收集 Vectra Stream 記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Vectra Stream 記錄擷取至 Google Security Operations。

Vectra Stream 是網路中繼資料串流平台,可為網路連線、DNS 查詢、HTTP 要求、TLS/SSL 工作階段、DHCP 租用、RADIUS 驗證、SMTP 郵件和 Kerberos 事件產生 JSON 和 Syslog 格式的訊息。剖析器會擷取鍵/值組合,並將其對應至 Unified Data Model (UDM)。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Vectra Brain 設備之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Vectra (brain) UI 的管理員存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vectra_stream:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VECTRA_STREAM
            raw_log_field: body
    
    service:
        pipelines:
            logs/vectra_stream_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vectra_stream
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:要接聽的 IP 位址和通訊埠:
      • 0.0.0.0,監聽所有介面 (建議)
      • 通訊埠 514 是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用 1514)
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:從 Google SecOps 控制台複製的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

設定 Vectra Stream 傳送系統記錄檔

  1. 登入 Vectra (brain) 使用者介面。
  2. 依序前往「設定」>「通知」
  3. 前往「系統記錄」Syslog部分。
  4. 按一下「編輯」,即可新增或編輯系統記錄設定。
  5. 請提供下列設定詳細資料:
    • 目的地:輸入 Bindplane 代理程式 IP 位址。
    • 「Port」(通訊埠):輸入 Bindplane 代理程式通訊埠編號。
    • 通訊協定:根據 Bindplane 代理程式設定選取 UDPTCP
    • 格式:選取「JSON」
    • 記錄類型:選取要傳送至 Google SecOps 的記錄。
  6. 按一下 [儲存]
  7. 按一下「測試」,測試設定。

UDM 對應表

記錄欄位 UDM 對應 邏輯
AA network.dns.authoritative 從字串值轉換為布林值。
account_session_id network.session_id 直接對應。
account_session_time network.session_duration 從 UNIX 秒數轉換為時間戳記。
answers network.dns.answers.data 直接對應。
assigned_ip network.dhcp.yiaddr 直接對應。
beacon_type metadata.description 直接對應。
beacon_uid network.session_id 直接對應。
calling_station_id intermediary.asset.product_object_id 直接對應。
certificate.issuer network.tls.client.certificate.issuer 直接對應。
certificate.not_valid_after network.tls.client.certificate.not_after 視格式而定,從 UNIX 或 UNIX_MS 轉換為時間戳記。
certificate.not_valid_before network.tls.client.certificate.not_before 視格式而定,從 UNIX 或 UNIX_MS 轉換為時間戳記。
certificate.serial network.tls.client.certificate.serial 直接對應。
certificate.subject network.tls.client.certificate.subject 直接對應。
certificate.version network.tls.client.certificate.version 直接對應。
cipher network.tls.cipher 直接對應。
cipher_alg network.tls.cipher 直接對應。
client principal.application 直接對應。
client_cipher network.tls.client.supported_ciphers 直接對應。
community_id network.community_id 直接對應。
compression_alg additional.fields.value.string_value 新增至其他欄位,並使用「compression_alg」鍵。
connect_info security_result.description 直接對應。
conn_state metadata.description 根據 conn_state 的值對應至說明。
cookie target.user.userid 直接對應。
curve network.tls.curve 直接對應。
dhcp_server_ip network.dhcp.giaddr 直接對應。
dns_server_ips principal.ip 陣列中的每個 IP 都會新增至 principal.ip 陣列。
domain target.domain.name 直接對應。
dst_display_name target.hostname,target.asset.hostname 直接對應。
dst_luid target.asset.product_object_id 直接對應。
duration network.session_duration.seconds 從字串值轉換為整數。
endpoint principal.application 直接對應。
established network.tls.established 從字串值轉換為布林值。
host target.hostname,target.asset.hostname 從「host」欄位擷取主機名稱。
host_key additional.fields.value.string_value 已新增至其他欄位,並使用「host_key」鍵。
host_key_alg additional.fields.value.string_value 新增至其他欄位,並使用「host_key_alg」鍵。
host_multihomed additional.fields.value.string_value 新增至其他欄位,鍵為「host_multihomed」,值為「subnet %{host_multihomed}」。
hostname target.hostname,target.asset.hostname 直接對應。
id.orig_h principal.ip 直接對應。
id.orig_p principal.port 從字串值轉換為整數。
id.resp_h target.ip,target.asset.ip 直接對應。
id.resp_p target.port 從字串值轉換為整數。
issuer network.tls.client.certificate.issuer 直接對應。
ja3 network.tls.client.ja3 直接對應。
ja3s network.tls.server.ja3s 直接對應。
kex_alg additional.fields.value.string_value 已新增至其他欄位,並使用「kex_alg」鍵。
lease_time network.dhcp.lease_time_seconds 從字串值轉換為無正負號整數。
log_type metadata.log_type 直接對應。
mac principal.mac 直接對應。
mac_alg additional.fields.value.string_value 新增至其他欄位,並使用「mac_alg」鍵。
mail_from network.email.from 直接對應。
metadata_type metadata.product_event_type 直接對應。
method network.http.method 直接對應。
name target.file.full_path 直接對應。
nas_identifier target.user.attribute.roles.name 直接對應。
next_protocol network.tls.next_protocol 直接對應。
orig_hostname principal.hostname 直接對應。
orig_ip_bytes network.sent_bytes 從字串值轉換為無正負號整數。
orig_sluid principal.hostname 直接對應。
path target.file.full_path 直接對應。
proto network.ip_protocol 根據數值對應至 IP 通訊協定名稱。
proxied principal.ip 如果值是 IP 位址,則會新增至 principal.ip 陣列。
qclass network.dns.questions.class 從字串值轉換為無正負號整數。
qclass_name network.dns.questions.name 直接對應。
query network.dns.questions.name,principal.process.command_line 直接對應。
qtype network.dns.questions.type 從字串值轉換為無正負號整數。
RA network.dns.recursion_available 從字串值轉換為布林值。
radius_type metadata.description 直接對應。
rcode network.dns.response_code 從字串值轉換為無正負號整數。
RD network.dns.recursion_desired 從字串值轉換為布林值。
rcpt_to network.email.reply_to,network.email.to 第一個電子郵件地址會對應至 reply_to,其餘地址則會新增至 to 陣列。
referrer network.http.referral_url 直接對應。
resp_domain target.domain.name 直接對應。
resp_hostname target.hostname,target.asset.hostname 直接對應。
resp_ip_bytes network.received_bytes 從字串值轉換為無正負號整數。
resp_mime_types target.file.mime_type 直接對應。
result security_result.description 直接對應。
result_code security_result.action_details 直接對應。
rtt network.session_duration.seconds 從字串值轉換為整數。
security_result security_result 已與現有的 security_result 物件合併。
sensor_uid observer.asset_id 格式為「Sensor_UID:%{sensor_uid}」。
server target.application 直接對應。
server_name network.tls.client.server_name 直接對應。
service target.application 直接對應。
src_display_name principal.hostname 直接對應。
src_luid principal.asset.product_object_id 直接對應。
status security_result.summary 直接對應。
status_code network.http.response_code 從字串值轉換為整數。
status_msg security_result.summary 直接對應。
subject network.email.subject 直接對應。
success security_result.action 如果為 true,則對應至「ALLOW」;如果為 false,則對應至「BLOCK」。
TC network.dns.truncated 從字串值轉換為布林值。
trans_id network.dhcp.transaction_id,network.dns.id 從字串值轉換為無正負號整數。
ts metadata.event_timestamp 從各種格式轉換為時間戳記。
uid metadata.product_log_id 直接對應。
uri target.url 直接對應。
user_agent network.http.user_agent 直接對應。
username principal.user.userid 直接對應。
version network.tls.version,principal.platform_version 直接對應。
version_num network.tls.version_protocol 直接對應。
metadata.event_type 由剖析器邏輯根據記錄和中繼資料類型判斷。
metadata.vendor_name 硬式編碼值:「Vectra」。
metadata.product_name 硬式編碼值:「Vectra Stream」。
eve_json.alert.signature security_result.summary 從變更記錄對應
eve_json.alert.category security_result.category_details 從變更記錄對應
eve_json.alert.metadata.signature_severity security_result.severity 從變更記錄對應
eve_json.alert.gid target.group.product_object_id 從變更記錄對應
eve_json.alert.metadata.confidence security_result.confidence 從變更記錄對應
eve_json.dest_ip" and "eve_json.flow.dest_ip target.ip 從變更記錄對應
eve_json.dest_port" and "eve_json.flow.dest_port target.port 從變更記錄對應
rrname dns.questions.name 從變更記錄對應
eve_json.flow.bytes_toclient network.sent_bytes 從變更記錄對應
eve_json.flow.bytes_toserver network.received_bytes 從變更記錄對應
eve_json.flow.src_ip" and "eve_json.src_ip principal.ip 從變更記錄對應
eve_json.flow.src_port" and "eve_json.src_port principal.port 從變更記錄對應
idorig_h principal.ip 從變更記錄對應
idorig_p principal.port 從變更記錄對應
attributes additional.fields 從變更記錄對應
first_orig_resp_data_pkt", "first_orig_resp_data_pkt_time", "cookie", "keyboard_layout", "name", and "query_scope additional.fields 從變更記錄對應
operation security_result.action_details 從變更記錄對應
qclass_name question.name 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。