Coletar registros de auditoria do Trend Micro Vision One

Compatível com:

Este documento explica como ingerir registros de auditoria do Trend Micro Vision One no Google Security Operations usando o AWS S3. O analisador transforma os registros de auditoria do Trend Micro Vision One do formato JSON em um modelo de dados unificado (UDM).

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Instância do Google SecOps
  • Acesso privilegiado ao Trend Micro Vision One

Configurar o Logging no Trend Micro Vision One

  1. Faça login no console do Trend Micro Vision One.
  2. Acesse Fluxo de trabalho e Automation > Integração de terceiros.
  3. Clique em Google Security Operations SIEM.
  4. Em Chave de acesso, clique em Gerar chave.
  5. Copie e salve o ID da chave de acesso e a chave de acesso secreta.
  6. Em Transferência de dados, ative a opção ao lado de Dados de auditoria.
  7. Um URI do S3 é gerado, e os dados começam a ser enviados para o bucket do S3 correspondente.
  8. Copie e salve o URL do S3 para usar mais tarde.

Configurar feeds

Para configurar um feed, siga estas etapas:

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Na próxima página, clique em Configurar um único feed.
  4. No campo Nome do feed, insira um nome para o feed (por exemplo, Trend Micro Vision One Audit Logs).
  5. Selecione Amazon S3 V2 como o Tipo de origem.
  6. Selecione Auditoria do Trend Micro Vision One como o Tipo de registro.
  7. Clique em Próxima.
  8. Especifique valores para os seguintes parâmetros de entrada:

    • URI do S3: o URI do bucket. O formato precisa ser s3://log-bucket-name/. Substitua o seguinte:
      • log-bucket-name: o nome do bucket
    • Opções de exclusão da fonte: selecione Nunca excluir arquivos. Os dados no bucket do S3 são mantidos por sete dias antes de serem excluídos.
    • Idade máxima do arquivo: inclui arquivos modificados nos últimos dias. O padrão é de 180 dias.
    • ID da chave de acesso: chave de acesso do usuário com acesso ao bucket do S3.
    • Chave de acesso secreta: chave secreta do usuário com acesso ao bucket do S3.
  9. Clique em Próxima.

  10. Revise a nova configuração do feed na tela Finalizar e clique em Enviar.

Tabela de mapeamento de UDM

Campo de registro Mapeamento de UDM Lógica
Asset_name_field additional.fields Mesclado
Asset_type_field additional.fields Mesclado
accessType_field additional.fields Mesclado
activity_field additional.fields Mesclado
assTotalAssetsInvolved_field additional.fields Mesclado
ass_EventList_field additional.fields Mesclado
category_field additional.fields Mesclado
details_field additional.fields Mesclado
details_investigationResult_field additional.fields Mesclado
details_role_field additional.fields Mesclado
feedback_reason_id_field additional.fields Mesclado
reason_field additional.fields Mesclado
reason_value_field additional.fields Mesclado
result_field additional.fields Mesclado
details.description metadata.description Mapeado diretamente
ingestedDateTime metadata.event_timestamp Analisado como ISO8601
loggedDateTime metadata.event_timestamp Analisado como ISO8601
has_principal_user metadata.event_type Mapeado: true → USER_UNCATEGORIZED
details.traceId metadata.product_deployment_id Mapeado diretamente
details.identifier.type metadata.product_event_type Mapeado diretamente
details.serverId principal.asset.product_object_id Mapeado diretamente
removedAgent.xdrDeviceId principal.asset.product_object_id Mapeado diretamente
details.groupId principal.group.product_object_id Mapeado diretamente
removedAgent.hostname principal.hostname Mapeado diretamente
details.ipAddr principal.ip Mesclado
requestId_field principal.resource.attribute.labels Mesclado
details.instanceId principal.resource.product_object_id Mapeado diretamente
details.identifier.subType principal.resource.resource_subtype Mapeado diretamente
details.type principal.resource.type Mapeado diretamente
details.identifier.email principal.user.email_addresses Mesclado
details.identifier.id principal.user.product_object_id Mapeado diretamente
details.identifier.name principal.user.user_display_name Mapeado diretamente
details.user principal.user.user_display_name Mapeado diretamente
loggedUser principal.user.userid Mapeado diretamente
details.action security_result.action_details Mapeado diretamente
details.feedback.description security_result.description Mapeado diretamente
details.assMitigateStatus security_result.summary Mapeado diretamente
details.status security_result.summary Mapeado diretamente
details.workbenchId target.resource.id Mapeado diretamente
endpoint.wsDeviceId target.resource.product_object_id Mapeado diretamente
endpoint.xdrDeviceId target.resource.type Mapeado diretamente
N/A metadata.event_type Constante: GENERIC_EVENT
N/A metadata.product_name Constante: TREND VISION ONE AUDIT
N/A metadata.vendor_name Constante: TREND VISION ONE AUDIT
N/A principal.user.user_role Constante: ADMINISTRATOR

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.