收集 Trend Micro Vision One 审核日志
支持的平台:
Google SecOps
SIEM
本文档介绍了如何使用 AWS S3 将 Trend Micro Vision One 审核日志注入到 Google Security Operations。解析器会将 Trend Micro Vision One 审核日志从 JSON 格式转换为统一数据模型 (UDM)。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 对 Trend Micro Vision One 的特权访问权限
在 Trend Micro Vision One 上配置日志记录
- 登录 Trend Micro Vision One 控制台。
- 依次前往工作流和 Automation> 第三方集成。
- 点击 Google Security Operations SIEM。
- 在访问密钥下,点击生成密钥。
- 复制并保存访问密钥 ID 和私有访问密钥。
- 在数据转移下方,启用审核数据旁边的切换开关。
- 系统会生成 S3 URI,并开始将数据发送到相应的 S3 存储桶。
- 复制并保存 S3 网址,以供日后使用。
设置 Feed
如需配置 Feed,请按以下步骤操作:
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Trend Micro Vision One Audit Logs)。 - 选择 Amazon S3 V2 作为来源类型。
- 选择 Trend Micro Vision One Audit 作为日志类型。
- 点击下一步。
为以下输入参数指定值:
- S3 URI:存储桶 URI(格式应为:
s3://log-bucket-name/)。 请替换以下内容:log-bucket-name:相应存储桶的名称。
- 源删除选项:选择永不删除文件。S3 存储桶中的数据在被清除之前会保留 7 天。
- 文件存在时间上限:包含在过去指定天数内修改的文件。默认值为 180 天。
- 访问密钥 ID:有权访问 S3 存储桶的用户访问密钥。
- 私有访问密钥:有权访问 S3 存储桶的用户私有密钥。
- S3 URI:存储桶 URI(格式应为:
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
Asset_name_field |
additional.fields |
已合并 |
Asset_type_field |
additional.fields |
已合并 |
accessType_field |
additional.fields |
已合并 |
activity_field |
additional.fields |
已合并 |
assTotalAssetsInvolved_field |
additional.fields |
已合并 |
ass_EventList_field |
additional.fields |
已合并 |
category_field |
additional.fields |
已合并 |
details_field |
additional.fields |
已合并 |
details_investigationResult_field |
additional.fields |
已合并 |
details_role_field |
additional.fields |
已合并 |
feedback_reason_id_field |
additional.fields |
已合并 |
reason_field |
additional.fields |
已合并 |
reason_value_field |
additional.fields |
已合并 |
result_field |
additional.fields |
已合并 |
details.description |
metadata.description |
直接映射 |
ingestedDateTime |
metadata.event_timestamp |
解析为 ISO8601 |
loggedDateTime |
metadata.event_timestamp |
解析为 ISO8601 |
has_principal_user |
metadata.event_type |
已映射:true → USER_UNCATEGORIZED |
details.traceId |
metadata.product_deployment_id |
直接映射 |
details.identifier.type |
metadata.product_event_type |
直接映射 |
details.serverId |
principal.asset.product_object_id |
直接映射 |
removedAgent.xdrDeviceId |
principal.asset.product_object_id |
直接映射 |
details.groupId |
principal.group.product_object_id |
直接映射 |
removedAgent.hostname |
principal.hostname |
直接映射 |
details.ipAddr |
principal.ip |
已合并 |
requestId_field |
principal.resource.attribute.labels |
已合并 |
details.instanceId |
principal.resource.product_object_id |
直接映射 |
details.identifier.subType |
principal.resource.resource_subtype |
直接映射 |
details.type |
principal.resource.type |
直接映射 |
details.identifier.email |
principal.user.email_addresses |
已合并 |
details.identifier.id |
principal.user.product_object_id |
直接映射 |
details.identifier.name |
principal.user.user_display_name |
直接映射 |
details.user |
principal.user.user_display_name |
直接映射 |
loggedUser |
principal.user.userid |
直接映射 |
details.action |
security_result.action_details |
直接映射 |
details.feedback.description |
security_result.description |
直接映射 |
details.assMitigateStatus |
security_result.summary |
直接映射 |
details.status |
security_result.summary |
直接映射 |
details.workbenchId |
target.resource.id |
直接映射 |
endpoint.wsDeviceId |
target.resource.product_object_id |
直接映射 |
endpoint.xdrDeviceId |
target.resource.type |
直接映射 |
| 不适用 | metadata.event_type |
常量:GENERIC_EVENT |
| 不适用 | metadata.product_name |
常量:TREND VISION ONE AUDIT |
| 不适用 | metadata.vendor_name |
常量:TREND VISION ONE AUDIT |
| 不适用 | principal.user.user_role |
常量:ADMINISTRATOR |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。