收集 Trellix Endpoint Security (HX) 主機清單記錄檔

支援的國家/地區:

本文說明如何使用第三方 API 設定 Google Security Operations 資訊提供,藉此收集 Trellix Endpoint Security (HX) 主機清單記錄。

Trellix Endpoint Security (HX) 會維護所有受管理主機的清單,包括主機名稱、作業系統、代理程式版本、網域成員資格和上次簽入狀態。在 Google SecOps 中收集主機資產清單資料,有助於追蹤資產、監控法規遵循情形,以及將端點環境與安全事件建立關聯。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Trellix Endpoint Security (HX) 管理主控台的特殊存取權
  • 已啟用 API 存取的 Trellix Endpoint Security (HX)
  • 已設定下列其中一種驗證憑證 (請參閱下一節)

設定 Trellix HX API 存取權

如要讓 Google SecOps 擷取主機清單資料,您需要 Trellix HX 環境的 API 憑證。

  1. 以管理員身分登入 Endpoint Security (HX) 網頁介面。
  2. 依序前往「管理」>「裝置設定」>「使用者帳戶」
  3. 新增具有 api_analyst 角色的使用者帳戶,以便搭配 Google SecOps 使用。請勿重複使用內建的 api_analyst 帳戶。
  4. 複製並儲存下列值:
    • 使用者名稱:本機 HX 帳戶的使用者名稱。
    • 密碼:本機 HX 帳戶密碼。

在 Google SecOps 中設定動態饋給,擷取 Trellix HX 主機目錄記錄

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Trellix HX Hosts)。
  5. 選取「第三方 API」做為「來源類型」
  6. 選取「Trellix HX Hosts」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    • HX 裝置網址:HX 裝置的網址 (例如 https://irbvzh7894.hex3.helix.apps.fireeye.com/)。
    • 驗證Trellix Local Auth

      • 使用者名稱:輸入為這項整合功能建立的本機 HX 帳戶使用者名稱。
      • 密碼:輸入使用者名稱的密碼。
      • 權杖 API 端點路徑/hx/api/v3/token
      • 權杖標頭X-FeApi-Token
    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤。

  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

設定完成後,動態饋給就會開始依時間順序從 Trellix HX 執行個體擷取主機目錄記錄。

UDM 對應表

記錄欄位 UDM 對應 邏輯
domain entity.administrative_domain 直接對應
asset_id entity.asset.asset_id 直接對應
ad_common_names entity.asset.attribute.labels.value 直接對應
ad_org_units entity.asset.attribute.labels.value 直接對應
agent_version entity.asset.attribute.labels.value 直接對應
containment_missing_software entity.asset.attribute.labels.value 直接對應
containment_queued entity.asset.attribute.labels.value 直接對應
containment_state entity.asset.attribute.labels.value 直接對應
excluded_from_containment entity.asset.attribute.labels.value 直接對應
last_poll_ip entity.asset.attribute.labels.value 直接對應
reported_clone entity.asset.attribute.labels.value 直接對應
sysinfo.url entity.asset.attribute.labels.value 直接對應
timezone entity.asset.attribute.labels.value 直接對應
initial_agent_checkin entity.asset.first_discover_time 已剖析為 ISO8601
hostname entity.asset.hostname 直接對應
primary_ip_address entity.asset.ip 已合併
last_poll_timestamp entity.asset.last_discover_time 已剖析為 ISO8601
primary_mac entity.asset.mac 已合併
os.patch_level entity.asset.platform_software.platform_patch_level 直接對應
os.product_name entity.asset.platform_software.platform_version 直接對應
_id entity.asset.product_object_id 直接對應
asset_id entity.asset_id 直接對應
hostname entity.hostname 直接對應
primary_ip_address entity.ip 已合併
primary_mac entity.mac 已合併
os.patch_level entity.platform_patch_level 直接對應
os.product_name entity.platform_version 直接對應
url entity.url 直接對應
interval_end_time metadata.interval.end_time 已剖析為 ISO8601
interval_start_time metadata.interval.start_time 已剖析為 ISO8601
不適用 entity.asset.attribute.labels.key 常數:reported_clone
不適用 entity.asset.platform_software.platform 常數:WINDOWS
不適用 entity.platform 常數:WINDOWS
不適用 metadata.entity_type 常數:ASSET
不適用 metadata.product_name 常數:HX
不適用 metadata.vendor_name 常數:Trellix

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。