收集 Intel Endpoint Management Assistant (Intel EMA) 日志

支持的平台:

本文档介绍了如何使用 Bindplane 将 Intel Endpoint Management Assistant (Intel EMA) 日志注入到 Google Security Operations。

Intel Endpoint Management Assistant (Intel EMA) 是一款软件应用,可用于在云端远程管理基于 Intel vPro 平台的设备,无论这些设备位于防火墙内部还是外部。借助 Intel EMA,IT 管理员可以远程配置和管理 Intel 主动管理技术 (Intel AMT) 端点、执行带外和带内操作,以及通过审核事件日志记录监控端点活动。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Intel EMA 服务器之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Intel EMA 服务器具有管理员访问权限,并有权修改 NLog 配置文件
  • 已安装并运行的 Intel EMA 服务器版本 1.10 或更高版本

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/intel_ema:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'YOUR_CUSTOMER_ID'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: INTEL_EMA
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/intel_ema_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/intel_ema
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:设置为 0.0.0.0:514 可在 UDP 端口 514 上监听所有接口。如果您在 Linux 上以非 root 身份运行,则可以使用其他端口,例如 1514
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:将 YOUR_CUSTOMER_ID 替换为上一步中的客户 ID。
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • log_type:设置为 INTEL_EMA,完全按照所示设置。
    • ingestion_labels:采用 YAML 格式的可选标签(例如 env: production)。

保存配置文件

修改后,保存文件:

  • Linux:依次按 Ctrl+OEnterCtrl+X
  • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动

      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Intel EMA syslog 转发

Intel EMA 使用 NLog 日志记录框架。如需通过 syslog 将日志转发到 Bindplane 代理,您必须将 syslog 网络目标添加到 Intel EMA NLog 配置文件。

安装 NLog Syslog 目标扩展程序

  1. 以本地管理员身份登录 Intel EMA 服务器。
  2. 以管理员身份打开 PowerShell
  3. 前往 Intel EMA Web 应用目录:

    cd C:\inetpub\wwwroot
    
  4. 通过将 NLog.Targets.Syslog.dll 文件复制到 Intel EMA Web 应用目录 (C:\inetpub\wwwroot) 中,安装 NLog.Targets.Syslog NuGet 软件包。

修改 NLog 配置文件

  1. 在文本编辑器中打开 NLog 配置文件:

    notepad C:\inetpub\wwwroot\NLog.config
    
  2. <extensions> 部分内添加 syslog 扩展程序。如果 <extensions> 部分不存在,请在 <nlog> 元素内创建该部分:

    <extensions>
        <add assembly="NLog.Targets.Syslog" />
    </extensions>
    
  3. <targets> 部分内添加 syslog 目标:

    <target name="syslog" xsi:type="Syslog">
        <sl:messageSend>
            <protocol>UDP</protocol>
            <udp>
                <server>BINDPLANE_AGENT_IP</server>
                <port>514</port>
            </udp>
        </sl:messageSend>
    </target>
    
    • BINDPLANE_AGENT_IP 替换为运行 Bindplane 代理的主机的 IP 地址(例如 192.168.1.100)。
    • 如果您使用的是非标准端口,请将 514 替换为在 Bindplane 代理中配置的端口。
    • protocol 设置为 UDPTCP,以与 Bindplane 代理接收器配置相匹配。
  4. <rules> 部分内添加一条日志记录规则,以将所有日志消息路由到 syslog 目标:

    <logger name="*" minlevel="Info" writeTo="syslog" />
    
  5. 保存并关闭文件。

包含 syslog 目标的 NLog.config 示例

  • 以下示例展示了添加到 NLog.config 文件中的相关部分:

    <?xml version="1.0" encoding="utf-8"?>
    <nlog xmlns="http://www.nlog-project.org/schemas/NLog.xsd"
          xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
          xmlns:sl="http://www.nlog-project.org/schemas/NLog.Targets.Syslog.xsd">
        <extensions>
            <add assembly="NLog.Targets.Syslog" />
        </extensions>
        <targets>
            <!-- Existing file targets remain here -->
            <target name="syslog" xsi:type="Syslog">
                <sl:messageSend>
                    <protocol>UDP</protocol>
                    <udp>
                        <server>192.168.1.100</server>
                        <port>514</port>
                    </udp>
                </sl:messageSend>
            </target>
        </targets>
        <rules>
            <!-- Existing rules remain here -->
            <logger name="*" minlevel="Info" writeTo="syslog" />
        </rules>
    </nlog>
    

重启 IIS 以应用更改

  1. 以管理员身份打开命令提示符PowerShell
  2. 重新启动 IIS 以重新加载 NLog 配置:

    iisreset
    
  3. 在 Web 浏览器中前往 Intel EMA 平台管理器,验证 Intel EMA Web 应用是否正在运行。

验证 Syslog 转发

  1. 在 Intel EMA 控制台中执行操作(例如登录、查看端点或修改配置)以生成审核事件。
  2. 检查 Bindplane 代理日志,确认是否从 Intel EMA 服务器接收到 syslog 消息。

UDM 映射表

日志字段 UDM 映射 逻辑
server_type additional.fields 合并后的标签,包含键 server_type、server_type_id、Endpoint_count
server_type_id additional.fields
Endpoint_count additional.fields
时间 metadata.event_timestamp 使用日期过滤器解析,格式为 yyyy-MM-dd HH:mm:ss.SSSS、ISO8601、RFC 3339
metadata.event_type metadata.event_type 设置为“GENERIC_EVENT”
version_id metadata.product_version 直接复制值
EndpointId security_result.detection_fields 合并后的标签,键为 EndpointId
和程度上减少 security_result.severity 如果为 CRITICAL,则映射到 CRITICAL;如果为 ERROR,则映射到 ERROR;如果为 ALERT 或 EMERGENCY,则映射到 HIGH;如果为 INFO 或 NOTICE,则映射到 INFORMATIONAL;如果为 DEBUG,则映射到 LOW;如果为 WARNING,则映射到 MEDIUM;否则映射到 UNKNOWN_SEVERITY
文化 target.resource.attribute.labels 合并了具有键 culture、public_key_token、process_name 的标签
Publickeytoken target.resource.attribute.labels
process_name target.resource.attribute.labels

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。