IBM AIX-Systemprotokolle erfassen

Parserversion:15.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie IBM AIX-Systemlogs mit Bindplane in Google Security Operations aufnehmen.

IBM AIX ist ein Unix-basiertes Betriebssystem, das für Unternehmensarbeitslasten auf IBM Power Systems-Hardware entwickelt wurde. AIX-Systemlogs enthalten Informationen zu Systemereignissen, Authentifizierungsaktivitäten, Kernel-Meldungen, Daemon-Vorgängen und sicherheitsrelevanten Ereignissen, die vom Syslog-Daemon generiert werden.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Google SecOps-Instanz.
  • Windows Server 2016 oder höher oder Linux-Host mit systemd zum Ausführen des BindPlane-Agents.
  • Netzwerkverbindung zwischen dem Bindplane-Agent-Host und dem AIX-System über den UDP-Port 514.
  • Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
  • Root- oder privilegierter Zugriff auf das AIX-System.
  • IBM AIX 7.1 oder höher

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
  3. Klicken Sie auf Herunterladen, um die Authentifizierungsdatei für die Aufnahme herunterzuladen.
  4. Speichern Sie die Datei sicher auf dem System, auf dem der BindPlane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /status observiq-otel-collector/config.yaml/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/aix_system:
        compression: gzip
        creds_file_path: '<CREDS_FILE_PATH>'
        customer_id: '<CUSTOMER_ID>'
        endpoint: <REGION_ENDPOINT>
        log_type: AIX_SYSTEM
        raw_log_field: body
        ingestion_labels:
          source: aix
    
    service:
      pipelines:
        logs/aix_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/aix_system
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

Exporter-Konfiguration:

  • <CREDS_FILE_PATH>: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
    • Linux: /etc/bindplane-agent/ingestion-auth.json
    • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
  • <CUSTOMER_ID>: Kunden-ID aus dem vorherigen Schritt
  • <REGION_ENDPOINT>: Regionale Endpunkt-URL:
    • USA: malachiteingestion-pa.googleapis.com
    • Europa: europe-malachiteingestion-pa.googleapis.com
    • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
    • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

Speichern Sie die Datei nach der Bearbeitung:

  • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
  • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Dienste-Konsole:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Syslog-Weiterleitung unter AIX konfigurieren

  1. Melden Sie sich mit Root- oder privilegiertem Zugriff im AIX-System an.
  2. Bearbeiten Sie die Datei /etc/syslog.conf mit einem Texteditor (z. B. vi):

    vi /etc/syslog.conf
    
  3. Fügen Sie die folgende Zeile hinzu, um Logs an den Bindplane-Agent weiterzuleiten:

    *.info  @<BINDPLANE_AGENT_IP>
    
    • Ersetzen Sie <BINDPLANE_AGENT_IP> durch die IP-Adresse des Bindplane-Agent-Hosts.
    • Das Trennzeichen zwischen dem Selektor (*.info) und der Aktion (@<BINDPLANE_AGENT_IP>) muss ein Tabulatorzeichen sein.
    • Der Selektor *.info leitet alle Nachrichten mit der Priorität info oder höher von allen Einrichtungen weiter. Passen Sie die Einrichtung und Priorität nach Bedarf an.
  4. Speichern Sie die Datei und beenden Sie den Editor.

  5. Aktualisieren Sie den syslogd-Daemon, um die Änderungen anzuwenden:

    refresh -s syslogd
    
    stopsrc -s syslogd
    startsrc -s syslogd
    
  6. Prüfen Sie, ob der syslogd-Daemon ausgeführt wird:

    lssrc -s syslogd
    

    In der Ausgabe sollte syslogd mit dem Status Aktiv angezeigt werden.

  7. Achten Sie darauf, dass UDP-Port 514 zwischen dem AIX-Host und dem Bindplane-Agent geöffnet ist.

Logweiterleitung überprüfen

Testen, ob Logs an den BindPlane-Agenten weitergeleitet werden:

  1. Generieren Sie auf dem AIX-System einen Test-Logeintrag:

    logger -p user.info "Test syslog message from AIX"
    
  2. Prüfen Sie auf dem Host des BindPlane-Agents die Agentenlogs, um zu bestätigen, dass die Nachricht empfangen wurde:

    Linux:

    sudo journalctl -u observiq-otel-collector -n 50
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  3. Prüfen Sie, ob Logs innerhalb von 5 bis 10 Minuten in der Google SecOps Console angezeigt werden.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
application target.application Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde.
cmddata target.process.command_line Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde.
command_line principal.process.command_line Wert, der mithilfe von Grok-Mustern aus dem Beschreibungsfeld extrahiert wurde.
description metadata.description Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde.
folder target.process.file.full_path Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde.
hostname principal.hostname Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde.
intermediary_hostip intermediary.ip Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde.
sc_summary security_result.summary Wert, der mithilfe von Grok-Mustern aus dem Beschreibungsfeld extrahiert wurde.
severity security_result.severity Auf „INFORMATIONAL“ setzen, wenn „severity“ „info“ (Groß-/Kleinschreibung wird nicht berücksichtigt) ist. Wird auf „ERROR“ festgelegt, wenn die Schwere „Err“ (ohne Berücksichtigung der Groß-/Kleinschreibung) ist.
src_ip principal.ip Wert, der mithilfe von Grok-Mustern aus dem Feld „message“ oder „description“ extrahiert wurde.
src_port principal.port Wert, der mithilfe von Grok-Mustern aus dem Beschreibungsfeld extrahiert wurde.
sys_log_host intermediary.hostname Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde.
syslog_priority security_result.priority_details Wert, der mithilfe von Grok-Mustern aus dem Nachrichtenfeld extrahiert wurde.
ts metadata.event_timestamp Konvertiert aus dem Feld „ts“ im Logeintrag mit dem Grok- und Datumsfilter.
user principal.user.userid Wert, der mithilfe von Grok-Mustern aus dem Feld „message“ oder „description“ extrahiert wurde.
metadata.event_type Auf „STATUS_UPDATE“ festgelegt, wenn „src_ip“ oder „hostname“ vorhanden sind. Auf „USER_UNCATEGORIZED“ festgelegt, wenn der Nutzer vorhanden ist, aber nicht die anderen. Andernfalls auf „GENERIC_EVENT“ festgelegt.
metadata.vendor_name Legen Sie diesen Wert auf „AIX_SYSTEM“ fest.
metadata.product_name Legen Sie diesen Wert auf „AIX_SYSTEM“ fest.
metadata.log_type Legen Sie diesen Wert auf „AIX_SYSTEM“ fest.

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten