Coletar registros do sistema IBM AIX

Versão do analisador:15.0

Com suporte em:

Este documento explica como ingerir registros do sistema IBM AIX no Google Security Operations usando o Bindplane.

O IBM AIX é um sistema operacional baseado em Unix projetado para cargas de trabalho corporativas em hardware IBM Power Systems. Os registros do sistema AIX contêm informações sobre eventos do sistema, atividade de autenticação, mensagens do kernel, operações de daemon e eventos relacionados à segurança gerados pelo daemon syslog.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Instância do Google SecOps.
  • Windows Server 2016 ou mais recente ou host Linux com systemd para executar o agente do Bindplane.
  • Conectividade de rede entre o host do agente do Bindplane e o sistema AIX na porta UDP 514.
  • Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
  • Acesso root ou privilegiado ao sistema AIX.
  • Sistema operacional IBM AIX 7.1 ou mais recente.

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agente de coleta.
  3. Clique em Fazer o download para baixar o arquivo de autenticação de ingestão.
  4. Salve o arquivo com segurança no sistema em que o agente do Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID de cliente na seção Detalhes da organização.

Instalar o agente do Bindplane

Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

O serviço será mostrado como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

O serviço será mostrado como ativo (em execução).

Recursos de instalação adicionais

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir o syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux :

    sudo nano /status observiq-otel-collector/config.yaml/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/aix_system:
        compression: gzip
        creds_file_path: '<CREDS_FILE_PATH>'
        customer_id: '<CUSTOMER_ID>'
        endpoint: <REGION_ENDPOINT>
        log_type: AIX_SYSTEM
        raw_log_field: body
        ingestion_labels:
          source: aix
    
    service:
      pipelines:
        logs/aix_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/aix_system
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

Configuração do exportador :

  • <CREDS_FILE_PATH>: caminho completo para o arquivo de autenticação de ingestão:
    • Linux: /etc/bindplane-agent/ingestion-auth.json
    • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
  • <CUSTOMER_ID>: ID de cliente da etapa anterior
  • <REGION_ENDPOINT>: URL do endpoint regional:
    • EUA: malachiteingestion-pa.googleapis.com
    • Europa: europe-malachiteingestion-pa.googleapis.com
    • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
    • Consulte Endpoints regionais para conferir a lista completa

Salvar o arquivo de configuração

Depois de editar, salve o arquivo:

  • Linux: pressione Ctrl+O, depois Enter e Ctrl+X
  • Windows: clique em Arquivo > Salvar

Reiniciar o agente do Bindplane para aplicar as mudanças

Para reiniciar o agente do Bindplane no Linux:

  1. Execute este comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifique se o serviço está em execução:

    sudo systemctl status observiq-otel-collector
    
  3. Verifique se há erros nos registros:

    sudo journalctl -u observiq-otel-collector -f
    

Para reiniciar o agente do Bindplane no Windows:

  1. Escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console de serviços:
      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o observIQ OpenTelemetry Collector.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
  2. Verifique se o serviço está em execução:

    sc query observiq-otel-collector
    
  3. Verifique se há erros nos registros:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurar o encaminhamento de syslog no AIX

  1. Faça login no sistema AIX com acesso root ou privilegiado.
  2. Edite o arquivo /etc/syslog.conf usando um editor de texto (por exemplo, vi):

    vi /etc/syslog.conf
    
  3. Adicione a seguinte linha para encaminhar registros ao agente do Bindplane:

    *.info  @<BINDPLANE_AGENT_IP>
    
    • Substitua <BINDPLANE_AGENT_IP> pelo endereço IP do host do agente do Bindplane.
    • O separador entre o seletor (*.info) e a ação (@<BINDPLANE_AGENT_IP>) precisa ser um caractere de tabulação.
    • O seletor *.info encaminha todas as mensagens com prioridade info ou maior de todas as instalações. Ajuste a instalação e a prioridade conforme necessário de acordo com seus requisitos.
  4. Salve o arquivo e saia do editor.

  5. Atualize o daemon syslogd para aplicar as mudanças:

    refresh -s syslogd
    
    stopsrc -s syslogd
    startsrc -s syslogd
    
  6. Verifique se o daemon syslogd está em execução:

    lssrc -s syslogd
    

    A saída vai mostrar syslogd com o status ativo.

  7. Verifique se a porta UDP 514 está aberta entre o host AIX e o agente do Bindplane.

Verificar o encaminhamento de registros

Teste se os registros estão sendo encaminhados para o agente do Bindplane:

  1. No sistema AIX, gere uma mensagem de registro de teste:

    logger -p user.info "Test syslog message from AIX"
    
  2. No host do agente do Bindplane, verifique os registros do agente para confirmar se a mensagem foi recebida:

    Linux :

    sudo journalctl -u observiq-otel-collector -n 50
    

    Windows :

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  3. Verifique se os registros aparecem no console do Google SecOps em 5 a 10 minutos.

Tabela de mapeamento de UDM

Campo de registro Mapeamento de UDM Lógica
application target.application Valor extraído do campo de mensagem usando padrões grok.
cmddata target.process.command_line Valor extraído do campo de mensagem usando padrões grok.
command_line principal.process.command_line Valor extraído do campo de descrição usando padrões grok.
description metadata.description Valor extraído do campo de mensagem usando padrões grok.
folder target.process.file.full_path Valor extraído do campo de mensagem usando padrões grok.
hostname principal.hostname Valor extraído do campo de mensagem usando padrões grok.
intermediary_hostip intermediary.ip Valor extraído do campo de mensagem usando padrões grok.
sc_summary security_result.summary Valor extraído do campo de descrição usando padrões grok.
severity security_result.severity Definido como "INFORMATIONAL" se a gravidade for "info" (não diferencia maiúsculas e minúsculas). Definido como "ERROR" se a gravidade for "Err" (não diferencia maiúsculas e minúsculas).
src_ip principal.ip Valor extraído do campo de mensagem ou descrição usando padrões grok.
src_port principal.port Valor extraído do campo de descrição usando padrões grok.
sys_log_host intermediary.hostname Valor extraído do campo de mensagem usando padrões grok.
syslog_priority security_result.priority_details Valor extraído do campo de mensagem usando padrões grok.
ts metadata.event_timestamp Convertido do campo ts na mensagem de registro usando o filtro grok e de data.
user principal.user.userid Valor extraído do campo de mensagem ou descrição usando padrões grok.
N/A metadata.event_type Definido como "STATUS_UPDATE" se src_ip ou hostname estiverem presentes. Definido como "USER_UNCATEGORIZED" se o usuário estiver presente, mas não os outros. Caso contrário, defina como "GENERIC_EVENT".
N/A metadata.vendor_name Definido como "AIX_SYSTEM".
N/A metadata.product_name Definido como "AIX_SYSTEM".
N/A metadata.log_type Definido como "AIX_SYSTEM".

Registro de alterações

Consulte o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.