Alcatel-Switch-Logs erfassen
Parserversion:1.0
In diesem Dokument wird beschrieben, wie Sie Alcatel-Switch-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.
Alcatel-Lucent Enterprise OmniSwitch ist eine Familie von stapelbaren LAN-Switches, die Netzwerkzugriff, Durchsetzung von Sicherheitsrichtlinien und einheitliche kabelgebundene/kabellose Verwaltung bieten. Die Switches generieren Syslog-Meldungen zu Authentifizierungsereignissen, Änderungen des Schnittstellenstatus, VLAN-Vorgängen und CLI-Befehlen.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher oder Linux-Host mit
systemd - Netzwerkverbindung zwischen dem Bindplane-Agent und dem Alcatel-Switch
- Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Anmeldedaten mit Berechtigungen für den Alcatel-Switch (Administratorzugriff)
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
Speichern Sie die Datei sicher auf dem System, auf dem der Bindplane-Agent installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collectorDer Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collectorDer Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/alcatel_switch: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: ALCATEL_SWITCH raw_log_field: body service: pipelines: logs/alcatel_to_chronicle: receivers: - udplog exporters: - chronicle/alcatel_switch
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: IP-Adresse und Port, auf die gewartet werden soll:0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)- Port
514ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie1514für Nicht-Root).
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurdeendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:
Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorServices-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Drücken Sie
Syslog-Export auf dem Alcatel-Switch konfigurieren
- Stellen Sie eine Verbindung zum Switch über SSH oder ein Konsolenkabel her.
- Melden Sie sich mit Administratoranmeldedaten an.
Wechseln Sie in den Modus globale Konfiguration:
enable configure terminalLegen Sie die IP-Adresse des BindPlane-Servers (Syslog) fest:
swlog output socket <BINDPLANE_IP>- Ersetzen Sie
<BINDPLANE_IP>durch die IP-Adresse des Bindplane-Agents.
- Ersetzen Sie
Logging auf dem Syslog-Server aktivieren:
swlog remote enableKonfigurieren Sie die Protokollierungsebene:
swlog console level infoBefehls-Logging aktivieren:
command-log enableSpeichern Sie die Änderungen an der Startkonfiguration:
write memory
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
1.1.1.1 |
principal.ipprincipal.asset.ip |
Aus dem Logeintrag extrahiert. |
1.1.1.2 |
target.iptarget.asset.ip |
Aus dem Logeintrag extrahiert. |
1.1.2.7 |
target.iptarget.asset.ip |
Aus dem Logeintrag extrahiert. |
1035 |
target.port |
Aus dem Logeintrag extrahiert. |
2266 |
additional.fields.value.string_value |
Aus dem Logeintrag extrahiert und als vlan zugeordnet. |
3036 |
principal.port |
Aus dem Logeintrag extrahiert. |
59300 |
target.port |
Aus dem Logeintrag extrahiert. |
60588 |
target.port |
Aus dem Logeintrag extrahiert. |
997 |
principal.resource.attribute.labels.value |
Aus dem Logeintrag extrahiert und als limit zugeordnet. |
A6450-L2-K4B-01 |
principal.application |
Aus dem Logeintrag extrahiert. |
A6450-L2-X1B-02-01 |
principal.application |
Aus dem Logeintrag extrahiert. |
A6450-L2-X2A-01-01 |
principal.application |
Aus dem Logeintrag extrahiert. |
A6450-L2-X4B-02-01 |
principal.application |
Aus dem Logeintrag extrahiert. |
A6900-L3-LTX0A |
principal.application |
Aus dem Logeintrag extrahiert. |
Accepted keyboard-interactive/pam |
security_result.summary |
Teil des extrahierten Felds sec_summary. |
b8:53:ac:6e:c9:bc |
principal.mac |
Aus dem Logeintrag extrahiert. |
BRIDGE(10) |
additional.fields.value.string_value |
Aus dem Logeintrag extrahiert und als id_protocol zugeordnet. |
CLI log, |
security_result.summary |
Teil des extrahierten Felds sec_summary. |
cmd: show configuration snapshot all, |
security_result.detection_fields.value |
Aus dem Logeintrag extrahiert und als cmd zugeordnet. |
Connection reset by 1.1.2.7 port 60505 |
security_result.summary |
Aus dem Logeintrag extrahiert. |
Dec 7 14:28:40 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
Dec 8 04:21:22 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
Dec 9 20:08:29 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
Dec 9 20:51:34 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
Dec 11 10:18:30 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
Dec 17 02:14:22 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
Dec 19 10:27:33 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
Did not receive identification string from 1.1.2.7 port 60588 |
security_result.summary |
Aus dem Logeintrag extrahiert. |
esmSetRateLimit: Txing |
additional.fields.value.string_value |
Aus dem Logeintrag extrahiert und als esm_set_rate_limit zugeordnet. |
Feb 15 16:29:29 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
Feb 16 11:08:45 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
Feb 16 11:08:49 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
flashManager FlashMgr Main info(5) flashMgrValidateImage_exec: valid |
security_result.summary |
Aus dem Logeintrag extrahiert. |
for ncmadmin from 1.1.1.2 port 59300 ssh2 |
security_result.summary |
Teil des extrahierten Felds sec_summary. |
from port 3036 to port 1035 |
security_result.summary |
Teil des extrahierten Felds sec_summary. |
IVDELCSW03 |
principal.hostnameprincipal.asset.hostname |
Wird aus dem Logeintrag extrahiert, wenn principal_ip keine IP-Adresse ist. |
IP-HELPER(22) |
additional.fields.value.string_value |
Aus dem Logeintrag extrahiert und als id_protocol zugeordnet. |
Jan 16 02:14:13 |
metadata.event_timestamp.secondsmetadata.event_timestamp.nanos |
Aus dem Feld ts geparst. |
LLDP(42) |
additional.fields.value.string_value |
Aus dem Logeintrag extrahiert und als id_protocol zugeordnet. |
limit=997, |
principal.resource.attribute.labels.value |
Aus dem Logeintrag extrahiert und als limit zugeordnet. |
limitType=1 |
principal.resource.attribute.labels.value |
Aus dem Logeintrag extrahiert und als limitType zugeordnet. |
lldpProcessLocationIdTLV: Error, LLDP-MED Civic Address LCI len 39 invalid, tlvL |
security_result.summary |
Aus dem Logeintrag extrahiert. |
Mac Movement for MacAddr: a0:29:19:c0:55:18 |
security_result.summary |
Aus dem Logeintrag extrahiert. |
MacAddr: a0:29:19:c0:55:18 |
principal.mac |
Aus dem Logeintrag extrahiert. |
ncmadmin |
principal.user.userid |
Aus dem Logeintrag extrahiert. |
OS6360 |
principal.hostnameprincipal.asset.hostname |
Wird aus dem Logeintrag extrahiert, wenn principal_ip keine IP-Adresse ist. |
result: SUCCESS |
security_result.detection_fields.value |
Aus dem Logeintrag extrahiert und als result zugeordnet. |
SES CMD info(5) |
security_result.summary |
Teil des extrahierten sec_summaryfield. |
STACK-MANAGER |
principal.application |
Aus dem Logeintrag extrahiert. |
Stack Port A MAC Frames TX/RX Enabled |
security_result.summary |
Aus dem Logeintrag extrahiert. |
STP(11) |
additional.fields.value.string_value |
Aus dem Logeintrag extrahiert und als id_protocol zugeordnet. |
SWCONSOLE-L2-K0A-01 |
target.hostnametarget.asset.hostname |
Aus dem Logeintrag extrahiert. |
trafficType=2, |
principal.resource.attribute.labels.value |
Aus dem Logeintrag extrahiert und als traffic-Typ zugeordnet. |
user: ncmadmin |
security_result.summary |
Teil des extrahierten Felds sec_summary. |
zslot=0, |
principal.resource.attribute.labels.value |
Aus dem Logeintrag extrahiert und als zslot zugeordnet. |
- |
additional.fields.key |
Fest codierter Wert: id_protocol |
- |
additional.fields.key |
Fest codierter Wert: esm_set_rate_limit |
- |
additional.fields.key |
Fest codierter Wert: vlan |
- |
metadata.event_type |
Wird auf GENERIC_EVENT festgelegt, wenn kein anderer Typ übereinstimmt. |
- |
metadata.product_name |
Fest codierter Wert: Alcatel Switch |
- |
metadata.vendor_name |
Fest codierter Wert: ALCATEL SWITCH |
- |
network.application_protocol |
Legen Sie SSH fest, wenn id_protocol mit ssh übereinstimmt (Groß-/Kleinschreibung wird nicht berücksichtigt). |
- |
principal.resource.attribute.labels.key |
Fest codierter Wert: limit |
- |
principal.resource.attribute.labels.key |
Fest codierter Wert: trafficType |
- |
principal.resource.attribute.labels.key |
Fest codierter Wert: limitType |
- |
principal.resource.attribute.labels.key |
Fest codierter Wert: zslot |
- |
security_result.detection_fields.key |
Fest codierter Wert: cmd |
- |
security_result.detection_fields.key |
Fest codierter Wert: result |
- |
security_result.severity |
Legen Sie INFORMATIONAL fest, wenn prod_severity mit info übereinstimmt (Groß-/Kleinschreibung wird nicht berücksichtigt). |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten