收集 SentinelOne Attivo(以前称为 Attivo Networks)日志

解析器版本:9.0

支持的平台:

本文档介绍了如何使用 Bindplane 将 SentinelOne Attivo(以前称为 Attivo Networks)日志注入到 Google Security Operations。

SentinelOne Attivo 是一种欺骗技术平台,可检测网络内威胁、横向移动和基于凭据的攻击。它会在整个环境中部署诱饵和诱惑,以检测已绕过边界防御的攻击者。Attivo 通过 syslog 转发检测事件和提醒。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
  • 对 SentinelOne Attivo BOTsink 管理控制台的特权访问权限。

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
    • 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /observiq-otel-collector/ 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <your_customer_id>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'ATTIVO'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • 根据基础架构的需要替换端口和 IP 地址。
  • <your_customer_id> 替换为实际的客户 ID。
  • /path/to/ingestion-authentication-file.json 更新为在第 1 步中保存身份验证文件的文件路径。

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

配置 SentinelOne Attivo syslog 转发

创建 CEF syslog 配置文件

  1. 登录 Attivo BOTsink 管理控制台。
  2. 依次前往管理 > 管理 > Syslog
  3. 点击添加以创建新的 syslog 配置文件。
  4. 输入配置文件的描述性名称(例如 SecOps-CEF)。
  5. 事件转发设置为启用
  6. 选择 CEF 作为消息格式
  7. 配置事件的严重程度映射:
    • 非常高:选择紧急
    • :选择严重
    • 媒介:选择提醒
    • :选择警告
    • 极低:选择信息性
  8. 点击保存以保存 syslog 配置文件。

添加 syslog 服务器连接

  1. 在您创建的 syslog 配置文件中,点击添加新连接
  2. 提供以下连接详细信息:
    • 服务器名称:输入连接的描述性名称(例如 Bindplane-Agent)。
    • 配置文件名称:选择上一部分中创建的 CEF syslog 配置文件。
    • IP 地址:输入 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址。
    • 端口:输入 514(或您配置的 Bindplane 代理端口)。
    • 协议:选择 TCP
  3. 点击 Test Connection,验证 BOTsink 是否可以访问 Bindplane 代理。
  4. 点击保存

验证 syslog 传送

  1. 配置 syslog 转发后,触发测试提醒或等待检测事件。
  2. 在 Bindplane 代理主机上,验证是否正在接收日志:

    sudo journalctl -u observiq-otel-collector -f
    

如需了解详情,请参阅 SentinelOne Attivo 文档

UDM 映射表

日志字段 UDM 映射 逻辑
src principal.ip src 字段中获取的值。
dst target.ip dst 字段中获取的值。
spt principal.port spt 中获取的值并转换为整数。
dpt target.port dpt 中获取的值并转换为整数。
shost principal.hostname shost 字段中获取的值。
dhost target.hostname dhost 字段中获取的值。
suser principal.user.userid suser 字段中获取的值。
duser target.user.userid duser 字段中获取的值。
msg metadata.description msg 字段中获取的值。
cat security_result.category_details cat(CEF 类别)字段获取的值。
act security_result.action_details act(操作)字段获取的值。
severity security_result.severity 从 CEF 严重程度映射:1-3 -> 低,4-6 -> 中,7-8 -> 高,9-10 -> 严重。
deviceEventClassId metadata.product_event_type deviceEventClassId 字段中获取的值。
name security_result.summary 从 CEF name 字段(事件名称)获取的值。
deviceVendor metadata.vendor_name deviceVendor 字段中获取的值。通常设置为“Attivo Networks”。
deviceProduct metadata.product_name deviceProduct 字段中获取的值。通常设置为“BOTsink”。
deviceVersion metadata.product_version deviceVersion 字段中获取的值。
metadata.event_type 默认设置为“GENERIC_EVENT”。如果存在来源 IP 和目标 IP,则设置为“NETWORK_CONNECTION”。如果仅提供正文信息,则设置为“STATUS_UPDATE”。
metadata.log_type 设置为“ATTIVO”。
VLANID event.idm.read_only_udm.additional.fields 从变更日志映射
Forwarder_IP event.idm.read_only_udm.additional.fields 从变更日志映射
VTSummaryResult event.idm.read_only_udm.additional.fields 从变更日志映射
WebRootReputation event.idm.read_only_udm.additional.fields 从变更日志映射
Forwarder event.idm.read_only_udm.additional.fields 从变更日志映射
Target_IP_Ports event.idm.read_only_udm.additional.fields 从变更日志映射
TargetIP_List event.idm.read_only_udm.additional.fields 从变更日志映射
Dest_UserName event.idm.read_only_udm.target.user.userid 从变更日志映射
Attacker_IP_Domain event.idm.read_only_udm.principal.administrative_domain 从变更日志映射
attacker_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
detail_target_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
target_host event.idm.read_only_udm.target.hostname 从变更日志映射
target_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
target_os event.idm.read_only_udm.target.platform_version 从变更日志映射
description event.idm.read_only_udm.metadata.description 从变更日志映射
detail_source_ip event.idm.read_only_udm.observer.ip 从变更日志映射
phase event.idm.read_only_udm.security_result.category_details 从变更日志映射
Attacker_HostName event.idm.read_only_udm.principal.hostname 从变更日志映射
Attacker_MAC event.idm.read_only_udm.principal.mac 从变更日志映射
Attacker_UserNames event.idm.read_only_udm.principal.user.user_display_name 从变更日志映射
Source_Device_Name event.idm.read_only_udm.observer.hostname 从变更日志映射
Attivo_AlertID event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
MITRE_Technique_Name event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
MITRE_Tactic_Name event.idm.read_only_udm.security_result.rule_name 从变更日志映射
severity event.idm.read_only_udm.security_result.severity 从变更日志映射
Target_Ports event.idm.read_only_udm.target.port 从变更日志映射
Target_IP_Domain event.idm.read_only_udm.target.administrative_domain 从变更日志映射
Alert.subject metadata.description 从变更日志映射
Alert.body metadata.description 从变更日志映射
Alert.app principal.application 从变更日志映射
Alert.dest_ip target.ip 从变更日志映射
Alert.dest_host target.hostname 从变更日志映射
Alert.src_hostname principal.hostname 从变更日志映射
Alert.src_ip_domain principal.domain.name 从变更日志映射
Alert.dest_ip_domain target.domain.name 从变更日志映射
Alert.id metadata.product_log_id 从变更日志映射
Alert.des_os target.asset.platform_software.platform_version 从变更日志映射
Alert.src_ip principal.ip 从变更日志映射
Alert.src_mac prinicipal.mac 从变更日志映射
Alert.bootsink_ip intermediary.ip 从变更日志映射
Alert.forwarder" and "Alert.service additional.fields 从变更日志映射
techinque_id security_result.attack_details.tactics.id 从变更日志映射
techinque_name security_result.attack_details.tactics.name 从变更日志映射
Alert.severity security_result.severity 从变更日志映射
Alert.src_category security_result.threat_name 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。