Raccogliere i log di sistema IBM AIX
Versione parser: 15.0
Questo documento spiega come importare i log di sistema IBM AIX in Google Security Operations utilizzando Bindplane.
IBM AIX è un sistema operativo basato su Unix progettato per i workload aziendali sull'hardware IBM Power Systems. I log di sistema AIX contengono informazioni su eventi di sistema, attività di autenticazione, messaggi del kernel, operazioni dei daemon ed eventi correlati alla sicurezza generati dal daemon syslog.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Istanza Google SecOps.
- Host Windows Server 2016 o versioni successive o Linux con systemd per eseguire l'agente Bindplane.
- Connettività di rete tra l'host dell'agente Bindplane e il sistema AIX sulla porta UDP 514.
- Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
- Accesso root o con privilegi al sistema AIX.
- Sistema operativo IBM AIX 7.1 o versioni successive.
Recuperare il file di autenticazione di importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agente di raccolta.
- Fai clic su Scarica per scaricare il file di autenticazione dell'acquisizione.
Salva il file in modo sicuro sul sistema in cui verrà installato l'agente Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
Copia e salva l'ID cliente dalla sezione Dettagli organizzazione.
Installare l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collector
Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sudo systemctl status observiq-otel-collector
Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).
Risorse di installazione aggiuntive
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configurare l'agente Bindplane per importare syslog e inviarli a Google SecOps
Individuare il file di configurazione
Linux:
sudo nano /status observiq-otel-collector/config.yaml/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modificare il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/aix_system: compression: gzip creds_file_path: '<CREDS_FILE_PATH>' customer_id: '<CUSTOMER_ID>' endpoint: <REGION_ENDPOINT> log_type: AIX_SYSTEM raw_log_field: body ingestion_labels: source: aix service: pipelines: logs/aix_to_chronicle: receivers: - udplog exporters: - chronicle/aix_system
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione dell'esportatore:
<CREDS_FILE_PATH>: percorso completo del file di autenticazione di importazione:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<CUSTOMER_ID>: ID cliente del passaggio precedente<REGION_ENDPOINT>: URL dell'endpoint a livello di regione:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per l'elenco completo, vedi Endpoint a livello di regione
- Stati Uniti:
Salvare il file di configurazione
Dopo la modifica, salva il file:
- Linux: premi
Ctrl+O, poiEnter, poiCtrl+X - Windows: fai clic su File > Salva
Riavviare l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux:
Esegui questo comando:
sudo systemctl restart observiq-otel-collectorVerifica che il servizio sia in esecuzione:
sudo systemctl status observiq-otel-collectorControlla i log per verificare la presenza di errori:
sudo journalctl -u observiq-otel-collector -f
Per riavviare l'agente Bindplane in Windows:
Scegli una delle seguenti opzioni:
- Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collector- Console Servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
- Premi
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per verificare la presenza di errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurare l'inoltro di syslog su AIX
- Accedi al sistema AIX con accesso root o con privilegi.
Modifica il file
/etc/syslog.confutilizzando un editor di testo (ad esempio,vi):vi /etc/syslog.confAggiungi la seguente riga per inoltrare i log all'agente Bindplane:
*.info @<BINDPLANE_AGENT_IP>- Sostituisci
<BINDPLANE_AGENT_IP>con l'indirizzo IP dell'host dell'agente Bindplane. - Il separatore tra il selettore (
*.info) e l'azione (@<BINDPLANE_AGENT_IP>) deve essere un carattere di tabulazione. - Il selettore
*.infoinoltra tutti i messaggi con prioritàinfoo superiore da tutte le strutture. Modifica la struttura e la priorità in base alle tue esigenze.
- Sostituisci
Salva il file ed esci dall'editor.
Aggiorna il daemon
syslogdper applicare le modifiche:refresh -s syslogdstopsrc -s syslogd startsrc -s syslogdVerifica che il daemon
syslogdsia in esecuzione:lssrc -s syslogdL'output dovrebbe mostrare
syslogdcon lo stato attivo.Assicurati che la porta UDP 514 sia aperta tra l'host AIX e l'agente Bindplane.
Verificare l'inoltro dei log
Verifica che i log vengano inoltrati all'agente Bindplane:
Nel sistema AIX, genera un messaggio di log di prova:
logger -p user.info "Test syslog message from AIX"Nell'host dell'agente Bindplane, controlla i log dell'agente per verificare che il messaggio sia stato ricevuto:
Linux:
sudo journalctl -u observiq-otel-collector -n 50Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"Verifica che i log vengano visualizzati nella console Google SecOps entro 5-10 minuti.
Tabella di mapping UDM
| Campo log | Mapping UDM | Logica |
|---|---|---|
application |
target.application |
Valore estratto dal campo del messaggio utilizzando i pattern grok. |
cmddata |
target.process.command_line |
Valore estratto dal campo del messaggio utilizzando i pattern grok. |
command_line |
principal.process.command_line |
Valore estratto dal campo della descrizione utilizzando i pattern grok. |
description |
metadata.description |
Valore estratto dal campo del messaggio utilizzando i pattern grok. |
folder |
target.process.file.full_path |
Valore estratto dal campo del messaggio utilizzando i pattern grok. |
hostname |
principal.hostname |
Valore estratto dal campo del messaggio utilizzando i pattern grok. |
intermediary_hostip |
intermediary.ip |
Valore estratto dal campo del messaggio utilizzando i pattern grok. |
sc_summary |
security_result.summary |
Valore estratto dal campo della descrizione utilizzando i pattern grok. |
severity |
security_result.severity |
Impostato su "INFORMATIONAL" se la gravità è "info" (senza distinzione tra maiuscole e minuscole). Impostato su "ERROR" se la gravità è "Err" (senza distinzione tra maiuscole e minuscole). |
src_ip |
principal.ip |
Valore estratto dal campo del messaggio o della descrizione utilizzando i pattern grok. |
src_port |
principal.port |
Valore estratto dal campo della descrizione utilizzando i pattern grok. |
sys_log_host |
intermediary.hostname |
Valore estratto dal campo del messaggio utilizzando i pattern grok. |
syslog_priority |
security_result.priority_details |
Valore estratto dal campo del messaggio utilizzando i pattern grok. |
ts |
metadata.event_timestamp |
Convertito dal campo ts nel messaggio di log utilizzando il filtro grok e data. |
user |
principal.user.userid |
Valore estratto dal campo del messaggio o della descrizione utilizzando i pattern grok. |
| N/D | metadata.event_type |
Impostato su "STATUS_UPDATE" se sono presenti src_ip o hostname. Impostato su "USER_UNCATEGORIZED" se è presente l'utente, ma non gli altri. In caso contrario, impostato su "GENERIC_EVENT". |
| N/D | metadata.vendor_name |
Impostato su "AIX_SYSTEM". |
| N/D | metadata.product_name |
Impostato su "AIX_SYSTEM". |
| N/D | metadata.log_type |
Impostato su "AIX_SYSTEM". |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.