איסוף יומני מערכת של IBM AIX
גרסת מנתח הנתונים: 15.0
במאמר הזה מוסבר איך להטמיע יומני מערכת של IBM AIX ב-Google Security Operations באמצעות Bindplane.
IBM AIX היא מערכת הפעלה מבוססת-Unix שמיועדת לעומסי עבודה ארגוניים בחומרה של IBM Power Systems. יומני המערכת של AIX מכילים מידע על אירועים במערכת, פעילות אימות, הודעות ליבה, פעולות של שירותים (daemon) ואירועים שקשורים לאבטחה שנוצרו על ידי שירות syslog.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps.
- Windows Server 2016 ואילך, או מארח Linux עם systemd להפעלת סוכן Bindplane.
- קישוריות רשת בין המארח של סוכן Bindplane לבין מערכת AIX ביציאת UDP מספר 514.
- אם מריצים את הסוכן מאחורי שרת proxy, צריך לוודא שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane.
- גישת רוט או גישה עם הרשאות מיוחדות למערכת AIX.
- מערכת הפעלה IBM AIX 7.1 ואילך.
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agent (הגדרות SIEM > סוכן איסוף).
- לוחצים על הורדה כדי להוריד את קובץ האימות להטמעת נתונים.
שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collector
השירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collector
השירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /status observiq-otel-collector/config.yaml/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/aix_system: compression: gzip creds_file_path: '<CREDS_FILE_PATH>' customer_id: '<CUSTOMER_ID>' endpoint: <REGION_ENDPOINT> log_type: AIX_SYSTEM raw_log_field: body ingestion_labels: source: aix service: pipelines: logs/aix_to_chronicle: receivers: - udplog exporters: - chronicle/aix_system
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרות של הכלי לייצוא:
-
<CREDS_FILE_PATH>: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
<CUSTOMER_ID>: מספר הלקוח מהשלב הקודם <REGION_ENDPOINT>: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
שמירת קובץ ההגדרות
אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux:
מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows:
בוחרים אחת מהאפשרויות האלה:
- שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collector- מסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
- לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
- מקישים על
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
הגדרת העברה של syslog ב-AIX
- נכנסים למערכת AIX עם גישת root או גישה עם הרשאות.
עורכים את הקובץ
/etc/syslog.confבאמצעות עורך טקסט (לדוגמה,vi):vi /etc/syslog.confמוסיפים את השורה הבאה כדי להעביר את היומנים לסוכן Bindplane:
*.info @<BINDPLANE_AGENT_IP>- מחליפים את
<BINDPLANE_AGENT_IP>בכתובת ה-IP של המארח של סוכן Bindplane. - התו המפריד בין הבורר (
*.info) לבין הפעולה (@<BINDPLANE_AGENT_IP>) חייב להיות תו Tab. - הבורר
*.infoמעביר את כל ההודעות עם עדיפותinfoאו יותר מכל המתקנים. משנים את המתקן ואת העדיפות לפי הצורך בהתאם לדרישות.
- מחליפים את
שומרים את הקובץ ויוצאים מהעורך.
מרעננים את
syslogddaemon כדי להחיל את השינויים:refresh -s syslogdstopsrc -s syslogd startsrc -s syslogdמוודאים שהדמון
syslogdפועל:lssrc -s syslogdהפלט צריך להציג את
syslogdעם הסטטוס active.מוודאים שיציאת UDP 514 פתוחה בין המארח של AIX לבין סוכן Bindplane.
אימות העברת היומנים
בודקים שהיומנים מועברים לסוכן Bindplane:
במערכת AIX, יוצרים הודעת יומן בדיקה:
logger -p user.info "Test syslog message from AIX"במארח של סוכן Bindplane, בודקים את יומני הסוכן כדי לוודא שההודעה התקבלה:
Linux:
sudo journalctl -u observiq-otel-collector -n 50Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"מוודאים שהיומנים מופיעים במסוף Google SecOps תוך 5-10 דקות.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
application |
target.application |
ערך שחולץ משדה ההודעה באמצעות דפוסי grok. |
cmddata |
target.process.command_line |
ערך שחולץ משדה ההודעה באמצעות דפוסי grok. |
command_line |
principal.process.command_line |
ערך שחולץ משדה התיאור באמצעות דפוסי grok. |
description |
metadata.description |
ערך שחולץ משדה ההודעה באמצעות דפוסי grok. |
folder |
target.process.file.full_path |
ערך שחולץ משדה ההודעה באמצעות דפוסי grok. |
hostname |
principal.hostname |
ערך שחולץ משדה ההודעה באמצעות דפוסי grok. |
intermediary_hostip |
intermediary.ip |
ערך שחולץ משדה ההודעה באמצעות דפוסי grok. |
sc_summary |
security_result.summary |
ערך שחולץ משדה התיאור באמצעות דפוסי grok. |
severity |
security_result.severity |
הערך צריך להיות INFORMATIONAL אם רמת החומרה היא info (לא תלוי באותיות רישיות). הערך הוא ERROR אם רמת החומרה היא Err (לא תלוי באותיות רישיות). |
src_ip |
principal.ip |
ערך שחולץ מהשדה message או מהשדה description באמצעות דפוסי grok. |
src_port |
principal.port |
ערך שחולץ משדה התיאור באמצעות דפוסי grok. |
sys_log_host |
intermediary.hostname |
ערך שחולץ משדה ההודעה באמצעות דפוסי grok. |
syslog_priority |
security_result.priority_details |
ערך שחולץ משדה ההודעה באמצעות דפוסי grok. |
ts |
metadata.event_timestamp |
הומר מהשדה ts בהודעת היומן באמצעות grok ומסנן תאריכים. |
user |
principal.user.userid |
ערך שחולץ מהשדה message או מהשדה description באמצעות דפוסי grok. |
| לא רלוונטי | metadata.event_type |
הערך צריך להיות STATUS_UPDATE אם יש src_ip או שם מארח. הערך שמוגדר הוא USER_UNCATEGORIZED אם המשתמש נמצא אבל לא האחרים. אחרת, הערך הוא GENERIC_EVENT. |
| לא רלוונטי | metadata.vendor_name |
הערך שמוגדר הוא AIX_SYSTEM. |
| לא רלוונטי | metadata.product_name |
הערך שמוגדר הוא AIX_SYSTEM. |
| לא רלוונטי | metadata.log_type |
הערך שמוגדר הוא AIX_SYSTEM. |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.