Carbon Black Event Forwarder installieren

Unterstützt in:

Einleitung

In diesem Dokument wird beschrieben, wie Sie den Carbon Black (CB) Event Forwarder so konfigurieren, dass er Endpunktmesswerte an Google Security Operations sendet.

Kurzanleitung

Im Großen und Ganzen folgen wir der Schnellstartanleitung des offiziellen CB-Ereignis-Weiterleiters (siehe hier) mit einigen Punkten:

  1. Installieren Sie den CB-Ereignisweiterleiter entweder direkt auf dem CB Response-Server oder auf einer anderen VM.
  2. Achten Sie darauf, dass die gewünschten Ereignisse, die an Google Security Operations gesendet werden sollen, auf dem CB Response-Server konfiguriert sind.
  3. Konfigurieren Sie einige Felder in der Konfiguration des CB-Ereignis-Weiterleiters, um das Senden von Ereignissen an Google Security Operations zu aktivieren.

CB-Antwort konfigurieren

Konfigurieren Sie CB Response so, dass die gewünschten Ereignisse exportiert werden. Weitere Informationen finden Sie in der offiziellen CB Event Forwarder-Dokumentation unter Configure CB Response (CB-Antwort konfigurieren).

Wenn Sie beispielsweise den Export von Netzwerkverbindungsereignissen über einen CB-Ereignisweiterleiter aktivieren möchten, der auch auf dem CB Response-Server ausgeführt wird, gehen Sie so vor:

# If this property is not empty, it will enable publishing of incoming events from
# sensors onto RabbitMQ PUBSUB enterprise bus (see RabbitMQ (cb-rabbitmq service)
# settings in this file). The value of this property consists of one or more of the
# following comma-separated event types that should be published:
#   * procstart (or process)
#   * procend
#   * childproc
#   * moduleload
#   * module
#   * filemod
#   * regmod
#   * netconn
# If you wish to subscribe for ALL of the above events, '*' value can be specified.
# Each event type will be published to its own topic: ingress.event.<event type>
DatastoreBroadcastEventTypes=netconn

CB-Ereignis-Forwarder konfigurieren

Konfigurieren Sie den CB-Ereignis-Weiterleiter so, dass Daten über HTTP(S) an die Google Security Operations Ingestion API exportiert werden. Weitere Informationen finden Sie in der offiziellen CB Event Forwarder-Dokumentation unter cb-event-forwarder konfigurieren.

Für die Konfiguration des CB-Ereignis-Forwarders sind mehrere Flags erforderlich. Wir stellen Ihnen eine Konfiguration mit diesen Flags zur Verfügung.

  1. Sichern Sie die offizielle CB-Ereignis-Forwarder-Konfiguration:
// Go to the configuration folder.
$ cd /etc/cb/integrations/event-forwarder
$ cp cb-event-forwarder.conf cb-event-forwarder.conf.official
  1. Aktualisieren Sie die folgenden Felder in der Datei „cb-event-forwarder.conf“:
// Update output_type from file to http.
output_type=http

// Configure the Ingestion API endpoint.
httpout=https://malachiteingestion-pa.googleapis.com/v1/unstructuredlogentries?key=<api-key>

// Only export the following Raw Sensor (endpoint) Events.
events_raw_sensor=ingress.event.childproc,ingress.event.emetmitigation,ingress.event.netconn,ingress.event.process,ingress.event.processblock,ingress.event.remotethread,ingress.event.tamper,ingress.event.filemod,ingress.event.regmod

// Update the following fields in the [http] section. Note that some fields with exactly the same field name appear in many sections. Make sure that you are updating the fields in the [http] section.

// Do not send an empty update.
upload_empty_files=false

// Update the bundle size to 1MB.
bundle_size_max=1048576

// Update HTTP post template.
 
http_post_template={"log_type": "CB_EDR", "entries":[{{range $index, $element := .Events}}{{if $index}},{{end}}{{printf "{\"log_text\":%q}" .EventText}}{{end}}]} 

Ersetzen Sie durch den Backstory-Aufnahme-API-Schlüssel, den Sie erhalten haben.

CB-Ereignis-Forwarder starten und beenden

Weitere Informationen finden Sie in der offiziellen CB Event Forwarder-Dokumentation unter Dienst starten und beenden.

Anleitungen

Fehlerbehebung, wenn der CB-Ereignis-Forwarder nicht gestartet werden kann

Startfehler werden in /var/log/cb/integrations/cb-event-forwarder/cb-event-forwarder.startup.log protokolliert.

So finden Sie heraus, ob der CB-Ereignisweiterleiter Daten an Google Security Operations sendet

Wenn der CB-Ereignisweiterleiter Daten an Google Security Operations sendet, sollte im Protokoll Folgendes angezeigt werden: Das Protokoll befindet sich unter /var/log/cb/integrations/cb-event-forwarder/cb-event-forwarder.log.

time="2018-11-15T16:08:41-08:00" level=info msg="Enforcing minimum TLS version 1.2"
time="2018-11-15T16:08:41-08:00" level=info msg="Raw Event Filtering Configuration:"
time="2018-11-15T16:08:41-08:00" level=info msg="ingress.event.netconn: true"
time="2018-11-15T16:08:41-08:00" level=info msg="cb-event-forwarder version NOT FOR RELEASE starting"
time="2018-11-15T16:08:41-08:00" level=info msg="Interface address XXX.XXX.XXX.XXX"
time="2018-11-15T16:08:41-08:00" level=info msg="Interface address XXXX::XXX:XXXX:XXXX:XXX"
time="2018-11-15T16:08:41-08:00" level=info msg="Configured to capture events: [watchlist.# feed.# alert.# ingress.event.netconn binaryinfo.# binarystore.#]"
time="2018-11-15T16:08:41-08:00" level=info msg="Rolling file /var/cb/data/event-forwarder/event-forwarder to /var/cb/data/event-forwarder/event-forwarder.2018-11-15T16:08:41.481.restart"
time="2018-11-15T16:08:41-08:00" level=info msg="Initialized output: HTTP POST https://malachiteingestion-pa.googleapis.com/v1/unstructuredlogentries\n"
...
time="2018-11-15T16:08:43-08:00" level=info msg="Successfully uploaded file /var/cb/data/event-forwarder/event-forwarder.2018-11-09T14:25:21.446 to HTTP POST https://malachiteingestion-pa.googleapis.com/v1/unstructuredlogentries."

Kontaktdaten

Technische Fragen, einschließlich Hilfe zu dieser Anleitung in diesem Dokument: forwarder@chronicle.security

Allgemeine Fragen: product@chronicle.security

Fragen zum Vertrieb: sales@chronicle.security