收集 Trellix Endpoint Security (HX) 主机清单日志
支持的平台:
Google SecOps
SIEM
本文档介绍了如何使用第三方 API 设置 Google Security Operations Feed,以收集 Trellix Endpoint Security (HX) 主机清单日志。
Trellix Endpoint Security (HX) 会维护所有受管主机的清单,包括主机名、操作系统、代理版本、网域成员身份和上次签入状态。在 Google SecOps 中收集主机清单数据有助于进行资产跟踪、合规性监控,以及将端点上下文与安全事件相关联。
准备工作
确保您满足以下前提条件:
- Google SecOps 实例
- 对 Trellix Endpoint Security (HX) 管理控制台的特权访问权限
- 已启用 API 访问权限的 Trellix Endpoint Security (HX)
- 已配置以下任一身份验证凭据(请参阅下一部分)
配置 Trellix HX API 访问权限
如需让 Google SecOps 拉取主机清单数据,您需要 Trellix HX 环境中的 API 凭据。
- 以管理员身份登录终端威胁防护 (HX) Web 界面。
- 依次前往管理 > 设备设置 > 用户账号。
- 添加一个具有
api_analyst角色的新用户账号,以便与 Google SecOps 搭配使用。请勿重复使用内置的api_analyst账号。 - 复制并保存以下值:
- 用户名:本地 HX 账号用户名。
- 密码:本地 HX 账号密码。
在 Google SecOps 中配置 Feed 以注入 Trellix HX 主机清单日志
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Trellix HX Hosts)。 - 选择第三方 API 作为来源类型。
- 选择 Trellix HX 主机作为日志类型。
- 点击下一步。
为以下输入参数指定值:
- HX 设备网址:HX 设备的网址(例如
https://irbvzh7894.hex3.helix.apps.fireeye.com/)。 身份验证:Trellix 本地身份验证
- 用户名:输入为此集成创建的本地 HX 账号用户名。
- 密码:为用户名输入密码。
- 令牌 API 端点路径:
/hx/api/v3/token - 令牌标头:
X-FeApi-Token
资产命名空间:资产命名空间。
注入标签:要应用于此 Feed 中事件的标签。
- HX 设备网址:HX 设备的网址(例如
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
设置完成后,Feed 会开始按时间顺序从 Trellix HX 实例检索主机清单日志。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
domain |
entity.administrative_domain |
直接映射 |
asset_id |
entity.asset.asset_id |
直接映射 |
ad_common_names |
entity.asset.attribute.labels.value |
直接映射 |
ad_org_units |
entity.asset.attribute.labels.value |
直接映射 |
agent_version |
entity.asset.attribute.labels.value |
直接映射 |
containment_missing_software |
entity.asset.attribute.labels.value |
直接映射 |
containment_queued |
entity.asset.attribute.labels.value |
直接映射 |
containment_state |
entity.asset.attribute.labels.value |
直接映射 |
excluded_from_containment |
entity.asset.attribute.labels.value |
直接映射 |
last_poll_ip |
entity.asset.attribute.labels.value |
直接映射 |
reported_clone |
entity.asset.attribute.labels.value |
直接映射 |
sysinfo.url |
entity.asset.attribute.labels.value |
直接映射 |
timezone |
entity.asset.attribute.labels.value |
直接映射 |
initial_agent_checkin |
entity.asset.first_discover_time |
解析为 ISO8601 |
hostname |
entity.asset.hostname |
直接映射 |
primary_ip_address |
entity.asset.ip |
已合并 |
last_poll_timestamp |
entity.asset.last_discover_time |
解析为 ISO8601 |
primary_mac |
entity.asset.mac |
已合并 |
os.patch_level |
entity.asset.platform_software.platform_patch_level |
直接映射 |
os.product_name |
entity.asset.platform_software.platform_version |
直接映射 |
_id |
entity.asset.product_object_id |
直接映射 |
asset_id |
entity.asset_id |
直接映射 |
hostname |
entity.hostname |
直接映射 |
primary_ip_address |
entity.ip |
已合并 |
primary_mac |
entity.mac |
已合并 |
os.patch_level |
entity.platform_patch_level |
直接映射 |
os.product_name |
entity.platform_version |
直接映射 |
url |
entity.url |
直接映射 |
interval_end_time |
metadata.interval.end_time |
解析为 ISO8601 |
interval_start_time |
metadata.interval.start_time |
解析为 ISO8601 |
| 不适用 | entity.asset.attribute.labels.key |
常量:reported_clone |
| 不适用 | entity.asset.platform_software.platform |
常量:WINDOWS |
| 不适用 | entity.platform |
常量:WINDOWS |
| 不适用 | metadata.entity_type |
常量:ASSET |
| 不适用 | metadata.product_name |
常量:HX |
| 不适用 | metadata.vendor_name |
常量:Trellix |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。