IBM AIX-Systemprotokolle erfassen
Parserversion:15.0
In diesem Dokument wird beschrieben, wie Sie IBM AIX-Systemlogs mit Bindplane in Google Security Operations aufnehmen.
IBM AIX ist ein Unix-basiertes Betriebssystem, das für Unternehmensarbeitslasten auf IBM Power Systems-Hardware entwickelt wurde. AIX-Systemlogs enthalten Informationen zu Systemereignissen, Authentifizierungsaktivitäten, Kernel-Meldungen, Daemon-Vorgängen und sicherheitsrelevanten Ereignissen, die vom Syslog-Daemon generiert werden.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Google SecOps-Instanz.
- Windows Server 2016 oder höher oder Linux-Host mit systemd zum Ausführen des BindPlane-Agents.
- Netzwerkverbindung zwischen dem Bindplane-Agent-Host und dem AIX-System über den UDP-Port 514.
- Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
- Root- oder privilegierter Zugriff auf das AIX-System.
- IBM AIX 7.1 oder höher
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
- Klicken Sie auf Herunterladen, um die Authentifizierungsdatei für die Aufnahme herunterzuladen.
Speichern Sie die Datei sicher auf dem System, auf dem der BindPlane-Agent installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collector
Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collector
Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /status observiq-otel-collector/config.yaml/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/aix_system: compression: gzip creds_file_path: '<CREDS_FILE_PATH>' customer_id: '<CUSTOMER_ID>' endpoint: <REGION_ENDPOINT> log_type: AIX_SYSTEM raw_log_field: body ingestion_labels: source: aix service: pipelines: logs/aix_to_chronicle: receivers: - udplog exporters: - chronicle/aix_system
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Exporter-Konfiguration:
<CREDS_FILE_PATH>: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<CUSTOMER_ID>: Kunden-ID aus dem vorherigen Schritt<REGION_ENDPOINT>: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Linux neu:
Führen Sie dazu diesen Befehl aus:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Dienste-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Syslog-Weiterleitung unter AIX konfigurieren
- Melden Sie sich mit Root- oder privilegiertem Zugriff im AIX-System an.
Bearbeiten Sie die Datei
/etc/syslog.confmit einem Texteditor (z. B.vi):vi /etc/syslog.confFügen Sie die folgende Zeile hinzu, um Logs an den Bindplane-Agent weiterzuleiten:
*.info @<BINDPLANE_AGENT_IP>- Ersetzen Sie
<BINDPLANE_AGENT_IP>durch die IP-Adresse des Bindplane-Agent-Hosts. - Das Trennzeichen zwischen dem Selektor (
*.info) und der Aktion (@<BINDPLANE_AGENT_IP>) muss ein Tabulatorzeichen sein. - Der Selektor
*.infoleitet alle Nachrichten mit der Prioritätinfooder höher von allen Einrichtungen weiter. Passen Sie die Einrichtung und Priorität nach Bedarf an.
- Ersetzen Sie
Speichern Sie die Datei und beenden Sie den Editor.
Aktualisieren Sie den
syslogd-Daemon, um die Änderungen anzuwenden:refresh -s syslogdstopsrc -s syslogd startsrc -s syslogdPrüfen Sie, ob der
syslogd-Daemon ausgeführt wird:lssrc -s syslogdIn der Ausgabe sollte
syslogdmit dem Status Aktiv angezeigt werden.Achten Sie darauf, dass UDP-Port 514 zwischen dem AIX-Host und dem Bindplane-Agent geöffnet ist.
Logweiterleitung überprüfen
Testen, ob Logs an den BindPlane-Agenten weitergeleitet werden:
Generieren Sie auf dem AIX-System einen Test-Logeintrag:
logger -p user.info "Test syslog message from AIX"Prüfen Sie auf dem Host des BindPlane-Agents die Agentenlogs, um zu bestätigen, dass die Nachricht empfangen wurde:
Linux:
sudo journalctl -u observiq-otel-collector -n 50Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"Prüfen Sie, ob Logs innerhalb von 5 bis 10 Minuten in der Google SecOps Console angezeigt werden.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
application |
target.application |
Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde. |
cmddata |
target.process.command_line |
Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde. |
command_line |
principal.process.command_line |
Wert, der mithilfe von Grok-Mustern aus dem Beschreibungsfeld extrahiert wurde. |
description |
metadata.description |
Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde. |
folder |
target.process.file.full_path |
Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde. |
hostname |
principal.hostname |
Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde. |
intermediary_hostip |
intermediary.ip |
Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde. |
sc_summary |
security_result.summary |
Wert, der mithilfe von Grok-Mustern aus dem Beschreibungsfeld extrahiert wurde. |
severity |
security_result.severity |
Auf „INFORMATIONAL“ setzen, wenn „severity“ „info“ (Groß-/Kleinschreibung wird nicht berücksichtigt) ist. Wird auf „ERROR“ festgelegt, wenn die Schwere „Err“ (ohne Berücksichtigung der Groß-/Kleinschreibung) ist. |
src_ip |
principal.ip |
Wert, der mithilfe von Grok-Mustern aus dem Feld „message“ oder „description“ extrahiert wurde. |
src_port |
principal.port |
Wert, der mithilfe von Grok-Mustern aus dem Beschreibungsfeld extrahiert wurde. |
sys_log_host |
intermediary.hostname |
Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde. |
syslog_priority |
security_result.priority_details |
Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde. |
ts |
metadata.event_timestamp |
Konvertiert aus dem Feld „ts“ im Logeintrag mit dem Grok- und Datumsfilter. |
user |
principal.user.userid |
Wert, der mithilfe von Grok-Mustern aus dem Feld „message“ oder „description“ extrahiert wurde. |
| – | metadata.event_type |
Auf „STATUS_UPDATE“ festgelegt, wenn „src_ip“ oder „hostname“ vorhanden sind. Auf „USER_UNCATEGORIZED“ festgelegt, wenn der Nutzer vorhanden ist, aber nicht die anderen. Andernfalls auf „GENERIC_EVENT“ festgelegt. |
| – | metadata.vendor_name |
Legen Sie diesen Wert auf „AIX_SYSTEM“ fest. |
| – | metadata.product_name |
Legen Sie diesen Wert auf „AIX_SYSTEM“ fest. |
| – | metadata.log_type |
Legen Sie diesen Wert auf „AIX_SYSTEM“ fest. |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten