Mengumpulkan log sistem IBM AIX
Versi Parser: 15.0
Dokumen ini menjelaskan cara menyerap log sistem IBM AIX ke Google Security Operations menggunakan Bindplane.
IBM AIX adalah sistem operasi berbasis Unix yang dirancang untuk workload perusahaan di hardware IBM Power Systems. Log sistem AIX berisi informasi tentang peristiwa sistem, aktivitas autentikasi, pesan kernel, operasi daemon, dan peristiwa terkait keamanan yang dihasilkan oleh daemon syslog.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd untuk menjalankan agen Bindplane.
- Konektivitas jaringan antara host agen Bindplane dan sistem AIX di port UDP 514.
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
- Akses root atau hak istimewa ke sistem AIX.
- Sistem operasi IBM AIX 7.1 atau yang lebih baru.
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Klik Download untuk mendownload File Autentikasi Penyerapan.
Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collector
Layanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collector
Layanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /status observiq-otel-collector/config.yaml/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/aix_system: compression: gzip creds_file_path: '<CREDS_FILE_PATH>' customer_id: '<CUSTOMER_ID>' endpoint: <REGION_ENDPOINT> log_type: AIX_SYSTEM raw_log_field: body ingestion_labels: source: aix service: pipelines: logs/aix_to_chronicle: receivers: - udplog exporters: - chronicle/aix_system
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi eksportir:
<CREDS_FILE_PATH>: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<CUSTOMER_ID>: ID Pelanggan dari langkah sebelumnya<REGION_ENDPOINT>: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux:
Jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows:
Pilih salah satu opsi berikut:
- Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Konsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi penerusan syslog di AIX
- Login ke sistem AIX dengan akses root atau hak istimewa.
Edit file
/etc/syslog.confmenggunakan editor teks (misalnya,vi):vi /etc/syslog.confTambahkan baris berikut untuk meneruskan log ke agen Bindplane:
*.info @<BINDPLANE_AGENT_IP>- Ganti
<BINDPLANE_AGENT_IP>dengan alamat IP host agen Bindplane. - Pemisah antara pemilih (
*.info) dan tindakan (@<BINDPLANE_AGENT_IP>) harus berupa karakter tab. - Pemilih
*.infomeneruskan semua pesan dengan prioritasinfoatau lebih tinggi dari semua fasilitas. Sesuaikan fasilitas dan prioritas sesuai kebutuhan Anda.
- Ganti
Simpan file dan keluar dari editor.
Muat ulang daemon
syslogduntuk menerapkan perubahan:refresh -s syslogdstopsrc -s syslogd startsrc -s syslogdPastikan daemon
syslogdsedang berjalan:lssrc -s syslogdOutput akan menampilkan
syslogddengan status active.Pastikan port UDP 514 terbuka antara host AIX dan agen Bindplane.
Memverifikasi penerusan log
Uji apakah log diteruskan ke agen BindPlane:
Di sistem AIX, buat pesan log pengujian:
logger -p user.info "Test syslog message from AIX"Di host agen Bindplane, periksa log agen untuk memverifikasi bahwa pesan telah diterima:
Linux:
sudo journalctl -u observiq-otel-collector -n 50Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"Pastikan log muncul di konsol Google SecOps dalam waktu 5-10 menit.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
application |
target.application |
Nilai yang diekstrak dari kolom pesan menggunakan pola grok. |
cmddata |
target.process.command_line |
Nilai yang diekstrak dari kolom pesan menggunakan pola grok. |
command_line |
principal.process.command_line |
Nilai yang diekstrak dari kolom deskripsi menggunakan pola grok. |
description |
metadata.description |
Nilai yang diekstrak dari kolom pesan menggunakan pola grok. |
folder |
target.process.file.full_path |
Nilai yang diekstrak dari kolom pesan menggunakan pola grok. |
hostname |
principal.hostname |
Nilai yang diekstrak dari kolom pesan menggunakan pola grok. |
intermediary_hostip |
intermediary.ip |
Nilai yang diekstrak dari kolom pesan menggunakan pola grok. |
sc_summary |
security_result.summary |
Nilai yang diekstrak dari kolom deskripsi menggunakan pola grok. |
severity |
security_result.severity |
Tetapkan ke "INFORMATIONAL" jika tingkat keparahan adalah "info" (tidak peka huruf besar/kecil). Ditetapkan ke "ERROR" jika tingkat keparahan adalah "Err" (tidak peka huruf besar/kecil). |
src_ip |
principal.ip |
Nilai yang diekstrak dari kolom pesan atau deskripsi menggunakan pola grok. |
src_port |
principal.port |
Nilai yang diekstrak dari kolom deskripsi menggunakan pola grok. |
sys_log_host |
intermediary.hostname |
Nilai yang diekstrak dari kolom pesan menggunakan pola grok. |
syslog_priority |
security_result.priority_details |
Nilai yang diekstrak dari kolom pesan menggunakan pola grok. |
ts |
metadata.event_timestamp |
Dikonversi dari kolom ts dalam pesan log menggunakan grok dan filter tanggal. |
user |
principal.user.userid |
Nilai yang diekstrak dari kolom pesan atau deskripsi menggunakan pola grok. |
| T/A | metadata.event_type |
Disetel ke "STATUS_UPDATE" jika src_ip atau hostname ada. Disetel ke "USER_UNCATEGORIZED" jika pengguna ada, tetapi tidak dengan pengguna lainnya. Jika tidak, ditetapkan ke "GENERIC_EVENT". |
| T/A | metadata.vendor_name |
Ditetapkan ke "AIX_SYSTEM". |
| T/A | metadata.product_name |
Ditetapkan ke "AIX_SYSTEM". |
| T/A | metadata.log_type |
Ditetapkan ke "AIX_SYSTEM". |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.