收集 Mimecast Mail V2 日志

支持的平台:

本文档介绍了如何使用第三方 API 设置 Google Security Operations Feed 来收集 Mimecast Mail V2 日志。Mimecast Email Security Cloud Gateway 是一款基于云的电子邮件安全平台,可提供高级威胁防护、数据丢失防护和电子邮件连续性服务。Mimecast Mail V2 日志类型使用 Mimecast API 2.0 和 OAuth 2.0 客户端凭据身份验证从您的 Mimecast 租户检索 SIEM 日志数据。

准备工作

确保您满足以下前提条件:

  • Google SecOps 实例
  • 对 Mimecast 管理控制台的特权访问权限
  • Mimecast 中的管理员角色,已启用管理应用角色安全权限,用于创建和管理 API 2.0 应用

配置 Mimecast API 2.0 应用

如需让 Google SecOps 从 Mimecast 拉取日志,您需要在 Mimecast 管理控制台中注册 API 2.0 应用并获取 OAuth 2.0 凭据。

创建 API 2.0 应用

  1. 登录 Mimecast 管理控制台
  2. 前往集成 > 集成中心
  3. 如果系统提示,请查看并接受 API 条款及条件
  4. 找到 Mimecast API 2.0 磁贴,然后点击配置新账号
  5. 详细信息下,提供以下配置:
    • 应用名称:输入一个描述性名称(例如 Google SecOps Integration)。此名称保存后将无法更改。
    • 产品:选择包含 SIEM 日志访问权限的 API 产品(例如 Threats, Security Events and Data for CG)。保存后,此设置将无法更改。
    • 应用角色:选择或创建具有检索日志所需最低权限的自定义管理角色(请参阅必需的 API 权限)。您可以在账号 > 管理员角色下管理角色。
    • 说明(可选):输入应用的说明。
  6. 通知设置下,提供以下信息:
    • 技术联系人:输入负责此集成的个人或团队的名称。
    • 电子邮件地址:输入联系电子邮件地址。
  7. 点击保存

记录 API 凭据

点击保存后,系统会显示一个对话框,其中包含以下凭据:

  • 客户端 ID:您的 OAuth 2.0 客户端标识符。
  • 客户端密钥:您的 OAuth 2.0 客户端密钥。

必需的 API 权限

创建具有集成所需最低权限的自定义管理角色。该角色必须拥有对 SIEM 日志数据和审核事件的只读权限。

在 Google SecOps 中配置 Feed 以注入 Mimecast Mail V2 日志

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Mimecast Mail V2 Logs)。
  5. 选择第三方 API 作为来源类型
  6. 选择 Mimecast Mail V2 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • OAuth 客户端 ID:API 2.0 应用中的客户端 ID。
    • OAuth 客户端密钥:API 2.0 应用中的客户端密钥。

    • 资产命名空间资产命名空间

    • 提取标签:要应用于相应 Feed 中事件的标签。

  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

设置完成后,Feed 会开始按时间顺序从您的 Mimecast 租户检索日志。

Mimecast API 2.0 网关

Mimecast API 2.0 提供三种网关选项:

网关 网址 说明
全局(默认) api.services.mimecast.com 将流量路由到最近的实例,并实现自动故障切换。
英国实例 uk-api.services.mimecast.com 仅通过英国实例处理流量。用于遵守英国数据驻留法规。
美国实例 us-api.services.mimecast.com 仅通过美国实例处理流量。用于遵守美国数据驻留法规。

UDM 映射表

日志字段 UDM 映射 逻辑
aCode additional_fields.aCode aCode 中获取的值。
Att_AV additional_fields.Att_AV Att_AV 中获取的值。
Att_Det additional_fields.Att_Det Att_Det 中获取的值。
Att_Enc additional_fields.Att_Enc Att_Enc 中获取的值。
Att_Key additional_fields.Att_Key Att_Key 中获取的值。
Att_Mod additional_fields.Att_Mod Att_Mod 中获取的值。
Att_Orig additional_fields.Att_Orig Att_Orig 中获取的值。
Att_Rem additional_fields.Att_Rem Att_Rem 中获取的值。
Att_State additional_fields.Att_State Att_State 中获取的值。
Att_Type additional_fields.Att_Type Att_Type 中获取的值。
CKS additional_fields.CKS CKS 中获取的值。
Date additional_fields.Date Date 中获取的值。
Delivered additional_fields.Delivered Delivered 中获取的值。
dlp additional_fields.dlp dlp 中获取的值。
Dmarc additional_fields.Dmarc Dmarc 中获取的值。
Enc additional_fields.Enc Enc 中获取的值。
Error_Code additional_fields.Error_Code Error_Code 中获取的值。
Error_Type additional_fields.Error_Type Error_Type 中获取的值。
Grey additional_fields.Grey Grey 中获取的值。
header_id additional_fields.header_id header_id 中获取的值。
Hold_For additional_fields.Hold_For Hold_For 中获取的值。
Hold_Reason additional_fields.Hold_Reason Hold_Reason 中获取的值。
Latency additional_fields.Latency Latency 中获取的值。
Malware_Hash additional_fields.Malware_Hash Malware_Hash 中获取的值。
Malware_Name additional_fields.Malware_Name Malware_Name 中获取的值。
Msg_Key additional_fields.Msg_Key Msg_Key 中获取的值。
MsgSize additional_fields.MsgSize MsgSize 中获取的值。
Policy additional_fields.Policy Policy 中获取的值。
Processing_Time additional_fields.Processing_Time Processing_Time 中获取的值。
Queue_ID additional_fields.Queue_ID Queue_ID 中获取的值。
rcpt_type additional_fields.rcpt_type rcpt_type 中获取的值。
Receipt additional_fields.Receipt Receipt 中获取的值。
sCode additional_fields.sCode sCode 中获取的值。
Sent additional_fields.Sent Sent 中获取的值。
Snt additional_fields.Snt Snt 中获取的值。
spamLimit additional_fields.spamLimit spamLimit 中获取的值。
spamScore additional_fields.spamScore spamScore 中获取的值。
SpamRef additional_fields.SpamRef SpamRef 中获取的值。
Tarpit additional_fields.Tarpit Tarpit 中获取的值。
Time additional_fields.Time Time 中获取的值。
datetime metadata.event_timestamp datetime 中获取的值。系统还会解析原始 datetime 字段,以设置事件的主要 @timestamp
metadata.event_type 设置为 NETWORK_EMAIL
metadata.product_event_type 设置为 processed_email
dir network.direction 派生自 dirIn - 传入;Out - 传出;Int - 未知。
senderroutehdr_from network.email.from 值取自 sender,然后取自 route。如果仍为空,则从 hdr_from 中获取值。
MsgID network.email.message_id MsgID 中获取的值。
subject network.email.subject subject 中获取的值。
rcpt network.email.to rcpt 中获取值,并按“,”拆分为数组。
IP principal.ip IP 中获取值,并按“,”拆分为数组。
hdr_from principal.user.email_addresses hdr_from 中获取值,并按“,”拆分为数组。
act security_result.action 派生自 actRejTHldBnc -> BLOCK;UA -> ALLOW;否则为 UNKNOWN。
Att_Hash target.file.md5 Att_Hash 中获取的值。
Att_Name target.file.name Att_Name 中获取的值。
Att_Size target.file.size Att_Size 中获取的值并转换为整数。
URL target.url URL 中获取的值。
rcpt_to target.user.email_addresses rcpt_to 中获取值,并按“,”拆分为数组。
metadata.product_name 设置为 Mail V2
metadata.vendor_name 设置为 Mimecast
new_fileName event.idm.read_only_udm.target.file.full_path 从变更日志映射
new_fileMime event.idm.read_only_udm.target.file.mime_type 从变更日志映射
new_sha256 event.idm.read_only_udm.target.file.sha256 从变更日志映射
new_md5 event.idm.read_only_udm.target.file.md5 从变更日志映射
new_sha1 event.idm.read_only_udm.target.file.sha1 从变更日志映射
data.accountId event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
route event.idm.read_only_udm.additional.fields 从变更日志映射
new_delivered event.idm.read_only_udm.security_result.action 从变更日志映射
new_deliveryErrors event.idm.read_only_udm.security_result.description 从变更日志映射
new_urlCategory event.idm.read_only_udm.security_result.category_details 从变更日志映射
new_asset_category event.idm.read_only_udm.principal.asset.category 从变更日志映射
new_blockReason event.idm.read_only_udm.security_result.description 从变更日志映射
new_route event.idm.read_only_udm.additional.fields 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。