Coletar registros do Trellix (antigo FireEye) PX

Versão do analisador:1.0

Compatível com:

Este documento explica como ingerir registros do FireEye (agora conhecido como Trellix) PX no Google Security Operations usando o agente Bindplane.

O Trellix PX (análise forense de rede) captura pacotes de rede completos e gera registros de metadados sobre sessões capturadas, ameaças detectadas e artefatos de rede. O analisador mapeia esses registros no modelo de dados unificado (UDM), extraindo detalhes de conexão de rede, consultas e respostas de DNS, metadados HTTP e atributos no nível do fluxo.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Windows Server 2016 ou mais recente ou host Linux com systemd
  • Conectividade de rede entre o agente do Bindplane e o appliance PX da Trellix
  • Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
  • Acesso privilegiado ao dispositivo Trellix PX com função de administrador

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

    O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

    O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/fireeye_px:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: FIREEYE_PX
            raw_log_field: body
    
    service:
        pipelines:
            logs/fireeye_px_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/fireeye_px
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados:
      • 0.0.0.0 para detectar em todas as interfaces (recomendado)
      • A porta 514 é a porta padrão do syslog. Ela exige acesso root no Linux. Use 1514 para acesso não root.
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do console do Google SecOps
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifique se o serviço está em execução:

      sudo systemctl status observiq-otel-collector
      
    2. Verifique se há erros nos registros:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console de serviços:

      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
      4. Verifique se o serviço está em execução:

        sc query observiq-otel-collector
        
      5. Verifique se há erros nos registros:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurar o encaminhamento de syslog do FireEye PX

  1. Faça login na interface de gerenciamento da Web do FireEye PX.
  2. Acesse Configurações > Notificações > Syslog.
  3. Clique em Adicionar servidor Syslog ou edite uma entrada existente.
  4. Informe os seguintes detalhes de configuração:
    • Servidor: insira o endereço IP do host do agente do Bindplane (por exemplo, 192.168.1.100).
    • Porta: insira 514.
    • Protocolo: selecione TCP.
  5. Selecione os tipos de eventos a serem encaminhados:
    • Metadados da sessão
    • Ameaças detectadas
    • Artefatos de rede
    • Consultas e respostas de DNS
    • Metadados HTTP
  6. Clique em Salvar.
  7. Verifique se os registros estão sendo recebidos conferindo os registros do agente do Bindplane.

Tabela de mapeamento de UDM

Campo de registro Mapeamento do UDM Lógica
dns.authorities.0.rrname dns_answers.name O valor é copiado diretamente se não estiver vazio.
dns.authorities.0.ttl dns_answers.ttl Convertido para string e depois para uinteger se não estiver vazio
dns.authorities.0.rrtype dns_answers.type Mapeado para valor numérico com base na string rrtype (A=1, AAAA=28 etc.) e convertido para uinteger se não estiver vazio.
dns.dnsQName dns_question.name O valor é copiado diretamente se não estiver vazio.
dns.dnsQRType dns_question.type Mapeado para valor numérico com base na string rrtype (A=1, AAAA=28 etc.) e convertido para uinteger se não estiver vazio.
dns.dnsFlags, pxflow.octetDeltaCount, pxflow.octetDeltaCountReverse event.idm.read_only_udm.additional.fields Unidos como rótulos (flags_label, octetDeltaCount_label, octetDeltaCountReverse_label) se não estiverem vazios
event_type metadata.event_type Definido como NETWORK_HTTP se event_type == "http" e has_principal e has_target; NETWORK_DNS se event_type == "dns" e has_principal e has_target; NETWORK_CONNECTION caso contrário, se has_principal e has_target; GENERIC_EVENT se não
pxuuid metadata.product_log_id O valor é copiado diretamente se não estiver vazio.
dns_answers network.dns.answers Unidas diretamente se não estiverem vazias
dns.dnsId network.dns.id Renomeado e convertido para uinteger se não estiver vazio
dns_question network.dns.questions Unidas diretamente se não estiverem vazias
dns.rcode network.dns.response_code Mapeado para o código de resposta numérica com base na string rcode (NOERROR=0, FORMERR=1 etc.) e convertido para uinteger.
http.httpMethod network.http.method O valor é copiado diretamente se não estiver vazio.
http.http_user_agent network.http.user_agent O valor é copiado diretamente se não estiver vazio.
protocolIdentifierName network.ip_protocol O valor é copiado diretamente se não estiver vazio.
flow_id network.session_id Convertido em string e copiado diretamente se não estiver vazio
pxflow.egressInterface principal.asset.attribute.labels Unido como rótulo "egress_interface" se não estiver vazio
http.httpHost principal.hostname Valor copiado diretamente e define has_principal como verdadeiro se não estiver vazio.
sourceIPv4Address principal.ip Extraído usando o padrão grok %{IP:ip}, mesclado se o grok for bem-sucedido
pxflow.sourceEtherAddress principal.mac Mesclado diretamente e define "has_principal" como "true" se não estiver vazio
sourceTransportPort principal.port Renomeado e convertido para número inteiro se não estiver vazio
sensor security_result.about.labels Unido como "sensor_label" se não estiver vazio
in_iface security_result.rule_labels Mesclado como in_iface_label se não estiver vazio
pxflow.ingressInterface target.asset.attribute.labels Mesclado como rótulo "ingress_interface" se não estiver vazio
destinationIPv4Address target.ip Extraído usando o padrão grok %{IP:ip}, mesclado se o grok for bem-sucedido
pxflow.destinationEtherAddress target.mac Mesclado diretamente e define "has_target" como "true" se não estiver vazio
destinationTransportPort target.port Renomeado e convertido para número inteiro se não estiver vazio
http.httpURL target.url O valor é copiado diretamente se não estiver vazio.
metadata.vendor_name Definido como "Fireeye"
metadata.product_name Definido como "PX"

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.