Trend Micro Vision One の監査ログを収集する
以下でサポートされています。
Google SecOps
SIEM
このドキュメントでは、AWS S3 を使用して Trend Micro Vision One 監査ログを Google Security Operations に取り込む方法について説明します。パーサーは、Trend Micro Vision One 監査ログを JSON 形式から Unified Data Model(UDM)に変換します。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Trend Micro Vision One への特権アクセス
Trend Micro Vision One でロギングを構成する
- Trend Micro Vision One コンソールにログインします。
- [Workflow and Automation] > [Third-Party Integration] に移動します。
- [Google Security Operations SIEM] をクリックします。
- [アクセスキー] で、[キーを生成] をクリックします。
- アクセスキー ID とシークレット アクセスキーをコピーして保存します。
- [データ転送] で、[監査データ] の横にある切り替えを有効にします。
- S3 URI が生成され、対応する S3 バケットへのデータの送信が開始されます。
- 後で使用するために、S3 URL をコピーして保存します。
フィードを設定する
Google SecOps プラットフォームでフィードを設定するには、次の 2 つのエントリ ポイントがあります。
- [SIEM 設定] > [フィード]
- [Content Hub] > [Content Packs]
[SIEM 設定] > [フィード] でフィードを設定する
フィードを構成する手順は次のとおりです。
- [SIEM 設定] > [フィード] に移動します。
- [Add New Feed] をクリックします。
- 次のページで [単一のフィードを設定] をクリックします。
- [フィード名] フィールドに、フィードの名前を入力します(例:
Trend Micro Vision One Audit Logs
)。 - [ソースタイプ] として [Amazon S3] を選択します。
- [Log type] として [Trend Micro Vision One Audit] を選択します。
- [次へ] をクリックします。
次の入力パラメータの値を指定します。
- リージョン: Amazon S3 バケットが配置されているリージョン。
- S3 URI: バケット URI(形式は
s3://log-bucket-name/
にする必要があります)。次の内容を置き換えます。log-bucket-name
: バケットの名前。
- URI is a: [ディレクトリ] または [サブディレクトリを含むディレクトリ] を選択します。
- ソース削除オプション: [ファイルを削除しない] を選択します。S3 バケット内のデータは、削除されるまで 7 日間保持されます。
- アクセスキー ID: S3 バケットにアクセスできるユーザー アクセスキー。
- シークレット アクセスキー: S3 バケットにアクセスできるユーザーのシークレット キー。
[次へ] をクリックします。
[Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。
コンテンツ ハブからフィードを設定する
次のフィールドに値を指定します。
- リージョン: Amazon S3 バケットが配置されているリージョン。
- S3 URI: バケット URI(形式は
s3://log-bucket-name/
にする必要があります)。次の内容を置き換えます。log-bucket-name
: バケットの名前。
- URI is a: [ディレクトリ] または [サブディレクトリを含むディレクトリ] を選択します。
- ソース削除オプション: [ファイルを削除しない] を選択します。S3 バケット内のデータは、削除されるまで 7 日間保持されます。
- アクセスキー ID: S3 バケットにアクセスできるユーザー アクセスキー。
- シークレット アクセスキー: S3 バケットにアクセスできるユーザーのシークレット キー。
- S3 URI: バケット URI(形式は
詳細オプション
- フィード名: フィードを識別する事前入力された値。
- ソースタイプ: Google SecOps にログを収集するために使用される方法。
- アセットの名前空間: フィードに関連付けられた名前空間。
- Ingestion Labels: このフィードのすべてのイベントに適用されるラベル。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。