收集 Epic Systems 日志

解析器版本:4.0

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Epic Systems 日志注入到 Google Security Operations。

Epic Systems 是一种电子健康记录 (EHR) 平台,可针对审核事件、用户登录/退出、患者访问和文件操作生成 CEF syslog 消息。解析器会提取键值对,并将其映射到统一数据模型 (UDM)。

准备工作

  • 请确保满足以下前提条件:

  • Google SecOps 实例

  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机

  • Bindplane 代理与 Epic Systems 服务器之间的网络连接

  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开

  • 对 Epic 系统的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 代理的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/epic:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: EPIC
            raw_log_field: body
    
    service:
        pipelines:
            logs/epic_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/epic
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:
      • 0.0.0.0 侦听所有接口(推荐)
      • 端口 514 是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 SendSIEMSyslogAudit 服务

  1. 登录 Epic Systems 控制台。
  2. 依次前往开始 > Epic > Interconnect > <your instance> > 配置编辑器
  3. 选择商业服务表单。
  4. 服务类别标签页中,选择 SendSIEMSyslogAudit
  5. 点击保存

配置 Epic 系统以导出 syslog

  1. 依次前往 Epic 系统定义> 安全性 > 审核选项 > SIEM syslog 设置
  2. 提供以下配置详细信息:
    • 主机:输入 Bindplane 代理 IP 地址。
    • 端口:输入 Bindplane 代理端口号。
    • SIEM 格式:选择 CEF(通用事件格式)
    • Syslog 结束字符:选择换行符“\n”
  3. SIEM syslog 设置菜单中,选择 SIEM syslog
  4. 点击已启用

UDM 映射表

日志字段 UDM 映射 逻辑
APIID read_only_udm.additional.fields.api.value.string_value 值取自原始日志中的 APIID 字段
APPLICATIONID read_only_udm.additional.fields.application_id.value.string_value 值取自原始日志中的 APPLICATIONID 字段
应用 read_only_udm.target.application 值取自原始日志中的 APP 字段
审核会话 read_only_udm.network.session_id 值取自原始日志中的“审核会话”字段
AUTH_SOURCE 此字段未映射到 UDM
BCAPCS read_only_udm.target.application 值取自原始日志中的 BCAPCS 字段
BTGEXPLANATION read_only_udm.security_result.description 值取自原始日志中的 BTGEXPLANATION 字段
BTGNOACCESSREAS read_only_udm.security_result.summary 值取自原始日志中的 BTGNOACCESSREAS 字段
BTGREASON read_only_udm.security_result.summary 值取自原始日志中的 BTGREASON 字段
CLIENTNAME read_only_udm.principal.hostname 值取自原始日志中的 CLIENTNAME 字段
CSISESS_TOKEN read_only_udm.network.session_id 值取自原始日志中的 CSISESS_TOKEN 字段
CTXT read_only_udm.metadata.description 值取自原始日志中的 CTXT 字段
CVG read_only_udm.additional.fields.cvg.value.string_value 值取自原始日志中的 CVG 字段
DAT 此字段未映射到 UDM
DEP read_only_udm.principal.user.department 值取自原始日志中的 DEP 字段。如果原始日志中同时存在 NEWDEPARTMENT 和 PREVDEPARTMENT 字段,则该值为 PREVDEPARTMENT:-{PREVDEPARTMENT}, NEWDEPARTMENT:-{NEWDEPARTMENT}。如果仅存在 NEWDEPARTMENT,则值为 PREVDEPARTMENT:-NONE, NEWDEPARTMENT:{NEWDEPARTMENT}。如果仅存在 PREVDEPARTMENT,则值为 PREVDEPARTMENT:{PREVDEPARTMENT}, NEWDEPARTMENT:-NONE
devTime read_only_udm.metadata.event_timestamp 值取自原始日志中的 devTime 字段,并转换为自纪元以来的秒数
devTimeFormat 此字段未映射到 UDM
E3MID read_only_udm.network.session_id 值取自原始日志中的 E3MID 字段
已加密 read_only_udm.additional.fields.encrypt.value.string_value 值取自原始日志中的 ENCRYPTED 字段
ERRMSG read_only_udm.security_result.summary 值取自原始日志中的 ERRMSG 字段
eventCnt 此字段未映射到 UDM
FILENAME read_only_udm.target.file.full_path 值取自原始日志中的 FILENAME 字段,并将所有出现的 \\\\ 替换为 \
标志 read_only_udm.security_result.description 值取自原始日志中的标志字段,并移除了所有前导和尾随 -
HKUAPVER read_only_udm.metadata.product_version 值取自原始日志中的 HKUAPVER 字段
HKUDVCID read_only_udm.principal.asset_id 值取自原始日志中的 HKUDVCID 字段,并格式化为 Device ID:{HKUDVCID}
HKUOSNAM read_only_udm.principal.platform 值取自原始日志中的 HKUOSNAM 字段,并根据该值映射到 WINDOWSMACLINUXUNKNOWN_PLATFORM
HKUOSVER read_only_udm.principal.platform_version 值取自原始日志中的 HKUOSVER 字段
INSTANCEURN read_only_udm.intermediary.hostname 值取自原始日志中的 INSTANCEURN 字段
IP read_only_udm.target.ip 值取自原始日志中的 IP 字段。如果值包含 /,则会拆分为两个 IP 地址。如果该值包含 ,,则会拆分为多个 IP 地址。
LOGINERROR read_only_udm.security_result.summary 值取自原始日志中的 LOGINERROR 字段
LOGIN_CONTEXT read_only_udm.metadata.description 值取自原始日志中的 LOGIN_CONTEXT 字段
LOGIN_DEVICE read_only_udm.additional.fields.login_device.value.string_value 值取自原始日志中的 LOGIN_DEVICE 字段
LOGIN_LDAP_ID read_only_udm.principal.user.userid 值取自原始日志中的 LOGIN_LDAP_ID 字段
LOGIN_REASON read_only_udm.security_result.summary 值取自原始日志中的 LOGIN_REASON 字段
LOGIN_REVAL read_only_udm.additional.fields.login_reval.value.string_value 值取自原始日志中的 LOGIN_REVAL 字段
MASKMODE read_only_udm.additional.fields.masked_mode.value.string_value 值取自原始日志中的 MASKMODE 字段
MYCACCT read_only_udm.principal.user.userid 值取自原始日志中的 MYCACCT 字段
NEWDEPARTMENT read_only_udm.principal.user.department 查看 DEP 字段的逻辑
NEWUSER 此字段未映射到 UDM
NSC read_only_udm.additional.fields.nsc.value.string_value 值取自原始日志中的 NSC 字段
OSUSR read_only_udm.target.user.userid 值取自原始日志中的 OSUSR 字段
患者 read_only_udm.target.user.userid 值取自原始日志中的 PATIENT 字段
PREVDEPARTMENT read_only_udm.principal.user.department 查看 DEP 字段的逻辑
PREVPROVIDER 此字段未映射到 UDM
PREVUSER read_only_udm.principal.resource.attribute.labels.prev_user.value 值取自原始日志中的 PREVUSER 字段
PWREASON read_only_udm.metadata.description 值取自原始日志中的 PWREASON 字段
角色 read_only_udm.principal.user.attribute.roles.name 值取自原始日志中的 ROLE 字段
资源 read_only_udm.target.hostname 值取自原始日志中的资源字段
SERVICEID read_only_udm.additional.fields.service_id.value.string_value 值取自原始日志中的 SERVICEID 字段
SERVICECATEGORY read_only_udm.additional.fields.service_category.value.string_value 值取自原始日志中的 SERVICECATEGORY 字段
SERVICEMSGID 此字段未映射到 UDM
SERVICENAME read_only_udm.target.resource.name 值取自原始日志中的 SERVICENAME 字段
SERVICETYPE read_only_udm.target.resource.type 值取自原始日志中的 SERVICETYPE 字段。如果 event_id 为 PHI_CLIENT_FILE,则将值设置为 FILE
SERVICE_USER read_only_udm.target.user.userid 值取自原始日志中的 SERVICE_USER 字段
SERVICE_USERTYP read_only_udm.additional.fields.service_user_type.value.string_value 值取自原始日志中的 SERVICE_USERTYP 字段
严重程度 read_only_udm.security_result.severity 值取自原始日志中的严重程度字段,并根据该值映射到 LOWHIGHCRITICAL
shost read_only_udm.target.resource.attribute.labels.workstation_type.value 值取自原始日志中的 shost 字段
来源 read_only_udm.additional.fields.login_source.value.string_value 值取自原始日志中的 SOURCE 字段
SUCCESS read_only_udm.additional.fields.success_yes_no.value.string_value 值取自原始日志中的 SUCCESS 字段
TIMEOUT read_only_udm.additional.fields.time_out.value.string_value 值取自原始日志中的 TIMEOUT 字段
UID read_only_udm.principal.user.userid 值取自原始日志中的 UID 字段
USERJOB 此字段未映射到 UDM
usrName read_only_udm.principal.user.userid, read_only_udm.principal.user.user_display_name 如果原始日志中存在 UID 或 LOGIN_LDAP_ID 字段,则 usrName 用于 read_only_udm.principal.user.user_display_name,另一个字段用于 read_only_udm.principal.user.userid。否则,usrName 将用于 read_only_udm.principal.user.userid
WEBLGAPP read_only_udm.target.application 值取自原始日志中的 WEBLGAPP 字段
read_only_udm.extensions.auth.type 如果 LOGIN_LDAP_ID 不为空,则将值设置为 SSO。否则,该值设置为 AUTHTYPE_UNSPECIFIED
read_only_udm.intermediary.ip 值设置为日志源的 IP 地址。
read_only_udm.metadata.event_type 如果 event_id 为 IC_SERVICE_AUDITAC_BREAK_THE_GLASS_FAILED_ACCESSAC_BREAK_THE_GLASS_INAPPROPRIATE_ATTEMPTAC_BREAK_THE_GLASS_ACCESSMCMEMEDISA 之一,且 target_ip_set 为 true 或资源不为空,则将值设置为 RESOURCE_READ。如果 event_id 为 FAILEDLOGINLOGINROVER_FAILED_LOGINSWITCHUSERAUTHENTICATIONEW_LOGINROVER_LOGINCTO_FAILED_LOGINCTO_LOGINHKU_FAILED_LOGINHKU_LOGINWPSEC_SEC_AUTH_OPT_OUTWPSEC_SEC_AUTH_OPT_INBCA_LOGIN_FAILUREBCA_LOGIN_SUCCESSBCA_USER_LOCKEDWPSEC_LOGIN_FAILWPSEC_LOGIN_SUCCESS,且 target_ip_set、resource、SERVICENAME、SERVICETYPE 或 shost 中至少有一个不为空,则将值设置为 USER_LOGIN。如果 event_id 为 E_ADMINPASSWORDCHANGEE_FAILEDPASSWORDCHANGEE_SELFPASSWORDCHANGEWPSEC_USER_PASSWORD_CHANGE_FAILWPSEC_USER_PASSWORD_CHANGE,则将值设置为 USER_CHANGE_PASSWORD。如果 event_id 为 CONTEXTCHANGE,则值设置为 USER_UNCATEGORIZED。如果 event_id 为 SECUREUNSECUREMASKED_DATA_DISPLAYMASKED_DATA_PRINTING,则将值设置为 USER_RESOURCE_ACCESS。如果 event_id 为 PHI_CLIENT_FILE,则值设置为 USER_RESOURCE_UPDATE_CONTENT。如果 CLIENTNAME 不为空,则将值设置为 STATUS_UPDATE。如果 prin_usr_id 不为空,则将值设置为 USER_UNCATEGORIZED。否则,该值设置为 GENERIC_EVENT
read_only_udm.metadata.log_type 值设置为 EPIC
read_only_udm.metadata.product_name 值设置为 Epic Systems
read_only_udm.metadata.vendor_name 值设置为 EPIC
read_only_udm.network.ip_protocol 值派生自原始日志中的 proto 字段,并映射到相应的 IP 协议名称。
read_only_udm.principal.resource.attribute.labels.workstation_type.key 值设置为 Workstation ID/Type
read_only_udm.principal.resource.attribute.labels.prev_user.key 值设置为 Prev User
read_only_udm.security_result.action 如果原始日志中存在 ERRMSG 或 LOGINERROR 字段,则该值设置为 BLOCK
REMOTEIP event.idm.read_only_udm.additional.fields 从变更日志映射
CLIENTTYPE event.idm.read_only_udm.additional.fields 从变更日志映射
INTERNETAREA event.idm.read_only_udm.additional.fields 从变更日志映射
LOGINCLIENTID event.idm.read_only_udm.additional.fields 从变更日志映射
LOGINCONTEXT event.idm.read_only_udm.additional.fields 从变更日志映射
PERIMAUTHST event.idm.read_only_udm.additional.fields 从变更日志映射
HYPACCESSID event.idm.read_only_udm.additional.fields 从变更日志映射
UNRECDEVICE event.idm.read_only_udm.additional.fields 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。