Raccogliere i log di sistema IBM AIX

Versione parser: 15.0

Supportato in:

Questo documento spiega come importare i log di sistema IBM AIX in Google Security Operations utilizzando Bindplane.

IBM AIX è un sistema operativo basato su Unix progettato per i workload aziendali sull'hardware IBM Power Systems. I log di sistema AIX contengono informazioni su eventi di sistema, attività di autenticazione, messaggi del kernel, operazioni dei daemon ed eventi correlati alla sicurezza generati dal daemon syslog.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Istanza Google SecOps.
  • Host Windows Server 2016 o versioni successive o Linux con systemd per eseguire l'agente Bindplane.
  • Connettività di rete tra l'host dell'agente Bindplane e il sistema AIX sulla porta UDP 514.
  • Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
  • Accesso root o con privilegi al sistema AIX.
  • Sistema operativo IBM AIX 7.1 o versioni successive.

Recuperare il file di autenticazione di importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agente di raccolta.
  3. Fai clic su Scarica per scaricare il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato l'agente Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli organizzazione.

Installare l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse di installazione aggiuntive

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configurare l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individuare il file di configurazione

  • Linux:

    sudo nano /status observiq-otel-collector/config.yaml/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modificare il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/aix_system:
        compression: gzip
        creds_file_path: '<CREDS_FILE_PATH>'
        customer_id: '<CUSTOMER_ID>'
        endpoint: <REGION_ENDPOINT>
        log_type: AIX_SYSTEM
        raw_log_field: body
        ingestion_labels:
          source: aix
    
    service:
      pipelines:
        logs/aix_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/aix_system
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

Configurazione dell'esportatore:

  • <CREDS_FILE_PATH>: percorso completo del file di autenticazione di importazione:
    • Linux: /etc/bindplane-agent/ingestion-auth.json
    • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
  • <CUSTOMER_ID>: ID cliente del passaggio precedente
  • <REGION_ENDPOINT>: URL dell'endpoint a livello di regione:
    • Stati Uniti: malachiteingestion-pa.googleapis.com
    • Europa: europe-malachiteingestion-pa.googleapis.com
    • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
    • Per l'elenco completo, vedi Endpoint a livello di regione

Salvare il file di configurazione

Dopo la modifica, salva il file:

  • Linux: premi Ctrl+O, poi Enter, poi Ctrl+X
  • Windows: fai clic su File > Salva

Riavviare l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Linux:

  1. Esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica che il servizio sia in esecuzione:

    sudo systemctl status observiq-otel-collector
    
  3. Controlla i log per verificare la presenza di errori:

    sudo journalctl -u observiq-otel-collector -f
    

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla i log per verificare la presenza di errori:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurare l'inoltro di syslog su AIX

  1. Accedi al sistema AIX con accesso root o con privilegi.
  2. Modifica il file /etc/syslog.conf utilizzando un editor di testo (ad esempio, vi):

    vi /etc/syslog.conf
    
  3. Aggiungi la seguente riga per inoltrare i log all'agente Bindplane:

    *.info  @<BINDPLANE_AGENT_IP>
    
    • Sostituisci <BINDPLANE_AGENT_IP> con l'indirizzo IP dell'host dell'agente Bindplane.
    • Il separatore tra il selettore (*.info) e l'azione (@<BINDPLANE_AGENT_IP>) deve essere un carattere di tabulazione.
    • Il selettore *.info inoltra tutti i messaggi con priorità info o superiore da tutte le strutture. Modifica la struttura e la priorità in base alle tue esigenze.
  4. Salva il file ed esci dall'editor.

  5. Aggiorna il daemon syslogd per applicare le modifiche:

    refresh -s syslogd
    
    stopsrc -s syslogd
    startsrc -s syslogd
    
  6. Verifica che il daemon syslogd sia in esecuzione:

    lssrc -s syslogd
    

    L'output dovrebbe mostrare syslogd con lo stato attivo.

  7. Assicurati che la porta UDP 514 sia aperta tra l'host AIX e l'agente Bindplane.

Verificare l'inoltro dei log

Verifica che i log vengano inoltrati all'agente Bindplane:

  1. Nel sistema AIX, genera un messaggio di log di prova:

    logger -p user.info "Test syslog message from AIX"
    
  2. Nell'host dell'agente Bindplane, controlla i log dell'agente per verificare che il messaggio sia stato ricevuto:

    Linux:

    sudo journalctl -u observiq-otel-collector -n 50
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  3. Verifica che i log vengano visualizzati nella console Google SecOps entro 5-10 minuti.

Tabella di mapping UDM

Campo log Mapping UDM Logica
application target.application Valore estratto dal campo del messaggio utilizzando i pattern grok.
cmddata target.process.command_line Valore estratto dal campo del messaggio utilizzando i pattern grok.
command_line principal.process.command_line Valore estratto dal campo della descrizione utilizzando i pattern grok.
description metadata.description Valore estratto dal campo del messaggio utilizzando i pattern grok.
folder target.process.file.full_path Valore estratto dal campo del messaggio utilizzando i pattern grok.
hostname principal.hostname Valore estratto dal campo del messaggio utilizzando i pattern grok.
intermediary_hostip intermediary.ip Valore estratto dal campo del messaggio utilizzando i pattern grok.
sc_summary security_result.summary Valore estratto dal campo della descrizione utilizzando i pattern grok.
severity security_result.severity Impostato su "INFORMATIONAL" se la gravità è "info" (senza distinzione tra maiuscole e minuscole). Impostato su "ERROR" se la gravità è "Err" (senza distinzione tra maiuscole e minuscole).
src_ip principal.ip Valore estratto dal campo del messaggio o della descrizione utilizzando i pattern grok.
src_port principal.port Valore estratto dal campo della descrizione utilizzando i pattern grok.
sys_log_host intermediary.hostname Valore estratto dal campo del messaggio utilizzando i pattern grok.
syslog_priority security_result.priority_details Valore estratto dal campo del messaggio utilizzando i pattern grok.
ts metadata.event_timestamp Convertito dal campo ts nel messaggio di log utilizzando il filtro grok e data.
user principal.user.userid Valore estratto dal campo del messaggio o della descrizione utilizzando i pattern grok.
N/D metadata.event_type Impostato su "STATUS_UPDATE" se sono presenti src_ip o hostname. Impostato su "USER_UNCATEGORIZED" se è presente l'utente, ma non gli altri. In caso contrario, impostato su "GENERIC_EVENT".
N/D metadata.vendor_name Impostato su "AIX_SYSTEM".
N/D metadata.product_name Impostato su "AIX_SYSTEM".
N/D metadata.log_type Impostato su "AIX_SYSTEM".

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.