Collecter les journaux d'audit Trend Micro Vision One
Ce document explique comment ingérer les journaux d'audit Trend Micro Vision One dans Google Security Operations à l'aide d'AWS S3. L'analyseur transforme les journaux d'audit Trend Micro Vision One du format JSON en Unified Data Model (UDM).
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Instance Google SecOps
- Accès privilégié à Trend Micro Vision One
Configurer la journalisation sur Trend Micro Vision One
- Connectez-vous à la console Trend Micro Vision One.
- Accédez à Workflow and Automation > Third-Party Integration (Workflow et automatisation > Intégration tierce).
- Cliquez sur Google Security Operations SIEM.
- Sous Clé d'accès, cliquez sur Générer une clé.
- Copiez et enregistrez l'ID de clé d'accès et la clé d'accès secrète.
- Sous Transfert de données, activez l'option Données d'audit.
- Un URI S3 est généré et les données commencent à être envoyées au bucket S3 correspondant.
- Copiez et enregistrez l'URL S3 pour l'utiliser ultérieurement.
Configurer des flux
Pour configurer un flux, procédez comme suit :
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Add New Feed (Ajouter un flux).
- Sur la page suivante, cliquez sur Configurer un seul flux.
- Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple,
Trend Micro Vision One Audit Logs
). - Sélectionnez Amazon S3 comme Type de source.
- Sélectionnez Audit Trend Micro Vision One comme Type de journal.
- Cliquez sur Suivant.
Spécifiez les valeurs des paramètres d'entrée suivants :
- Région : région où se trouve le bucket Amazon S3.
- URI S3 : URI du bucket (au format
s3://log-bucket-name/
). Remplacez les éléments suivants :log-bucket-name
: nom du bucket.
- L'URI est un : sélectionnez Répertoire ou Répertoire incluant des sous-répertoires.
- Options de suppression de la source : sélectionnez Ne jamais supprimer les fichiers. Les données du bucket S3 sont conservées pendant sept jours avant d'être supprimées.
- ID de clé d'accès : clé d'accès utilisateur ayant accès au bucket S3.
- Clé d'accès secrète : clé secrète de l'utilisateur ayant accès au bucket S3.
Cliquez sur Suivant.
Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.