收集 SentinelOne Attivo(以前称为 Attivo Networks)日志
解析器版本:9.0
支持的平台:
Google SecOps
SIEM
本文档介绍了如何使用 Bindplane 将 SentinelOne Attivo(以前称为 Attivo Networks)日志注入到 Google Security Operations。
SentinelOne Attivo 是一种欺骗技术平台,可检测网络内威胁、横向移动和基于凭据的攻击。它会在整个环境中部署诱饵和诱惑,以检测已绕过边界防御的攻击者。Attivo 通过 syslog 转发检测事件和提醒。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
- 对 SentinelOne Attivo BOTsink 管理控制台的特权访问权限。
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
- 将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅此安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
访问配置文件:
- 找到
config.yaml文件。通常,它位于 Linux 上的/observiq-otel-collector/目录中或 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
按如下方式修改
config.yaml文件:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <your_customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'ATTIVO' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- 根据基础架构的需要替换端口和 IP 地址。
- 将
<your_customer_id>替换为实际的客户 ID。 - 将
/path/to/ingestion-authentication-file.json更新为在第 1 步中保存身份验证文件的文件路径。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请执行以下操作:
运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请执行以下操作:
请从下列选项中选择一项:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
- 按
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
配置 SentinelOne Attivo syslog 转发
创建 CEF syslog 配置文件
- 登录 Attivo BOTsink 管理控制台。
- 依次前往管理 > 管理 > Syslog。
- 点击添加以创建新的 syslog 配置文件。
- 输入配置文件的描述性名称(例如
SecOps-CEF)。 - 将事件转发设置为启用。
- 选择 CEF 作为消息格式。
- 配置事件的严重程度映射:
- 非常高:选择紧急。
- 高:选择严重。
- 媒介:选择提醒。
- 低:选择警告。
- 极低:选择信息性。
- 点击保存以保存 syslog 配置文件。
添加 syslog 服务器连接
- 在您创建的 syslog 配置文件中,点击添加新连接。
- 提供以下连接详细信息:
- 服务器名称:输入连接的描述性名称(例如
Bindplane-Agent)。 - 配置文件名称:选择上一部分中创建的 CEF syslog 配置文件。
- IP 地址:输入 Bindplane 代理主机(例如
192.168.1.100)的 IP 地址。 - 端口:输入
514(或您配置的 Bindplane 代理端口)。 - 协议:选择 TCP。
- 服务器名称:输入连接的描述性名称(例如
- 点击 Test Connection,验证 BOTsink 是否可以访问 Bindplane 代理。
- 点击保存。
验证 syslog 传送
- 配置 syslog 转发后,触发测试提醒或等待检测事件。
在 Bindplane 代理主机上,验证是否正在接收日志:
sudo journalctl -u observiq-otel-collector -f
如需了解详情,请参阅 SentinelOne Attivo 文档。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
src |
principal.ip |
从 src 字段中获取的值。 |
dst |
target.ip |
从 dst 字段中获取的值。 |
spt |
principal.port |
从 spt 中获取的值并转换为整数。 |
dpt |
target.port |
从 dpt 中获取的值并转换为整数。 |
shost |
principal.hostname |
从 shost 字段中获取的值。 |
dhost |
target.hostname |
从 dhost 字段中获取的值。 |
suser |
principal.user.userid |
从 suser 字段中获取的值。 |
duser |
target.user.userid |
从 duser 字段中获取的值。 |
msg |
metadata.description |
从 msg 字段中获取的值。 |
cat |
security_result.category_details |
从 cat(CEF 类别)字段获取的值。 |
act |
security_result.action_details |
从 act(操作)字段获取的值。 |
severity |
security_result.severity |
从 CEF 严重程度映射:1-3 -> 低,4-6 -> 中,7-8 -> 高,9-10 -> 严重。 |
deviceEventClassId |
metadata.product_event_type |
从 deviceEventClassId 字段中获取的值。 |
name |
security_result.summary |
从 CEF name 字段(事件名称)获取的值。 |
deviceVendor |
metadata.vendor_name |
从 deviceVendor 字段中获取的值。通常设置为“Attivo Networks”。 |
deviceProduct |
metadata.product_name |
从 deviceProduct 字段中获取的值。通常设置为“BOTsink”。 |
deviceVersion |
metadata.product_version |
从 deviceVersion 字段中获取的值。 |
metadata.event_type |
默认设置为“GENERIC_EVENT”。如果存在来源 IP 和目标 IP,则设置为“NETWORK_CONNECTION”。如果仅提供正文信息,则设置为“STATUS_UPDATE”。 | |
metadata.log_type |
设置为“ATTIVO”。 | |
VLANID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Forwarder_IP |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
VTSummaryResult |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
WebRootReputation |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Forwarder |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Target_IP_Ports |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
TargetIP_List |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Dest_UserName |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
Attacker_IP_Domain |
event.idm.read_only_udm.principal.administrative_domain |
从变更日志映射 |
attacker_ip |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
detail_target_ip |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
target_host |
event.idm.read_only_udm.target.hostname |
从变更日志映射 |
target_ip |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
target_os |
event.idm.read_only_udm.target.platform_version |
从变更日志映射 |
description |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
detail_source_ip |
event.idm.read_only_udm.observer.ip |
从变更日志映射 |
phase |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
Attacker_HostName |
event.idm.read_only_udm.principal.hostname |
从变更日志映射 |
Attacker_MAC |
event.idm.read_only_udm.principal.mac |
从变更日志映射 |
Attacker_UserNames |
event.idm.read_only_udm.principal.user.user_display_name |
从变更日志映射 |
Source_Device_Name |
event.idm.read_only_udm.observer.hostname |
从变更日志映射 |
Attivo_AlertID |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
MITRE_Technique_Name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
MITRE_Tactic_Name |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
Target_Ports |
event.idm.read_only_udm.target.port |
从变更日志映射 |
Target_IP_Domain |
event.idm.read_only_udm.target.administrative_domain |
从变更日志映射 |
Alert.subject |
metadata.description |
从变更日志映射 |
Alert.body |
metadata.description |
从变更日志映射 |
Alert.app |
principal.application |
从变更日志映射 |
Alert.dest_ip |
target.ip |
从变更日志映射 |
Alert.dest_host |
target.hostname |
从变更日志映射 |
Alert.src_hostname |
principal.hostname |
从变更日志映射 |
Alert.src_ip_domain |
principal.domain.name |
从变更日志映射 |
Alert.dest_ip_domain |
target.domain.name |
从变更日志映射 |
Alert.id |
metadata.product_log_id |
从变更日志映射 |
Alert.des_os |
target.asset.platform_software.platform_version |
从变更日志映射 |
Alert.src_ip |
principal.ip |
从变更日志映射 |
Alert.src_mac |
prinicipal.mac |
从变更日志映射 |
Alert.bootsink_ip |
intermediary.ip |
从变更日志映射 |
Alert.forwarder" and "Alert.service |
additional.fields |
从变更日志映射 |
techinque_id |
security_result.attack_details.tactics.id |
从变更日志映射 |
techinque_name |
security_result.attack_details.tactics.name |
从变更日志映射 |
Alert.severity |
security_result.severity |
从变更日志映射 |
Alert.src_category |
security_result.threat_name |
从变更日志映射 |