收集 Trellix DLP(原 McAfee DLP)日志

支持的平台:

本文档介绍了如何使用 Bindplane 将 Trellix DLP(以前称为 McAfee DLP)日志注入到 Google Security Operations。

Trellix DLP 是一种数据泄露防护解决方案,可监控、检测和阻止敏感数据在端点、网络和云环境中的未经授权传输。它通过 Trellix ePO (ePolicy Orchestrator) 进行管理,可为 DLP 违规事件提供集中式政策管理、事件监控和报告功能。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
  • 对 Trellix ePO(ePolicy Orchestrator)控制台的特权访问权限。
  • 已配置 Trellix DLP 政策,并在 ePO 中生成事件。

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
    • 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /observiq-otel-collector/ 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    ```yaml
    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: MCAFEE_DLP
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    ```
    
  • 根据基础架构的需要替换端口和 IP 地址。
  • <customer_id> 替换为实际的客户 ID。
  • /path/to/ingestion-authentication-file.json 更新为获取 Google SecOps 注入身份验证文件步骤中保存身份验证文件的文件路径。

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

配置 Trellix DLP syslog 转发

通过注册 syslog 服务器,可通过 Trellix ePO (ePolicy Orchestrator) 控制台配置 Trellix DLP 的 syslog 转发。

  1. 登录 Trellix ePO 控制台。
  2. 依次前往菜单 > 配置 > 已注册的服务器
  3. 点击 New Server
  4. 服务器类型下拉菜单中,选择 Syslog
  5. 名称字段中,输入一个描述性名称(例如 Chronicle-Bindplane)。
  6. 点击下一步
  7. 提供以下配置详细信息:
    • Syslog 服务器:输入 Bindplane 代理主机 IP 地址。
    • 端口:输入 514
    • 协议:选择 TCP
    • 事件格式:选择 Common Event Format (CEF)
  8. 点击测试连接,验证与 Bindplane 代理的连接。
  9. 点击保存以保存已注册的 syslog 服务器。

启用 DLP 事件转发

  1. 依次前往菜单 > Automation > 自动回复
  2. 点击新建回答以创建新的自动回答规则。
  3. 名称字段中,输入一个描述性名称(例如 DLP Syslog Forwarding)。
  4. 事件组下拉菜单中,选择 DLP 事件
  5. 事件类型下拉菜单中,选择 DLP 突发事件
  6. 点击下一步
  7. 过滤条件标签页中,根据需要配置过滤条件,或保留默认设置以转发所有 DLP 事件。
  8. 点击下一步
  9. 操作标签页中,点击添加操作
  10. 操作类型下拉菜单中,选择发送 Syslog
  11. Syslog 服务器下拉菜单中,选择已注册的 syslog 服务器 (Chronicle-Bindplane)。
  12. 点击下一步
  13. 查看摘要,然后点击保存

UDM 映射表

日志字段 UDM 映射 逻辑
additional_field_0 additional.fields 已合并
additional_field_1 additional.fields 已合并
additional_field_2 additional.fields 已合并
additional_field_3 additional.fields 已合并
additional_field_4 additional.fields 已合并
additional_field_5 additional.fields 已合并
additional_field_6 additional.fields 已合并
expected_act additional.fields 已合并
res_id additional.fields 已合并
status_label additional.fields 已合并
local_date metadata.event_timestamp 解析为 yyyy-MM-d HH:mm:ss
has_principal metadata.event_type 已映射:trueSTATUS_UPDATE
has_principal_user metadata.event_type 已映射:trueUSER_UNCATEGORIZED
inc_type metadata.event_type 已映射:"10000","10001","10002","40101","40400","40500","40700"SCAN_NETWORK40102
inc_type metadata.product_event_type 直接映射
inc_id metadata.product_log_id 直接映射
agent_ver metadata.product_version 直接映射
device_name principal.asset.hostname 直接映射
ip_address principal.asset.ip 已合并
device_name principal.hostname 直接映射
status_id principal.investigation.status 映射:"1","2"NEW"3","4"CLOSED"5","6"REVIEWED
ip_address principal.ip 已合并
group_label principal.user.attribute.labels 已合并
user_ou principal.user.group_identifiers 已映射:^.{0,255}$user_ou
name principal.user.user_display_name 直接映射
user principal.user.userid 直接映射
sec_action security_result.action 已合并
action security_result.action_details 直接映射
fail_reason security_result.description 已映射:0No Failure
encryption_label security_result.detection_fields 已合并
usb_label security_result.detection_fields 已合并
volume_label security_result.detection_fields 已合并
rule_set_label security_result.rule_labels 已合并
rule_name security_result.rule_name 直接映射
sev security_result.severity 映射的值(总共 5 个,例如 1INFORMATIONAL2ERROR3LOW
sev security_result.severity_details 直接映射
dst_app target.application 直接映射
dst target.asset.hostname 直接映射
file target.file.full_path 直接映射
file_size target.file.size 已重命名/已映射
dst target.hostname 直接映射
process_name target.process.file.full_path 直接映射
dst_url target.url 直接映射
dst target.user.userid 直接映射
不适用 metadata.event_type 常量:SCAN_NETWORK
不适用 metadata.product_name 常量:Mcafee DLP
不适用 metadata.vendor_name 常量:Mcafee
不适用 principal.investigation.status 常量:NEW
不适用 security_result.description 常量:No Failure
不适用 security_result.severity 常量:INFORMATIONAL
dst event.idm.read_only_udm.target.asset.hostname 从变更日志映射
device_name event.idm.read_only_udm.principal.asset.hostname 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。