收集 Imperva Data Risk Analytics (DRA) 記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Imperva DRA 記錄擷取至 Google Security Operations。

剖析器會從 Imperva Data Risk Analytics 系統記錄格式的記錄檔中擷取欄位。它會使用 grok 和/或 kv 剖析記錄訊息,然後將這些值對應至統合式資料模型 (UDM)。此外,也會為事件來源和類型設定預設中繼資料值。Imperva DRA 可協助您找出可疑的資料活動,並在數十億個稽核事件中,優先處理重大事件。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Imperva DRA 管理控制台的特殊存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 代理程式的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /etc/bindplane-agent/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <CUSTOMER_ID>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'IMPERVA_DRA'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • 視基礎架構需求,替換通訊埠和 IP 位址。
    • <CUSTOMER_ID> 替換為實際的客戶 ID。
    • /path/to/ingestion-authentication-file.json 更新為您在步驟 1 中儲存驗證檔案的檔案路徑。

重新啟動 Bindplane 代理程式,以套用變更

  1. 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」主控台,或輸入下列指令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

在 Imperva DRA 上設定 Syslog 轉送功能

  1. 登入 Imperva DRA 管理控制台
  2. 依序前往「Configuration」>「SIEM Integration」
  3. 在「Syslog Server」(系統記錄伺服器) 區段中,提供下列設定詳細資料:

    • 伺服器 IP:輸入 Bindplane 代理程式 IP 位址。
    • 「Port」(通訊埠):輸入 Bindplane 代理程式通訊埠編號 (預設為 514)。
    • 通訊協定:根據 Bindplane 代理程式設定,選取 UDPTCP
    • 設施:選取適當的系統記錄設施 (例如 LOCAL0)。
  4. 按一下「傳送測試系統記錄訊息」,驗證連線。

  5. 在「要傳送的事件」部分,設定:

    • 事件類別:根據需求選取「違規偵測」和/或「降低風險」
    • 通知類型:選擇事件開啟/關閉/重新開啟動作及其嚴重程度。
    • 訊息格式:選取「JSON」可使用結構化資料格式,選取「Raw」則可使用基本系統記錄格式。
  6. 設定「嚴重性門檻」,決定要轉送哪些嚴重性等級的事件。

  7. 儲存設定。

UDM 對應表

記錄欄位 UDM 對應 邏輯
category_label additional.fields 已合併
clusterMemberNames_label additional.fields 已合併
clusterNames_label additional.fields 已合併
clusterNames_list additional.fields 已合併
dbName_list additional.fields 已合併
dbUser_list additional.fields 已合併
destHostname_list additional.fields 已合併
dstips_label additional.fields 已合併
fileExtension_list additional.fields 已合併
folder_list additional.fields 已合併
numOfAccessedObjects_label additional.fields 已合併
severity additional.fields 已對應:(?i)test-severityseverity_label
severity_label additional.fields 已合併
sourceApps_list additional.fields 已合併
srcApp_list additional.fields 已合併
srcHostname_list additional.fields 已合併
srcUser_list additional.fields 已合併
suspiciousCommand_list additional.fields 已合併
tableName_list additional.fields 已合併
userAction_label additional.fields 已合併
hostname intermediary.hostname 直接對應
msg metadata.description 直接對應
event_timestamp metadata.event_timestamp 已剖析為 MMM dd HH:mm:ss
firstIncidentTime metadata.event_timestamp 已剖析為 UNIX_MS
lastIncidentTime metadata.event_timestamp 已剖析為 UNIX_MS
securityEventTimestamp metadata.event_timestamp 已剖析為 UNIX
has_principal metadata.event_type 已對應:trueRESOURCE_CREATIONtrueUSER_UNCATEGORIZEDtrue → `NETWORK_CONNE...
type metadata.product_event_type 直接對應
data.id metadata.product_log_id 直接對應
id metadata.product_log_id 直接對應
sapp principal.application 直接對應
sourceApps principal.application 直接對應
srcApp principal.application 直接對應
shost principal.asset.hostname 直接對應
srcHosts principal.asset.hostname 直接對應
pri_ip principal.asset.ip 已合併
src principal.asset.ip 已合併
srcIp principal.asset.ip 已合併
src_ip principal.asset.ip 已合併
src_ips principal.asset.ip 已合併
shost principal.hostname 直接對應
srcHosts principal.hostname 直接對應
pri_ip principal.ip 已合併
src principal.ip 已合併
srcIp principal.ip 已合併
src_ip principal.ip 已合併
src_ips principal.ip 已合併
editUser principal.user.userid 直接對應
srcUser principal.user.userid 直接對應
srcUsers principal.user.userid 直接對應
suser principal.user.userid 直接對應
server_sec_res security_result 已合併
user_sec_res security_result 已合併
actionType security_result.action_details 直接對應
data.ruleComment security_result.description 直接對應
msg security_result.description 直接對應
act_label security_result.detection_fields 已合併
action_label security_result.detection_fields 已合併
cat_label security_result.detection_fields 已合併
dateEdited_label security_result.detection_fields 已合併
firstIncidentTime_label security_result.detection_fields 已合併
incidents_label security_result.detection_fields 已合併
lastIncidentTime_label security_result.detection_fields 已合併
num_of_Incidents_label security_result.detection_fields 已合併
data.ruleName security_result.rule_name 直接對應
severity security_result.severity 對應值 (共 5 個,例如 (?i)LowLOW(?i)MediumMEDIUM(?i)HighHIGH)
severityScore security_result.severity_details 已重新命名/對應
srcHost src.asset.hostname 直接對應
srcHost src.asset.ip 已對應:^(?:[0-9]{1,3}[.]){3}[0-9]{1,3}$srcHost
srcHost src.hostname 直接對應
srcHost src.ip 已對應:^(?:[0-9]{1,3}[.]){3}[0-9]{1,3}$srcHost
dhost target.asset.hostname 直接對應
dstHost target.asset.hostname 直接對應
dstHosts target.asset.hostname 直接對應
dest_ip target.asset.ip 已合併
dst target.asset.ip 已對應:^(?:[0-9]{1,3}[.]){3}[0-9]{1,3}$dst
dst_ip target.asset.ip 已合併
dst_ips target.asset.ip 已合併
tar_ip target.asset.ip 已合併
dhost target.hostname 直接對應
dstHost target.hostname 直接對應
dstHosts target.hostname 直接對應
dest_ip target.ip 已合併
dst target.ip 已對應:^(?:[0-9]{1,3}[.]){3}[0-9]{1,3}$dst
dst_ip target.ip 已合併
dst_ips target.ip 已合併
tar_ip target.ip 已合併
clusterName target.resource.name 直接對應
dest target.resource.name 直接對應
destination target.resource.name 直接對應
server.dbName target.resource.name 直接對應
destinationType target.resource.resource_subtype 直接對應
dstType target.resource.resource_subtype 直接對應
server.dbType target.resource.resource_subtype 直接對應
accessedTables target.resource.type 直接對應
url target.url 直接對應
acct target.user.userid 直接對應
destinationAccount target.user.userid 直接對應
server.dbUser target.user.userid 直接對應
不適用 metadata.event_type 常數:RESOURCE_CREATION
不適用 metadata.product_name 常數:Data Risk Analytics
不適用 metadata.vendor_name 常數:IMPERVA
不適用 security_result.severity 常數:LOW
client_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
source_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
action_id event.idm.read_only_udm.security_result.rule_id 從變更記錄對應
client_port event.idm.read_only_udm.principal.port 從變更記錄對應
destination_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
destination_port event.idm.read_only_udm.target.port 從變更記錄對應
distinguished_name_device_id event.idm.read_only_udm.principal.asset.asset_id 從變更記錄對應
distinguished_name event.idm.read_only_udm.principal.user.group_identifiers 從變更記錄對應
distinguished_name_ou event.idm.read_only_udm.principal.user.group_identifiers 從變更記錄對應
distinguished_name_user event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
rule_name event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
packet_size event.idm.read_only_udm.network.sent_bytes 從變更記錄對應
version event.idm.read_only_udm.metadata.product_version 從變更記錄對應
collective_id event.idm.read_only_udm.additional.fields 從變更記錄對應
collective_name event.idm.read_only_udm.additional.fields 從變更記錄對應
connection_type event.idm.read_only_udm.additional.fields 從變更記錄對應
entitlement_token_id event.idm.read_only_udm.additional.fields 從變更記錄對應
json_wrapper.appname event.idm.read_only_udm.additional.fields 從變更記錄對應
json_wrapper.facility event.idm.read_only_udm.additional.fields 從變更記錄對應
start event.idm.read_only_udm.additional.fields 從變更記錄對應
json_wrapper.priority event.idm.read_only_udm.additional.fields 從變更記錄對應
rule_subnet event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
srcHosts event.idm.read_only_udm.src.ip 從變更記錄對應
srcHosts event.idm.read_only_udm.src.asset.ip 從變更記錄對應
srcHosts event.idm.read_only_udm.src.hostname 從變更記錄對應
srcHosts event.idm.read_only_udm.src.asset.hostname 從變更記錄對應
dstHosts event.idm.read_only_udm.target.asset.hostname 從變更記錄對應
srcUsers event.idm.read_only_udm.principal.user.userid 從變更記錄對應
srcIps event.idm.read_only_udm.principal.ip 從變更記錄對應
srcIps event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
srcHosts event.idm.read_only_udm.principal.hostname 從變更記錄對應
srcHosts event.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
sourceApps event.idm.read_only_udm.principal.application 從變更記錄對應
dstIps event.idm.read_only_udm.target.ip 從變更記錄對應
dstIps event.idm.read_only_udm.target.asset.ip 從變更記錄對應
dstHosts event.idm.read_only_udm.target.hostname 從變更記錄對應
destinationAccount event.idm.read_only_udm.target.user.userid 從變更記錄對應
destination event.idm.read_only_udm.target.resource.name 從變更記錄對應
destinationType event.idm.read_only_udm.target.resource.resource_subtype 從變更記錄對應
accessedTables event.idm.read_only_udm.target.resource.type 從變更記錄對應
securityEventTimestamp event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
actionType event.idm.read_only_udm.security_result.action_details 從變更記錄對應
severity event.idm.read_only_udm.additional.fields 從變更記錄對應
numOfAccessedObjects event.idm.read_only_udm.additional.fields 從變更記錄對應
userAction event.idm.read_only_udm.additional.fields 從變更記錄對應
clusterNames event.idm.read_only_udm.additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。