收集 Quest Change Auditor for EMC 日志

支持:

本文档介绍了如何使用 Bindplane 代理将 Quest Change Auditor for EMC 日志注入 Google Security Operations。

Quest Change Auditor for EMC 是一种适用于 EMC 存储环境的实时变更审核和报告解决方案。它可以捕获有关 EMC 存储系统上文件、文件夹和权限变更的详细信息,从而提供全面的审核跟踪记录,以用于合规性和安全监控。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Quest Change Auditor 协调器服务器之间的网络连接
  • 如果通过代理运行,请确保防火墙端口根据 Bindplane 代理要求处于开放状态
  • 具有管理员权限的 Quest Change Auditor for EMC 控制台的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将该文件安全地保存在将安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 个人资料
  3. 组织详细信息 部分复制并保存客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 RUNNING

Linux 安装

  1. 打开具有根权限或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为 active (running)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/quest_change_auditor_emc:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        <    custome>r_id: 'customer_id'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: QUEST_CHANGE_AUDITOR_EMC
            raw_log_field: body
    
    service:
        pipelines:
            logs/quest_emc_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/quest_change_auditor_emc
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:
      • 0.0.0.0 用于监听所有接口(推荐)
      • 端口 514 是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514
  • 导出器配置

    • creds_file_path:注入身份验证文件的完整路径:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域级端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲: europe-malachiteingestion-pa.googleapis.com
      • 亚洲: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:按 Ctrl+O,然后按 Enter,再按 Ctrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志中是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • “服务”控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry Collector
      3. 右键点击并选择重启
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志中是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Quest Change Auditor for EMC syslog 转发

Quest Change Auditor 支持原生 SIEM 集成,包括通过事件订阅进行 syslog 转发。在协调器服务器上配置 syslog 事件订阅,以将事件转发到 Bindplane 代理。

  1. 在 Change Auditor 协调器服务器上以管理员权限打开 PowerShell
  2. 使用以下命令创建 syslog 事件订阅:

    New-CASyslogEventSubscription -Name "Chronicle-Bindplane" -Sysl<ogServer &qu>ot;BINDPLANE_IP" -Port 514 -Protocol TCP
    
    • <BINDPLANE_IP> 替换为 Bindplane 代理主机的 IP 地址(例如 192.168.1.100)。
  3. 选择要转发的事件类型和审核对象:

    • EMC 存储上的文件和文件夹变更
    • 权限变更
    • 共享修改
    • 管理操作
  4. 验证订阅是否处于活跃状态:

    Get-CASyslogEventSubscription
    
  5. 通过检查 Bindplane 代理日志,验证是否收到了日志。

UDM 映射表

日志字段 UDM 映射 逻辑
facility、agentID、eventClassID、subsystemID、facilityID、valueTypeID、actionID、resultID、coordinatorId、parentDomainID、domainDn、siteDn、organizationalUnit、parentObjectID、objectID、objectClass、objectName、attributeName、objectDn、objectCanonical、sslTls、kerberos、adOriginatingObjectID、adUsnChangedPre、adUsnChangedPost、administrator、originAdSite、simpleBind、authPort、adStatusCode、eventId、id、Keywords、EventType、Task、ThreadID、Channel、Opcode additional.fields 合并为键与字段名称匹配的标签
description metadata.description 直接复制值
EventTime metadata.event_timestamp 从纪元毫秒转换为时间戳
event_data metadata.event_type 根据 event_data 的条件逻辑设置
EventReceivedTime metadata.ingested_timestamp 从纪元毫秒转换为时间戳
categoryBehavior、EventID metadata.product_event_type 如果 categoryBehavior 不为空,则取其值,否则取 EventID
RecordNumber metadata.product_log_id 直接复制值
SourceModuleType observer.application 直接复制值
SourceModuleName observer.resource.attribute.labels 合并为标签
Domain principal.administrative_domain 直接复制值
SourceName principal.application 直接复制值
origin、Hostname principal.asset.hostname 如果 origin 不为空,则取其值,否则取 Hostname
ipAddress、originIPv4 principal.asset.ip 如果 ipAddress 不为空,则取其值,否则如果 originIPv4 是有效的 IP,则取其值
origin、Hostname principal.hostname 如果 origin 不为空,则取其值,否则取 Hostname
ipAddress、originIPv4 principal.ip 如果 ipAddress 不为空,则取其值,否则如果 originIPv4 是有效的 IP,则取其值
osVersion principal.platform 如果 osVersion 与 Windows 匹配,则设置为“WINDOWS”
osVersion principal.platform_version 如果是 Windows,则直接复制值
ProcessID principal.process.pid 直接复制值
link principal.url 直接复制值
AccountType principal.user.attribute.roles.name 直接复制值
adUserMail、initiatorMail principal.user.email_addresses 如果 adUserMail 与电子邮件模式匹配,则从 adUserMail 和 initiatorMail 合并
userDisplay、initiatorUserName principal.user.user_display_name 如果 userDisplay 不为空,则取其值,否则取 initiatorUserName
userSid、AccountName principal.user.userid 如果 userSid 不为空,则取其值,否则取 AccountName
UserID principal.user.windows_sid 直接复制值
result security_result.action 如果 result 与 Success 匹配,则设置为“ALLOW”;如果与 failure 匹配,则设置为“BLOCK”
result security_result.action_details 直接复制值
start、end、timeDetected、timeZoneOffset、timeBatched、timeOfDay、siteID security_result.detection_fields 合并为标签
description security_result.description 直接复制值
SeverityValue security_result.severity 如果为 1-3,则设置为 INFORMATIONAL;如果为 4,则设置为 ERROR;如果为 5,则设置为 CRITICAL
Severity security_result.severity_details 直接复制值
Category security_result.summary 直接复制值
file_path src.file.full_path 直接复制值
file_path src.process.file.full_path 直接复制值
initiatorMail src.user.email_addresses 直接复制值
initiatorUserName src.user.user_display_name 直接复制值
initiatorSid src.user.userid 直接复制值
domainFqdn target.administrative_domain 直接复制值
subsystem target.application 直接复制值
serverFqdn、ip_or_host target.asset.hostname 如果 serverFqdn 不为空,则取其值,否则如果 ip_or_host 不是 IP,则取其值
ip_or_host target.asset.ip 从 ip_or_host 中提取 IP
domainID target.asset_id 设置为“DOMAIN ID:” + domainID
file_path、new_path target.file.full_path 根据 EventID 取 file_path 或 new_path 的值
serverFqdn、ip_or_host target.hostname 如果 serverFqdn 不为空,则取其值,否则如果 ip_or_host 不是 IP,则取其值
site target.location.name 直接复制值
file_path、new_path target.process.file.full_path 根据 EventID 取 file_path 或 new_path 的值
filer_name target.resource.attribute.labels 合并为标签
computer target.resource.name 直接复制值
serverDn target.user.group_identifiers 直接复制值
metadata.product_name 设置为“Quest Change Auditor EMC”
metadata.vendor_name 设置为“Quest”

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。