איסוף יומנים של Trellix (לשעבר FireEye) PX
גרסת מנתח הנתונים: 1.0
במאמר הזה מוסבר איך להטמיע יומני FireEye (שנקרא עכשיו Trellix) PX ב-Google Security Operations באמצעות סוכן Bindplane.
Trellix PX (Network Forensics) לוכד חבילות נתונים מלאות ברשת ויוצר יומני מטא-נתונים לגבי סשנים שנלכדו, איומים שזוהו וארטיפקטים ברשת. הכלי לניתוח מחלק את היומנים האלה למודל נתונים מאוחד (UDM), ומחלץ פרטים על חיבור לרשת, שאילתות ותגובות של DNS, מטא-נתונים של HTTP ומאפיינים ברמת הזרימה.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - קישוריות רשת בין סוכן Bindplane לבין מכשיר Trellix PX
- אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישה בעלת הרשאות למכשיר Trellix PX עם תפקיד אדמין
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים.
שומרים את הקובץ בצורה מאובטחת במערכת שבה תותקן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collectorהשירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collectorהשירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/fireeye_px: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: FIREEYE_PX raw_log_field: body service: pipelines: logs/fireeye_px_to_chronicle: receivers: - tcplog exporters: - chronicle/fireeye_px
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
-
listen_address: כתובת ה-IP והיציאה להאזנה:-
0.0.0.0כדי להאזין בכל הממשקים (מומלץ) - יציאה
514היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה1514ללא הרשאת root)
-
-
הגדרות של הכלי לייצוא:
-
creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
customer_id: מספר הלקוח שהועתק ממסוף Google SecOps endpoint: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
-
שמירת קובץ ההגדרות
- אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
- Linux: מקישים על
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:
שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collectorמסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
- לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- מקישים על
הגדרת העברה של Syslog ב-FireEye PX
- נכנסים לממשק הניהול באינטרנט של FireEye PX.
- עוברים אל הגדרות > הודעות > Syslog.
- לוחצים על Add Syslog Server (הוספת שרת Syslog) או עורכים רשומה קיימת.
- מזינים את פרטי ההגדרה הבאים:
- שרת: מזינים את כתובת ה-IP של המארח של סוכן Bindplane (לדוגמה,
192.168.1.100). - יציאה: מזינים
514. - פרוטוקול: בוחרים באפשרות TCP.
- שרת: מזינים את כתובת ה-IP של המארח של סוכן Bindplane (לדוגמה,
- בוחרים את סוגי האירועים להעברה:
- מטא-נתונים של סשן
- איומים שזוהו
- פריטי מידע שנוצרו בתהליך פיתוח (Artifact) של רשת
- שאילתות ותשובות של DNS
- מטא-נתונים של HTTP
- לוחצים על Save.
כדי לוודא שהיומנים מתקבלים, בודקים את היומנים של סוכן Bindplane.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
| dns.authorities.0.rrname | dns_answers.name | הערך מועתק ישירות אם הוא לא ריק |
| dns.authorities.0.ttl | dns_answers.ttl | הומר למחרוזת ואז למספר שלם לא שלילי אם הוא לא ריק |
| dns.authorities.0.rrtype | dns_answers.type | ממופה לערך מספרי על סמך מחרוזת rrtype (A=1, AAAA=28 וכו'), ואז מומר ל-uinteger אם הוא לא ריק |
| dns.dnsQName | dns_question.name | הערך מועתק ישירות אם הוא לא ריק |
| dns.dnsQRType | dns_question.type | ממופה לערך מספרי על סמך מחרוזת rrtype (A=1, AAAA=28 וכו'), ואז מומר ל-uinteger אם הוא לא ריק |
| dns.dnsFlags, pxflow.octetDeltaCount, pxflow.octetDeltaCountReverse | event.idm.read_only_udm.additional.fields | אם השדה לא ריק, הוא מאוחד כתוויות (flags_label, octetDeltaCount_label, octetDeltaCountReverse_label) |
| event_type | metadata.event_type | הערך צריך להיות NETWORK_HTTP אם event_type == "http" וגם has_principal וגם has_target; NETWORK_DNS אם event_type == "dns" וגם has_principal וגם has_target; NETWORK_CONNECTION אם יש has_principal וגם has_target; GENERIC_EVENT אם לא |
| pxuuid | metadata.product_log_id | הערך מועתק ישירות אם הוא לא ריק |
| dns_answers | network.dns.answers | אם השדה לא ריק, הוא ימוזג ישירות |
| dns.dnsId | network.dns.id | השם שונה והערך הומר ל-uinteger אם הוא לא ריק |
| dns_question | network.dns.questions | אם השדה לא ריק, הוא ימוזג ישירות |
| dns.rcode | network.dns.response_code | ממופה לקוד תגובה מספרי על סמך מחרוזת rcode (NOERROR=0, FORMERR=1 וכו'), ואז מומר ל-uinteger |
| http.httpMethod | network.http.method | הערך מועתק ישירות אם הוא לא ריק |
| http.http_user_agent | network.http.user_agent | הערך מועתק ישירות אם הוא לא ריק |
| protocolIdentifierName | network.ip_protocol | הערך מועתק ישירות אם הוא לא ריק |
| flow_id | network.session_id | אם הערך לא ריק, הוא מומר למחרוזת ומועתק ישירות |
| pxflow.egressInterface | principal.asset.attribute.labels | אם הוא לא ריק, הוא ימוזג כתווית egress_interface |
| http.httpHost | principal.hostname | הערך מועתק ישירות, והערך של has_principal מוגדר כ-true אם הוא לא ריק |
| sourceIPv4Address | principal.ip | המידע מחולץ באמצעות תבנית grok %{IP:ip}, ומתבצע מיזוג אם grok מצליח |
| pxflow.sourceEtherAddress | principal.mac | המיזוג מתבצע ישירות, והערך של has_principal מוגדר כ-true אם הוא לא ריק |
| sourceTransportPort | principal.port | השם משתנה והערך מומר למספר שלם אם הוא לא ריק |
| חיישן | security_result.about.labels | אם הוא לא ריק, הוא ימוזג כ-sensor_label |
| in_iface | security_result.rule_labels | מוזג כ-in_iface_label אם הוא לא ריק |
| pxflow.ingressInterface | target.asset.attribute.labels | המיזוג מתבצע כתווית ingress_interface אם השדה לא ריק |
| destinationIPv4Address | target.ip | המידע מחולץ באמצעות תבנית grok %{IP:ip}, ומתבצע מיזוג אם grok מצליח |
| pxflow.destinationEtherAddress | target.mac | המיזוג מתבצע ישירות, והערך של has_target מוגדר כ-true אם הוא לא ריק |
| destinationTransportPort | target.port | השם משתנה והערך מומר למספר שלם אם הוא לא ריק |
| http.httpURL | target.url | הערך מועתק ישירות אם הוא לא ריק |
| metadata.vendor_name | הגדרה כ-Fireeye | |
| metadata.product_name | הגדרה כ-PX |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.