收集 Varonis 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Varonis 日志注入到 Google Security Operations。

Varonis 是一个数据安全和分析平台,可针对文件访问事件、权限更改、身份验证活动和 DatAlert 安全提醒生成 CEF 和 LEEF 格式的 syslog 消息。解析器会从 CEF、LEEF 和键值对格式的日志中提取字段,并将其映射到统一数据模型 (UDM)。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Varonis 服务器之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Varonis 的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/varonis:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VARONIS
            raw_log_field: body
    
    service:
        pipelines:
            logs/varonis_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/varonis
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:
      • 0.0.0.0 侦听所有接口(推荐)
      • 端口 514 是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

在 Varonis 中配置 syslog 导出

  1. 登录 Varonis 网页界面。
  2. 依次前往工具 > DatAlert > 选择 DatAlert
  3. 选择配置
  4. 提供以下配置详细信息:
    • Syslog 消息 IP 地址:输入 Bindplane 代理 IP 地址。
    • 端口:输入 Bindplane 代理端口号(例如,UDP514)。
    • 设施名称:选择一个设施。
  5. 点击应用

在 Varonis 中配置 syslog 格式

  1. 依次前往工具 > DatAlert > 提醒模板
  2. 点击修改提醒模板,然后选择外部系统默认模板
  3. 应用到提醒方法中,从列表中选择 Syslog 消息
  4. 从菜单中依次选择规则 > 提醒方法
  5. 选择 Syslog 消息
  6. 点击确定

UDM 映射表

日志字段 UDM 映射 逻辑
act security_result.summary CEF 消息中 act 字段的值。
cn1 security_result.rule_id CEF 消息中 cn1 字段的值。
cs1 network.email.to CEF 消息中 cs1 字段的值,具体是指电子邮件收件人。
cs2 security_result.rule_name CEF 消息中 cs2 字段的值。
device_version metadata.product_version CEF 消息中 device_version 字段的值。
dhost principal.hostname CEF 消息中 dhost 字段的值,表示主主机名。如果存在 file_server 且不为“DirectoryServices”,则会覆盖此值。
duser target.user.userid CEF 消息中 duser 字段的值。进行 gsub 转换以移除反斜杠,并拆分为 target.user.useridtarget.administrative_domain
dvchost target.hostname CEF 消息中 dvchost 字段的值。
filePath target.file.full_path CEF 消息中 filePath 字段的值。
rt metadata.event_timestamp CEF 消息中 rt 字段的值,解析为时间戳。
severity security_result.severity CEF 消息或 LEEF 消息中 severity 字段的值。转换为大写。根据数值或关键字映射到 UDM 严重程度值(LOW、INFORMATIONAL、MEDIUM、HIGH、CRITICAL)。
Acting Object target.user.user_display_name 键值数据中 Acting Object 字段的值。按“\”拆分以提取显示名称。
Acting Object SAM Account Name target.user.userid 键值对数据中 Acting Object SAM Account Name 字段的值。
Device hostname target.hostname 键值对数据中 Device hostname 字段的值。
Device IP address target.ip 键值对数据中 Device IP address 字段的值。
Event Time metadata.event_timestamp 键值对数据中 Event Time 字段的值,解析为时间戳。
Event Type target.applicationmetadata.event_type 键值数据中 Event Type 字段的值。用于派生 metadata.event_type(FILE_OPEN、USER_CHANGE_PERMISSIONS、USER_CHANGE_PASSWORD、USER_UNCATEGORIZED)。
File Server/Domain principal.hostname 键值数据中 File Server/Domain 字段的值。如果不是“DirectoryServices”,则会覆盖从 dhost 派生的 principal.hostname
Path target.file.full_path 键值对数据中 Path 字段的值。
Rule Description metadata.description 键值对数据中 Rule Description 字段的值。
Rule ID security_result.rule_id 键值对数据中 Rule ID 字段的值。
Rule Name security_result.rule_name 键值对数据中 Rule Name 字段的值。
intermediary_host intermediary.hostname 由 grok 提取的值,表示中间主机名。
log_type metadata.log_type 硬编码为 VARONIS
metadata.event_type metadata.event_type 根据 evt_typactfilepath 的值派生。如果 event_type 为 GENERIC_EVENT 且存在 principal_hostname,则默认为 STATUS_UPDATE。
metadata.product_name metadata.product_name 硬编码为 VARONIS,但可被来自 LEEF 消息的 product_name 字段覆盖。
metadata.vendor_name metadata.vendor_name 硬编码为 VARONIS,但可被来自 LEEF 消息的 vendor 字段覆盖。
prin_host principal.hostname 由 grok 提取的值,表示主主机名。
product_name metadata.product_name 来自 LEEF 消息的值。
security_result.action security_result.action 派生自 resultEvent Status 字段。如果结果为 Success,则设置为“ALLOW”,否则设置为 BLOCK
timestamp timestampmetadata.event_timestamp 系统会根据可用性从各种字段(datetime1event_timestart_datetimedatetime2)中派生出事件时间戳。如果没有任何其他时间戳字段,则原始日志中的 create_time 将用作回退,并同时映射到 timestampmetadata.event_timestamp
vendor metadata.vendor_name 来自 LEEF 消息的值。
fname event.idm.read_only_udm.target.file.names 从变更日志映射
msg event.idm.read_only_udm.security_result.description 从变更日志映射
cs7 event.idm.read_only_udm.security_result.url_back_to_product 从变更日志映射
usrName principal.user.userid 从变更日志映射
Event_Type metadata.product_event_type 从变更日志映射
domain prinicipal.administrative_domain 从变更日志映射
proto", "cat", "Event_Additional_Data", "Event_Status", "Email_Attachment_Name", "Email_Date", "Account_of_Changed_Permissions", "Permissions_Changes", "Permissions_before_Change", and "Permissions_after_Change additional.fields 从变更日志映射
Affected_Object_Path taregt.file.full_path 从变更日志映射
Affected_Object security_result.detection_fields 从变更日志映射
src principal.ip 从变更日志映射
Alert_ID security_result.rule_id 从变更日志映射
Email_Recipients network.email.to 从变更日志映射
Email_Item", "Mailbox_Access_by_Owner", "Threshold_Value", "Threshold_First_Timestamp", "Event_by_MailboxOwner", and "Email_Sender additional.fields 从变更日志映射
Email_Sender network.email.from 从变更日志映射
accountName target.user.userid 从变更日志映射
Device_Name taregt.hostname 从变更日志映射
Event_Type_ID metadata.product_log_id 从变更日志映射
Event_File_Server_Domain target.administrative_domain 从变更日志映射
Alert_Page_URL taregt.url 从变更日志映射
devTime metadata.event_timestamp 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。