收集 Proofpoint Sendmail Sentrion 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Proofpoint Sendmail Sentrion 日志注入到 Google Security Operations。

Proofpoint Sendmail Sentrion 是一种企业邮件传输代理 (MTA),可为出站和入站电子邮件提供安全控制、邮件跟踪和政策强制执行功能。它通过标准 syslog mail 工具记录邮件交易。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Proofpoint Sendmail Sentrion MTA 服务器之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Proofpoint Sendmail Sentrion 服务器具有 root 或管理员权限的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/proofpoint_sentrion:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <REGION_ENDPOINT>
            log_type: PROOFPOINT_SENDMAIL_SENTRION
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/sentrion_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/proofpoint_sentrion
    

配置参数

  • 替换以下占位符:

  • 接收器配置

    • udplog:通过 UDP 接收 syslog。如果您在 syslog 配置中配置了 TCP 传输,请使用 tcplog
    • 0.0.0.0:514:在端口 514 上监听所有接口。如果需要,请更改端口(例如,对于非 root Linux,请使用 1514)。
  • 导出器配置

    • <CREDS_FILE_PATH>:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>:来自获取 Google SecOps 客户 ID 步骤的客户 ID。
    • <REGION_ENDPOINT>:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Proofpoint Sendmail Sentrion syslog 转发

Sendmail Sentrion 使用标准 syslog mail 工具来写入邮件事务日志。默认日志位置取决于操作系统:

操作系统 默认日志路径
RHEL / CentOS /var/log/maillog
Debian / Ubuntu /var/log/mail.log
Solaris /var/log/syslog(过滤条件:mail.*

方法 1:使用 rsyslog 配置 syslog 转发

  1. 在 Sentrion MTA 服务器上修改 syslog 配置文件:

    sudo nano /etc/rsyslog.d/sentrion.conf
    
  2. 添加以下规则,以将邮件设施日志转发到 Bindplane 代理:

    mail.*    @BINDPLANE_AGENT_IP:514
    
  3. 保存文件并重启 rsyslog 服务:

    sudo systemctl restart rsyslog
    
  4. 通过检查 Bindplane 代理日志,验证日志是否正在转发。

方法 2:通过 Sentrion 管理控制台配置 syslog 转发

  1. 登录 Sentrion 管理控制台
  2. 依次前往配置 > 日志记录(或系统 > 日志设置)。
  3. 配置远程 syslog 设置:
    • Syslog 服务器:输入 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址。
    • 端口:输入 514(必须与 Bindplane 代理接收器端口一致)。
    • 协议:选择 UDP(必须与 Bindplane 代理接收器配置相匹配)。
    • 日志级别:设置为捕获所有邮件交易事件。
  4. 点击应用保存
  5. 通过检查 Bindplane 代理日志,验证日志是否正在转发。

UDM 映射表

日志字段 UDM 映射 逻辑
additional.fields 从 tty_label 和 pwd_label 合并
操作 security_result.action_details 直接复制值
action_result security_result.summary 如果存在,则直接复制值
应用 principal.application 直接复制值
app_proto network.application_protocol 直接复制值
auth security_result.detection_fields 合并为 auth_label(键:auth,值:auth)
security_result.detection_fields 合并为 bits_label(键:位,值:位)
分类 security_result.category_details 直接复制值
加密 network.tls.cipher 直接复制值
class security_result.detection_fields 合并为 class_label(键:类,值:类)
集群 principal.resource.attribute.labels 合并为 cluster_label(键:cluster,值:cluster)
COMMAND principal.process.command_line 直接复制值
守护程序 security_result.detection_fields 合并为 daemon_label(键:daemon,值:daemon)
delay security_result.detection_fields 合并为 delay_label(键:delay,值:delay)
说明 security_result.description 直接复制值
详细信息 metadata.description 直接复制值
disposition security_result.detection_fields 合并为 disposition_label(键:处置,值:处置)
dsn security_result.detection_fields 合并为 dsn_label(键:dsn,值:dsn)
event_type metadata.event_type 直接复制值
来自 network.email.from 如果电子邮件地址有效,则使用 grok 模式提取为 valid_from
主机 principal.asset.hostname、principal.hostname 直接复制值
ip principal.asset.ip、principal.ip 直接复制值
job_name principal.resource.attribute.labels 合并为 job_name_label(键:job_name,值:job_name)
mailer security_result.detection_fields 合并为 mailer_label(键:mailer,值:mailer)
msgid network.email.mail_id 直接复制的值(在移除 < 和 > 之后)
mtaqid principal.resource.product_object_id 直接复制值
nw_direction network.direction 如果匹配 (?i)Outbound,则设置为 OUTBOUND
nrcpts security_result.detection_fields 合并为 nrcpts_label(键:nrcpts,值:nrcpts)
pid principal.process.pid 直接复制值
端口 principal.port 直接复制并转换为整数的值
pri security_result.detection_fields 合并为 pri_label(键:优先级,值:pri)
处理方 principal.resource.attribute.labels 合并为 processor_label(键:处理器,值:处理器)
product_event_type metadata.product_event_type 直接复制值
reject_msg security_result.summary 如果 action_result、stat 和 status 为空,则直接复制值
relay_domain intermediary.hostname 直接复制值
relay_ip intermediary.ip 直接复制值
规则集 security_result.rule_name 直接复制值
和程度上减少 security_result.severity 如果匹配 (?i)info,则设置为 INFORMATIONAL
大小 network.sent_bytes 直接复制并转换为 uinteger 的值
STARTTLS security_result.detection_fields 合并为 starttls_label(键:STARTTLS,值:STARTTLS)
stat security_result.summary 如果 action_result 为空,则直接复制值
状态 security_result.summary 如果 action_result、stat 和 reject_msg 为空,则直接复制值
subject network.email.subject, security_result.detection_fields 直接复制并合并为 subject_label(键:subject,值:subject)
tls_verify、verify security_result.action、security_result.description 如果匹配 (?i)OK,则设置为 ALLOW;如果匹配 (?i)FAIL,则设置为 BLOCK;说明设置为 tls_verify - tls_verify;如果 tls_verify 为空,则从验证中设置 tls_verify
network.email.to 使用针对每封电子邮件的 grok 模式从数组中提取为 valid_to
用户、用户 principal.user.userid 如果 USER 中的值不为空,则使用该值;否则使用 user 中的值
版本 network.tls.version 直接复制值
xdelay security_result.detection_fields 合并为 xdelay_label(键:xdelay,值:xdelay)
metadata.product_name 设置为“Proofpoint Sendmail Sentrion”
metadata.vendor_name 设置为“PROOFPOINT_SENDMAIL_SENTRION”

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。