Mengumpulkan log sistem IBM AIX

Versi Parser: 15.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log sistem IBM AIX ke Google Security Operations menggunakan Bindplane.

IBM AIX adalah sistem operasi berbasis Unix yang dirancang untuk workload perusahaan di hardware IBM Power Systems. Log sistem AIX berisi informasi tentang peristiwa sistem, aktivitas autentikasi, pesan kernel, operasi daemon, dan peristiwa terkait keamanan yang dihasilkan oleh daemon syslog.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd untuk menjalankan agen Bindplane.
  • Konektivitas jaringan antara host agen Bindplane dan sistem AIX di port UDP 514.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
  • Akses root atau hak istimewa ke sistem AIX.
  • Sistem operasi IBM AIX 7.1 atau yang lebih baru.

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Klik Download untuk mendownload File Autentikasi Penyerapan.
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /status observiq-otel-collector/config.yaml/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/aix_system:
        compression: gzip
        creds_file_path: '<CREDS_FILE_PATH>'
        customer_id: '<CUSTOMER_ID>'
        endpoint: <REGION_ENDPOINT>
        log_type: AIX_SYSTEM
        raw_log_field: body
        ingestion_labels:
          source: aix
    
    service:
      pipelines:
        logs/aix_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/aix_system
    

Parameter konfigurasi

Ganti placeholder berikut:

Konfigurasi eksportir:

  • <CREDS_FILE_PATH>: Jalur lengkap ke file autentikasi penyerapan:
    • Linux: /etc/bindplane-agent/ingestion-auth.json
    • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
  • <CUSTOMER_ID>: ID Pelanggan dari langkah sebelumnya
  • <REGION_ENDPOINT>: URL endpoint regional:
    • Amerika Serikat: malachiteingestion-pa.googleapis.com
    • Eropa: europe-malachiteingestion-pa.googleapis.com
    • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
    • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

Setelah mengedit, simpan file:

  • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
  • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi penerusan syslog di AIX

  1. Login ke sistem AIX dengan akses root atau hak istimewa.
  2. Edit file /etc/syslog.conf menggunakan editor teks (misalnya, vi):

    vi /etc/syslog.conf
    
  3. Tambahkan baris berikut untuk meneruskan log ke agen Bindplane:

    *.info  @<BINDPLANE_AGENT_IP>
    
    • Ganti <BINDPLANE_AGENT_IP> dengan alamat IP host agen Bindplane.
    • Pemisah antara pemilih (*.info) dan tindakan (@<BINDPLANE_AGENT_IP>) harus berupa karakter tab.
    • Pemilih *.info meneruskan semua pesan dengan prioritas info atau lebih tinggi dari semua fasilitas. Sesuaikan fasilitas dan prioritas sesuai kebutuhan Anda.
  4. Simpan file dan keluar dari editor.

  5. Muat ulang daemon syslogd untuk menerapkan perubahan:

    refresh -s syslogd
    
    stopsrc -s syslogd
    startsrc -s syslogd
    
  6. Pastikan daemon syslogd sedang berjalan:

    lssrc -s syslogd
    

    Output akan menampilkan syslogd dengan status active.

  7. Pastikan port UDP 514 terbuka antara host AIX dan agen Bindplane.

Memverifikasi penerusan log

Uji apakah log diteruskan ke agen BindPlane:

  1. Di sistem AIX, buat pesan log pengujian:

    logger -p user.info "Test syslog message from AIX"
    
  2. Di host agen Bindplane, periksa log agen untuk memverifikasi bahwa pesan telah diterima:

    Linux:

    sudo journalctl -u observiq-otel-collector -n 50
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  3. Pastikan log muncul di konsol Google SecOps dalam waktu 5-10 menit.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
application target.application Nilai yang diekstrak dari kolom pesan menggunakan pola grok.
cmddata target.process.command_line Nilai yang diekstrak dari kolom pesan menggunakan pola grok.
command_line principal.process.command_line Nilai yang diekstrak dari kolom deskripsi menggunakan pola grok.
description metadata.description Nilai yang diekstrak dari kolom pesan menggunakan pola grok.
folder target.process.file.full_path Nilai yang diekstrak dari kolom pesan menggunakan pola grok.
hostname principal.hostname Nilai yang diekstrak dari kolom pesan menggunakan pola grok.
intermediary_hostip intermediary.ip Nilai yang diekstrak dari kolom pesan menggunakan pola grok.
sc_summary security_result.summary Nilai yang diekstrak dari kolom deskripsi menggunakan pola grok.
severity security_result.severity Tetapkan ke "INFORMATIONAL" jika tingkat keparahan adalah "info" (tidak peka huruf besar/kecil). Ditetapkan ke "ERROR" jika tingkat keparahan adalah "Err" (tidak peka huruf besar/kecil).
src_ip principal.ip Nilai yang diekstrak dari kolom pesan atau deskripsi menggunakan pola grok.
src_port principal.port Nilai yang diekstrak dari kolom deskripsi menggunakan pola grok.
sys_log_host intermediary.hostname Nilai yang diekstrak dari kolom pesan menggunakan pola grok.
syslog_priority security_result.priority_details Nilai yang diekstrak dari kolom pesan menggunakan pola grok.
ts metadata.event_timestamp Dikonversi dari kolom ts dalam pesan log menggunakan grok dan filter tanggal.
user principal.user.userid Nilai yang diekstrak dari kolom pesan atau deskripsi menggunakan pola grok.
T/A metadata.event_type Disetel ke "STATUS_UPDATE" jika src_ip atau hostname ada. Disetel ke "USER_UNCATEGORIZED" jika pengguna ada, tetapi tidak dengan pengguna lainnya. Jika tidak, ditetapkan ke "GENERIC_EVENT".
T/A metadata.vendor_name Ditetapkan ke "AIX_SYSTEM".
T/A metadata.product_name Ditetapkan ke "AIX_SYSTEM".
T/A metadata.log_type Ditetapkan ke "AIX_SYSTEM".

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.