收集 Tanium Reveal 日志

支持:

本文档介绍了如何使用 Tanium Connect 的原生 AWS S3 导出功能将 Tanium Reveal 日志注入 Google Security Operations。Tanium Reveal 以 JSON 格式生成敏感数据发现提醒、合规性发现结果和数据分类结果,这些结果可以使用 Tanium Connect 直接导出到 S3,而无需自定义 Lambda 函数。解析器会处理 JSON 日志,将其转换为 UDM 格式。它会解析 JSON 消息,提取“计算机 ID”“计算机名称”和“规则名称”等字段,将它们映射到 UDM 字段,并处理特定的 Reveal 事件(例如“具有已确认敏感数据的端点”),以填充安全结果详细信息。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Tanium Core Platform 7.0 或更高版本
  • 已安装并配置 Tanium Reveal 模块
  • 已安装 Tanium Connect 模块并具有有效许可
  • Tanium Trends 3.6.343 或更高版本,用于报告集成
  • 具有管理权限的 Tanium Console 特权访问权限
  • AWS (S3、IAM)的特权访问权限

配置 Tanium Reveal 服务帐号

  1. 登录 Tanium Console
  2. 依次前往模块 > Reveal
  3. 点击右上角的设置
  4. 服务账号 部分,配置以下内容:
    • 服务账号用户:选择具有适当 Reveal 权限的用户。
    • 验证 账号是否具有 Connect User 角色权限。
    • 确认 对 Reveal 数据源和规则的访问权限。
  5. 点击保存 以应用服务帐号配置。

收集 Tanium Reveal 前提条件

  1. 以管理员身份登录 Tanium Console
  2. 依次前往管理 > 权限 > 用户
  3. 创建或识别具有以下角色的服务帐号用户:
    • Reveal 管理员Reveal 只读用户 角色。
    • Connect User 角色权限。
    • 对受监控计算机群组的访问权限(建议:所有计算机 群组)。
    • Reveal 内容集的读取已保存问题 权限。

为 Google SecOps 配置 AWS S3 存储桶和 IAM

  1. 按照以下用户指南创建 Amazon S3 存储桶创建存储桶
  2. 保存存储桶名称区域 以供日后参考(例如 tanium-reveal-logs)。
  3. 按照以下用户指南创建用户:创建 IAM 用户
  4. 选择已创建的用户
  5. 选择安全凭据 标签页。
  6. 访问密钥 部分,点击创建访问密钥
  7. 选择第三方服务 作为使用场景
  8. 点击下一步
  9. 可选:添加说明标签。
  10. 点击创建访问密钥
  11. 点击下载 CSV 文件 以保存访问密钥私有访问密钥 以供日后使用。
  12. 点击完成
  13. 选择权限 标签页。
  14. 权限政策 部分,点击添加权限
  15. 选择添加权限
  16. 选择直接附加政策
  17. 搜索并选择 AmazonS3FullAccess 政策。
  18. 点击下一步
  19. 点击添加权限

配置 Tanium Connect AWS S3 目标

  1. 登录 Tanium Console
  2. 依次前往模块 > Connect
  3. 点击创建连接
  4. 提供以下配置详细信息:
    • 名称:输入描述性名称(例如 Reveal Findings to S3 for SecOps)。
    • 说明:可选说明(例如 Export sensitive data findings and compliance alerts to AWS S3 for Google SecOps ingestion)。
    • 启用:选择此选项可启用按计划运行的连接。
  5. 点击下一步

配置连接来源

  1. 来源 部分,提供以下配置详细信息:
    • 来源类型:选择已保存问题
    • 已保存问题:选择以下与 Reveal 相关的已保存问题之一:
      • Reveal - Endpoints with Confirmed Sensitive Data (具有已确认敏感数据的端点),用于已确认的发现结果。
      • Reveal - Rule Matches (规则匹配),用于详细的规则匹配结果。
      • Reveal - Data Classification Results (数据分类结果),用于数据类型分类。
      • Reveal - Compliance Findings (合规性发现结果),用于监管合规性状态。
    • 计算机群组 :选择所有计算机 或要监控的特定计算机群组。
    • 刷新间隔:设置适当的数据收集间隔(例如,15 分钟 用于敏感数据提醒)。
  2. 点击下一步

配置 AWS S3 目标

  1. 目标 部分,提供以下配置详细信息:
    • 目标类型:选择 AWS S3
    • 目标名称:输入一个唯一名称(例如 Google SecOps Reveal S3 Destination)。
    • AWS 访问密钥:输入在 AWS S3 配置步骤中下载的 CSV 文件中的 AWS 访问密钥。
    • AWS 私有访问密钥:输入在 AWS S3 配置步骤中下载的 CSV 文件中的 AWS 私有访问密钥。
    • 存储桶名称:输入您的 S3 存储桶名称(例如 tanium-reveal-logs)。
    • 区域:选择 S3 存储桶所在的 AWS 区域。
    • 密钥前缀:输入 S3 对象的前缀(例如 tanium/reveal/)。
  2. 点击下一步

配置过滤条件

  1. 过滤条件 部分,配置数据过滤选项:
    • 仅发送新项:选择此选项可仅发送自上次导出以来的新敏感数据发现结果。
    • 列过滤条件:根据需要添加基于特定发现结果属性的过滤条件(例如,按规则严重程度、数据类型或合规性框架进行过滤)。
  2. 点击下一步

为 AWS S3 设置数据格式

  1. 格式 部分,配置数据格式:
    • 格式:选择 JSON
    • 选项
      • 包含标题:取消选择此选项可避免在 JSON 输出中包含标题。
      • 包含空单元格:根据您的偏好进行选择。
    • 高级选项
      • 文件命名:使用基于时间戳的默认命名。
      • 压缩:选择 Gzip 以降低存储费用和传输时间。
  2. 点击下一步

安排连接

  1. 时间表 部分,配置导出时间表:
    • 启用时间表:选择此选项可启用自动安排的导出。
    • 时间表类型:选择重复
    • 频率:选择每 15 分钟以及时获取敏感数据提醒。
    • 开始时间:为首次导出设置适当的开始时间。
  2. 点击下一步

保存并验证连接

  1. 在摘要屏幕中查看连接配置。
  2. 点击保存 以创建连接。
  3. 点击测试连接 以验证配置。
  4. 如果测试成功,请点击立即运行 以执行初始导出。
  5. Connect 概览 页面中监控连接状态。

在 Google SecOps 中配置 Feed 以注入 Tanium Reveal 日志

  1. 依次前往 SIEM 设置 > Feed
  2. 点击 + 添加新 Feed
  3. Feed 名称 字段中,输入 Feed 的名称(例如 Tanium Reveal logs)。
  4. 选择 Amazon S3 V2 作为来源类型
  5. 选择 Tanium Reveal 作为日志类型
  6. 点击下一步
  7. 为以下输入参数指定值:
    • S3 URIs3://tanium-reveal-logs/tanium/reveal/
    • 来源删除选项:根据您的偏好选择删除选项。
    • 最长文件存在时间:包含在过去指定天数内修改的文件。默认值为 180 天。
    • 访问密钥 ID:具有 S3 存储桶访问权限的用户访问密钥。
    • 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥。
    • 资产命名空间资产命名空间
    • 注入标签:应用于此 Feed 中的事件的标签。
  8. 点击下一步
  9. 最终确定 屏幕中查看新的 Feed 配置,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
Time metadata.event_timestamp 解析为 RFC3339
Computer-Name principal.hostname 直接映射
sec_result security_result 已合并
sec_result1 security_result 已合并
Computer-ID target.resource.id 直接映射
不适用 metadata.event_type 常量:SCAN_HOST
不适用 metadata.product_name 常量:Reveal
不适用 metadata.vendor_name 常量:Tanium
不适用 target.asset.type 常量:SERVER
不适用 target.resource.resource_type 常量:DEVICE

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。