收集 Tanium Integrity Monitor 日志

支持:

本文档介绍了如何使用 Tanium Connect 的原生 AWS S3 导出功能将 Tanium Integrity Monitor 日志注入到 Google Security Operations 中。Tanium Integrity Monitor 以 JSON 格式生成文件和注册表完整性监控事件,这些事件可以使用 Tanium Connect 直接导出到 S3,而无需自定义 Lambda 函数。解析器首先使用模式匹配从 Tanium Integrity Monitor JSON 日志的“message”字段中提取“computer_name”“process_path”和“change_type”等字段。然后,它将这些提取的字段和一些直接解析的 JSON 字段构建为统一数据模型 (UDM) 格式,同时处理单值和多值字段。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Tanium Console 的特权访问权限,并安装了 Integrity Monitor 和 Connect 模块
  • AWS (S3、IAM)的特权访问权限

收集 Tanium Integrity Monitor 前提条件

  1. 以管理员身份登录 Tanium Console
  2. 依次前往 Administration > Permissions > Users
  3. 创建或识别具有以下角色的服务帐号用户:
    • Integrity Monitor Service Account 角色。
    • Connect User 角色权限。
    • 对受监控的计算机群组的访问权限(建议:所有计算机 群组)。

为 Google SecOps 配置 AWS S3 存储桶和 IAM

  1. 按照以下用户指南创建 Amazon S3 存储桶创建存储桶
  2. 保存存储桶名称区域 以供日后参考(例如 tanium-integrity-monitor-logs)。
  3. 按照以下用户指南创建用户:创建 IAM 用户
  4. 选择已创建的用户
  5. 选择安全凭据 标签页。
  6. 访问密钥 部分中,点击创建访问密钥
  7. 选择第三方服务 作为使用场景
  8. 点击下一步
  9. 可选:添加说明标签。
  10. 点击创建访问密钥
  11. 点击下载 CSV 文件 ,保存访问密钥私有访问密钥 以供日后使用。
  12. 点击完成
  13. 选择权限 标签页。
  14. 权限政策 部分中,点击添加权限
  15. 选择添加权限
  16. 选择直接附加政策
  17. 搜索并选择 AmazonS3FullAccess 政策。
  18. 点击下一步
  19. 点击添加权限

配置 Tanium Connect AWS S3 目标位置

  1. 登录 Tanium Console
  2. 依次前往 Modules > Connect
  3. 点击 Create Connection
  4. 提供以下配置详细信息:
    • 名称:输入描述性名称(例如 Integrity Monitor to S3 for SecOps)。
    • 说明:可选说明(例如 Export IM events to AWS S3 for Google SecOps ingestion)。
    • 启用:选择此选项可启用按计划运行的连接。
  5. 点击下一步

配置连接来源

  1. 选择 Integrity Monitor Events 作为来源类型。
  2. 提供以下配置详细信息:
    • 来源:选择 Integrity Monitor - Monitor Events
    • 服务账号:连接将使用在 Integrity Monitor 设置中配置的 Tanium Connect 服务帐号。
    • 监控器:选择所有监控器 或选择要导出的特定监控器。
    • 事件类型:选择要包含的事件类型:
      • 文件事件:包括文件创建、修改、删除事件。
      • 注册表事件:包括注册表项更改(仅限 Windows)。
      • 权限事件:包括文件权限更改。
    • 包含带标签的事件:选择此选项可包含带标签的事件。
    • 包含不带标签的事件:选择此选项可包含不带标签的事件。
  3. 点击下一步

配置 AWS S3 目标位置

  1. 选择 AWS S3 作为目标类型。
  2. 提供以下配置详细信息:
    • 目标名称:输入唯一名称(例如 Google SecOps S3 Destination)。
    • AWS 访问密钥:输入上一步中的 AWS 访问密钥。
    • AWS 私有访问密钥:输入上一步中的 AWS 私有访问密钥。
    • 存储桶名称:输入您的 S3 存储桶名称(例如 tanium-integrity-monitor-logs)。
    • 区域:选择 S3 存储桶所在的 AWS 区域。
    • 密钥前缀:输入 S3 对象的前缀(例如 tanium/integrity-monitor/)。
    • 高级设置
      • 文件命名:选择基于日期和时间的命名
      • 文件格式:选择 JSON Lines 以实现最佳 Google SecOps 注入。
      • 压缩:选择 Gzip 以降低存储费用。
  3. 点击下一步

可选:配置过滤条件

  1. 根据需要配置数据过滤条件:
    • 仅限新项:选择此选项可仅发送自上次导出以来的新事件。
    • 事件过滤条件:如果需要特定过滤,请根据事件属性添加过滤条件。
    • 计算机群组过滤条件:根据需要选择特定计算机群组。
  2. 点击下一步

设置 AWS S3 的数据格式

  1. 配置数据格式:
    • 格式:选择 JSON
    • 包含标题:取消选择此选项可避免在 JSON 输出中包含标题。
    • 字段映射:使用默认字段映射或根据需要进行自定义。
    • 时间戳格式:选择 ISO 8601 格式以实现一致的时间表示。
  2. 点击下一步

安排连接

  1. 时间表 部分中,配置导出时间表:
    • 启用时间表:选择此选项可启用自动安排的导出。
    • 时间表类型:选择重复
    • 频率:选择每小时 以定期导出数据。
    • 开始时间:为首次导出设置适当的开始时间。
  2. 点击下一步

保存并验证连接

  1. 在摘要屏幕中查看连接配置。
  2. 点击保存 以创建连接。
  3. 点击测试连接 以验证配置。
  4. 如果测试成功,请点击立即运行 以执行初始导出。
  5. Connect 概览 页面中监控连接状态。

在 Google SecOps 中配置 Feed 以注入 Tanium Integrity Monitor 日志

  1. 依次前往 SIEM Settings > Feeds
  2. 点击 + Add New Feed
  3. Feed name 字段中,输入 Feed 的名称(例如 Tanium Integrity Monitor logs)。
  4. 选择 Amazon S3 V2 作为来源类型
  5. 选择 Tanium Integrity Monitor 作为日志类型
  6. 点击下一步
  7. 为以下输入参数指定值:
    • S3 URIs3://tanium-integrity-monitor-logs/tanium/integrity-monitor/
    • 来源删除选项:根据您的偏好选择删除选项。
    • 最长文件存在时间:包含在过去指定天数内修改的文件。默认值为 180 天。
    • 访问密钥 ID:具有 S3 存储桶访问权限的用户访问密钥。
    • 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥。
    • 资产命名空间资产命名空间
    • 注入标签:应用于此 Feed 中事件的标签。
  8. 点击下一步
  9. 最终确定 屏幕中查看新的 Feed 配置,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
计算机名称 principal.hostname 直接从原始日志的“计算机名称”字段映射。
计数 additional.fields.value.string_value 直接从原始日志的“计数”字段映射。
CreateNewFile security_result.category_details 当原始日志的“更改类型”字段的值为“CreateNewFile”时,直接从该字段映射。
哈希 target.file.sha256 直接从原始日志的“哈希”字段映射。
“没有与过滤条件相符的事件” security_result.about.labels.value 当原始日志的“ID”字段的值为“没有与过滤条件相符的事件”时,直接从该字段映射。
additional.fields.key 由解析器硬编码为“Count”。
metadata.event_timestamp 使用原始日志中的 create_time 字段填充。
metadata.event_type 当成功提取“principal_hostname”字段时,由解析器逻辑设置为“STATUS_UPDATE”。
metadata.log_type 由解析器硬编码为“TANIUM_INTEGRITY_MONITOR”。
metadata.product_name 由解析器硬编码为“Tanium Integrity Monitor”。
metadata.vendor_name 由解析器硬编码为“Tanium Integrity Monitor”。
security_result.about.labels.key 由解析器硬编码为“ID”。

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。