收集 Omnissa Workspace ONE UEM(原 VMware Workspace ONE)日志

支持的平台:

本文档介绍了如何使用 Bindplane 将 Omnissa Workspace ONE UEM(以前称为 VMware Workspace ONE)日志注入到 Google Security Operations。

Omnissa Workspace ONE UEM 是一个统一的端点管理平台,可帮助组织管理和保护移动设备、桌面设备、加固设备和 IoT 端点上的设备、应用和数据。该解析器可对来自 Workspace ONE UEM 的 syslog 消息进行归一化处理,提取设备合规性事件、应用管理操作、注册状态更改和控制台管理活动等字段,并将这些字段映射到统一数据模型 (UDM)。

准备工作

请确保您具备以下前提条件: * Google SecOps 实例 * Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机 * Bindplane 代理与 Omnissa Workspace ONE UEM 控制台之间的网络连接 * 如果在代理后运行,请确保防火墙端口根据 Bindplane 代理要求处于打开状态 * 对 Omnissa Workspace ONE UEM 控制台的管理员访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/workspace_one:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_WORKSPACE_ONE
            raw_log_field: body
    
    service:
        pipelines:
            logs/workspace_one_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/workspace_one
    

配置参数

替换以下占位符:

接收器配置

  • listen_address:要监听的 IP 地址和端口:
    • 0.0.0.0 侦听所有接口(推荐)
    • 端口 514 是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514

导出器配置

  • creds_file_path:提取身份验证文件的完整路径:
    • Linux/etc/bindplane-agent/ingestion-auth.json
    • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
  • customer_id:从 Google SecOps 控制台复制的客户 ID
  • endpoint:区域端点网址:
    • 美国malachiteingestion-pa.googleapis.com
    • 欧洲europe-malachiteingestion-pa.googleapis.com
    • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
    • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

  • 以管理员身份运行命令提示符或 PowerShell:

    net stop observiq-otel-collector && net start observiq-otel-collector
    
  • 服务控制台:

    1. Win+R,输入 services.msc,然后按 Enter 键。
    2. 找到 observIQ OpenTelemetry 收集器
    3. 右键点击并选择重新启动

    4. 验证服务是否正在运行:

      sc query observiq-otel-collector
      
    5. 检查日志是否存在错误:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      

在 Omnissa Workspace ONE UEM 中配置 syslog 转发

  1. 登录 Omnissa Workspace ONE UEM 控制台。
  2. 依次前往设置 > 系统 > 企业集成 > Syslog
  3. 选择已启用以开启 syslog 集成。
  4. 提供以下配置详细信息:

    • 主机名:输入 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址或主机名。
    • 端口:输入 514
    • 协议:选择 TCP
    • Syslog Facility:选择 Local0 或适合您环境的其他功能。
    • 消息标记:输入一个描述性标记(例如 WorkspaceONE)。
  5. 事件类别部分,选择要转发的事件类型:

    • 设备事件 - 注册、合规性和设备状态变化
    • 控制台事件 - 管理员操作和配置更改
    • 应用事件 - 应用安装、移除和管理操作
    • 合规性事件 - 违反合规政策的行为和补救措施
  6. 点击保存以应用 syslog 配置。

  7. 通过检查 Bindplane 代理日志,验证日志是否正在发送。

UDM 映射表

日志字段 UDM 映射 逻辑
AdminAccount principal.user.userid 原始日志中的 AdminAccount 会映射到 principal.user.userid 字段。
Application target.application 原始日志中的 Application 字段会映射到 target.application 字段。
ApplicationUUID additional.fields 原始日志中的 ApplicationUUID 字段将作为键值对添加到 UDM 中的 additional.fields 数组。键为“ApplicationUUID”。
BytesReceived network.received_bytes 原始日志中的 BytesReceived 字段会映射到 network.received_bytes 字段。
Device target.hostname 原始日志中的 Device 字段会映射到 target.hostname 字段。
FriendlyName target.hostname Device 不可用时,原始日志中的 FriendlyName 字段会映射到 target.hostname 字段。
GroupManagementData security_result.description 原始日志中的 GroupManagementData 字段会映射到 security_result.description 字段。
Hmac additional.fields 原始日志中的 Hmac 字段将作为键值对添加到 UDM 中的 additional.fields 数组。键为“Hmac”。
LoginSessionID network.session_id 原始日志中的 LoginSessionID 字段会映射到 network.session_id 字段。
LogDescription metadata.description 原始日志中的 LogDescription 字段会映射到 metadata.description 字段。
MessageText metadata.description 原始日志中的 MessageText 字段会映射到 metadata.description 字段。
OriginatingOrganizationGroup principal.user.group_identifiers 原始日志中的 OriginatingOrganizationGroup 字段会映射到 principal.user.group_identifiers 字段。
OwnershipType additional.fields 原始日志中的 OwnershipType 字段将作为键值对添加到 UDM 中的 additional.fields 数组。键为“OwnershipType”。
Profile target.resource.name ProfileName 不可用时,原始日志中的 Profile 字段会映射到 target.resource.name 字段。
ProfileName target.resource.name 原始日志中的 ProfileName 字段会映射到 target.resource.name 字段。
Request Url target.url 原始日志中的 Request Url 字段会映射到 target.url 字段。
SmartGroupName target.group.group_display_name 原始日志中的 SmartGroupName 字段会映射到 target.group.group_display_name 字段。
Tags additional.fields 原始日志中的 Tags 字段将作为键值对添加到 UDM 中的 additional.fields 数组。键为“Tags”。
User target.user.userid 原始日志中的 User 字段会映射到 target.user.userid 字段。原始日志中的 Event Category 会作为键值对添加到 UDM 中的 additional.fields 数组。键为“事件类别”。原始日志中的 Event Module 会作为键值对添加到 UDM 中的 additional.fields 数组。键为“事件模块”。原始日志中的 Event Source 会作为键值对添加到 UDM 中的 additional.fields 数组。键为“事件来源”。由解析器针对特定事件设置为“SSO”。派生自原始日志的时间戳。解析器会从原始日志中提取日期和时间,并将其转换为 UDM 时间戳。由解析器根据 event_name 和其他字段确定。如需了解映射逻辑,请参阅解析器代码。由解析器设置为“AIRWATCH”。原始日志中的 event_name 会映射到 metadata.product_event_type 字段。由解析器设置为“AirWatch”。由解析器设置为“VMWare”。原始日志中的 domain 会映射到 principal.administrative_domain 字段。hostname 是从原始日志中的 device_name 字段提取的,或从 DeviceFriendlyName 字段映射的。原始日志中的 sys_ip 会映射到 principal.ip 字段。针对特定事件类型从原始日志中提取。针对特定事件类型从原始日志中提取。原始日志中的 user_name 会映射到 principal.user.userid 字段。针对特定事件类型从原始日志中提取。由解析器针对特定事件设置。由解析器针对特定事件设置。原始日志中的 event_category 会映射到 security_result.category_details 字段。针对特定事件类型从原始日志中提取。针对特定事件类型从原始日志中提取。原始日志中的 domain 会映射到 target.administrative_domain 字段。通过组合原始日志中的 DeviceSerialNumberDeviceUdid 针对“DeleteDeviceRequested”事件构建。针对特定事件类型从原始日志中提取。针对特定事件类型从原始日志中提取。原始日志中的 sys_ip 或其他 IP 地址会映射到 target.ip 字段。针对特定事件类型从原始日志中提取。针对特定事件类型从原始日志中提取。由解析器针对特定事件设置。针对特定事件类型从原始日志中提取。针对特定事件类型从原始日志中提取。针对特定事件类型从原始日志中提取。

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。