收集 Tanium Reveal 日志
支持:
Google SecOps
SIEM
本文档介绍了如何使用 Tanium Connect 的原生 AWS S3 导出功能将 Tanium Reveal 日志注入 Google Security Operations。Tanium Reveal 以 JSON 格式生成敏感数据发现提醒、合规性发现结果和数据分类结果,这些结果可以使用 Tanium Connect 直接导出到 S3,而无需自定义 Lambda 函数。解析器会处理 JSON 日志,将其转换为 UDM 格式。它会解析 JSON 消息,提取“计算机 ID”“计算机名称”和“规则名称”等字段,将它们映射到 UDM 字段,并处理特定的 Reveal 事件(例如“具有已确认敏感数据的端点”),以填充安全结果详细信息。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Tanium Core Platform 7.0 或更高版本
- 已安装并配置 Tanium Reveal 模块
- 已安装 Tanium Connect 模块并具有有效许可
- Tanium Trends 3.6.343 或更高版本,用于报告集成
- 具有管理权限的 Tanium Console 特权访问权限
- AWS (S3、IAM)的特权访问权限
配置 Tanium Reveal 服务帐号
- 登录 Tanium Console 。
- 依次前往模块 > Reveal。
- 点击右上角的设置 。
- 在服务账号 部分,配置以下内容:
- 服务账号用户:选择具有适当 Reveal 权限的用户。
- 验证 账号是否具有 Connect User 角色权限。
- 确认 对 Reveal 数据源和规则的访问权限。
- 点击保存 以应用服务帐号配置。
收集 Tanium Reveal 前提条件
- 以管理员身份登录 Tanium Console 。
- 依次前往管理 > 权限 > 用户。
- 创建或识别具有以下角色的服务帐号用户:
- Reveal 管理员 或 Reveal 只读用户 角色。
- Connect User 角色权限。
- 对受监控计算机群组的访问权限(建议:所有计算机 群组)。
- Reveal 内容集的读取已保存问题 权限。
为 Google SecOps 配置 AWS S3 存储桶和 IAM
- 按照以下用户指南创建 Amazon S3 存储桶 :创建存储桶
- 保存存储桶名称 和区域 以供日后参考(例如
tanium-reveal-logs)。 - 按照以下用户指南创建用户:创建 IAM 用户。
- 选择已创建的用户 。
- 选择安全凭据 标签页。
- 在访问密钥 部分,点击创建访问密钥 。
- 选择第三方服务 作为使用场景 。
- 点击下一步 。
- 可选:添加说明标签。
- 点击创建访问密钥 。
- 点击下载 CSV 文件 以保存访问密钥 和私有访问密钥 以供日后使用。
- 点击完成 。
- 选择权限 标签页。
- 在权限政策 部分,点击添加权限 。
- 选择添加权限 。
- 选择直接附加政策
- 搜索并选择 AmazonS3FullAccess 政策。
- 点击下一步 。
- 点击添加权限 。
配置 Tanium Connect AWS S3 目标
- 登录 Tanium Console 。
- 依次前往模块 > Connect。
- 点击创建连接 。
- 提供以下配置详细信息:
- 名称:输入描述性名称(例如
Reveal Findings to S3 for SecOps)。 - 说明:可选说明(例如
Export sensitive data findings and compliance alerts to AWS S3 for Google SecOps ingestion)。 - 启用:选择此选项可启用按计划运行的连接。
- 名称:输入描述性名称(例如
- 点击下一步 。
配置连接来源
- 在来源 部分,提供以下配置详细信息:
- 来源类型:选择已保存问题。
- 已保存问题:选择以下与 Reveal 相关的已保存问题之一:
- Reveal - Endpoints with Confirmed Sensitive Data (具有已确认敏感数据的端点),用于已确认的发现结果。
- Reveal - Rule Matches (规则匹配),用于详细的规则匹配结果。
- Reveal - Data Classification Results (数据分类结果),用于数据类型分类。
- Reveal - Compliance Findings (合规性发现结果),用于监管合规性状态。
- 计算机群组 :选择所有计算机 或要监控的特定计算机群组。
- 刷新间隔:设置适当的数据收集间隔(例如,15 分钟 用于敏感数据提醒)。
- 点击下一步 。
配置 AWS S3 目标
- 在目标 部分,提供以下配置详细信息:
- 目标类型:选择 AWS S3。
- 目标名称:输入一个唯一名称(例如
Google SecOps Reveal S3 Destination)。 - AWS 访问密钥:输入在 AWS S3 配置步骤中下载的 CSV 文件中的 AWS 访问密钥。
- AWS 私有访问密钥:输入在 AWS S3 配置步骤中下载的 CSV 文件中的 AWS 私有访问密钥。
- 存储桶名称:输入您的 S3 存储桶名称(例如
tanium-reveal-logs)。 - 区域:选择 S3 存储桶所在的 AWS 区域。
- 密钥前缀:输入 S3 对象的前缀(例如
tanium/reveal/)。
- 点击下一步 。
配置过滤条件
- 在过滤条件 部分,配置数据过滤选项:
- 仅发送新项:选择此选项可仅发送自上次导出以来的新敏感数据发现结果。
- 列过滤条件:根据需要添加基于特定发现结果属性的过滤条件(例如,按规则严重程度、数据类型或合规性框架进行过滤)。
- 点击下一步 。
为 AWS S3 设置数据格式
- 在格式 部分,配置数据格式:
- 格式:选择 JSON。
- 选项:
- 包含标题:取消选择此选项可避免在 JSON 输出中包含标题。
- 包含空单元格:根据您的偏好进行选择。
- 高级选项:
- 文件命名:使用基于时间戳的默认命名。
- 压缩:选择 Gzip 以降低存储费用和传输时间。
- 点击下一步 。
安排连接
- 在时间表 部分,配置导出时间表:
- 启用时间表:选择此选项可启用自动安排的导出。
- 时间表类型:选择重复。
- 频率:选择每 15 分钟以及时获取敏感数据提醒。
- 开始时间:为首次导出设置适当的开始时间。
- 点击下一步 。
保存并验证连接
- 在摘要屏幕中查看连接配置。
- 点击保存 以创建连接。
- 点击测试连接 以验证配置。
- 如果测试成功,请点击立即运行 以执行初始导出。
- 在 Connect 概览 页面中监控连接状态。
在 Google SecOps 中配置 Feed 以注入 Tanium Reveal 日志
- 依次前往 SIEM 设置 > Feed。
- 点击 + 添加新 Feed。
- 在 Feed 名称 字段中,输入 Feed 的名称(例如
Tanium Reveal logs)。 - 选择 Amazon S3 V2 作为来源类型 。
- 选择 Tanium Reveal 作为日志类型 。
- 点击下一步 。
- 为以下输入参数指定值:
- S3 URI:
s3://tanium-reveal-logs/tanium/reveal/ - 来源删除选项:根据您的偏好选择删除选项。
- 最长文件存在时间:包含在过去指定天数内修改的文件。默认值为 180 天。
- 访问密钥 ID:具有 S3 存储桶访问权限的用户访问密钥。
- 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥。
- 资产命名空间:资产命名空间。
- 注入标签:应用于此 Feed 中的事件的标签。
- S3 URI:
- 点击下一步 。
- 在最终确定 屏幕中查看新的 Feed 配置,然后点击提交 。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
Time |
metadata.event_timestamp |
解析为 RFC3339 |
Computer-Name |
principal.hostname |
直接映射 |
sec_result |
security_result |
已合并 |
sec_result1 |
security_result |
已合并 |
Computer-ID |
target.resource.id |
直接映射 |
| 不适用 | metadata.event_type |
常量:SCAN_HOST |
| 不适用 | metadata.product_name |
常量:Reveal |
| 不适用 | metadata.vendor_name |
常量:Tanium |
| 不适用 | target.asset.type |
常量:SERVER |
| 不适用 | target.resource.resource_type |
常量:DEVICE |
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。