收集 Trend Micro Vision One 审核日志

支持的平台:

本文档介绍了如何使用 AWS S3 将 Trend Micro Vision One 审核日志注入到 Google Security Operations。解析器会将 Trend Micro Vision One 审核日志从 JSON 格式转换为统一数据模型 (UDM)。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 对 Trend Micro Vision One 的特权访问权限

在 Trend Micro Vision One 上配置日志记录

  1. 登录 Trend Micro Vision One 控制台。
  2. 依次前往工作流和 Automation> 第三方集成
  3. 点击 Google Security Operations SIEM
  4. 访问密钥下,点击生成密钥
  5. 复制并保存访问密钥 ID私有访问密钥
  6. 数据转移下方,启用审核数据旁边的切换开关。
  7. 系统会生成 S3 URI,并开始将数据发送到相应的 S3 存储桶。
  8. 复制并保存 S3 网址,以供日后使用。

设置 Feed

如需配置 Feed,请按以下步骤操作:

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Trend Micro Vision One Audit Logs)。
  5. 选择 Amazon S3 V2 作为来源类型
  6. 选择 Trend Micro Vision One Audit 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • S3 URI:存储桶 URI(格式应为:s3://log-bucket-name/)。 请替换以下内容:
      • log-bucket-name:相应存储桶的名称。
    • 源删除选项:选择永不删除文件。S3 存储桶中的数据在被清除之前会保留 7 天。
    • 文件存在时间上限:包含在过去指定天数内修改的文件。默认值为 180 天。
    • 访问密钥 ID:有权访问 S3 存储桶的用户访问密钥。
    • 私有访问密钥:有权访问 S3 存储桶的用户私有密钥。
  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
Asset_name_field additional.fields 已合并
Asset_type_field additional.fields 已合并
accessType_field additional.fields 已合并
activity_field additional.fields 已合并
assTotalAssetsInvolved_field additional.fields 已合并
ass_EventList_field additional.fields 已合并
category_field additional.fields 已合并
details_field additional.fields 已合并
details_investigationResult_field additional.fields 已合并
details_role_field additional.fields 已合并
feedback_reason_id_field additional.fields 已合并
reason_field additional.fields 已合并
reason_value_field additional.fields 已合并
result_field additional.fields 已合并
details.description metadata.description 直接映射
ingestedDateTime metadata.event_timestamp 解析为 ISO8601
loggedDateTime metadata.event_timestamp 解析为 ISO8601
has_principal_user metadata.event_type 已映射:trueUSER_UNCATEGORIZED
details.traceId metadata.product_deployment_id 直接映射
details.identifier.type metadata.product_event_type 直接映射
details.serverId principal.asset.product_object_id 直接映射
removedAgent.xdrDeviceId principal.asset.product_object_id 直接映射
details.groupId principal.group.product_object_id 直接映射
removedAgent.hostname principal.hostname 直接映射
details.ipAddr principal.ip 已合并
requestId_field principal.resource.attribute.labels 已合并
details.instanceId principal.resource.product_object_id 直接映射
details.identifier.subType principal.resource.resource_subtype 直接映射
details.type principal.resource.type 直接映射
details.identifier.email principal.user.email_addresses 已合并
details.identifier.id principal.user.product_object_id 直接映射
details.identifier.name principal.user.user_display_name 直接映射
details.user principal.user.user_display_name 直接映射
loggedUser principal.user.userid 直接映射
details.action security_result.action_details 直接映射
details.feedback.description security_result.description 直接映射
details.assMitigateStatus security_result.summary 直接映射
details.status security_result.summary 直接映射
details.workbenchId target.resource.id 直接映射
endpoint.wsDeviceId target.resource.product_object_id 直接映射
endpoint.xdrDeviceId target.resource.type 直接映射
不适用 metadata.event_type 常量:GENERIC_EVENT
不适用 metadata.product_name 常量:TREND VISION ONE AUDIT
不适用 metadata.vendor_name 常量:TREND VISION ONE AUDIT
不适用 principal.user.user_role 常量:ADMINISTRATOR

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。