收集 HID DigitalPersona 日志
本文档介绍了如何使用 Bindplane 代理将 HID DigitalPersona 日志注入到 Google Security Operations 中。
HID DigitalPersona 是一种多重身份验证和身份管理解决方案,可为 Windows 环境提供无密码身份验证、凭据管理和访问权限控制功能。当发生重大活动时,DigitalPersona 组件会将身份验证、凭据管理、用户管理和政策事件写入专用 Windows 事件日志渠道。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,且具有
systemd - Bindplane 代理与互联网之间的网络连接
- 如果通过代理运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 对安装了 DigitalPersona 的 Windows Server 拥有管理员访问权限
- 已安装并配置 DigitalPersona AD 或 LDS 版本 4.2.0 或更高版本
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
下载数据注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector该服务应显示为 正在运行。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 Windows 事件日志并将其发送到 Google SecOps
找到配置文件
- 以管理员身份打开命令提示符。
前往 Bindplane 代理安装目录,然后打开配置文件:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: windowseventlog/digitalpersona_core: channel: DigitalPersona-Altus-Core/Operational raw: true start_at: end windowseventlog/digitalpersona_logon: channel: DigitalPersona-Altus-Logon/Operational raw: true start_at: end windowseventlog/digitalpersona_policies: channel: DigitalPersona-Altus-Policies/Operational raw: true start_at: end windowseventlog/digitalpersona_radius: channel: DigitalPersona-Altus-RADIUS/Operational raw: true start_at: end windowseventlog/digitalpersona_passwordmanager: channel: DigitalPersona-Altus-PasswordManager/Operational raw: true start_at: end windowseventlog/digitalpersona_identityprovider: channel: DigitalPersona-Altus-IdentityProvider/Operational raw: true start_at: end windowseventlog/digitalpersona_adfauthprovider: channel: DigitalPersona-Altus-AdfAuthProvider/Operational raw: true start_at: end processors: batch: exporters: chronicle/digitalpersona: compression: gzip creds: '{ "type": "service_account", "project_id": "YOUR_PROJECT_ID", "private_key_id": "YOUR_PRIVATE_KEY_ID", "private_key": "-----BEGIN PRIVATE KEY-----\nYOUR_PRIVATE_KEY\n-----END PRIVATE KEY-----\n", "client_email": "YOUR_CLIENT_EMAIL", "client_id": "YOUR_CLIENT_ID", "auth_uri": "https://accounts.google.com/o/oauth2/auth", "token_uri": "https://oauth2.googleapis.com/token", "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs", "client_x509_cert_url": "YOUR_CERT_URL" }' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: 'HID_DIGITALPERSONA' override_log_type: false raw_log_field: body service: pipelines: logs/digitalpersona: receivers: - windowseventlog/digitalpersona_core - windowseventlog/digitalpersona_logon - windowseventlog/digitalpersona_policies - windowseventlog/digitalpersona_radius - windowseventlog/digitalpersona_passwordmanager - windowseventlog/digitalpersona_identityprovider - windowseventlog/digitalpersona_adfauthprovider processors: - batch exporters: - chronicle/digitalpersona替换以下占位符:
导出器配置:
YOUR_PROJECT_ID:提取身份验证文件中的项目 IDYOUR_PRIVATE_KEY_ID:提取身份验证文件中的私钥 IDYOUR_PRIVATE_KEY:提取身份验证文件中的私钥(确保正确转义换行符)YOUR_CLIENT_EMAIL:提取身份验证文件中的客户端电子邮件地址YOUR_CLIENT_ID:提取身份验证文件中的客户端 IDYOUR_CERT_URL:提取身份验证文件中的客户端 x509 证书网址YOUR_CUSTOMER_ID:您在上一步中获得的 Google SecOps 客户 ID
区域端点配置:
- 对于美国地区,请使用
malachiteingestion-pa.googleapis.com - 对于欧洲区域,请使用
europe-malachiteingestion-pa.googleapis.com - 对于东南亚地区,请使用
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 对于美国地区,请使用
DigitalPersona 事件渠道
上述配置会从以下 DigitalPersona Windows 事件日志渠道收集事件:
| 频道名称 | 活动类别 | 活动 ID 范围 |
|---|---|---|
| DigitalPersona-Altus-Core/Operational | 凭据管理、用户管理、Secret 管理、服务管理、凭据身份验证、部署、OTP 管理 | 256-4352 |
| DigitalPersona-Altus-Logon/Operational | Windows 登录 | 4864-4873 |
| DigitalPersona-Altus-Policies/Operational | 政策管理 | 5376-5383 |
| DigitalPersona-Altus-RADIUS/Operational | RADIUS 身份验证 | 6400-6402 |
| DigitalPersona-Altus-PasswordManager/Operational | 密码管理工具 | 1536-1557 |
| DigitalPersona-Altus-IdentityProvider/Operational | 身份提供方 | 6656-6765 |
| DigitalPersona-Altus-AdfAuthProvider/Operational | ADFS 身份验证提供方 | 6401-6405 |
保存配置文件
修改后,保存文件:
- 依次点击文件 > 保存。
- 关闭记事本。
重启 Bindplane 代理以应用更改
如需在 Windows 中重启 Bindplane 代理,请使用以下选项之一:
以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
- 按
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
验证 DigitalPersona 事件收集
验证 Windows 事件日志渠道是否处于活动状态
- 按
Win+R,输入eventvwr.msc,然后按 Enter 键打开事件查看器。 - 前往应用程序和服务日志。
- 展开 DigitalPersona-Altus-Core 文件夹。
- 右键点击操作,然后选择属性。
- 验证是否已勾选启用日志记录。
针对以下渠道重复执行第 3-5 步:
- DigitalPersona-Altus-Logon/Operational
- DigitalPersona-Altus-Policies/Operational
- DigitalPersona-Altus-RADIUS/Operational
- DigitalPersona-Altus-PasswordManager/Operational
- DigitalPersona-Altus-IdentityProvider/Operational
- DigitalPersona-Altus-AdfAuthProvider/Operational
验证是否正在收集事件
- 在事件查看器中,前往某个 DigitalPersona 渠道(例如,DigitalPersona-Altus-Core > Operational)。
- 验证是否正在记录事件。
- 在 DigitalPersona 中执行测试身份验证或凭据管理操作,以生成新事件。
- 刷新事件查看器以查看新事件。
验证事件是否已发送到 Google SecOps
- 等待 5-10 分钟,让系统处理并提取事件。
- 登录 Google SecOps 控制台。
- 依次前往调查 > 企业数据洞见 > 数据提取。
- 在日志类型过滤条件中搜索 HID_DIGITALPERSONA。
- 验证事件是否正在被提取,且时间戳为最近的时间。
问题排查
Google SecOps 中未显示任何事件
验证 Bindplane 代理服务是否正在运行:
sc query observiq-otel-collector检查 Bindplane 代理日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"验证
config.yaml文件中的提取身份验证凭据是否正确。验证客户 ID 是否正确。
验证与 Google SecOps 端点的网络连接:
ping malachiteingestion-pa.googleapis.com
Windows 事件日志中未生成事件
验证 DigitalPersona 服务是否正在运行:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 验证以下服务是否正在运行:
- DigitalPersona 身份验证服务
- DigitalPersona Server
- 按
验证是否已在 DigitalPersona 组策略设置中启用事件日志记录:
- 打开组策略管理控制台。
- 前往 DigitalPersona 政策。
- 验证事件日志中的详细程度是否设置为详细或审核。
验证 Windows 事件日志渠道是否已启用(请参阅上文中的“验证 Windows 事件日志渠道是否处于活动状态”)。
Bindplane 代理服务无法启动
- 验证
config.yaml文件语法是否正确(使用适当的 YAML 缩进,用空格而不是制表符)。 检查配置中是否存在语法错误:
"C:\Program Files\observIQ OpenTelemetry Collector\observiq-otel-collector.exe" --config "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml" validate查看 Windows 事件日志中是否存在服务启动错误:
- 打开事件查看器。
- 依次前往 Windows 日志 > 应用程序。
- 查找来自来源 observiq-otel-collector 的错误。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| device_application | about.application | 直接复制值 |
| AgentLocation | about.asset.location.name | 直接复制值 |
| dhostname、device_hostname | about.hostname | 如果 device_hostname 不为空,则使用该值,否则使用 dhostname |
| dip | about.ip | 直接复制值 |
| System.Version、System.Channel、System.Keywords、System.Opcode、System.ThreadID、EventData.Credential、EventData.DataName、EventData.CredentialMask、content_version_field_value、dhostname、dip、device_application、device_subapplication、device_event_count、bootstraphosts、usessl、acknowledgementmode、contenttype、topic、compression.type、esmversion、schemaregistryhosts、truststoreloc、truststorepass、usesslauth、keystoreloc、keystorepass、keypass、desc、AddrBasedSysZonePopEvents、AddrBasedSysZonePopRows、AddrBasedUsrZonePopEvents、AddrBasedUsrZonePopRows、AddrBasedZonePopEvents、AddrBasedZonePopRows、AddrBasedZonePopRowsIPv6、AgentId、AgentName、CategorizerCount、CategorizerCountConsole、CategorizerCountCustom、Comment、Current Drop Count、DeviceLocation、Estimated Cache Size、First Global event Processed、First Post-Aggregation Event Processed、First Post-Filtering Event Processed、Global events Processed、HostNameResolutionEnabled、Last Global event Processed、Last Post-Aggregation Event Processed、Last Post-Filtering Event Processed、LastModified、M1CacheDropped、M1CacheSize、ModifiedBy、NGCustomAdditionalDataMapper0、NGCustomAdditionalDataMapper1、NameResolverIPv6Control、Post-Aggregation Event rate LTC、Post-Aggregation Events Processed、Post-Aggregation Events Processed(SLC)、Post-Aggregation Events/Sec、Post-Aggregation Events/Sec(SLC)、Post-Filtering Event rate LTC、Post-Filtering Events Processed、Post-Filtering Events Processed(SLC)、Post-Filtering Events/Sec、Post-Filtering Events/Sec(SLC)、RawEventCount、RawEventLen、RawEventPreAggregatedCount、Resolver.hAdded、Resolver.hEvicted、Resolver.hQBlocked、Resolver.hQRejected、Resolver.hQSize、Resolver.hSize、Resolver.iAdded、Resolver.iEvicted、Resolver.iQBlocked、Resolver.iQRejected、Resolver.iQSize、Resolver.iSize、StatusCode、TC.dropcount、TC.size、ZFiltered、aup[acp].version、aup[system-zone-mappings].version、aup[user-categorizations].version、aup[user-zone-mappings].version、hbstatus、queuesize、sent、sent(SLC)、status、throughput、throughput LTC、throughput(SLC)、C、ET、HT、N、S、T | additional.fields | 与令牌对象合并,其中每个 token.value.string_value 均根据相应的源字段设置 |
| extensions.auth.type | 如果 System.EventId == "2054",则设置为“AUTHTYPE_UNSPECIFIED” | |
| System.Task、Comment | metadata.description | 如果 Comment 不为空,则返回 Comment 中的值;否则,返回 System.Task |
| metadata.event_type | 如果 System.EventId 位于 ["260","262"] 中且满足相应条件,则设置为“GENERIC_EVENT”,然后设置为“USER_UNCATEGORIZED”;如果 System.EventId == "533" 且满足相应条件,则设置为“USER_DELETION”;如果 System.EventId 位于 ["776","780"] 中,则设置为“STATUS_UPDATE”;如果 System.EventId == "2054",则设置为“USER_LOGIN” | |
| System.EventId | metadata.product_event_type | 直接复制值 |
| System.EventRecordID | metadata.product_log_id | 直接复制值 |
| System.ProviderName | principal.application | 直接复制值 |
| EventData.InitiatorDomain | principal.domain.name | 直接复制值 |
| System.Computer | principal.hostname | 直接复制值 |
| System.ProcessID | principal.process.pid | 直接复制值 |
| EventData.InitiatorName | principal.user.userid | 直接复制值 |
| EventData.Error | security_result.description | 直接复制值 |
| security_result.severity | 如果 System.Level == "Information" 或 level =~ "INFO",则设置为“INFORMATIONAL”;如果 System.Level == "Warning",则设置为“LOW”;否则设置为“UNKNOWN_SEVERITY” | |
| System.Level,级别 | security_result.severity_details | 如果级别中的值不为空,则为该值;否则为 System.Level |
| EventData.UserDomain | target.domain.name | 直接复制值 |
| EventData.UserName | target.user.user_display_name | 直接复制值 |
| System.UserId | target.user.userid | 直接复制值 |
| metadata.vendor_name | 设置为“HID” | |
| metadata.product_name | 设置为“DigitalPersona” |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。