איסוף יומני מערכת של IBM AIX

גרסת מנתח הנתונים: 15.0

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומני מערכת של IBM AIX ב-Google Security Operations באמצעות Bindplane.

‫IBM AIX היא מערכת הפעלה מבוססת-Unix שמיועדת לעומסי עבודה ארגוניים בחומרה של IBM Power Systems. יומני המערכת של AIX מכילים מידע על אירועים במערכת, פעילות אימות, הודעות ליבה, פעולות של שירותים (daemon) ואירועים שקשורים לאבטחה שנוצרו על ידי שירות syslog.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps.
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd להפעלת סוכן Bindplane.
  • קישוריות רשת בין המארח של סוכן Bindplane לבין מערכת AIX ביציאת UDP מספר 514.
  • אם מריצים את הסוכן מאחורי שרת proxy, צריך לוודא שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane.
  • גישת רוט או גישה עם הרשאות מיוחדות למערכת AIX.
  • מערכת הפעלה IBM AIX 7.1 ואילך.

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agent (הגדרות SIEM > סוכן איסוף).
  3. לוחצים על הורדה כדי להוריד את קובץ האימות להטמעת נתונים.
  4. שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /status observiq-otel-collector/config.yaml/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/aix_system:
        compression: gzip
        creds_file_path: '<CREDS_FILE_PATH>'
        customer_id: '<CUSTOMER_ID>'
        endpoint: <REGION_ENDPOINT>
        log_type: AIX_SYSTEM
        raw_log_field: body
        ingestion_labels:
          source: aix
    
    service:
      pipelines:
        logs/aix_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/aix_system
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

הגדרות של הכלי לייצוא:

  • <CREDS_FILE_PATH>: הנתיב המלא לקובץ האימות להטמעת נתונים:
    • Linux: /etc/bindplane-agent/ingestion-auth.json
    • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
  • <CUSTOMER_ID>: מספר הלקוח מהשלב הקודם
  • <REGION_ENDPOINT>: Regional endpoint URL:
    • ארה"ב: malachiteingestion-pa.googleapis.com
    • אירופה: europe-malachiteingestion-pa.googleapis.com
    • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
    • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.

שמירת קובץ ההגדרות

אחרי שמסיימים לערוך, שומרים את הקובץ:

  • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
  • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

כדי להפעיל מחדש את סוכן Bindplane ב-Linux:

  1. מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
  2. מוודאים שהשירות פועל:

    sudo systemctl status observiq-otel-collector
    
  3. בודקים אם יש שגיאות ביומנים:

    sudo journalctl -u observiq-otel-collector -f
    

כדי להפעיל מחדש את סוכן Bindplane ב-Windows:

  1. בוחרים אחת מהאפשרויות האלה:

    • שורת פקודה או PowerShell כאדמין:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • מסוף השירותים:
      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
  2. מוודאים שהשירות פועל:

    sc query observiq-otel-collector
    
  3. בודקים אם יש שגיאות ביומנים:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

הגדרת העברה של syslog ב-AIX

  1. נכנסים למערכת AIX עם גישת root או גישה עם הרשאות.
  2. עורכים את הקובץ /etc/syslog.conf באמצעות עורך טקסט (לדוגמה, vi):

    vi /etc/syslog.conf
    
  3. מוסיפים את השורה הבאה כדי להעביר את היומנים לסוכן Bindplane:

    *.info  @<BINDPLANE_AGENT_IP>
    
    • מחליפים את <BINDPLANE_AGENT_IP> בכתובת ה-IP של המארח של סוכן Bindplane.
    • התו המפריד בין הבורר (*.info) לבין הפעולה (@<BINDPLANE_AGENT_IP>) חייב להיות תו Tab.
    • הבורר *.info מעביר את כל ההודעות עם עדיפות info או יותר מכל המתקנים. משנים את המתקן ואת העדיפות לפי הצורך בהתאם לדרישות.
  4. שומרים את הקובץ ויוצאים מהעורך.

  5. מרעננים את syslogd daemon כדי להחיל את השינויים:

    refresh -s syslogd
    
    stopsrc -s syslogd
    startsrc -s syslogd
    
  6. מוודאים שהדמון syslogd פועל:

    lssrc -s syslogd
    

    הפלט צריך להציג את syslogd עם הסטטוס active.

  7. מוודאים שיציאת UDP‏ 514 פתוחה בין המארח של AIX לבין סוכן Bindplane.

אימות העברת היומנים

בודקים שהיומנים מועברים לסוכן Bindplane:

  1. במערכת AIX, יוצרים הודעת יומן בדיקה:

    logger -p user.info "Test syslog message from AIX"
    
  2. במארח של סוכן Bindplane, בודקים את יומני הסוכן כדי לוודא שההודעה התקבלה:

    Linux:

    sudo journalctl -u observiq-otel-collector -n 50
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  3. מוודאים שהיומנים מופיעים במסוף Google SecOps תוך 5-10 דקות.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
application target.application ערך שחולץ משדה ההודעה באמצעות דפוסי grok.
cmddata target.process.command_line ערך שחולץ משדה ההודעה באמצעות דפוסי grok.
command_line principal.process.command_line ערך שחולץ משדה התיאור באמצעות דפוסי grok.
description metadata.description ערך שחולץ משדה ההודעה באמצעות דפוסי grok.
folder target.process.file.full_path ערך שחולץ משדה ההודעה באמצעות דפוסי grok.
hostname principal.hostname ערך שחולץ משדה ההודעה באמצעות דפוסי grok.
intermediary_hostip intermediary.ip ערך שחולץ משדה ההודעה באמצעות דפוסי grok.
sc_summary security_result.summary ערך שחולץ משדה התיאור באמצעות דפוסי grok.
severity security_result.severity הערך צריך להיות INFORMATIONAL אם רמת החומרה היא info (לא תלוי באותיות רישיות). הערך הוא ERROR אם רמת החומרה היא Err (לא תלוי באותיות רישיות).
src_ip principal.ip ערך שחולץ מהשדה message או מהשדה description באמצעות דפוסי grok.
src_port principal.port ערך שחולץ משדה התיאור באמצעות דפוסי grok.
sys_log_host intermediary.hostname ערך שחולץ משדה ההודעה באמצעות דפוסי grok.
syslog_priority security_result.priority_details ערך שחולץ משדה ההודעה באמצעות דפוסי grok.
ts metadata.event_timestamp הומר מהשדה ts בהודעת היומן באמצעות grok ומסנן תאריכים.
user principal.user.userid ערך שחולץ מהשדה message או מהשדה description באמצעות דפוסי grok.
לא רלוונטי metadata.event_type הערך צריך להיות STATUS_UPDATE אם יש src_ip או שם מארח. הערך שמוגדר הוא USER_UNCATEGORIZED אם המשתמש נמצא אבל לא האחרים. אחרת, הערך הוא GENERIC_EVENT.
לא רלוונטי metadata.vendor_name הערך שמוגדר הוא AIX_SYSTEM.
לא רלוונטי metadata.product_name הערך שמוגדר הוא AIX_SYSTEM.
לא רלוונטי metadata.log_type הערך שמוגדר הוא AIX_SYSTEM.

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.