_event_type 直接复制值
System.EventRecordID metadata.product_log_id 直接复制值
System.ProviderName principal.application 直接复制值
EventData.InitiatorDomain principal.domain.name 直接复制值
System.Computer principal.hostname 直接复制值
System.ProcessID principal.process.pid 直接复制值
EventData.InitiatorName principal.user.userid 直接复制值
EventData.Error security_result.description 直接复制值
security_result.severity 如果 System.Level == "Information" 或 level =~ "INFO",则设置为“INFORMATIONAL”;如果 System.Level == "Warning",则设置为“LOW”;否则设置为“UNKNOWN_SEVERITY”
System.Level,级别 security_result.severity_details 如果级别中的值不为空,则为该值;否则为 System.Level
EventData.UserDomain target.domain.name 直接复制值
EventData.UserName target.user.user_display_name 直接复制值
System.UserId target.user.userid 直接复制值
metadata.vendor_name 设置为“HID”
metadata.product_name 设置为“DigitalPersona”

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。