איסוף יומנים של Trellix (לשעבר FireEye) PX

גרסת מנתח הנתונים: 1.0

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומני FireEye (שנקרא עכשיו Trellix) PX ב-Google Security Operations באמצעות סוכן Bindplane.

‫Trellix PX (Network Forensics) לוכד חבילות נתונים מלאות ברשת ויוצר יומני מטא-נתונים לגבי סשנים שנלכדו, איומים שזוהו וארטיפקטים ברשת. הכלי לניתוח מחלק את היומנים האלה למודל נתונים מאוחד (UDM), ומחלץ פרטים על חיבור לרשת, שאילתות ותגובות של DNS, מטא-נתונים של HTTP ומאפיינים ברמת הזרימה.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות רשת בין סוכן Bindplane לבין מכשיר Trellix PX
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישה בעלת הרשאות למכשיר Trellix PX עם תפקיד אדמין

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים.
  4. שומרים את הקובץ בצורה מאובטחת במערכת שבה תותקן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

    השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

    השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/fireeye_px:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: FIREEYE_PX
            raw_log_field: body
    
    service:
        pipelines:
            logs/fireeye_px_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/fireeye_px
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • listen_address: כתובת ה-IP והיציאה להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • יציאה 514 היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה 1514 ללא הרשאת root)
  • הגדרות של הכלי לייצוא:

    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: מספר הלקוח שהועתק ממסוף Google SecOps
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
    1. מוודאים שהשירות פועל:

      sudo systemctl status observiq-otel-collector
      
    2. בודקים אם יש שגיאות ביומנים:

      sudo journalctl -u observiq-otel-collector -f
      
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:

    • שורת פקודה או PowerShell כאדמין:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • מסוף השירותים:

      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
      4. מוודאים שהשירות פועל:

        sc query observiq-otel-collector
        
      5. בודקים אם יש שגיאות ביומנים:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

הגדרת העברה של Syslog ב-FireEye PX

  1. נכנסים לממשק הניהול באינטרנט של FireEye PX.
  2. עוברים אל הגדרות > הודעות > Syslog.
  3. לוחצים על Add Syslog Server (הוספת שרת Syslog) או עורכים רשומה קיימת.
  4. מזינים את פרטי ההגדרה הבאים:
    • שרת: מזינים את כתובת ה-IP של המארח של סוכן Bindplane (לדוגמה, 192.168.1.100).
    • יציאה: מזינים 514.
    • פרוטוקול: בוחרים באפשרות TCP.
  5. בוחרים את סוגי האירועים להעברה:
    • מטא-נתונים של סשן
    • איומים שזוהו
    • פריטי מידע שנוצרו בתהליך פיתוח (Artifact) של רשת
    • שאילתות ותשובות של DNS
    • מטא-נתונים של HTTP
  6. לוחצים על Save.
  7. כדי לוודא שהיומנים מתקבלים, בודקים את היומנים של סוכן Bindplane.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
dns.authorities.0.rrname dns_answers.name הערך מועתק ישירות אם הוא לא ריק
dns.authorities.0.ttl dns_answers.ttl הומר למחרוזת ואז למספר שלם לא שלילי אם הוא לא ריק
dns.authorities.0.rrtype dns_answers.type ממופה לערך מספרי על סמך מחרוזת rrtype (A=1,‏ AAAA=28 וכו'), ואז מומר ל-uinteger אם הוא לא ריק
dns.dnsQName dns_question.name הערך מועתק ישירות אם הוא לא ריק
dns.dnsQRType dns_question.type ממופה לערך מספרי על סמך מחרוזת rrtype (A=1,‏ AAAA=28 וכו'), ואז מומר ל-uinteger אם הוא לא ריק
dns.dnsFlags, pxflow.octetDeltaCount, pxflow.octetDeltaCountReverse event.idm.read_only_udm.additional.fields אם השדה לא ריק, הוא מאוחד כתוויות (flags_label,‏ octetDeltaCount_label,‏ octetDeltaCountReverse_label)
event_type metadata.event_type הערך צריך להיות NETWORK_HTTP אם event_type == "http" וגם has_principal וגם has_target;‏ NETWORK_DNS אם event_type == "dns" וגם has_principal וגם has_target;‏ NETWORK_CONNECTION אם יש has_principal וגם has_target;‏ GENERIC_EVENT אם לא
pxuuid metadata.product_log_id הערך מועתק ישירות אם הוא לא ריק
dns_answers network.dns.answers אם השדה לא ריק, הוא ימוזג ישירות
dns.dnsId network.dns.id השם שונה והערך הומר ל-uinteger אם הוא לא ריק
dns_question network.dns.questions אם השדה לא ריק, הוא ימוזג ישירות
dns.rcode network.dns.response_code ממופה לקוד תגובה מספרי על סמך מחרוזת rcode (NOERROR=0, FORMERR=1 וכו'), ואז מומר ל-uinteger
http.httpMethod network.http.method הערך מועתק ישירות אם הוא לא ריק
http.http_user_agent network.http.user_agent הערך מועתק ישירות אם הוא לא ריק
protocolIdentifierName network.ip_protocol הערך מועתק ישירות אם הוא לא ריק
flow_id network.session_id אם הערך לא ריק, הוא מומר למחרוזת ומועתק ישירות
pxflow.egressInterface principal.asset.attribute.labels אם הוא לא ריק, הוא ימוזג כתווית egress_interface
http.httpHost principal.hostname הערך מועתק ישירות, והערך של has_principal מוגדר כ-true אם הוא לא ריק
sourceIPv4Address principal.ip המידע מחולץ באמצעות תבנית grok ‏ %{IP:ip}, ומתבצע מיזוג אם grok מצליח
pxflow.sourceEtherAddress principal.mac המיזוג מתבצע ישירות, והערך של has_principal מוגדר כ-true אם הוא לא ריק
sourceTransportPort principal.port השם משתנה והערך מומר למספר שלם אם הוא לא ריק
חיישן security_result.about.labels אם הוא לא ריק, הוא ימוזג כ-sensor_label
in_iface security_result.rule_labels מוזג כ-in_iface_label אם הוא לא ריק
pxflow.ingressInterface target.asset.attribute.labels המיזוג מתבצע כתווית ingress_interface אם השדה לא ריק
destinationIPv4Address target.ip המידע מחולץ באמצעות תבנית grok ‏ %{IP:ip}, ומתבצע מיזוג אם grok מצליח
pxflow.destinationEtherAddress target.mac המיזוג מתבצע ישירות, והערך של has_target מוגדר כ-true אם הוא לא ריק
destinationTransportPort target.port השם משתנה והערך מומר למספר שלם אם הוא לא ריק
http.httpURL target.url הערך מועתק ישירות אם הוא לא ריק
metadata.vendor_name הגדרה כ-Fireeye
metadata.product_name הגדרה כ-PX

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.