收集 Trellix Endpoint Security (HX) 主机清单日志

支持的平台:

本文档介绍了如何使用第三方 API 设置 Google Security Operations Feed,以收集 Trellix Endpoint Security (HX) 主机清单日志。

Trellix Endpoint Security (HX) 会维护所有受管主机的清单,包括主机名、操作系统、代理版本、网域成员身份和上次签入状态。在 Google SecOps 中收集主机清单数据有助于进行资产跟踪、合规性监控,以及将端点上下文与安全事件相关联。

准备工作

确保您满足以下前提条件:

  • Google SecOps 实例
  • 对 Trellix Endpoint Security (HX) 管理控制台的特权访问权限
  • 已启用 API 访问权限的 Trellix Endpoint Security (HX)
  • 已配置以下任一身份验证凭据(请参阅下一部分)

配置 Trellix HX API 访问权限

如需让 Google SecOps 拉取主机清单数据,您需要 Trellix HX 环境中的 API 凭据。

  1. 以管理员身份登录终端威胁防护 (HX) Web 界面。
  2. 依次前往管理 > 设备设置 > 用户账号
  3. 添加一个具有 api_analyst 角色的新用户账号,以便与 Google SecOps 搭配使用。请勿重复使用内置的 api_analyst 账号。
  4. 复制并保存以下值:
    • 用户名:本地 HX 账号用户名。
    • 密码:本地 HX 账号密码。

在 Google SecOps 中配置 Feed 以注入 Trellix HX 主机清单日志

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Trellix HX Hosts)。
  5. 选择第三方 API 作为来源类型
  6. 选择 Trellix HX 主机作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • HX 设备网址:HX 设备的网址(例如 https://irbvzh7894.hex3.helix.apps.fireeye.com/)。
    • 身份验证Trellix 本地身份验证

      • 用户名:输入为此集成创建的本地 HX 账号用户名。
      • 密码:为用户名输入密码。
      • 令牌 API 端点路径/hx/api/v3/token
      • 令牌标头X-FeApi-Token
    • 资产命名空间资产命名空间

    • 注入标签:要应用于此 Feed 中事件的标签。

  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

设置完成后,Feed 会开始按时间顺序从 Trellix HX 实例检索主机清单日志。

UDM 映射表

日志字段 UDM 映射 逻辑
domain entity.administrative_domain 直接映射
asset_id entity.asset.asset_id 直接映射
ad_common_names entity.asset.attribute.labels.value 直接映射
ad_org_units entity.asset.attribute.labels.value 直接映射
agent_version entity.asset.attribute.labels.value 直接映射
containment_missing_software entity.asset.attribute.labels.value 直接映射
containment_queued entity.asset.attribute.labels.value 直接映射
containment_state entity.asset.attribute.labels.value 直接映射
excluded_from_containment entity.asset.attribute.labels.value 直接映射
last_poll_ip entity.asset.attribute.labels.value 直接映射
reported_clone entity.asset.attribute.labels.value 直接映射
sysinfo.url entity.asset.attribute.labels.value 直接映射
timezone entity.asset.attribute.labels.value 直接映射
initial_agent_checkin entity.asset.first_discover_time 解析为 ISO8601
hostname entity.asset.hostname 直接映射
primary_ip_address entity.asset.ip 已合并
last_poll_timestamp entity.asset.last_discover_time 解析为 ISO8601
primary_mac entity.asset.mac 已合并
os.patch_level entity.asset.platform_software.platform_patch_level 直接映射
os.product_name entity.asset.platform_software.platform_version 直接映射
_id entity.asset.product_object_id 直接映射
asset_id entity.asset_id 直接映射
hostname entity.hostname 直接映射
primary_ip_address entity.ip 已合并
primary_mac entity.mac 已合并
os.patch_level entity.platform_patch_level 直接映射
os.product_name entity.platform_version 直接映射
url entity.url 直接映射
interval_end_time metadata.interval.end_time 解析为 ISO8601
interval_start_time metadata.interval.start_time 解析为 ISO8601
不适用 entity.asset.attribute.labels.key 常量:reported_clone
不适用 entity.asset.platform_software.platform 常量:WINDOWS
不适用 entity.platform 常量:WINDOWS
不适用 metadata.entity_type 常量:ASSET
不适用 metadata.product_name 常量:HX
不适用 metadata.vendor_name 常量:Trellix

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。