收集 Mimecast Mail V2 記錄

支援的國家/地區:

本文說明如何使用第三方 API 設定 Google Security Operations 資訊提供,以收集 Mimecast Mail V2 記錄。Mimecast Email Security Cloud Gateway 是以雲端為基礎的電子郵件安全平台,提供進階威脅防護、資料外洩防護和電子郵件持續性服務。Mimecast Mail V2 記錄類型會使用 Mimecast API 2.0,並透過 OAuth 2.0 用戶端憑證驗證,從 Mimecast 租戶擷取 SIEM 記錄資料。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Mimecast 管理控制台的特殊存取權
  • 在 Mimecast 中啟用「管理應用程式角色」安全權限的管理員角色,這是建立及管理 API 2.0 應用程式的必要條件

設定 Mimecast API 2.0 應用程式

如要讓 Google SecOps 從 Mimecast 提取記錄,您需要在 Mimecast 管理控制台中註冊 API 2.0 應用程式,並取得 OAuth 2.0 憑證。

建立 API 2.0 應用程式

  1. 登入 Mimecast 管理控制台
  2. 依序前往「整合」>「整合中心」
  3. 如果系統顯示提示,請詳閱並接受《API 條款及細則》。
  4. 找到「Mimecast API 2.0」圖塊,然後點選「設定新項目」
  5. 在「詳細資料」下方,提供下列設定:
    • 應用程式名稱:輸入描述性名稱 (例如 Google SecOps Integration)。儲存後即無法變更。
    • 產品:選取包含 SIEM 記錄存取權的 API 產品 (例如「威脅、安全性事件和 CG 資料」)。儲存後即無法變更。
    • 應用程式角色:選取或建立自訂管理角色,並授予擷取記錄所需的最低權限 (請參閱「必要 API 權限」)。如要管理角色,請依序點選「帳戶」>「管理員角色」
    • 說明 (選填):輸入應用程式的說明。
  6. 在「通知設定」下方,提供下列資訊:
    • 技術聯絡人:輸入負責這項整合作業的人員或團隊名稱。
    • 電子郵件:輸入聯絡電子郵件地址。
  7. 按一下 [儲存]

記錄 API 憑證

按一下「儲存」後,對話方塊會顯示下列憑證:

  • 用戶端 ID:您的 OAuth 2.0 用戶端 ID。
  • 用戶端密鑰:您的 OAuth 2.0 用戶端密鑰。

所需 API 權限

建立自訂管理員角色,並授予整合項目所需的最低權限。該角色必須具備 SIEM 記錄資料和稽核事件的唯讀存取權。

在 Google SecOps 中設定動態消息,擷取 Mimecast Mail V2 記錄

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Mimecast Mail V2 Logs)。
  5. 選取「第三方 API」做為「來源類型」
  6. 選取「Mimecast Mail V2」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    • OAuth 用戶端 ID:API 2.0 應用程式的用戶端 ID。
    • OAuth 用戶端密鑰:API 2.0 應用程式的用戶端密鑰。

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤。

  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

設定完成後,動態消息會開始依時間順序從 Mimecast 租戶擷取記錄。

Mimecast API 2.0 閘道

Mimecast API 2.0 提供三種閘道選項:

閘道 網址 說明
全域 (預設) api.services.mimecast.com 將流量轉送至最近的執行個體,並自動進行容錯移轉。
英國執行個體 uk-api.services.mimecast.com 只透過英國執行個體處理流量。用於確保符合英國資料落地規定。
美國執行個體 us-api.services.mimecast.com 只透過美國執行個體處理流量。用於遵守美國資料落地規定。

UDM 對應表

記錄欄位 UDM 對應 邏輯
aCode additional_fields.aCode 取自 aCode 的值。
Att_AV additional_fields.Att_AV 取自 Att_AV 的值。
Att_Det additional_fields.Att_Det 取自 Att_Det 的值。
Att_Enc additional_fields.Att_Enc 取自 Att_Enc 的值。
Att_Key additional_fields.Att_Key 取自 Att_Key 的值。
Att_Mod additional_fields.Att_Mod 取自 Att_Mod 的值。
Att_Orig additional_fields.Att_Orig 取自 Att_Orig 的值。
Att_Rem additional_fields.Att_Rem 取自 Att_Rem 的值。
Att_State additional_fields.Att_State 取自 Att_State 的值。
Att_Type additional_fields.Att_Type 取自 Att_Type 的值。
CKS additional_fields.CKS 取自 CKS 的值。
Date additional_fields.Date 取自 Date 的值。
Delivered additional_fields.Delivered 取自 Delivered 的值。
dlp additional_fields.dlp 取自 dlp 的值。
Dmarc additional_fields.Dmarc 取自 Dmarc 的值。
Enc additional_fields.Enc 取自 Enc 的值。
Error_Code additional_fields.Error_Code 取自 Error_Code 的值。
Error_Type additional_fields.Error_Type 取自 Error_Type 的值。
Grey additional_fields.Grey 取自 Grey 的值。
header_id additional_fields.header_id 取自 header_id 的值。
Hold_For additional_fields.Hold_For 取自 Hold_For 的值。
Hold_Reason additional_fields.Hold_Reason 取自 Hold_Reason 的值。
Latency additional_fields.Latency 取自 Latency 的值。
Malware_Hash additional_fields.Malware_Hash 取自 Malware_Hash 的值。
Malware_Name additional_fields.Malware_Name 取自 Malware_Name 的值。
Msg_Key additional_fields.Msg_Key 取自 Msg_Key 的值。
MsgSize additional_fields.MsgSize 取自 MsgSize 的值。
Policy additional_fields.Policy 取自 Policy 的值。
Processing_Time additional_fields.Processing_Time 取自 Processing_Time 的值。
Queue_ID additional_fields.Queue_ID 取自 Queue_ID 的值。
rcpt_type additional_fields.rcpt_type 取自 rcpt_type 的值。
Receipt additional_fields.Receipt 取自 Receipt 的值。
sCode additional_fields.sCode 取自 sCode 的值。
Sent additional_fields.Sent 取自 Sent 的值。
Snt additional_fields.Snt 取自 Snt 的值。
spamLimit additional_fields.spamLimit 取自 spamLimit 的值。
spamScore additional_fields.spamScore 取自 spamScore 的值。
SpamRef additional_fields.SpamRef 取自 SpamRef 的值。
Tarpit additional_fields.Tarpit 取自 Tarpit 的值。
Time additional_fields.Time 取自 Time 的值。
datetime metadata.event_timestamp 值取自 datetime。系統也會剖析原始的 datetime 欄位,設定活動的主要 @timestamp
metadata.event_type 設為 NETWORK_EMAIL
metadata.product_event_type 設為 processed_email
dir network.direction 衍生自 dirIn -> INBOUND;Out -> OUTBOUND;Int -> UNKNOWN。
senderroutehdr_from network.email.from 值取自 sender,然後是 route。如果仍為空白,系統會從 hdr_from 取得值。
MsgID network.email.message_id 取自 MsgID 的值。
subject network.email.subject 取自 subject 的值。
rcpt network.email.to rcpt 取得值,並以「,」分割成陣列。
IP principal.ip IP 取得值,並以「,」分割成陣列。
hdr_from principal.user.email_addresses hdr_from 取得值,並以「,」分割成陣列。
act security_result.action 衍生自 actRejTHldBnc -> BLOCK;UA -> ALLOW;否則為 UNKNOWN。
Att_Hash target.file.md5 取自 Att_Hash 的值。
Att_Name target.file.name 取自 Att_Name 的值。
Att_Size target.file.size Att_Size 取得值並轉換為整數。
URL target.url 取自 URL 的值。
rcpt_to target.user.email_addresses rcpt_to 取得值,並以「,」分割成陣列。
metadata.product_name 設為 Mail V2
metadata.vendor_name 設為 Mimecast
new_fileName event.idm.read_only_udm.target.file.full_path 從變更記錄對應
new_fileMime event.idm.read_only_udm.target.file.mime_type 從變更記錄對應
new_sha256 event.idm.read_only_udm.target.file.sha256 從變更記錄對應
new_md5 event.idm.read_only_udm.target.file.md5 從變更記錄對應
new_sha1 event.idm.read_only_udm.target.file.sha1 從變更記錄對應
data.accountId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
route event.idm.read_only_udm.additional.fields 從變更記錄對應
new_delivered event.idm.read_only_udm.security_result.action 從變更記錄對應
new_deliveryErrors event.idm.read_only_udm.security_result.description 從變更記錄對應
new_urlCategory event.idm.read_only_udm.security_result.category_details 從變更記錄對應
new_asset_category event.idm.read_only_udm.principal.asset.category 從變更記錄對應
new_blockReason event.idm.read_only_udm.security_result.description 從變更記錄對應
new_route event.idm.read_only_udm.additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。