Coletar registros de auditoria do Trend Micro Vision One
Este documento explica como ingerir registros de auditoria do Trend Micro Vision One no Google Security Operations usando o AWS S3. O analisador transforma os registros de auditoria do Trend Micro Vision One do formato JSON em um modelo de dados unificado (UDM).
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Instância do Google SecOps
- Acesso privilegiado ao Trend Micro Vision One
Configurar o Logging no Trend Micro Vision One
- Faça login no console do Trend Micro Vision One.
- Acesse Fluxo de trabalho e Automation > Integração de terceiros.
- Clique em Google Security Operations SIEM.
- Em Chave de acesso, clique em Gerar chave.
- Copie e salve o ID da chave de acesso e a chave de acesso secreta.
- Em Transferência de dados, ative a opção ao lado de Dados de auditoria.
- Um URI do S3 é gerado, e os dados começam a ser enviados para o bucket do S3 correspondente.
- Copie e salve o URL do S3 para usar mais tarde.
Configurar feeds
Para configurar um feed, siga estas etapas:
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Na próxima página, clique em Configurar um único feed.
- No campo Nome do feed, insira um nome para o feed (por exemplo,
Trend Micro Vision One Audit Logs). - Selecione Amazon S3 V2 como o Tipo de origem.
- Selecione Auditoria do Trend Micro Vision One como o Tipo de registro.
- Clique em Próxima.
Especifique valores para os seguintes parâmetros de entrada:
- URI do S3: o URI do bucket. O formato precisa ser
s3://log-bucket-name/. Substitua o seguinte:log-bucket-name: o nome do bucket
- Opções de exclusão da fonte: selecione Nunca excluir arquivos. Os dados no bucket do S3 são mantidos por sete dias antes de serem excluídos.
- Idade máxima do arquivo: inclui arquivos modificados nos últimos dias. O padrão é de 180 dias.
- ID da chave de acesso: chave de acesso do usuário com acesso ao bucket do S3.
- Chave de acesso secreta: chave secreta do usuário com acesso ao bucket do S3.
- URI do S3: o URI do bucket. O formato precisa ser
Clique em Próxima.
Revise a nova configuração do feed na tela Finalizar e clique em Enviar.
Tabela de mapeamento de UDM
| Campo de registro | Mapeamento de UDM | Lógica |
|---|---|---|
Asset_name_field |
additional.fields |
Mesclado |
Asset_type_field |
additional.fields |
Mesclado |
accessType_field |
additional.fields |
Mesclado |
activity_field |
additional.fields |
Mesclado |
assTotalAssetsInvolved_field |
additional.fields |
Mesclado |
ass_EventList_field |
additional.fields |
Mesclado |
category_field |
additional.fields |
Mesclado |
details_field |
additional.fields |
Mesclado |
details_investigationResult_field |
additional.fields |
Mesclado |
details_role_field |
additional.fields |
Mesclado |
feedback_reason_id_field |
additional.fields |
Mesclado |
reason_field |
additional.fields |
Mesclado |
reason_value_field |
additional.fields |
Mesclado |
result_field |
additional.fields |
Mesclado |
details.description |
metadata.description |
Mapeado diretamente |
ingestedDateTime |
metadata.event_timestamp |
Analisado como ISO8601 |
loggedDateTime |
metadata.event_timestamp |
Analisado como ISO8601 |
has_principal_user |
metadata.event_type |
Mapeado: true → USER_UNCATEGORIZED |
details.traceId |
metadata.product_deployment_id |
Mapeado diretamente |
details.identifier.type |
metadata.product_event_type |
Mapeado diretamente |
details.serverId |
principal.asset.product_object_id |
Mapeado diretamente |
removedAgent.xdrDeviceId |
principal.asset.product_object_id |
Mapeado diretamente |
details.groupId |
principal.group.product_object_id |
Mapeado diretamente |
removedAgent.hostname |
principal.hostname |
Mapeado diretamente |
details.ipAddr |
principal.ip |
Mesclado |
requestId_field |
principal.resource.attribute.labels |
Mesclado |
details.instanceId |
principal.resource.product_object_id |
Mapeado diretamente |
details.identifier.subType |
principal.resource.resource_subtype |
Mapeado diretamente |
details.type |
principal.resource.type |
Mapeado diretamente |
details.identifier.email |
principal.user.email_addresses |
Mesclado |
details.identifier.id |
principal.user.product_object_id |
Mapeado diretamente |
details.identifier.name |
principal.user.user_display_name |
Mapeado diretamente |
details.user |
principal.user.user_display_name |
Mapeado diretamente |
loggedUser |
principal.user.userid |
Mapeado diretamente |
details.action |
security_result.action_details |
Mapeado diretamente |
details.feedback.description |
security_result.description |
Mapeado diretamente |
details.assMitigateStatus |
security_result.summary |
Mapeado diretamente |
details.status |
security_result.summary |
Mapeado diretamente |
details.workbenchId |
target.resource.id |
Mapeado diretamente |
endpoint.wsDeviceId |
target.resource.product_object_id |
Mapeado diretamente |
endpoint.xdrDeviceId |
target.resource.type |
Mapeado diretamente |
| N/A | metadata.event_type |
Constante: GENERIC_EVENT |
| N/A | metadata.product_name |
Constante: TREND VISION ONE AUDIT |
| N/A | metadata.vendor_name |
Constante: TREND VISION ONE AUDIT |
| N/A | principal.user.user_role |
Constante: ADMINISTRATOR |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.