收集 Skyhigh Secure Web Gateway(以前称为 McAfee Web Gateway)日志
支持的平台:
Google SecOps
SIEM
本文档介绍了如何使用 Bindplane 将 Skyhigh Secure Web Gateway(以前称为 McAfee Web Gateway)日志注入到 Google Security Operations。
Skyhigh Secure Web Gateway 是一种本地 Web 代理设备,可通过检查 HTTP、HTTPS 和 FTP 流量来保护组织免受基于 Web 的威胁。它提供网址过滤、反恶意软件扫描、SSL 检查、数据泄露防护和应用控制功能。该设备会强制执行 Web 访问政策,并提供所有 Web 活动的详细日志记录,以便进行合规性和安全监控。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- Windows 2016 或更高版本,或者具有
systemd的 Linux 主机。 - 如果通过代理运行,请确保防火墙端口处于开放状态。
- 对 Skyhigh Secure Web Gateway 管理控制台的特权访问权限。
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅安装指南。
配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps
访问配置文件:
- 找到
config.yaml文件。通常,它位于 Linux 上的/observiq-otel-collector/目录中或 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
按如下方式修改
config.yaml文件:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/mcafee_webproxy: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: 'MCAFEE_WEBPROXY' raw_log_field: body ingestion_labels: service: pipelines: logs/mcafee_webproxy_to_chronicle: receivers: - tcplog exporters: - chronicle/mcafee_webproxy
- 根据基础架构的需要替换端口和 IP 地址。
- 将
<customer_id>替换为实际的客户 ID。 - 将
/path/to/ingestion-authentication-file.json更新为获取 Google SecOps 注入身份验证文件部分中保存身份验证文件的路径。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请执行以下操作:
运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请执行以下操作:
请从下列选项中选择一项:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
- 按
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
在 Skyhigh Secure Web Gateway 上配置 syslog 转发
- 登录 Skyhigh Secure Web Gateway 管理控制台。
- 依次前往政策 > 设置 > 日志记录 > Syslog。
- 点击添加以创建新的 syslog 目标。
- 提供以下配置详细信息:
- Syslog 服务器:输入 Bindplane 代理 IP 地址(例如
192.168.1.100)。 - 端口:输入
514。 - 协议:选择 TCP。
- Log Level:选择所需的日志级别(例如 Informational 或更高级别)。
- 格式:选择最佳实践访问日志或所需的日志格式。
- Syslog 服务器:输入 Bindplane 代理 IP 地址(例如
- 选择要转发的日志类型:
- 访问日志 - 记录通过网关的所有 Web 流量。
- 屏蔽日志 - 记录被屏蔽的请求。
- 扫描日志 - 记录反恶意软件扫描结果。
- 点击保存更改。
依次前往问题排查 > 确认更改,然后点击保存更改以应用配置。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
entry_format |
about |
映射:json_format → about,kv_format1 → about |
deviceNtDomain |
about.administrative_domain |
已重命名/已映射 |
deviceExternalId |
about.asset.asset_id |
直接映射 |
device_product |
about.asset.asset_id |
直接映射 |
device_vendor |
about.asset.asset_id |
直接映射 |
fileHash |
about.file.full_path |
直接映射 |
filePath |
about.file.full_path |
已重命名/已映射 |
_hash |
about.file.sha256 |
已重命名/已映射 |
fileHash |
about.file.sha256 |
已重命名/已映射 |
fsize |
about.file.size |
已重命名/已映射 |
dvchost |
about.hostname |
已重命名/已映射 |
entry_format |
about.ip |
映射:json_format → ips,kv_format1 → ips |
ips |
about.ip |
已合并 |
dvc_mac |
about.mac |
已映射:slot → mac_address |
dvcmac |
about.mac |
已合并 |
entry_format |
about.mac |
映射:json_format → mac_address、json_format → dvcmac、kv_format1 → `mac_address... |
mac_address |
about.mac |
已合并 |
deviceTranslatedAddress |
about.nat_ip |
已合并 |
entry_format |
about.nat_ip |
映射:json_format → deviceTranslatedAddress,kv_format1 → deviceTranslatedAddress |
Emne |
about.process.command_line |
直接映射 |
Path |
about.process.command_line |
直接映射 |
Subject |
about.process.command_line |
直接映射 |
deviceProcessName |
about.process.command_line |
已重命名/已映射 |
dvcpid |
about.process.pid |
已重命名/已映射 |
entry_format |
about.resource.attribute.permissions |
映射:json_format → permissions,kv_format1 → permissions |
permissions |
about.resource.attribute.permissions |
已合并 |
additional_cfp1 |
additional.fields |
已合并 |
additional_cfp2 |
additional.fields |
已合并 |
additional_cfp3 |
additional.fields |
已合并 |
additional_cfp4 |
additional.fields |
已合并 |
additional_cn1 |
additional.fields |
已合并 |
additional_cn2 |
additional.fields |
已合并 |
additional_cn3 |
additional.fields |
已合并 |
additional_cs1 |
additional.fields |
已合并 |
additional_cs2 |
additional.fields |
已合并 |
additional_cs3 |
additional.fields |
已合并 |
additional_cs4 |
additional.fields |
已合并 |
additional_cs5 |
additional.fields |
已合并 |
additional_cs6 |
additional.fields |
已合并 |
additional_cs7 |
additional.fields |
已合并 |
additional_devicePayloadId |
additional.fields |
已合并 |
additional_eventId |
additional.fields |
已合并 |
additional_flexString1 |
additional.fields |
已合并 |
additional_fname |
additional.fields |
已合并 |
application_name_label |
additional.fields |
已合并 |
block_id_label |
additional.fields |
已合并 |
cs2 |
additional.fields |
已映射:arc_test → additional_cs2 |
cs5_label |
additional.fields |
已合并 |
entry_format |
additional.fields |
映射值(总共 43 个,例如 json_format → additional_eventId、json_format → `additio... |
facility_label |
additional.fields |
已合并 |
priority_label |
additional.fields |
已合并 |
reputation_label |
additional.fields |
已合并 |
entry_format |
intermediary |
映射:json_format → intermediary,kv_format1 → intermediary |
intermediary_hostname |
intermediary.hostname |
直接映射 |
intermediary_ip |
intermediary.ip |
已合并 |
json_entry.client_ip |
intermediary.ip |
已合并 |
_metadata |
metadata |
已重命名/已映射 |
msg |
metadata.description |
已重命名/已映射 |
Generated |
metadata.event_timestamp |
解析为 yyyy-MM-ddTHH:mm:ss |
Received |
metadata.event_timestamp |
解析为 yyyy-MM-ddTHH:mm:ss |
_timestamp |
metadata.event_timestamp |
解析为 RFC 3339 |
rt |
metadata.event_timestamp |
解析为 yyyy-MM-ddTHH:mm:ssZ |
ts |
metadata.event_timestamp |
解析为 dd/MM/yyyy:HH:mm:ss Z |
entry_format |
metadata.event_type |
映射:json_format → PROCESS_UNCATEGORIZED、json_format → SCAN_UNCATEGORIZED、`kv_f... |
event_name |
metadata.event_type |
已映射:"LogSpyware","LogPredictiveMachineLearning" → SCAN_UNCATEGORIZED |
event_type |
metadata.event_type |
直接映射 |
device_event_class_id |
metadata.product_event_type |
直接映射 |
event_name |
metadata.product_event_type |
直接映射 |
externalId |
metadata.product_log_id |
直接映射 |
device_product |
metadata.product_name |
直接映射 |
device_version |
metadata.product_version |
直接映射 |
device_vendor |
metadata.vendor_name |
已重命名/已映射 |
_network |
network |
已重命名/已映射 |
app_protocol_output |
network.application_protocol |
直接映射 |
proto |
network.application_protocol |
直接映射 |
proto_version |
network.application_protocol_version |
直接映射 |
deviceDirection |
network.direction |
映射:0 → INBOUND,1 → OUTBOUND |
entry_format |
network.direction |
映射:json_format → INBOUND、json_format → OUTBOUND、kv_format1 → INBOUND、`kv... |
http_method |
network.http.method |
直接映射 |
requestMethod |
network.http.method |
已重命名/已映射 |
userAgent |
network.http.parsed_user_agent |
已重命名/已映射 |
requestContext |
network.http.referral_url |
直接映射 |
http_response |
network.http.response_code |
直接映射 |
requestClientApplication |
network.http.user_agent |
已重命名/已映射 |
userAgent |
network.http.user_agent |
直接映射 |
ip_protocol_out |
network.ip_protocol |
直接映射 |
proto |
network.ip_protocol |
直接映射 |
bytesToClient |
network.received_bytes |
直接映射 |
entry_format |
network.received_bytes |
映射:json_format → uinteger,kv_format1 → uinteger |
in |
network.received_bytes |
已重命名/已映射 |
bytesFromClient |
network.sent_bytes |
直接映射 |
entry_format |
network.sent_bytes |
映射:json_format → uinteger,kv_format1 → uinteger |
out |
network.sent_bytes |
已重命名/已映射 |
_principal |
principal |
已重命名/已映射 |
sntdom |
principal.administrative_domain |
已重命名/已映射 |
sourceServiceName |
principal.application |
已重命名/已映射 |
clientIP |
principal.asset.ip |
已合并 |
entry_format |
principal.asset.ip |
已映射:json_format → clientIP、json_format → principal_ip、kv_format1 → `clientIP... |
principal_ip |
principal.asset.ip |
已合并 |
Group_name |
principal.group.group_display_name |
直接映射 |
Gruppenavn |
principal.group.group_display_name |
直接映射 |
Device_name |
principal.hostname |
直接映射 |
Enhetsnavn |
principal.hostname |
直接映射 |
principal_hostname |
principal.hostname |
直接映射 |
shost |
principal.hostname |
已重命名/已映射 |
clientIP |
principal.ip |
已合并 |
entry_format |
principal.ip |
映射的值(总共 6 个,例如 json_format → principal_ip、json_format → shost、`json_... |
principal_ip |
principal.ip |
已合并 |
shost |
principal.ip |
已合并 |
entry_format |
principal.mac |
映射:json_format → mac,kv_format1 → mac |
mac |
principal.mac |
已合并 |
entry_format |
principal.nat_ip |
映射:json_format → sourceTranslatedAddress,kv_format1 → sourceTranslatedAddress |
sourceTranslatedAddress |
principal.nat_ip |
已合并 |
sourceTranslatedPort |
principal.nat_port |
已重命名/已映射 |
spt |
principal.port |
已重命名/已映射 |
sproc |
principal.process.command_line |
已重命名/已映射 |
fileType |
principal.process.file.mime_type |
直接映射 |
spid |
principal.process.pid |
已重命名/已映射 |
entry_format |
principal.user.attribute.roles |
映射:json_format → principal_role,kv_format1 → principal_role |
principal_role |
principal.user.attribute.roles |
已合并 |
suser |
principal.user.user_display_name |
直接映射 |
suid |
principal.user.userid |
已重命名/已映射 |
userName |
principal.user.userid |
直接映射 |
entry_format |
security_result |
映射:json_format → security_result,kv_format1 → security_result |
_action |
security_result.action |
已合并 |
act |
security_result.action |
映射:accept → _action,deny → _action |
action |
security_result.action |
已合并 |
cn1_Label |
security_result.action |
已映射:Block Reason → action |
entry_format |
security_result.action |
映射值(总共 6 个,例如 json_format → _action、json_format → action、`json_form... |
security_action |
security_result.action |
已合并 |
Action_Taken |
security_result.action_details |
直接映射 |
act |
security_result.action_details |
直接映射 |
_security_category |
security_result.category |
已合并 |
entry_format |
security_result.category |
映射:json_format → _security_category,kv_format1 → _security_category |
_category_details |
security_result.category_details |
已合并 |
cat |
security_result.category_details |
已合并 |
entry_format |
security_result.category_details |
映射:json_format → cat、json_format → _category_details、kv_format1 → cat、`k... |
sec_result_category_details |
security_result.category_details |
已合并 |
Scan_Type |
security_result.description |
直接映射 |
Type |
security_result.description |
直接映射 |
msg_data_2 |
security_result.description |
直接映射 |
entry_format |
security_result.detection_fields |
映射的值(共 14 个,例如 json_format → operation_label、json_format → `operasjon_... |
infection_channel_label |
security_result.detection_fields |
已合并 |
operasjon_label |
security_result.detection_fields |
已合并 |
operation_label |
security_result.detection_fields |
已合并 |
permission_label |
security_result.detection_fields |
已合并 |
spyware_Grayware_Type_label |
security_result.detection_fields |
已合并 |
threat_probability_label |
security_result.detection_fields |
已合并 |
tillatelse_label |
security_result.detection_fields |
已合并 |
mwProfile |
security_result.rule_name |
直接映射 |
policy |
security_result.rule_name |
直接映射 |
rule_name |
security_result.rule_name |
直接映射 |
entry_format |
security_result.severity |
映射的值(总共 8 个,例如 json_format → LOW、json_format → MEDIUM、json_format ... |
risk |
security_result.severity |
映射:High Risk → HIGH,Medium Risk → MEDIUM |
severity |
security_result.severity |
映射:"0", "1", "2", "3", "LOW" → LOW,`"4", "5", "6", "MEDIUM", "SUBSTANTIAL", "INFO"... |
risk |
security_result.severity_details |
直接映射 |
Result |
security_result.summary |
直接映射 |
appcategory |
security_result.summary |
直接映射 |
av_status |
security_result.summary |
直接映射 |
block_reason |
security_result.summary |
直接映射 |
content |
security_result.summary |
直接映射 |
icap_status |
security_result.summary |
直接映射 |
reason |
security_result.summary |
已重命名/已映射 |
summary |
security_result.summary |
直接映射 |
Spyware |
security_result.threat_name |
直接映射 |
Unknown_Threat |
security_result.threat_name |
直接映射 |
Virus_Malware_Name |
security_result.threat_name |
直接映射 |
oldFilePath |
src.file.full_path |
已重命名/已映射 |
oldFileSize |
src.file.size |
已重命名/已映射 |
entry_format |
src.resource.attribute.permissions |
映射:json_format → old_permissions,kv_format1 → old_permissions |
old_permissions |
src.resource.attribute.permissions |
已合并 |
_target |
target |
已重命名/已映射 |
dntdom |
target.administrative_domain |
已重命名/已映射 |
appname |
target.application |
直接映射 |
destinationServiceName |
target.application |
已重命名/已映射 |
tar_host |
target.asset.hostname |
直接映射 |
tar_host |
target.hostname |
直接映射 |
target_hostname |
target.hostname |
直接映射 |
temp_dhost |
target.hostname |
直接映射 |
IPv6_Address |
target.ip |
已合并 |
dst_ip |
target.ip |
已合并 |
entry_format |
target.ip |
已映射:json_format → dst_ip、json_format → IPv6_Address、kv_format1 → dst_ip、`... |
ipv6 |
target.ip |
已映射:- → IPv6_Address |
entry_format |
target.mac |
映射:json_format → mac_address,kv_format1 → mac_address |
mac_address |
target.mac |
已合并 |
destination_translated_address |
target.nat_ip |
已合并 |
entry_format |
target.nat_ip |
已映射:json_format → destination_translated_address,kv_format1 → `destination_transl... |
destinationTranslatedPort |
target.nat_port |
已重命名/已映射 |
dpt |
target.port |
已重命名/已映射 |
tar_port |
target.port |
直接映射 |
dproc |
target.process.command_line |
已重命名/已映射 |
File_name |
target.process.file.full_path |
直接映射 |
Infected_Resource |
target.process.file.full_path |
直接映射 |
Object |
target.process.file.full_path |
直接映射 |
Objekt |
target.process.file.full_path |
直接映射 |
dpid |
target.process.pid |
已重命名/已映射 |
entry_format |
target.resource.attribute.labels |
映射:json_format → resource_Type_label,kv_format1 → resource_Type_label |
resource_Type_label |
target.resource.attribute.labels |
已合并 |
request |
target.url |
直接映射 |
tar_host |
target.url |
直接映射 |
tar_port |
target.url |
直接映射 |
entry_format |
target.user.attribute.roles |
映射:json_format → target_role,kv_format1 → target_role |
target_role |
target.user.attribute.roles |
已合并 |
CustomerName |
target.user.user_display_name |
直接映射 |
temp_duser |
target.user.user_display_name |
直接映射 |
Bruker |
target.user.userid |
直接映射 |
User_value |
target.user.userid |
直接映射 |
temp_duid |
target.user.userid |
直接映射 |
| 不适用 | metadata.event_type |
常量:PROCESS_UNCATEGORIZED |
| 不适用 | network.direction |
常量:INBOUND |
| 不适用 | security_result.severity |
常量:LOW |
url |
event.idm.read_only_udm.target.url |
从变更日志映射 |
categories |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
reputationString |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
blockID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
applicationName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
facility |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
priority |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
userName |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
appname |
event.idm.read_only_udm.target.application |
从变更日志映射 |
http_method |
event.idm.read_only_udm.network.http.method |
从变更日志映射 |
proto_version |
event.idm.read_only_udm.network.application_protocol_version |
从变更日志映射 |
userAgent |
event.idm.read_only_udm.network.http.user_agent |
从变更日志映射 |
userAgent |
event.idm.read_only_udm.network.http.parsed_user_agent |
从变更日志映射 |
bytesFromClient |
event.idm.read_only_udm.network.sent_bytes |
从变更日志映射 |
bytesToClient |
event.idm.read_only_udm.network.received_bytes |
从变更日志映射 |
clientIP |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
clientIP |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
fileType |
event.idm.read_only_udm.principal.process.file.mime_type |
从变更日志映射 |
Type |
event.idm.read_only_udm.target.file.mime_type |
从变更日志映射 |
sr_bytes |
network.send_bytes |
从变更日志映射 |
requested_host" and "requested_path |
target.url |
从变更日志映射 |
username |
principal.user.userid |
从变更日志映射 |
destination_ip |
target.ip |
从变更日志映射 |
destination_port |
target.port |
从变更日志映射 |
target_ip |
target.ip |
从变更日志映射 |