收集 Check Point EDR 日志

解析器版本:20.0

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Check Point EDR (SandBlast) 日志注入到 Google Security Operations。

Check Point EDR 会针对端点威胁检测、进程活动、文件事件和网络连接生成日志。解析器会提取 CEF 和键值对字段,并将其映射到统一数据模型 (UDM)。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Check Point 设备之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对配备 SandBlast 的 Check Point 设备具有特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 代理的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    

    Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/checkpoint_edr:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CHECKPOINT_EDR
            raw_log_field: body
    
    service:
        pipelines:
            logs/checkpoint_edr_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/checkpoint_edr
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:
      • 0.0.0.0 侦听所有接口(推荐)
      • 端口 514 是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

在 Check Point 1500 设备系列中配置 syslog

  1. 登录 Checkpoint 设备
  2. 依次前往日志和监控 > 日志服务器 > Syslog 服务器
  3. 点击配置
  4. 提供以下配置详细信息:
    • 协议:选择 UDP
    • 名称:输入一个描述性名称。
    • IP 地址:输入 Bindplane 代理 IP 地址。
    • 端口:输入 Bindplane 代理端口号。
    • 选择启用日志服务器。
    • 选择要转发的日志:系统日志和安全日志。
  5. 点击应用

UDM 映射表

日志字段 UDM 映射 逻辑
action event.idm.read_only_udm.security_result.action 直接从 action CEF 字段映射。
action_comment event.idm.read_only_udm.additional.fields[<N>].keyaction_comment
event.idm.read_only_udm.additional.fields[<N>].value.string_valueaction_comment 的值
直接从 action_comment 字段映射。
action_details event.idm.read_only_udm.security_result.action_details 直接从 action_details CEF 字段映射。
additional_info event.idm.read_only_udm.additional.fields[<N>].keyadditional_info
event.idm.read_only_udm.additional.fields[<N>].value.string_valueadditional_info 的值
直接从 additional_info 字段映射。
am_update_proxy event.idm.read_only_udm.intermediary.domain.name 直接从 am_update_proxy 字段映射。
am_update_source event.idm.read_only_udm.target.url 直接从 am_update_source 字段映射。
client_version event.idm.read_only_udm.metadata.product_version 直接从 client_version 字段映射。
cn1 event.idm.read_only_udm.security_result.severity cn1 CEF 字段映射,并转换为 UDM 严重程度值(CRITICAL、HIGH、MEDIUM、LOW、INFO)。
cs1 event.idm.read_only_udm.additional.fields[<N>].keyConnectivity State
event.idm.read_only_udm.additional.fields[<N>].value.string_valuecs1 的值
直接从 cs1 字段映射。
description event.idm.read_only_udm.metadata.description 直接从 description CEF 字段映射。
deviceDirection event.idm.read_only_udm.network.direction deviceDirection 字段映射。值 0 映射到 INBOUND,其他值不映射。
deviceFacility event.idm.read_only_udm.additional.fields[<N>].keydeviceFacility
event.idm.read_only_udm.additional.fields[<N>].value.string_valuedeviceFacility 的值
直接从 deviceFacility 字段映射。
dst event.idm.read_only_udm.network.target.ip event_typeFirewall 时,直接从 dst 字段映射。
engine_ver event.idm.read_only_udm.additional.fields[<N>].keyengine_ver
event.idm.read_only_udm.additional.fields[<N>].value.string_valueengine_ver 的值
直接从 engine_ver 字段映射。
ep_rule_id event.idm.read_only_udm.firewall.firewall_rule_id event_typeFirewall 时,直接从 ep_rule_id 字段映射。
event_type event.idm.read_only_udm.metadata.product_event_type 直接从 event_type CEF 字段映射。
failed_updates event.idm.read_only_udm.additional.fields[<N>].keyfailed_updates
event.idm.read_only_udm.additional.fields[<N>].value.string_valuefailed_updates 的值
直接从 failed_updates 字段映射。
file_md5 event.idm.read_only_udm.source_file.hash_md5 event_typeTE Event 时,直接从 file_md5 字段映射。
file_name event.idm.read_only_udm.source_file.file_name event_typeTE Event 时,直接从 file_name 字段映射。
file_sha1 event.idm.read_only_udm.source_file.hash_sha1 event_typeTE Event 时,直接从 file_sha1 字段映射。
file_sha256 event.idm.read_only_udm.source_file.hash_sha256 event_typeTE Event 时,直接从 file_sha256 字段映射。
host_type event.idm.read_only_udm.principal.asset.type host_type 字段映射。Desktop 会转换为 WORKSTATION,然后该值会转换为大写。
ifdir event.idm.read_only_udm.network.direction 直接从 ifdir 字段映射,当 event_typeFirewall 时,会转换为大写。
installed_products event.idm.read_only_udm.principal.asset.software.name 直接从 installed_products 字段映射。
is_scanned sec_res.detection_fields[<N>].keyis_scanned
sec_res.detection_fields[<N>].valueis_scanned 的值
直接从 is_scanned 字段映射。
local_time event.idm.read_only_udm.additional.fields[<N>].keylocal_time
event.idm.read_only_udm.additional.fields[<N>].value.string_valuelocal_time 的值
直接从 local_time 字段映射。
log_type event.idm.read_only_udm.metadata.log_type 直接从 log_type 字段映射。
loguid event.idm.read_only_udm.metadata.product_log_id 直接从 loguid 字段映射。
machine_guid event.idm.read_only_udm.principal.asset.product_object_id 直接从 machine_guid 字段映射。
media_authorized event.idm.read_only_udm.additional.fields[<N>].keymedia_authorized
event.idm.read_only_udm.additional.fields[<N>].value.string_valuemedia_authorized 的值
直接从 media_authorized 字段映射。
media_class_id event.idm.read_only_udm.additional.fields[<N>].keymedia_class_id
event.idm.read_only_udm.additional.fields[<N>].value.string_valuemedia_class_id 的值
直接从 media_class_id 字段映射。
media_description event.idm.read_only_udm.additional.fields[<N>].keymedia_description
event.idm.read_only_udm.additional.fields[<N>].value.string_valuemedia_description 的值
直接从 media_description 字段映射。
media_encrypted event.idm.read_only_udm.additional.fields[<N>].keymedia_encrypted
event.idm.read_only_udm.additional.fields[<N>].value.string_valuemedia_encrypted 的值
直接从 media_encrypted 字段映射。
media_manufacturer event.idm.read_only_udm.additional.fields[<N>].keymedia_manufacturer
event.idm.read_only_udm.additional.fields[<N>].value.string_valuemedia_manufacturer 的值
直接从 media_manufacturer 字段映射。
media_type event.idm.read_only_udm.additional.fields[<N>].keymedia_type
event.idm.read_only_udm.additional.fields[<N>].value.string_valuemedia_type 的值
直接从 media_type 字段映射。
msg event.idm.read_only_udm.metadata.description 直接从 msg CEF 字段映射。
origin event.idm.read_only_udm.about.ip 直接从 origin CEF 字段映射。
os_name event.idm.read_only_udm.additional.fields[<N>].keyos_name
event.idm.read_only_udm.additional.fields[<N>].value.string_valueos_name 的值
直接从 os_name 字段映射。
os_version event.idm.read_only_udm.principal.asset.platform_software.platform_version 直接从 os_version 字段映射。
policy_date event.idm.read_only_udm.additional.fields[<N>].keypolicy_date
event.idm.read_only_udm.additional.fields[<N>].value.string_valuepolicy_date 的值
直接从 policy_date 字段映射。
policy_guid event.idm.read_only_udm.principal.resource.product_object_id 直接从 policy_guid 字段映射。
policy_name event.idm.read_only_udm.principal.resource.name 直接从 policy_name 字段映射。
policy_number event.idm.read_only_udm.principal.resource.product_object_id 直接从 policy_number 字段映射。
policy_type event.idm.read_only_udm.additional.fields[<N>].keypolicy_type
event.idm.read_only_udm.additional.fields[<N>].value.string_valuepolicy_type 的值
直接从 policy_type 字段映射。
policy_version event.idm.read_only_udm.additional.fields[<N>].keypolicy_version
event.idm.read_only_udm.additional.fields[<N>].value.string_valuepolicy_version 的值
直接从 policy_version 字段映射。
product event.idm.read_only_udm.metadata.product_name 直接从 product CEF 字段映射。
proto event.idm.read_only_udm.network.protocol event_typeFirewall 时,直接从 proto 字段映射。
reading_data_access event.idm.read_only_udm.additional.fields[<N>].keyreading_data_access
event.idm.read_only_udm.additional.fields[<N>].value.string_valuereading_data_access 的值
直接从 reading_data_access 字段映射。
requestClientApplication event.idm.read_only_udm.network.http.user_agent 直接从 requestClientApplication 字段映射。
result event.idm.read_only_udm.security_result.summary 直接从 result 字段映射。
rt event.idm.read_only_udm.metadata.event_timestamp.seconds rt 字段映射,除以 1000,并将整数部分作为秒数。
rule_name event.idm.read_only_udm.firewall.firewall_rule event_typeFirewall 时,直接从 rule_name 字段映射。
s_port event.idm.read_only_udm.network.client.port event_typeFirewall 时,直接从 s_port 字段映射。
sequencenum event.idm.read_only_udm.additional.fields[<N>].keysequencenum
event.idm.read_only_udm.additional.fields[<N>].value.string_valuesequencenum 的值
直接从 sequencenum 字段映射。
service event.idm.read_only_udm.network.target.port event_typeFirewall 时,直接从 service 字段映射。
severity event.idm.read_only_udm.security_result.severity severity 字段映射并转换为 UDM 严重程度值(CRITICAL、HIGH、MEDIUM、LOW、INFO)。
shost event.idm.read_only_udm.principal.hostname 直接从 shost CEF 字段映射。
sig_ver event.idm.read_only_udm.additional.fields[<N>].keysig_ver
event.idm.read_only_udm.additional.fields[<N>].value.string_valuesig_ver 的值
直接从 sig_ver 字段映射。
src event.idm.read_only_udm.principal.ip 直接从 src CEF 字段映射。
src_machine_name event.idm.read_only_udm.principal.hostname event_type 为空时,直接从 src_machine_name 字段映射。
subject event.idm.read_only_udm.task.task_name event_type 为空时,直接从 subject 字段映射。
suser event.idm.read_only_udm.principal.user.user_display_name 直接从 suser CEF 字段映射。
time event.idm.read_only_udm.metadata.event_timestamp.seconds 直接从 time 字段映射,并转换为 Unix 纪元秒数。
user_name event.idm.read_only_udm.principal.user.email_addresses 直接从 user_name CEF 字段映射。
user_sid event.idm.read_only_udm.principal.user.windows_sid 直接从 user_sid 字段映射。
version event.idm.read_only_udm.additional.fields[<N>].keyversion
event.idm.read_only_udm.additional.fields[<N>].value.string_valueversion 的值
直接从 version 字段映射。
writing_data_access event.idm.read_only_udm.additional.fields[<N>].keywriting_data_access
event.idm.read_only_udm.additional.fields[<N>].value.string_valuewriting_data_access 的值
直接从 writing_data_access 字段映射。
不适用 event.idm.read_only_udm.metadata.event_type 如果原始日志中不存在 principal.ipprincipal.hostnameprincipal.mac,则设置为 GENERIC_EVENT;否则,设置为 STATUS_UPDATE
不适用 event.idm.read_only_udm.metadata.vendor_name 常量值:Check Point
不适用 event.idm.read_only_udm.metadata.log_type 常量值:CHECKPOINT_EDR
不适用 event.idm.read_only_udm.principal.asset.platform_software.platform 如果 os_name 包含 WINDOWSWindows,则设置为 WINDOWS
不适用 event.idm.read_only_udm.network.http.user_agent 如果存在 requestClientApplication,则设置为 Check Point Endpoint Security Client
不适用 event.edr.data_source 常量值:当 message 不包含 CEF 时,为 CHECKPOINT_SANDBLAST
operation event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
administrator event.idm.read_only_udm.principal.user.userid 从变更日志映射
client_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
objectname event.idm.read_only_udm.target.resource.name 从变更日志映射
objecttype event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
Name event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
guid1 event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
guid2 event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
guid3 event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
guid4 event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
exclusionName1 event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
exclusionName4 event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
action event.idm.read_only_udm.security_result_action 从变更日志映射
session_uid event.idm.read_only_udm.network.session_id 从变更日志映射
origin event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
Icon event.idm.read_only_udm.additional.fields 从变更日志映射
flags event.idm.read_only_udm.additional.fields 从变更日志映射
originsicname event.idm.read_only_udm.additional.fields 从变更日志映射
advanced_changes event.idm.read_only_udm.additional.fields 从变更日志映射
sendtotrackerasadvancedauditlog event.idm.read_only_udm.additional.fields 从变更日志映射
ExclusionName event.idm.read_only_udm.principal.file.full_path 从变更日志映射
id event.idm.read_only_udm.about.resource.product_object_id 从变更日志映射
program_file event.idm.read_only_udm.about.file.full_path 从变更日志映射
exclusionName2 event.idm.read_only_udm.security_result.about.url 从变更日志映射
exclusionName3 event.idm.read_only_udm.security_result.about.file.full_path 从变更日志映射
auth event.idm.read_only_udm.about.url 从变更日志映射
uid event.idm.read_only_udm.target.resource.product_object_id 从变更日志映射
src_machine_name event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
src_user_name event.idm.read_only_udm.principal.user.userid 从变更日志映射
src event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
dst event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
process_exe_path event.idm.read_only_udm.principal.process.file.full_path 从变更日志映射
appi_name event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
matched_category event.idm.read_only_udm.security_result.category_details 从变更日志映射
reason event.idm.read_only_udm.security_result.summary 从变更日志映射
protection_name event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
protection_type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
usercheck_incident_uid event.idm.read_only_udm.additional.fields 从变更日志映射
tenant_id event.idm.read_only_udm.additional.fields 从变更日志映射
exclusion_engine_type event.idm.read_only_udm.additional.fields 从变更日志映射
exclusion_type event.idm.read_only_udm.additional.fields 从变更日志映射
virtual_groups event.idm.read_only_udm.additional.fields 从变更日志映射
client_name event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
client_ip event.edr.network.target_ip 从变更日志映射
origin event.edr.network.target_ip 从变更日志映射
subject event.edr.task.task_name 从变更日志映射
host_name event.edr.client.hostname 从变更日志映射
ifdir event.edr.network.direction 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。