收集 Mimecast Mail V2 記錄
本文說明如何使用第三方 API 設定 Google Security Operations 資訊提供,以收集 Mimecast Mail V2 記錄。Mimecast Email Security Cloud Gateway 是以雲端為基礎的電子郵件安全平台,提供進階威脅防護、資料外洩防護和電子郵件持續性服務。Mimecast Mail V2 記錄類型會使用 Mimecast API 2.0,並透過 OAuth 2.0 用戶端憑證驗證,從 Mimecast 租戶擷取 SIEM 記錄資料。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Mimecast 管理控制台的特殊存取權
- 在 Mimecast 中啟用「管理應用程式角色」安全權限的管理員角色,這是建立及管理 API 2.0 應用程式的必要條件
設定 Mimecast API 2.0 應用程式
如要讓 Google SecOps 從 Mimecast 提取記錄,您需要在 Mimecast 管理控制台中註冊 API 2.0 應用程式,並取得 OAuth 2.0 憑證。
建立 API 2.0 應用程式
- 登入 Mimecast 管理控制台。
- 依序前往「整合」>「整合中心」。
- 如果系統顯示提示,請詳閱並接受《API 條款及細則》。
- 找到「Mimecast API 2.0」圖塊,然後點選「設定新項目」。
- 在「詳細資料」下方,提供下列設定:
- 應用程式名稱:輸入描述性名稱 (例如
Google SecOps Integration)。儲存後即無法變更。 - 產品:選取包含 SIEM 記錄存取權的 API 產品 (例如「威脅、安全性事件和 CG 資料」)。儲存後即無法變更。
- 應用程式角色:選取或建立自訂管理角色,並授予擷取記錄所需的最低權限 (請參閱「必要 API 權限」)。如要管理角色,請依序點選「帳戶」>「管理員角色」。
- 說明 (選填):輸入應用程式的說明。
- 應用程式名稱:輸入描述性名稱 (例如
- 在「通知設定」下方,提供下列資訊:
- 技術聯絡人:輸入負責這項整合作業的人員或團隊名稱。
- 電子郵件:輸入聯絡電子郵件地址。
按一下 [儲存]。
記錄 API 憑證
按一下「儲存」後,對話方塊會顯示下列憑證:
- 用戶端 ID:您的 OAuth 2.0 用戶端 ID。
- 用戶端密鑰:您的 OAuth 2.0 用戶端密鑰。
所需 API 權限
建立自訂管理員角色,並授予整合項目所需的最低權限。該角色必須具備 SIEM 記錄資料和稽核事件的唯讀存取權。
在 Google SecOps 中設定動態消息,擷取 Mimecast Mail V2 記錄
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Mimecast Mail V2 Logs)。 - 選取「第三方 API」做為「來源類型」。
- 選取「Mimecast Mail V2」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
- OAuth 用戶端 ID:API 2.0 應用程式的用戶端 ID。
OAuth 用戶端密鑰:API 2.0 應用程式的用戶端密鑰。
資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤。
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
設定完成後,動態消息會開始依時間順序從 Mimecast 租戶擷取記錄。
Mimecast API 2.0 閘道
Mimecast API 2.0 提供三種閘道選項:
| 閘道 | 網址 | 說明 |
|---|---|---|
| 全域 (預設) | api.services.mimecast.com |
將流量轉送至最近的執行個體,並自動進行容錯移轉。 |
| 英國執行個體 | uk-api.services.mimecast.com |
只透過英國執行個體處理流量。用於確保符合英國資料落地規定。 |
| 美國執行個體 | us-api.services.mimecast.com |
只透過美國執行個體處理流量。用於遵守美國資料落地規定。 |
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
aCode |
additional_fields.aCode | 取自 aCode 的值。 |
Att_AV |
additional_fields.Att_AV | 取自 Att_AV 的值。 |
Att_Det |
additional_fields.Att_Det | 取自 Att_Det 的值。 |
Att_Enc |
additional_fields.Att_Enc | 取自 Att_Enc 的值。 |
Att_Key |
additional_fields.Att_Key | 取自 Att_Key 的值。 |
Att_Mod |
additional_fields.Att_Mod | 取自 Att_Mod 的值。 |
Att_Orig |
additional_fields.Att_Orig | 取自 Att_Orig 的值。 |
Att_Rem |
additional_fields.Att_Rem | 取自 Att_Rem 的值。 |
Att_State |
additional_fields.Att_State | 取自 Att_State 的值。 |
Att_Type |
additional_fields.Att_Type | 取自 Att_Type 的值。 |
CKS |
additional_fields.CKS | 取自 CKS 的值。 |
Date |
additional_fields.Date | 取自 Date 的值。 |
Delivered |
additional_fields.Delivered | 取自 Delivered 的值。 |
dlp |
additional_fields.dlp | 取自 dlp 的值。 |
Dmarc |
additional_fields.Dmarc | 取自 Dmarc 的值。 |
Enc |
additional_fields.Enc | 取自 Enc 的值。 |
Error_Code |
additional_fields.Error_Code | 取自 Error_Code 的值。 |
Error_Type |
additional_fields.Error_Type | 取自 Error_Type 的值。 |
Grey |
additional_fields.Grey | 取自 Grey 的值。 |
header_id |
additional_fields.header_id | 取自 header_id 的值。 |
Hold_For |
additional_fields.Hold_For | 取自 Hold_For 的值。 |
Hold_Reason |
additional_fields.Hold_Reason | 取自 Hold_Reason 的值。 |
Latency |
additional_fields.Latency | 取自 Latency 的值。 |
Malware_Hash |
additional_fields.Malware_Hash | 取自 Malware_Hash 的值。 |
Malware_Name |
additional_fields.Malware_Name | 取自 Malware_Name 的值。 |
Msg_Key |
additional_fields.Msg_Key | 取自 Msg_Key 的值。 |
MsgSize |
additional_fields.MsgSize | 取自 MsgSize 的值。 |
Policy |
additional_fields.Policy | 取自 Policy 的值。 |
Processing_Time |
additional_fields.Processing_Time | 取自 Processing_Time 的值。 |
Queue_ID |
additional_fields.Queue_ID | 取自 Queue_ID 的值。 |
rcpt_type |
additional_fields.rcpt_type | 取自 rcpt_type 的值。 |
Receipt |
additional_fields.Receipt | 取自 Receipt 的值。 |
sCode |
additional_fields.sCode | 取自 sCode 的值。 |
Sent |
additional_fields.Sent | 取自 Sent 的值。 |
Snt |
additional_fields.Snt | 取自 Snt 的值。 |
spamLimit |
additional_fields.spamLimit | 取自 spamLimit 的值。 |
spamScore |
additional_fields.spamScore | 取自 spamScore 的值。 |
SpamRef |
additional_fields.SpamRef | 取自 SpamRef 的值。 |
Tarpit |
additional_fields.Tarpit | 取自 Tarpit 的值。 |
Time |
additional_fields.Time | 取自 Time 的值。 |
datetime |
metadata.event_timestamp | 值取自 datetime。系統也會剖析原始的 datetime 欄位,設定活動的主要 @timestamp。 |
| metadata.event_type | 設為 NETWORK_EMAIL。 |
|
| metadata.product_event_type | 設為 processed_email。 |
|
dir |
network.direction | 衍生自 dir:In -> INBOUND;Out -> OUTBOUND;Int -> UNKNOWN。 |
sender、route、hdr_from |
network.email.from | 值取自 sender,然後是 route。如果仍為空白,系統會從 hdr_from 取得值。 |
MsgID |
network.email.message_id | 取自 MsgID 的值。 |
subject |
network.email.subject | 取自 subject 的值。 |
rcpt |
network.email.to | 從 rcpt 取得值,並以「,」分割成陣列。 |
IP |
principal.ip | 從 IP 取得值,並以「,」分割成陣列。 |
hdr_from |
principal.user.email_addresses | 從 hdr_from 取得值,並以「,」分割成陣列。 |
act |
security_result.action | 衍生自 act:Rej、T、Hld、Bnc -> BLOCK;U、A -> ALLOW;否則為 UNKNOWN。 |
Att_Hash |
target.file.md5 | 取自 Att_Hash 的值。 |
Att_Name |
target.file.name | 取自 Att_Name 的值。 |
Att_Size |
target.file.size | 從 Att_Size 取得值並轉換為整數。 |
URL |
target.url | 取自 URL 的值。 |
rcpt_to |
target.user.email_addresses | 從 rcpt_to 取得值,並以「,」分割成陣列。 |
| metadata.product_name | 設為 Mail V2。 |
|
| metadata.vendor_name | 設為 Mimecast。 |
|
new_fileName |
event.idm.read_only_udm.target.file.full_path |
從變更記錄對應 |
new_fileMime |
event.idm.read_only_udm.target.file.mime_type |
從變更記錄對應 |
new_sha256 |
event.idm.read_only_udm.target.file.sha256 |
從變更記錄對應 |
new_md5 |
event.idm.read_only_udm.target.file.md5 |
從變更記錄對應 |
new_sha1 |
event.idm.read_only_udm.target.file.sha1 |
從變更記錄對應 |
data.accountId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
route |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
new_delivered |
event.idm.read_only_udm.security_result.action |
從變更記錄對應 |
new_deliveryErrors |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
new_urlCategory |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
new_asset_category |
event.idm.read_only_udm.principal.asset.category |
從變更記錄對應 |
new_blockReason |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
new_route |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。