收集 Intel 端點管理助理 (Intel EMA) 記錄
本文說明如何使用 Bindplane,將 Intel Endpoint Management Assistant (Intel EMA) 記錄檔擷取至 Google Security Operations。
Intel Endpoint Management Assistant (Intel EMA) 是一種軟體應用程式,可透過雲端遠端管理防火牆內外的 Intel vPro 平台裝置。IT 管理員可透過 Intel EMA 遠端設定及管理 Intel Active Management Technology (Intel AMT) 端點、執行頻外和頻內作業,以及透過稽核事件記錄監控端點活動。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 - Bindplane 代理程式與 Intel EMA 伺服器之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- 具備修改 NLog 設定檔權限的 Intel EMA 伺服器管理員存取權
- 已安裝並運作 Intel EMA 伺服器 1.10 以上版本
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案,並將檔案安全地儲存在要安裝 Bindplane 的系統中。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
- 複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/intel_ema: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: INTEL_EMA raw_log_field: body ingestion_labels: env: production service: pipelines: logs/intel_ema_to_chronicle: receivers: - udplog exporters: - chronicle/intel_ema
設定參數
替換下列預留位置:
接收器設定:
listen_address:設為0.0.0.0:514,即可監聽 UDP 通訊埠 514 上的所有介面。如果您在 Linux 上以非根身分執行,可以使用其他通訊埠,例如1514。
匯出工具設定:
creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:將YOUR_CUSTOMER_ID替換為上一步中的客戶 ID。endpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
log_type:設為INTEL_EMA,與顯示內容完全一致。ingestion_labels:YAML 格式的選用標籤 (例如env: production)。
儲存設定檔
編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
您可以選擇下列其中一個選項:
以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服務控制台:
- 按下
Win+R鍵,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
按一下滑鼠右鍵,然後選取「重新啟動」。
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按下
設定 Intel EMA 系統記錄檔轉送功能
Intel EMA 使用 NLog 記錄框架。如要透過 syslog 將記錄轉送至 Bindplane 代理程式,您必須在 Intel EMA NLog 設定檔中新增 syslog 網路目標。
安裝 NLog Syslog 目標擴充功能
- 以本機管理員身分登入 Intel EMA 伺服器。
- 以管理員身分開啟 PowerShell。
前往 Intel EMA 網頁應用程式目錄:
cd C:\inetpub\wwwroot將
NLog.Targets.Syslog.dll檔案複製到 Intel EMA 網頁應用程式目錄 (C:\inetpub\wwwroot),即可安裝 NLog.Targets.Syslog NuGet 套件。
編輯 NLog 設定檔
在文字編輯器中開啟 NLog 設定檔:
notepad C:\inetpub\wwwroot\NLog.config在
<extensions>區段中新增 syslog 擴充功能。如果沒有<extensions>部分,請在<nlog>元素中建立:<extensions> <add assembly="NLog.Targets.Syslog" /> </extensions>在
<targets>區段中新增 syslog 目標:<target name="syslog" xsi:type="Syslog"> <sl:messageSend> <protocol>UDP</protocol> <udp> <server>BINDPLANE_AGENT_IP</server> <port>514</port> </udp> </sl:messageSend> </target>- 將
BINDPLANE_AGENT_IP替換為執行 Bindplane 代理程式的主機 IP 位址 (例如192.168.1.100)。 - 如果您使用非標準通訊埠,請將
514替換為 Bindplane 代理程式中設定的通訊埠。 - 將「protocol」(通訊協定) 設為
UDP或TCP,與 Bindplane 代理程式接收器設定相符。
- 將
在
<rules>區段中新增記錄規則,將所有記錄訊息轉送至系統記錄目標:<logger name="*" minlevel="Info" writeTo="syslog" />儲存並關閉檔案。
包含系統記錄目標的 NLog.config 範例
以下範例顯示新增至 NLog.config 檔案的相關區段:
<?xml version="1.0" encoding="utf-8"?> <nlog xmlns="http://www.nlog-project.org/schemas/NLog.xsd" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:sl="http://www.nlog-project.org/schemas/NLog.Targets.Syslog.xsd"> <extensions> <add assembly="NLog.Targets.Syslog" /> </extensions> <targets> <!-- Existing file targets remain here --> <target name="syslog" xsi:type="Syslog"> <sl:messageSend> <protocol>UDP</protocol> <udp> <server>192.168.1.100</server> <port>514</port> </udp> </sl:messageSend> </target> </targets> <rules> <!-- Existing rules remain here --> <logger name="*" minlevel="Info" writeTo="syslog" /> </rules> </nlog>
重新啟動 IIS 以套用變更
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
重新啟動 IIS,重新載入 NLog 設定:
iisreset在網路瀏覽器中前往 Intel EMA Platform Manager,確認 Intel EMA 網頁應用程式是否正在執行。
確認系統記錄檔轉送功能
- 在 Intel EMA 控制台中執行動作 (例如登入、查看端點或修改設定),產生稽核事件。
- 檢查 Bindplane 代理程式記錄,確認是否收到來自 Intel EMA 伺服器的系統記錄訊息。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| server_type | additional.fields | 合併的標籤,包含 server_type、server_type_id、Endpoint_count 鍵 |
| server_type_id | additional.fields | |
| Endpoint_count | additional.fields | |
| 時間 | metadata.event_timestamp | 使用日期篩選器剖析,格式為 yyyy-MM-dd HH:mm:ss.SSSS、ISO8601、RFC 3339 |
| metadata.event_type | metadata.event_type | 設為「GENERIC_EVENT」 |
| version_id | metadata.product_version | 直接複製值 |
| EndpointId | security_result.detection_fields | 合併標籤,並使用鍵 EndpointId |
| 嚴重性 | security_result.severity | 如果為 CRITICAL,則對應至 CRITICAL;如果為 ERROR,則對應至 ERROR;如果為 ALERT 或 EMERGENCY,則對應至 HIGH;如果為 INFO 或 NOTICE,則對應至 INFORMATIONAL;如果為 DEBUG,則對應至 LOW;如果為 WARNING,則對應至 MEDIUM;否則為 UNKNOWN_SEVERITY |
| 文化 | target.resource.attribute.labels | 合併的標籤,包含鍵 culture、public_key_token、process_name |
| Publickeytoken | target.resource.attribute.labels | |
| process_name | target.resource.attribute.labels |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。