收集 Mimecast Mail V2 日志
本文档介绍了如何使用第三方 API 设置 Google Security Operations Feed 来收集 Mimecast Mail V2 日志。Mimecast Email Security Cloud Gateway 是一款基于云的电子邮件安全平台,可提供高级威胁防护、数据丢失防护和电子邮件连续性服务。Mimecast Mail V2 日志类型使用 Mimecast API 2.0 和 OAuth 2.0 客户端凭据身份验证从您的 Mimecast 租户检索 SIEM 日志数据。
准备工作
确保您满足以下前提条件:
- Google SecOps 实例
- 对 Mimecast 管理控制台的特权访问权限
- Mimecast 中的管理员角色,已启用管理应用角色安全权限,用于创建和管理 API 2.0 应用
配置 Mimecast API 2.0 应用
如需让 Google SecOps 从 Mimecast 拉取日志,您需要在 Mimecast 管理控制台中注册 API 2.0 应用并获取 OAuth 2.0 凭据。
创建 API 2.0 应用
- 登录 Mimecast 管理控制台。
- 前往集成 > 集成中心。
- 如果系统提示,请查看并接受 API 条款及条件。
- 找到 Mimecast API 2.0 磁贴,然后点击配置新账号。
- 在详细信息下,提供以下配置:
- 应用名称:输入一个描述性名称(例如
Google SecOps Integration)。此名称保存后将无法更改。 - 产品:选择包含 SIEM 日志访问权限的 API 产品(例如 Threats, Security Events and Data for CG)。保存后,此设置将无法更改。
- 应用角色:选择或创建具有检索日志所需最低权限的自定义管理角色(请参阅必需的 API 权限)。您可以在账号 > 管理员角色下管理角色。
- 说明(可选):输入应用的说明。
- 应用名称:输入一个描述性名称(例如
- 在通知设置下,提供以下信息:
- 技术联系人:输入负责此集成的个人或团队的名称。
- 电子邮件地址:输入联系电子邮件地址。
点击保存。
记录 API 凭据
点击保存后,系统会显示一个对话框,其中包含以下凭据:
- 客户端 ID:您的 OAuth 2.0 客户端标识符。
- 客户端密钥:您的 OAuth 2.0 客户端密钥。
必需的 API 权限
创建具有集成所需最低权限的自定义管理角色。该角色必须拥有对 SIEM 日志数据和审核事件的只读权限。
在 Google SecOps 中配置 Feed 以注入 Mimecast Mail V2 日志
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Mimecast Mail V2 Logs)。 - 选择第三方 API 作为来源类型。
- 选择 Mimecast Mail V2 作为日志类型。
- 点击下一步。
为以下输入参数指定值:
- OAuth 客户端 ID:API 2.0 应用中的客户端 ID。
OAuth 客户端密钥:API 2.0 应用中的客户端密钥。
资产命名空间:资产命名空间。
提取标签:要应用于相应 Feed 中事件的标签。
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
设置完成后,Feed 会开始按时间顺序从您的 Mimecast 租户检索日志。
Mimecast API 2.0 网关
Mimecast API 2.0 提供三种网关选项:
| 网关 | 网址 | 说明 |
|---|---|---|
| 全局(默认) | api.services.mimecast.com |
将流量路由到最近的实例,并实现自动故障切换。 |
| 英国实例 | uk-api.services.mimecast.com |
仅通过英国实例处理流量。用于遵守英国数据驻留法规。 |
| 美国实例 | us-api.services.mimecast.com |
仅通过美国实例处理流量。用于遵守美国数据驻留法规。 |
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
aCode |
additional_fields.aCode | 从 aCode 中获取的值。 |
Att_AV |
additional_fields.Att_AV | 从 Att_AV 中获取的值。 |
Att_Det |
additional_fields.Att_Det | 从 Att_Det 中获取的值。 |
Att_Enc |
additional_fields.Att_Enc | 从 Att_Enc 中获取的值。 |
Att_Key |
additional_fields.Att_Key | 从 Att_Key 中获取的值。 |
Att_Mod |
additional_fields.Att_Mod | 从 Att_Mod 中获取的值。 |
Att_Orig |
additional_fields.Att_Orig | 从 Att_Orig 中获取的值。 |
Att_Rem |
additional_fields.Att_Rem | 从 Att_Rem 中获取的值。 |
Att_State |
additional_fields.Att_State | 从 Att_State 中获取的值。 |
Att_Type |
additional_fields.Att_Type | 从 Att_Type 中获取的值。 |
CKS |
additional_fields.CKS | 从 CKS 中获取的值。 |
Date |
additional_fields.Date | 从 Date 中获取的值。 |
Delivered |
additional_fields.Delivered | 从 Delivered 中获取的值。 |
dlp |
additional_fields.dlp | 从 dlp 中获取的值。 |
Dmarc |
additional_fields.Dmarc | 从 Dmarc 中获取的值。 |
Enc |
additional_fields.Enc | 从 Enc 中获取的值。 |
Error_Code |
additional_fields.Error_Code | 从 Error_Code 中获取的值。 |
Error_Type |
additional_fields.Error_Type | 从 Error_Type 中获取的值。 |
Grey |
additional_fields.Grey | 从 Grey 中获取的值。 |
header_id |
additional_fields.header_id | 从 header_id 中获取的值。 |
Hold_For |
additional_fields.Hold_For | 从 Hold_For 中获取的值。 |
Hold_Reason |
additional_fields.Hold_Reason | 从 Hold_Reason 中获取的值。 |
Latency |
additional_fields.Latency | 从 Latency 中获取的值。 |
Malware_Hash |
additional_fields.Malware_Hash | 从 Malware_Hash 中获取的值。 |
Malware_Name |
additional_fields.Malware_Name | 从 Malware_Name 中获取的值。 |
Msg_Key |
additional_fields.Msg_Key | 从 Msg_Key 中获取的值。 |
MsgSize |
additional_fields.MsgSize | 从 MsgSize 中获取的值。 |
Policy |
additional_fields.Policy | 从 Policy 中获取的值。 |
Processing_Time |
additional_fields.Processing_Time | 从 Processing_Time 中获取的值。 |
Queue_ID |
additional_fields.Queue_ID | 从 Queue_ID 中获取的值。 |
rcpt_type |
additional_fields.rcpt_type | 从 rcpt_type 中获取的值。 |
Receipt |
additional_fields.Receipt | 从 Receipt 中获取的值。 |
sCode |
additional_fields.sCode | 从 sCode 中获取的值。 |
Sent |
additional_fields.Sent | 从 Sent 中获取的值。 |
Snt |
additional_fields.Snt | 从 Snt 中获取的值。 |
spamLimit |
additional_fields.spamLimit | 从 spamLimit 中获取的值。 |
spamScore |
additional_fields.spamScore | 从 spamScore 中获取的值。 |
SpamRef |
additional_fields.SpamRef | 从 SpamRef 中获取的值。 |
Tarpit |
additional_fields.Tarpit | 从 Tarpit 中获取的值。 |
Time |
additional_fields.Time | 从 Time 中获取的值。 |
datetime |
metadata.event_timestamp | 从 datetime 中获取的值。系统还会解析原始 datetime 字段,以设置事件的主要 @timestamp。 |
| metadata.event_type | 设置为 NETWORK_EMAIL。 |
|
| metadata.product_event_type | 设置为 processed_email。 |
|
dir |
network.direction | 派生自 dir:In - 传入;Out - 传出;Int - 未知。 |
sender、route、hdr_from |
network.email.from | 值取自 sender,然后取自 route。如果仍为空,则从 hdr_from 中获取值。 |
MsgID |
network.email.message_id | 从 MsgID 中获取的值。 |
subject |
network.email.subject | 从 subject 中获取的值。 |
rcpt |
network.email.to | 从 rcpt 中获取值,并按“,”拆分为数组。 |
IP |
principal.ip | 从 IP 中获取值,并按“,”拆分为数组。 |
hdr_from |
principal.user.email_addresses | 从 hdr_from 中获取值,并按“,”拆分为数组。 |
act |
security_result.action | 派生自 act:Rej、T、Hld、Bnc -> BLOCK;U、A -> ALLOW;否则为 UNKNOWN。 |
Att_Hash |
target.file.md5 | 从 Att_Hash 中获取的值。 |
Att_Name |
target.file.name | 从 Att_Name 中获取的值。 |
Att_Size |
target.file.size | 从 Att_Size 中获取的值并转换为整数。 |
URL |
target.url | 从 URL 中获取的值。 |
rcpt_to |
target.user.email_addresses | 从 rcpt_to 中获取值,并按“,”拆分为数组。 |
| metadata.product_name | 设置为 Mail V2。 |
|
| metadata.vendor_name | 设置为 Mimecast。 |
|
new_fileName |
event.idm.read_only_udm.target.file.full_path |
从变更日志映射 |
new_fileMime |
event.idm.read_only_udm.target.file.mime_type |
从变更日志映射 |
new_sha256 |
event.idm.read_only_udm.target.file.sha256 |
从变更日志映射 |
new_md5 |
event.idm.read_only_udm.target.file.md5 |
从变更日志映射 |
new_sha1 |
event.idm.read_only_udm.target.file.sha1 |
从变更日志映射 |
data.accountId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
route |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
new_delivered |
event.idm.read_only_udm.security_result.action |
从变更日志映射 |
new_deliveryErrors |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
new_urlCategory |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
new_asset_category |
event.idm.read_only_udm.principal.asset.category |
从变更日志映射 |
new_blockReason |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
new_route |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。