收集 McAfee ESM 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Trellix Enterprise Security Manager 日志注入到 Google Security Operations。

Trellix Enterprise Security Manager(以前称为 McAfee ESM)是一个安全信息和事件管理 (SIEM) 平台,可提供实时威胁检测、关联和合规性监控。它可收集、规范化和分析企业范围内的安全性事件数据,使安全团队能够通过集中式信息中心、高级分析和自动提醒来识别和应对威胁。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机
  • 如果通过代理运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Trellix Enterprise Security Manager 控制台的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

  • 如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /etc/bindplane-agent/ 目录中,或位于 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID_HERE
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'MCAFEE_ESM'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 根据基础架构的需要替换端口和 IP 地址。
  • YOUR_CUSTOMER_ID_HERE 替换为实际的客户 ID。
  • /path/to/ingestion-authentication-file.json 更新为在第 1 步中保存身份验证文件的文件路径。
  • 更新 endpoint 值,使其与您租户的区域一致。

重启 Bindplane 代理以应用更改

  1. 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

配置 Trellix Enterprise Security Manager syslog 转发

  1. 登录 Trellix Enterprise Security Manager 控制台。
  2. 依次前往系统属性 > 事件转发
  3. 点击添加以创建新的事件转发目标。
  4. 名称字段中,输入一个描述性名称(例如 Chronicle-Bindplane)。
  5. 目标部分,提供以下配置详细信息:
    • IP 地址:输入 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址。
    • 端口:输入 514(或在 Bindplane 中配置的端口)。
    • 协议:选择 TCP
    • 格式:选择 Syslog(CEF 或标准 syslog 格式)。
  6. 过滤条件部分中,选择要转发的事件类型和严重程度:
    • 选择所有事件可转发所有事件,您也可以配置特定过滤条件。
    • 根据需要设置严重程度阈值(例如,1-100 表示所有严重程度)。
  7. 选中已启用复选框,以启用转发规则。
  8. 点击确定以保存配置。
  9. 点击应用以启用事件转发。
  10. 通过检查 ESM 控制台中的事件转发状态,验证事件是否正在转发。

UDM 映射表

日志字段 UDM 映射 逻辑
about about 已合并
about_token about 已合并
deviceNtDomain about.administrative_domain 已重命名/已映射
deviceExternalId about.asset.asset_id 直接映射
device_product about.asset.asset_id 直接映射
device_vendor about.asset.asset_id 直接映射
fileHash about.file.full_path 直接映射
filePath about.file.full_path 已重命名/已映射
_hash about.file.sha256 已重命名/已映射
fileHash about.file.sha256 已重命名/已映射
fsize about.file.size 已重命名/已映射
dvchost about.hostname 已重命名/已映射
ips about.ip 已合并
subjectLogonId_label about.labels 已合并
dvcmac about.mac 已合并
mac_address about.mac 已合并
deviceTranslatedAddress about.nat_ip 已合并
Emne about.process.command_line 直接映射
Path about.process.command_line 直接映射
Subject about.process.command_line 直接映射
deviceProcessName about.process.command_line 已重命名/已映射
dvcpid about.process.pid 已重命名/已映射
permissions about.resource.attribute.permissions 已合并
ARCH_label additional.fields 已合并
AUID_label additional.fields 已合并
EGID_label additional.fields 已合并
EUID_label additional.fields 已合并
FSGID_label additional.fields 已合并
FSUID_label additional.fields 已合并
GID_label additional.fields 已合并
SGID_label additional.fields 已合并
SUID_label additional.fields 已合并
SYSCALL_label additional.fields 已合并
UID_label additional.fields 已合并
additional_cfp1 additional.fields 已合并
additional_cfp2 additional.fields 已合并
additional_cfp3 additional.fields 已合并
additional_cfp4 additional.fields 已合并
additional_cn1 additional.fields 已合并
additional_cn2 additional.fields 已合并
additional_cn3 additional.fields 已合并
additional_cs1 additional.fields 已合并
additional_cs2 additional.fields 已合并
additional_cs3 additional.fields 已合并
additional_cs4 additional.fields 已合并
additional_cs5 additional.fields 已合并
additional_cs6 additional.fields 已合并
additional_cs7 additional.fields 已合并
additional_devicePayloadId additional.fields 已合并
additional_euid additional.fields 已合并
additional_eventId additional.fields 已合并
additional_flexString1 additional.fields 已合并
additional_fname additional.fields 已合并
additional_logname additional.fields 已合并
additional_rsa_signature additional.fields 已合并
additional_tty additional.fields 已合并
arch_label additional.fields 已合并
attack_count_label additional.fields 已合并
auid_label additional.fields 已合并
category_label additional.fields 已合并
cmd_param_a0_label additional.fields 已合并
cmd_param_a1_label additional.fields 已合并
cmd_param_a2_label additional.fields 已合并
cmd_param_a3_label additional.fields 已合并
cs5_label additional.fields 已合并
egid_label additional.fields 已合并
euid_label additional.fields 已合并
execution_status_label additional.fields 已合并
exit_code_label additional.fields 已合并
fsgid_label additional.fields 已合并
fsuid_label additional.fields 已合并
interface_label additional.fields 已合并
items_label additional.fields 已合并
key_label additional.fields 已合并
node_label additional.fields 已合并
proctitle_label additional.fields 已合并
sensor_name_label additional.fields 已合并
severity_label additional.fields 已合并
sgid_label additional.fields 已合并
suid_label additional.fields 已合并
syscall_label additional.fields 已合并
tty_label additional.fields 已合并
auth_mechanism extensions.auth.mechanism 已合并
vuln_token extensions.vulns.vulnerabilities 已合并
intermediary intermediary 已合并
Hostname intermediary.hostname 直接映射
msg metadata.description 直接映射
event_type metadata.event_type 直接映射
log_category metadata.log_type 直接映射
device_event_class_id metadata.product_event_type 直接映射
event_name metadata.product_event_type 直接映射
log_type metadata.product_event_type 直接映射
type metadata.product_event_type 直接映射
column1 metadata.product_log_id 直接映射
externalId metadata.product_log_id 直接映射
device_product metadata.product_name 直接映射
sourceName metadata.product_name 直接映射
device_version metadata.product_version 直接映射
device_vendor metadata.vendor_name 已重命名/已映射
app_protocol_output network.application_protocol 直接映射
requestMethod network.http.method 已重命名/已映射
requestClientApplication network.http.user_agent 已重命名/已映射
ip_protocol_out network.ip_protocol 直接映射
in network.received_bytes 已重命名/已映射
out network.sent_bytes 已重命名/已映射
ses network.session_id 直接映射
session_id network.session_id 直接映射
sntdom principal.administrative_domain 已重命名/已映射
sourceServiceName principal.application 已重命名/已映射
Group_name principal.group.group_display_name 直接映射
Gruppenavn principal.group.group_display_name 直接映射
Device_name principal.hostname 直接映射
Enhetsnavn principal.hostname 直接映射
hostname principal.hostname 直接映射
shost principal.hostname 已重命名/已映射
data.src_ip principal.ip 已合并
principal_ip principal.ip 已合并
shost principal.ip 已合并
src_ip principal.ip 已合并
valid_src_ip principal.ip 已合并
data.src_mac principal.mac 直接映射
mac principal.mac 已合并
sourceTranslatedAddress principal.nat_ip 已合并
sourceTranslatedPort principal.nat_port 已重命名/已映射
INT:principal_port principal.port 直接映射
data.src_port principal.port 直接映射
principal_port principal.port 已重命名/已映射
source_port principal.port 已重命名/已映射
spt principal.port 已重命名/已映射
comm principal.process.command_line 直接映射
sproc principal.process.command_line 已重命名/已映射
exe principal.process.file.full_path 直接映射
ppid principal.process.parent_pid 直接映射
pid principal.process.pid 直接映射
spid principal.process.pid 已重命名/已映射
principal_role principal.user.attribute.roles 已合并
gid principal.user.groupid 直接映射
ruser principal.user.user_display_name 直接映射
suser principal.user.user_display_name 直接映射
data.UserIDSrc principal.user.userid 直接映射
suid principal.user.userid 已重命名/已映射
uid principal.user.userid 直接映射
user_id principal.user.userid 直接映射
data.Source_UserID principal.user.windows_sid 直接映射
security_result security_result 已合并
security_token security_result 已合并
_action security_result.action 已合并
Action_Taken security_result.action_details 直接映射
act security_result.action_details 直接映射
cat security_result.category_details 已合并
Scan_Type security_result.description 直接映射
Type security_result.description 直接映射
data.sig.name security_result.description 直接映射
msg_data_2 security_result.description 直接映射
infection_channel_label security_result.detection_fields 已合并
operasjon_label security_result.detection_fields 已合并
operation_label security_result.detection_fields 已合并
permission_label security_result.detection_fields 已合并
spyware_Grayware_Type_label security_result.detection_fields 已合并
threat_probability_label security_result.detection_fields 已合并
tillatelse_label security_result.detection_fields 已合并
mwProfile security_result.rule_name 直接映射
Result security_result.summary 直接映射
appcategory security_result.summary 直接映射
reason security_result.summary 已重命名/已映射
Spyware security_result.threat_name 直接映射
Unknown_Threat security_result.threat_name 直接映射
Virus_Malware_Name security_result.threat_name 直接映射
oldFilePath src.file.full_path 已重命名/已映射
oldFileSize src.file.size 已重命名/已映射
old_permissions src.resource.attribute.permissions 已合并
data.DomainID target.administrative_domain 直接映射
dntdom target.administrative_domain 已重命名/已映射
data.AppID target.application 直接映射
destinationServiceName target.application 已重命名/已映射
data.Destination_Hostname target.hostname 直接映射
data.HostID target.hostname 直接映射
temp_dhost target.hostname 直接映射
IPv6_Address target.ip 已合并
data.dst_ip target.ip 已合并
dest_ip target.ip 已合并
dst_ip target.ip 已合并
data.dst_mac target.mac 直接映射
mac_address target.mac 已合并
destination_translated_address target.nat_ip 已合并
destinationTranslatedPort target.nat_port 已重命名/已映射
INT:target_port target.port 直接映射
data.dst_port target.port 直接映射
destination_port target.port 已重命名/已映射
dpt target.port 已重命名/已映射
target_port target.port 已重命名/已映射
data.Process_Name target.process.command_line 直接映射
dproc target.process.command_line 已重命名/已映射
File_name target.process.file.full_path 直接映射
Infected_Resource target.process.file.full_path 直接映射
Object target.process.file.full_path 直接映射
Objekt target.process.file.full_path 直接映射
data.PID target.process.pid 直接映射
dpid target.process.pid 已重命名/已映射
resource_Type_label target.resource.attribute.labels 已合并
request target.url 直接映射
target_role target.user.attribute.roles 已合并
CustomerName target.user.user_display_name 直接映射
temp_duser target.user.user_display_name 直接映射
username target.user.user_display_name 直接映射
Bruker target.user.userid 直接映射
User_value target.user.userid 直接映射
data.UserIDDst target.user.userid 直接映射
temp_duid target.user.userid 直接映射
data.Destination_UserID target.user.windows_sid 直接映射
不适用 about 常量:about_token
不适用 about.ip 常量:ips
不适用 about.labels 常量:subjectLogonId_label
不适用 about.mac 常量:mac_address
不适用 about.nat_ip 常量:deviceTranslatedAddress
不适用 about.resource.attribute.permissions 常量:permissions
不适用 additional.fields 常量:severity_label
不适用 extensions.auth.auth_details 常量:UNKNOWN_AUTHENTICATION_STATUS
不适用 extensions.auth.mechanism 常量:auth_mechanism
不适用 extensions.vulns.vulnerabilities 常量:vuln_token
不适用 intermediary 常量:intermediary
不适用 metadata.event_type 常量:GENERIC_EVENT
不适用 metadata.vendor_name 常量:MCAFEE
不适用 network.application_protocol 常量:SSH
不适用 network.direction 常量:INBOUND
不适用 principal.ip 常量:src_ip
不适用 principal.mac 常量:mac
不适用 principal.nat_ip 常量:sourceTranslatedAddress
不适用 principal.user.attribute.roles 常量:principal_role
不适用 security_result 常量:security_token
不适用 security_result.action 常量:_action
不适用 security_result.category_details 常量:cat
不适用 security_result.detection_fields 常量:operation_label
不适用 security_result.severity 常量:LOW
不适用 src.resource.attribute.permissions 常量:old_permissions
不适用 target.ip 常量:dest_ip
不适用 target.mac 常量:mac_address
不适用 target.nat_ip 常量:destination_translated_address
不适用 target.resource.attribute.labels 常量:resource_Type_label
不适用 target.user.attribute.roles 常量:target_role

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。