收集 Proofpoint Threat Response (TRAP) 記錄

支援語言:

本文說明如何使用 Bindplane 代理程式,將 Proofpoint Threat Response (TRAP) 記錄擷取至 Google Security Operations。

Proofpoint Threat Response Auto-Pull (TRAP) 是一種安全調度管理平台,可自動因應及修復威脅。這項工具可與電子郵件、端點和網路安全工具整合,加快事件調查和遏止速度。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Proofpoint TRAP 伺服器之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • 具備管理員權限,可存取 Proofpoint TRAP 管理主控台

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的全部內容替換為下列設定:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/proofpoint_trap:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <REGION_ENDPOINT>
            log_type: PROOFPOINT_TRAP
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/trap_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/proofpoint_trap
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • tcplog:透過 TCP 接收系統記錄。如果您在 TRAP 中設定 UDP 傳輸,請使用 udplog
    • 0.0.0.0:514:在通訊埠 514 上監聽所有介面。視需要變更通訊埠 (例如非根目錄 Linux 的 1514)。
  • 匯出工具設定:

    • <CREDS_FILE_PATH>:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>:從「取得 Google Security Operations 客戶 ID」步驟取得的客戶 ID。
    • <REGION_ENDPOINT>:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點」。

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

設定 Proofpoint TRAP Syslog 轉送

  1. 登入 Proofpoint TRAP 管理控制台 (通常位於 https://trap-server:8080)。
  2. 依序前往「Monitoring」>「Logging」
  3. 設定系統記錄目的地:
    • 主機:輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
    • 「Port」(通訊埠):輸入 514 (必須與 Bindplane 代理程式接收器通訊埠相符)。
    • 嚴重性:選取記錄轉送的最低嚴重性等級。
  4. 按一下 [儲存]
  5. 檢查 Bindplane 代理程式記錄,確認記錄是否已傳送。

UDM 對應表

記錄欄位 UDM 對應 邏輯
_field additional.fields 已合併
additional_modulesRun additional.fields 已合併
alternateGraphApiEndpoint_additional additional.fields 已合併
azureAdAuthEndpoint_additional additional.fields 已合併
clientId_additional additional.fields 已合併
clientSecret_additional additional.fields 已合併
disposition_additional_data additional.fields 已合併
disposition_data_available additional.fields 已對應:truedisposition_additional_data
exchangeAPI_additional additional.fields 已合併
exchangeAuthType_additional additional.fields 已合併
graphApiEndpoint_additional additional.fields 已合併
headers_X-Forefront-Antispam-Report additional.fields 已合併
headers_accept_lang_label additional.fields 已合併
headers_authentication_results_label additional.fields 已合併
headers_content_language_label additional.fields 已合併
headers_content_transfer_encoding_label additional.fields 已合併
headers_content_type_label additional.fields 已合併
headers_date_label additional.fields 已合併
headers_message_id_label additional.fields 已合併
headers_mime_version_label additional.fields 已合併
headers_received_label additional.fields 已合併
headers_return_path_label additional.fields 已合併
headers_thread_index_label additional.fields 已合併
headers_thread_topic_label additional.fields 已合併
headers_x_ms_exchange_antispam_feedbackprocessing_scenario_label additional.fields 已合併
headers_x_ms_exchange_antispam_feedcategory_label additional.fields 已合併
headers_x_ms_exchange_antispam_feedtype_label additional.fields 已合併
headers_x_ms_exchange_organization_antispam_feedcategory_label additional.fields 已合併
incident_display_id_label additional.fields 已合併
incident_id_label additional.fields 已合併
incident_link_attribute_label additional.fields 已合併
incident_title_label additional.fields 已合併
privateKey_additional additional.fields 已合併
source_type_additional_data additional.fields 已合併
source_type_data_available additional.fields 已對應:truesource_type_additional_data
sourcesData_name_label additional.fields 已合併
sourcesData_type_label additional.fields 已合併
sources_id_label additional.fields 已合併
sources_type_label additional.fields 已合併
tap_threat_additional_data additional.fields 已合併
tap_threat_data_available additional.fields 已對應:truetap_threat_additional_data
tenantId_additional additional.fields 已合併
url_list additional.fields 已合併
auth_details extensions.auth.auth_details 直接對應
proofpoint_trap_host intermediary.hostname 直接對應
proofpoint_trap_host intermediary.ip 已合併
url_label intermediary.labels 已合併
desc metadata.description 直接對應
createdAt metadata.event_timestamp 已剖析為 ISO8601
created_at metadata.event_timestamp 已剖析為 ISO8601
data.received metadata.event_timestamp 已剖析為 ISO8601
event1.description.created_at metadata.event_timestamp 已剖析為 ISO8601
event1.description.updated_at metadata.event_timestamp 已剖析為 ISO8601
eventTime metadata.event_timestamp 已剖析為 ISO8601
received metadata.event_timestamp 已剖析為 ISO8601
ts metadata.event_timestamp 已剖析為 MMM d HH:mm:ss
updatedAt metadata.event_timestamp 已剖析為 ISO8601
application metadata.event_type 已對應:CRONDPROCESS_UNCATEGORIZEDsystem-modules.authlookupUSER_LOGIN
has_network_email metadata.event_type 已對應:trueEMAIL_TRANSACTION
has_principal metadata.event_type 已對應:trueEMAIL_TRANSACTION
event1.description.id metadata.product_log_id 直接對應
event_id metadata.product_log_id 直接對應
id metadata.product_log_id 直接對應
has_principal metadata.product_name 已對應:truePROOFPOINT_TRAP
source metadata.product_name 直接對應
has_principal metadata.vendor_name 已對應:truePROOFPOINT
attackDirection network.direction 已對應:inboundINBOUNDoutboundOUTBOUND
cc network.email.cc 已對應:^.+@.+$cc
emaildata.sender.email network.email.from 直接對應
event1.description.headers.From network.email.from 直接對應
fromadd network.email.from 直接對應
principal_user2 network.email.from 直接對應
send_email network.email.from 直接對應
sender_address network.email.from 直接對應
email_id network.email.mail_id 直接對應
event1.description.messageid network.email.mail_id 直接對應
messageID network.email.mail_id 直接對應
event1.description.headers.Reply-To network.email.reply_to 直接對應
reply network.email.reply_to 直接對應
email_subject network.email.subject 已合併
emaildata.subject network.email.subject 已合併
event1.description.subject network.email.subject 已合併
index network.email.subject 已對應:0emaildata.subject
subject network.email.subject 已合併
emaildata.recipient.email network.email.to 已合併
event1.description.headers.To network.email.to 已合併
index network.email.to 已對應:0emaildata.recipient.email0to_email
principal_user1 network.email.to 已合併
recipient_address network.email.to 已對應:^.+@.+$recipient_address
to network.email.to 已對應:^.+@.+$to
to_email network.email.to 已合併
http_method network.http.method 直接對應
http_url network.http.referral_url 直接對應
ses_id network.session_id 直接對應
application principal.application 直接對應
senderIP principal.asset.ip 已合併
sender_IP principal.asset.ip 已合併
msgparts.md5 principal.file.md5 直接對應
msgparts.filename principal.file.names 已合併
msgparts.sha256 principal.file.sha1 直接對應
hostname principal.hostname 直接對應
senderIP principal.ip 已合併
sender_IP principal.ip 已合併
src_ip principal.ip 已合併
file_name principal.process.file.full_path 直接對應
pid principal.process.pid 直接對應
attachment_label principal.resource.attribute.labels 已合併
title_label principal.resource.attribute.labels 已合併
ewsUrl principal.url 直接對應
principal_link principal.url 直接對應
sender_vap_label principal.user.attribute.labels 已合併
emaildata.sender.email principal.user.email_addresses 已合併
index principal.user.email_addresses 已對應:0emaildata.sender.email
principal_user1 principal.user.email_addresses 已合併
principal_user2 principal.user.email_addresses 已合併
sender principal.user.email_addresses 已合併
assignedUserName principal.user.user_display_name 直接對應
username principal.user.user_display_name 直接對應
assignedUserId principal.user.userid 直接對應
principal_user1 principal.user.userid 直接對應
principal_user2 principal.user.userid 直接對應
sender_email principal.user.userid 直接對應
src_user principal.user.userid 直接對應
user principal.user.userid 直接對應
index security_result 已對應:0sec_res2
sec_res security_result 已合併
sec_res2 security_result 已合併
sec_result security_result 已合併
state security_result.alert_state 已對應:"OPEN", "IN_PROGRESS"ALERTINGCLOSEDNOT_ALERTING
QID_field security_result.detection_fields 已合併
alert_type_label security_result.detection_fields 已合併
body_label security_result.detection_fields 已合併
body_type_label security_result.detection_fields 已合併
cluster_label security_result.detection_fields 已合併
completelyRewritten_field security_result.detection_fields 已合併
disposition_label security_result.detection_fields 已合併
dkim1_label security_result.detection_fields 已合併
dkim2_label security_result.detection_fields 已合併
dkim3_label security_result.detection_fields 已合併
dmarc_label security_result.detection_fields 已合併
event_id_label security_result.detection_fields 已合併
header_d1_label security_result.detection_fields 已合併
header_d2_label security_result.detection_fields 已合併
header_d3_label security_result.detection_fields 已合併
header_from_label security_result.detection_fields 已合併
header_s1_label security_result.detection_fields 已合併
header_s2_label security_result.detection_fields 已合併
header_s3_label security_result.detection_fields 已合併
impostorScore_field security_result.detection_fields 已合併
index security_result.detection_fields 已對應:0messageId_label
key_data security_result.detection_fields 已合併
mailfrom_label security_result.detection_fields 已合併
malwareScore_field security_result.detection_fields 已合併
messageId_label security_result.detection_fields 已合併
messageSize_field security_result.detection_fields 已合併
phishScore_field security_result.detection_fields 已合併
quarantineFolder_label security_result.detection_fields 已合併
quarantineRule_label security_result.detection_fields 已合併
spamScore_field security_result.detection_fields 已合併
spf_label security_result.detection_fields 已合併
state_label security_result.detection_fields 已合併
severity security_result.severity 已對應:InfoINFORMATIONAL
severity security_result.severity_details 直接對應
state security_result.summary 直接對應
cmd target.process.command_line 直接對應
pwd target.process.file.full_path 直接對應
recipient_vap_label target.user.attribute.labels 已合併
email target.user.email_addresses 已合併
emaildata.abuseReporterAddress target.user.email_addresses 已合併
index target.user.email_addresses 已對應:0emaildata.abuseReporterAddress
recipient_email target.user.email_addresses 已合併
dst_user target.user.userid 直接對應
不適用 metadata.event_type 常數:EMAIL_TRANSACTION
不適用 metadata.product_name 常數:PROOFPOINT_TRAP
不適用 metadata.vendor_name 常數:PROOFPOINT
不適用 network.application_protocol 常數:HTTP
不適用 network.direction 常數:INBOUND
不適用 security_result.alert_state 常數:ALERTING
不適用 security_result.severity 常數:INFORMATIONAL
received_at event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
sources.name event.idm.read_only_udm.additional.fields 從變更記錄對應
created_at event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
received_time event.idm.read_only_udm.additional.fields 從變更記錄對應
titlePII event.idm.read_only_udm.additional.fields 從變更記錄對應
pps_guid event.idm.read_only_udm.additional.fields 從變更記錄對應
email_recipient_id event.idm.read_only_udm.additional.fields 從變更記錄對應
email_message_size event.idm.read_only_udm.additional.fields 從變更記錄對應
remediation_status event.idm.read_only_udm.additional.fields 從變更記錄對應
tap_false_positive event.idm.read_only_udm.additional.fields 從變更記錄對應
abuse_reporter_rank event.idm.read_only_udm.additional.fields 從變更記錄對應
quarantine_strategy event.idm.read_only_udm.additional.fields 從變更記錄對應
mime_content_expired event.idm.read_only_udm.additional.fields 從變更記錄對應
mime_content_present event.idm.read_only_udm.additional.fields 從變更記錄對應
click_block_exclusive event.idm.read_only_udm.additional.fields 從變更記錄對應
remediation_status_context event.idm.read_only_udm.additional.fields 從變更記錄對應
last_known_type event.idm.read_only_udm.additional.fields 從變更記錄對應
clear_confidence event.idm.read_only_udm.additional.fields 從變更記錄對應
message_status.is_read event.idm.read_only_udm.additional.fields 從變更記錄對應
message_status.permitted_clicks event.idm.read_only_udm.additional.fields 從變更記錄對應
message_status.message_delivered event.idm.read_only_udm.additional.fields 從變更記錄對應
sender_id event.idm.read_only_udm.additional.fields 從變更記錄對應
tenant_id event.idm.read_only_udm.additional.fields 從變更記錄對應
created_at event.idm.read_only_udm.additional.fields 從變更記錄對應
message_id event.idm.read_only_udm.additional.fields 從變更記錄對應
updated_at event.idm.read_only_udm.additional.fields 從變更記錄對應
disposition event.idm.read_only_udm.additional.fields 從變更記錄對應
received_at event.idm.read_only_udm.additional.fields 從變更記錄對應
tap_cleared event.idm.read_only_udm.additional.fields 從變更記錄對應
body_expired event.idm.read_only_udm.additional.fields 從變更記錄對應
body_present event.idm.read_only_udm.additional.fields 從變更記錄對應
clear_verdict event.idm.read_only_udm.additional.fields 從變更記錄對應
tap_threat_types event.idm.read_only_udm.additional.fields 從變更記錄對應
source.id event.idm.read_only_udm.additional.fields 從變更記錄對應
source.type event.idm.read_only_udm.additional.fields 從變更記錄對應
incident.id event.idm.read_only_udm.additional.fields 從變更記錄對應
incident.title event.idm.read_only_udm.additional.fields 從變更記錄對應
incident.display_id event.idm.read_only_udm.additional.fields 從變更記錄對應
incident.link_attribute event.idm.read_only_udm.additional.fields 從變更記錄對應
sender_address event.idm.read_only_udm.network.email.from 從變更記錄對應
email_id event.idm.read_only_udm.network.email.mail_id 從變更記錄對應
email_subject event.idm.read_only_udm.network.email.subject 從變更記錄對應
recipient_address event.idm.read_only_udm.network.email.to 從變更記錄對應
assignedUserName event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
assignedUserId event.idm.read_only_udm.principal.user.userid 從變更記錄對應
state event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
createdAt event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
updatedAt event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
tenantId event.idm.read_only_udm.additional.fields 從變更記錄對應
closedAt event.idm.read_only_udm.additional.fields 從變更記錄對應
displayId event.idm.read_only_udm.additional.fields 從變更記錄對應
assignedTeamName event.idm.read_only_udm.additional.fields 從變更記錄對應
assignedTeamId event.idm.read_only_udm.additional.fields 從變更記錄對應
messageCount event.idm.read_only_udm.additional.fields 從變更記錄對應
vap event.idm.read_only_udm.additional.fields 從變更記錄對應
vip event.idm.read_only_udm.additional.fields 從變更記錄對應
commentCount event.idm.read_only_udm.additional.fields 從變更記錄對應
dispositions event.idm.read_only_udm.additional.fields 從變更記錄對應
sourceTypes event.idm.read_only_udm.additional.fields 從變更記錄對應
sourcesData event.idm.read_only_udm.additional.fields 從變更記錄對應
state event.idm.read_only_udm.security_result.alert_state 從變更記錄對應
event1.description.messageid event.idm.read_only_udm.network.email.mail_id 從變更記錄對應
event1.description.sender.email event.idm.read_only_udm.principal.user.userid 從變更記錄對應
event1.description.recipient.email event.idm.read_only_udm.target.user.email_addresses 從變更記錄對應
event1.description.subject event.idm.read_only_udm.network.email.subject 從變更記錄對應
event1.description.created_at event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
event1.description.updated_at event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
event1.description.id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
event1.description.headers.From event.idm.read_only_udm.sec_result.detection_fields 從變更記錄對應
event1.description.headers.To event.idm.read_only_udm.network.email.to 從變更記錄對應
event1.description.headers.Reply-To event.idm.read_only_udm.network.email.reply_to 從變更記錄對應
event1.description.headers.Received-SPF event.idm.read_only_udm.sec_result.description 從變更記錄對應
event1.description.headers.DKIM-Signature event.idm.read_only_udm.sec_result.detection_fields 從變更記錄對應
event1.description.sender.vap event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
event1.description.recipient.vap event.idm.read_only_udm.target.user.attribute.labels 從變更記錄對應
event1.description.hosts.url event.idm.read_only_udm.intermediary.labels 從變更記錄對應
event1.description.urls event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
event1.description.severity event.idm.read_only_udm.sec_result.severity 從變更記錄對應
event1.description.state event.idm.read_only_udm.sec_result.summary 從變更記錄對應
mailfrom", "spf", "dkim1", "header_s1", "header_d1", "dkim2", "header_s2", "header_d2", and "dmarc security_result.detection_fields 從變更記錄對應
users principal.user.userid 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。