收集 Omnissa Horizon (舊稱 VMware Horizon) 記錄檔

支援的國家/地區:

本文說明如何使用 Bindplane,將 Omnissa Horizon (舊稱 VMware Horizon) 記錄檔擷取至 Google Security Operations。

Omnissa Horizon 是一種虛擬桌面基礎架構 (VDI) 平台,可為使用者提供虛擬桌面和應用程式。這項服務可集中管理地端部署和混合雲環境中的虛擬機器、監控工作階段,以及強制執行政策。剖析器會使用規則運算式 (grok 模式) 從原始系統記錄訊息中擷取欄位,並將這些欄位對應至統合式資料模型 (UDM)。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Omnissa Horizon 連線伺服器之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Omnissa Horizon Console 的特殊存取權 (管理員角色)

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_horizon:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_HORIZON
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_horizon_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_horizon
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:要接聽的 IP 位址和通訊埠:

      • 0.0.0.0,監聽所有介面 (建議)
      • 通訊埠 514 是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用 1514)
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:

      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:從 Google SecOps 控制台複製的客戶 ID

    • endpoint:區域端點網址:

      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

在 Omnissa Horizon (舊稱 VMware Horizon) 中設定系統記錄轉送功能

  1. 使用管理員帳戶登入 Omnissa Horizon Console
  2. 依序前往「設定」>「活動設定」
  3. 在「傳送至 Syslog 伺服器」部分中,按一下「新增」

  4. 請提供下列設定詳細資料:

    • 伺服器位址:輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
    • 「Port」(通訊埠):輸入 514
    • 「通訊協定」:選取「UDP」
  5. 按一下 [儲存]

  6. 查看 Bindplane 代理程式記錄,確認事件是否已轉送。

UDM 對應表

記錄欄位 UDM 對應 邏輯
ActionId metadata.product_log_id 原始記錄中的 ActionId 值會對應至 metadata.product_log_id
admin_domain principal.administrative_domain 原始記錄中的 admin_domain 值會對應至 principal.administrative_domain
BrokerName principal.hostname 原始記錄中的 BrokerName 值會對應至 principal.hostname
BrokerSessionId network.session_id 原始記錄中的 BrokerSessionId 值會對應至 network.session_id
ClientIpAddress principal.ip 原始記錄中的 ClientIpAddress 值會對應至 principal.ip
CurrentSessionLength network.session_duration.seconds 系統會將原始記錄中的 CurrentSessionLength 值轉換為整數,然後對應至 network.session_duration.seconds
description metadata.description 原始記錄中的 description 值會對應至 metadata.description
DesktopDisplayName principal.hostname 原始記錄中的 DesktopDisplayName 值會對應至 principal.hostname
EventType metadata.product_event_type 原始記錄中的 EventType 值會對應至 metadata.product_event_type
ForwardedClientIpAddress principal.nat_ip 原始記錄中的 ForwardedClientIpAddress 值會對應至 principal.nat_ip
GlobalEntitlementName target.user.group_identifiers 原始記錄中的 GlobalEntitlementName 值會對應至 target.user.group_identifiers
host principal.hostname 原始記錄中的 host 值會對應至 principal.hostname
MachineDnsName principal.url 原始記錄中的 MachineDnsName 值會對應至 principal.url
MachineName intermediary.hostname 原始記錄中的 MachineName 值會對應至 intermediary.hostname
Module additional.fields 系統會將原始記錄中的「Module」鍵和 Module 值新增至 additional.fields 陣列。
pid principal.process.pid 原始記錄中的 pid 值會對應至 principal.process.pid
PoolId additional.fields 系統會將原始記錄中的 PoolId 值新增至 additional.fields 陣列,做為「PoolId」鍵的值。
program principal.application 原始記錄中的 program 值會對應至 principal.application
SessionType additional.fields 系統會將原始記錄中值為 SessionType 的「SessionType」鍵新增至 additional.fields 陣列。
Severity security_result.severity 原始記錄中的 Severity 值會轉換為大寫,對應至一般嚴重程度,然後對應至 security_result.severity
timestamp metadata.event_timestamp 原始記錄中的 timestamp 值會轉換為適當格式,然後對應至 metadata.event_timestamp
UserDisplayName target.user.user_display_name 原始記錄中的 UserDisplayName 值會對應至 target.user.user_display_name
UserName target.user.userid 原始記錄中的 UserName 值會對應至 target.user.userid
UserSID target.user.windows_sid 原始記錄中的 UserSID 值會對應至 target.user.windows_sid
ViewApiMethodName additional.fields 系統會將原始記錄中值為 ViewApiMethodName 的「ViewApiMethodName」鍵新增至 additional.fields 陣列。
ViewApiServiceName additional.fields 系統會將原始記錄中的 ViewApiServiceName 值新增至 additional.fields 陣列,並將鍵設為「ViewApiServiceName」。
extensions.auth.type 如果 EventType 欄位是「ADMIN_USERLOGGEDOUT」、「AGENT_CONNECTED」、「AGENT_DISCONNECTED」、「AGENT_ENDED」、「AGENT_PENDING」、「AGENT_PENDING_EXPIRED」、「AGENT_RECONNECTED」、「BROKER_DESKTOP_REQUEST」、「BROKER_LMV_REMOTE_POD_DESKTOP_LAUNCH」、「BROKER_MACHINE_ALLOCATED」、「BROKER_USER_AUTHFAILED_BAD_USER_PASSWORD」、「BROKER_USER_LOCK_SSO」、「BROKER_USERLOGGEDIN」、「BROKER_USERLOGGEDOUT」、「VLSI_USERLOGGEDIN」、「VLSI_INSUFFICIENT_PERMISSION」、「VLSI_USERLOGGEDIN_REST」、「TIMING_PROFILER_TUNNEL_CONNECTION」、「TIMING_PROFILER_GET_LAUNCH_ITEMS」、「TIMING_PROFILER_USER_AUTHENTICATION」其中之一,值會設為「SSO」。
metadata.event_type 值取決於 EventType 欄位。如果 EventType 是「ADMIN_USERLOGGEDOUT」、「AGENT_DISCONNECTED」、「AGENT_ENDED」、「AGENT_PENDING_EXPIRED」、「BROKER_USER_LOCK_SSO」或「BROKER_USERLOGGEDOUT」其中之一,則 metadata.event_type 為「USER_LOGOUT」。如果 EventType 是「AGENT_CONNECTED」、「AGENT_PENDING」、「AGENT_RECONNECTED」、「BROKER_USERLOGGEDIN」、「VLSI_USERLOGGEDIN」、「VLSI_INSUFFICIENT_PERMISSION」或「VLSI_USERLOGGEDIN_REST」其中之一,則 metadata.event_type 為「USER_LOGIN」。如果 EventType 是「TIMING_PROFILER_GET_LAUNCH_ITEMS」,則 metadata.event_type 是「STATUS_UNCATEGORIZED」。如果 EventType 是「AGENT_SHUTDOWN」,則 metadata.event_type 是「STATUS_SHUTDOWN」。如果 EventType 是「AGENT_STARTUP」或「BROKER_LMV_REMOTE_POD_DESKTOP_LAUNCH」,則 metadata.event_type 為「STATUS_STARTUP」。否則 metadata.event_type 為「GENERIC_EVENT」。
metadata.log_type 值設為「VMWARE_HORIZON」。
metadata.product_name 值設為「HORIZON」。
metadata.vendor_name 值設為「VMWARE」。
SecurityID event.idm.read_only_udm.principal.user.windows_sid 從變更記錄對應
AccountName event.idm.read_only_udm.principal.user.userid 從變更記錄對應
AccountDomain event.idm.read_only_udm.principal.administrative_domain 從變更記錄對應
ObjectServer event.idm.read_only_udm.target.application 從變更記錄對應
ObjectName event.idm.read_only_udm.target.user.windows_sid 從變更記錄對應
HandleID event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
ProcessID event.idm.read_only_udm.principal.process.pid 從變更記錄對應
ProcessName event.idm.read_only_udm.principal.process.file.full_path 從變更記錄對應
LogonID event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
ObjectType event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
AccessMask event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
TransactionID event.idm.read_only_udm.additional.fields 從變更記錄對應
PrivilegesUsedforAccessCheck event.idm.read_only_udm.additional.fields 從變更記錄對應
Accesses event.idm.read_only_udm.additional.fields 從變更記錄對應
AccessReasons event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties event.idm.read_only_udm.additional.fields 從變更記錄對應
RestrictedSIDCount event.idm.read_only_udm.additional.fields 從變更記錄對應
usr target.user.userid 從變更記錄對應
MachineId principal.asset.asset_id 從變更記錄對應
int_host intermediary.hostname 從變更記錄對應
ip_1 principal.ip 從變更記錄對應
port_number principal.port 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。