收集 Tanium Question 日志
支持:
Google SecOps
SIEM
本文档介绍了如何使用 Tanium Connect 的原生 AWS S3 导出功能将 Tanium Question 日志注入 Google Security Operations。Tanium Question 日志包含 JSON 格式的查询执行元数据、审核信息和问题结果数据,可以使用 Tanium Connect 直接导出到 S3,而无需自定义 Lambda 函数。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Tanium Core Platform 7.0 或更高版本
- 用于问题管理的 Tanium Interact 模块
- 已安装并具有有效许可的 Tanium Connect 模块
- 具有管理权限的 Tanium Console 的特权访问权限
- AWS (S3、IAM)的特权访问权限。
配置 Tanium Question 审核服务帐号
- 登录 Tanium Console 。
- 依次前往管理 > 全局设置。
- 前往 Question Audit 设置。
- 配置审核日志记录以捕获问题执行元数据。
- 确保服务帐号具有适当的审核访问权限。
收集 Tanium Question 前提条件
- 以管理员身份登录 Tanium Console 。
- 依次前往管理 > 权限 > 用户。
创建或识别具有以下角色的服务帐号用户:
- 用于问题访问的问题作者 或管理员 角色。
- Connect 用户 角色权限。
- 用于审核内容集的读取已保存问题 权限。
- 对受监控计算机群组的访问权限(建议:所有计算机 群组)。
为 Google SecOps 配置 AWS S3 存储桶和 IAM
- 按照以下用户指南创建 Amazon S3 存储桶 :创建存储桶
- 保存存储桶的名称 和区域 以供日后参考(例如
tanium-question-logs)。 - 按照以下用户指南创建用户:创建 IAM 用户。
- 选择已创建的用户 。
- 选择安全凭据 标签页。
- 在访问密钥 部分中,点击创建访问密钥 。
- 选择第三方服务 作为使用情形 。
- 点击下一步 。
- 可选:添加说明标签。
- 点击创建访问密钥 。
- 点击下载 CSV 文件 以保存访问密钥 和私有访问密钥 以供日后使用。
- 点击完成 。
- 选择权限 标签页。
- 在权限政策 部分中,点击添加权限 。
- 选择添加权限 。
- 选择直接附加政策
- 搜索并选择 AmazonS3FullAccess 政策。
- 点击下一步 。
- 点击添加权限 。
配置 Tanium Connect AWS S3 目标
- 登录 Tanium Console 。
- 依次前往模块 > Connect。
- 点击创建连接 。
- 提供以下配置详细信息:
- 名称:输入描述性名称(例如
Question Audit to S3 for SecOps)。 - 说明:可选说明(例如
Export question execution and audit data to AWS S3 for Google SecOps ingestion)。 - 启用:选择此选项可启用按计划运行的连接。
- 名称:输入描述性名称(例如
- 点击下一步 。
配置连接来源
- 在来源 部分中,提供以下配置详细信息:
- 来源类型:选择已保存问题。
- 已保存问题:选择以下与问题审核相关的已保存问题之一:
- 用于问题执行历史记录的问题日志 。
- 用于管理操作和问题部署的操作历史记录 。
- 用于用户与问题互动的用户活动 。
- 用于平台性能指标的系统状态 。
- 计算机群组 :选择所有计算机 或要监控的特定计算机群组。
- 刷新间隔:设置适当的数据收集间隔(例如 30 分钟)。
- 点击下一步 。
配置 AWS S3 目标
- 在目标 部分中,提供以下配置详细信息:
- 目标类型:选择 AWS S3。
- 目标名称:输入唯一名称(例如
Google SecOps Question S3 Destination)。 - AWS 访问密钥:输入在 AWS S3 配置步骤中下载的 CSV 文件中的 AWS 访问密钥。
- AWS 私有访问密钥:输入在 AWS S3 配置步骤中下载的 CSV 文件中的 AWS 私有访问密钥。
- 存储桶名称:输入您的 S3 存储桶名称(例如
tanium-question-logs)。 - 区域:选择 S3 存储桶所在的 AWS 区域。
- 密钥前缀:输入 S3 对象的前缀(例如
tanium/question/)。
- 点击下一步 。
配置过滤条件
- 在过滤条件 部分中,配置数据过滤选项:
- 仅发送新项:选择此选项可仅发送自上次导出以来的新问题数据。
- 列过滤条件:根据需要添加基于特定问题属性的过滤条件(例如,按问题类型、用户或执行状态过滤)。
- 点击下一步 。
为 AWS S3 设置数据格式
- 在格式 部分中,配置数据格式:
- 格式:选择 JSON。
- 选项:
- 包含标题:取消选择此选项可避免在 JSON 输出中包含标题。
- 包含空单元格:根据您的偏好选择。
- 高级选项:
- 文件命名:使用基于时间戳的默认命名。
- 压缩:选择 Gzip 以降低存储费用和缩短传输时间。
- 点击下一步 。
安排连接
- 在时间表 部分中,配置导出时间表:
- 启用时间表:选择此选项可启用自动安排的导出。
- 时间表类型:选择重复。
- 频率:选择每 30 分钟 以定期导出问题审核数据。
- 开始时间:为首次导出设置适当的开始时间。
- 点击下一步 。
保存并验证连接
- 在摘要界面中查看连接配置。
- 点击保存 以创建连接。
- 点击测试连接 以验证配置。
- 如果测试成功,请点击立即运行 以执行初始导出。
- 在 Connect 概览 页面中监控连接状态。
在 Google SecOps 中配置 Feed 以注入 Tanium Question 日志
- 依次前往 SIEM 设置 > Feed。
- 点击 + 添加新 Feed。
- 在 Feed 名称 字段中,输入 Feed 的名称(例如
Tanium Question logs)。 - 选择 Amazon S3 V2 作为来源类型 。
- 选择 Tanium Question 作为日志类型 。
- 点击下一步 。
- 为以下输入参数指定值:
- S3 URI:
s3://tanium-question-logs/tanium/question/ - 来源删除选项:根据您的偏好选择删除选项。
- 最长文件存在时间:包含在过去指定天数内修改的文件。默认值为 180 天。
- 访问密钥 ID:具有 S3 存储桶访问权限的用户访问密钥。
- 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥。
- 资产命名空间:资产命名空间。
- 注入标签:应用于此 Feed 中的事件的标签。
- S3 URI:
- 点击下一步 。
- 在最终确定 界面中查看新的 Feed 配置,然后点击提交 。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
os_label |
additional.fields |
已合并 |
has_principal |
extensions.auth.type |
已映射:true → AUTHTYPE_UNSPECIFIED |
date |
metadata.event_timestamp |
解析为 MMM dd HH:mm:ss |
has_principal |
metadata.event_type |
已映射:true → USER_LOGIN,true → STATUS_UPDATE |
has_user |
metadata.event_type |
已映射:true → USER_UNCATEGORIZED |
eventtype |
metadata.product_event_type |
直接映射 |
src_app |
principal.application |
直接映射 |
comp_name |
principal.asset.hostname |
直接映射 |
src_hostname |
principal.asset.hostname |
直接映射 |
tanium_client_ip |
principal.asset.ip |
已合并 |
mac_address |
principal.asset.mac |
已合并 |
comp_name |
principal.hostname |
直接映射 |
src_hostname |
principal.hostname |
直接映射 |
tanium_client_ip |
principal.ip |
已合并 |
mac_address |
principal.mac |
已合并 |
user |
principal.user.userid |
直接映射 |
Ip |
target.asset.ip |
已合并 |
Ip |
target.ip |
已合并 |
| 不适用 | extensions.auth.type |
常量:AUTHTYPE_UNSPECIFIED |
| 不适用 | metadata.event_type |
常量:USER_LOGIN |
| 不适用 | metadata.product_name |
常量:TANIUM_QUESTION |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。