收集 Tanium Integrity Monitor 日志

支持:

本文档介绍了如何使用 Tanium Connect 的原生 AWS S3 导出功能将 Tanium Integrity Monitor 日志注入到 Google Security Operations 中。Tanium Integrity Monitor 以 JSON 格式生成文件和注册表完整性监控事件,这些事件可以使用 Tanium Connect 直接导出到 S3,而无需自定义 Lambda 函数。解析器首先使用模式匹配从 Tanium Integrity Monitor JSON 日志的“message”字段中提取“computer_name”“process_path”和“change_type”等字段。然后,它将这些提取的字段和一些直接解析的 JSON 字段构建为统一数据模型 (UDM) 格式,同时处理单值和多值字段。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 对 Tanium Console 的特权访问权限,并安装了 Integrity Monitor 和 Connect 模块
  • 对 AWS (S3、IAM)的特权访问权限

收集 Tanium Integrity Monitor 前提条件

  1. 以管理员身份登录 Tanium Console 。
  2. 依次前往 Administration > Permissions > Users。
  3. 创建或识别具有以下角色的服务帐号用户:
    • Integrity Monitor Service Account 角色。
    • Connect User 角色权限。
    • 对受监控的计算机群组的访问权限(建议:所有计算机 群组)。

为 Google SecOps 配置 AWS S3 存储桶和 IAM

  1. 按照以下用户指南创建 Amazon S3 存储桶 :创建存储桶
  2. 保存存储桶名称 和区域 以供日后参考(例如 tanium-integrity-monitor-logs)。
  3. 按照以下用户指南创建用户:创建 IAM 用户。
  4. 选择已创建的用户 。
  5. 选择安全凭据 标签页。
  6. 在访问密钥 部分中,点击创建访问密钥 。
  7. 选择第三方服务 作为使用场景 。
  8. 点击下一步 。
  9. 可选:添加说明标签。
  10. 点击创建访问密钥 。
  11. 点击下载 CSV 文件 ,保存访问密钥 和私有访问密钥 以供日后使用。
  12. 点击完成 。
  13. 选择权限 标签页。
  14. 在权限政策 部分中,点击添加权限 。
  15. 选择添加权限 。
  16. 选择直接附加政策
  17. 搜索并选择 AmazonS3FullAccess 政策。
  18. 点击下一步 。
  19. 点击添加权限 。

配置 Tanium Connect AWS S3 目标位置

  1. 登录 Tanium Console 。
  2. 依次前往 Modules > Connect。
  3. 点击 Create Connection 。
  4. 提供以下配置详细信息:
    • 名称:输入描述性名称(例如 Integrity Monitor to S3 for SecOps)。
    • 说明:可选说明(例如 Export IM events to AWS S3 for Google SecOps ingestion)。
    • 启用:选择此选项可启用按计划运行的连接。
  5. 点击下一步 。

配置连接来源

  1. 选择 Integrity Monitor Events 作为来源类型。
  2. 提供以下配置详细信息:
    • 来源:选择 Integrity Monitor - Monitor Events。
    • 服务账号:连接将使用在 Integrity Monitor 设置中配置的 Tanium Connect 服务帐号。
    • 监控器:选择所有监控器 或选择要导出的特定监控器。
    • 事件类型:选择要包含的事件类型:
      • 文件事件:包括文件创建、修改、删除事件。
      • 注册表事件:包括注册表项更改(仅限 Windows)。
      • 权限事件:包括文件权限更改。
    • 包含带标签的事件:选择此选项可包含带标签的事件。
    • 包含不带标签的事件:选择此选项可包含不带标签的事件。
  3. 点击下一步 。

配置 AWS S3 目标位置

  1. 选择 AWS S3 作为目标类型。
  2. 提供以下配置详细信息:
    • 目标名称:输入唯一名称(例如 Google SecOps S3 Destination)。
    • AWS 访问密钥:输入上一步中的 AWS 访问密钥。
    • AWS 私有访问密钥:输入上一步中的 AWS 私有访问密钥。
    • 存储桶名称:输入您的 S3 存储桶名称(例如 tanium-integrity-monitor-logs)。
    • 区域:选择 S3 存储桶所在的 AWS 区域。
    • 密钥前缀:输入 S3 对象的前缀(例如 tanium/integrity-monitor/)。
    • 高级设置:
      • 文件命名:选择基于日期和时间的命名。
      • 文件格式:选择 JSON Lines 以实现最佳 Google SecOps 注入。
      • 压缩:选择 Gzip 以降低存储费用。
  3. 点击下一步 。

可选:配置过滤条件

  1. 根据需要配置数据过滤条件:
    • 仅限新项:选择此选项可仅发送自上次导出以来的新事件。
    • 事件过滤条件:如果需要特定过滤,请根据事件属性添加过滤条件。
    • 计算机群组过滤条件:根据需要选择特定计算机群组。
  2. 点击下一步 。

设置 AWS S3 的数据格式

  1. 配置数据格式:
    • 格式:选择 JSON。
    • 包含标题:取消选择此选项可避免在 JSON 输出中包含标题。
    • 字段映射:使用默认字段映射或根据需要进行自定义。
    • 时间戳格式:选择 ISO 8601 格式以实现一致的时间表示。
  2. 点击下一步 。

安排连接

  1. 在时间表 部分中,配置导出时间表:
    • 启用时间表:选择此选项可启用自动安排的导出。
    • 时间表类型:选择重复。
    • 频率:选择每小时 以定期导出数据。
    • 开始时间:为首次导出设置适当的开始时间。
  2. 点击下一步 。

保存并验证连接

  1. 在摘要屏幕中查看连接配置。
  2. 点击保存 以创建连接。
  3. 点击测试连接 以验证配置。
  4. 如果测试成功,请点击立即运行 以执行初始导出。
  5. 在 Connect 概览 页面中监控连接状态。

在 Google SecOps 中配置 Feed 以注入 Tanium Integrity Monitor 日志

  1. 依次前往 SIEM Settings > Feeds。
  2. 点击 + Add New Feed 。
  3. 在 Feed name 字段中,输入 Feed 的名称(例如 Tanium Integrity Monitor logs)。
  4. 选择 Amazon S3 V2 作为来源类型 。
  5. 选择 Tanium Integrity Monitor 作为日志类型 。
  6. 点击下一步 。
  7. 为以下输入参数指定值:
    • S3 URI:s3://tanium-integrity-monitor-logs/tanium/integrity-monitor/
    • 来源删除选项:根据您的偏好选择删除选项。
    • 最长文件存在时间:包含在过去指定天数内修改的文件。默认值为 180 天。
    • 访问密钥 ID:具有 S3 存储桶访问权限的用户访问密钥。
    • 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥。
    • 资产命名空间:资产命名空间。
    • 注入标签:应用于此 Feed 中事件的标签。
  8. 点击下一步 。
  9. 在最终确定 屏幕中查看新的 Feed 配置,然后点击提交 。

UDM 映射表

日志字段 UDM 映射 逻辑
计算机名称 principal.hostname 直接从原始日志的“计算机名称”字段映射。
计数 additional.fields.value.string_value 直接从原始日志的“计数”字段映射。
CreateNewFile security_result.category_details 当原始日志的“更改类型”字段的值为“CreateNewFile”时,直接从该字段映射。
哈希 target.file.sha256 直接从原始日志的“哈希”字段映射。
“没有与过滤条件相符的事件” security_result.about.labels.value 当原始日志的“ID”字段的值为“没有与过滤条件相符的事件”时,直接从该字段映射。
additional.fields.key 由解析器硬编码为“Count”。
metadata.event_timestamp 使用原始日志中的 create_time 字段填充。
metadata.event_type 当成功提取“principal_hostname”字段时,由解析器逻辑设置为“STATUS_UPDATE”。
metadata.log_type 由解析器硬编码为“TANIUM_INTEGRITY_MONITOR”。
metadata.product_name 由解析器硬编码为“Tanium Integrity Monitor”。
metadata.vendor_name 由解析器硬编码为“Tanium Integrity Monitor”。
security_result.about.labels.key 由解析器硬编码为“ID”。

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。