Alcatel-Switch-Logs erfassen

Parserversion:1.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Alcatel-Switch-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Alcatel-Lucent Enterprise OmniSwitch ist eine Familie von stapelbaren LAN-Switches, die Netzwerkzugriff, Durchsetzung von Sicherheitsrichtlinien und einheitliche kabelgebundene/kabellose Verwaltung bieten. Die Switches generieren Syslog-Meldungen zu Authentifizierungsereignissen, Änderungen des Schnittstellenstatus, VLAN-Vorgängen und CLI-Befehlen.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem Alcatel-Switch
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Anmeldedaten mit Berechtigungen für den Alcatel-Switch (Administratorzugriff)

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem der Bindplane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/alcatel_switch:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ALCATEL_SWITCH
            raw_log_field: body
    
    service:
        pipelines:
            logs/alcatel_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/alcatel_switch
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Logs auf Fehler prüfen:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Syslog-Export auf dem Alcatel-Switch konfigurieren

  1. Stellen Sie eine Verbindung zum Switch über SSH oder ein Konsolenkabel her.
  2. Melden Sie sich mit Administratoranmeldedaten an.
  3. Wechseln Sie in den Modus globale Konfiguration:

    enable
    configure terminal
    
  4. Legen Sie die IP-Adresse des BindPlane-Servers (Syslog) fest:

    swlog output socket <BINDPLANE_IP>
    
    • Ersetzen Sie <BINDPLANE_IP> durch die IP-Adresse des Bindplane-Agents.
  5. Logging auf dem Syslog-Server aktivieren:

    swlog remote enable
    
  6. Konfigurieren Sie die Protokollierungsebene:

    swlog console level info
    
  7. Befehls-Logging aktivieren:

    command-log enable
    
  8. Speichern Sie die Änderungen an der Startkonfiguration:

    write memory
    

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
1.1.1.1 principal.ipprincipal.asset.ip Aus dem Logeintrag extrahiert.
1.1.1.2 target.iptarget.asset.ip Aus dem Logeintrag extrahiert.
1.1.2.7 target.iptarget.asset.ip Aus dem Logeintrag extrahiert.
1035 target.port Aus dem Logeintrag extrahiert.
2266 additional.fields.value.string_value Aus dem Logeintrag extrahiert und als vlan zugeordnet.
3036 principal.port Aus dem Logeintrag extrahiert.
59300 target.port Aus dem Logeintrag extrahiert.
60588 target.port Aus dem Logeintrag extrahiert.
997 principal.resource.attribute.labels.value Aus dem Logeintrag extrahiert und als limit zugeordnet.
A6450-L2-K4B-01 principal.application Aus dem Logeintrag extrahiert.
A6450-L2-X1B-02-01 principal.application Aus dem Logeintrag extrahiert.
A6450-L2-X2A-01-01 principal.application Aus dem Logeintrag extrahiert.
A6450-L2-X4B-02-01 principal.application Aus dem Logeintrag extrahiert.
A6900-L3-LTX0A principal.application Aus dem Logeintrag extrahiert.
Accepted keyboard-interactive/pam security_result.summary Teil des extrahierten Felds sec_summary.
b8:53:ac:6e:c9:bc principal.mac Aus dem Logeintrag extrahiert.
BRIDGE(10) additional.fields.value.string_value Aus dem Logeintrag extrahiert und als id_protocol zugeordnet.
CLI log, security_result.summary Teil des extrahierten Felds sec_summary.
cmd: show configuration snapshot all, security_result.detection_fields.value Aus dem Logeintrag extrahiert und als cmd zugeordnet.
Connection reset by 1.1.2.7 port 60505 security_result.summary Aus dem Logeintrag extrahiert.
Dec 7 14:28:40 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
Dec 8 04:21:22 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
Dec 9 20:08:29 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
Dec 9 20:51:34 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
Dec 11 10:18:30 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
Dec 17 02:14:22 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
Dec 19 10:27:33 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
Did not receive identification string from 1.1.2.7 port 60588 security_result.summary Aus dem Logeintrag extrahiert.
esmSetRateLimit: Txing additional.fields.value.string_value Aus dem Logeintrag extrahiert und als esm_set_rate_limit zugeordnet.
Feb 15 16:29:29 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
Feb 16 11:08:45 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
Feb 16 11:08:49 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
flashManager FlashMgr Main info(5) flashMgrValidateImage_exec: valid security_result.summary Aus dem Logeintrag extrahiert.
for ncmadmin from 1.1.1.2 port 59300 ssh2 security_result.summary Teil des extrahierten Felds sec_summary.
from port 3036 to port 1035 security_result.summary Teil des extrahierten Felds sec_summary.
IVDELCSW03 principal.hostnameprincipal.asset.hostname Wird aus dem Logeintrag extrahiert, wenn principal_ip keine IP-Adresse ist.
IP-HELPER(22) additional.fields.value.string_value Aus dem Logeintrag extrahiert und als id_protocol zugeordnet.
Jan 16 02:14:13 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Aus dem Feld ts geparst.
LLDP(42) additional.fields.value.string_value Aus dem Logeintrag extrahiert und als id_protocol zugeordnet.
limit=997, principal.resource.attribute.labels.value Aus dem Logeintrag extrahiert und als limit zugeordnet.
limitType=1 principal.resource.attribute.labels.value Aus dem Logeintrag extrahiert und als limitType zugeordnet.
lldpProcessLocationIdTLV: Error, LLDP-MED Civic Address LCI len 39 invalid, tlvL security_result.summary Aus dem Logeintrag extrahiert.
Mac Movement for MacAddr: a0:29:19:c0:55:18 security_result.summary Aus dem Logeintrag extrahiert.
MacAddr: a0:29:19:c0:55:18 principal.mac Aus dem Logeintrag extrahiert.
ncmadmin principal.user.userid Aus dem Logeintrag extrahiert.
OS6360 principal.hostnameprincipal.asset.hostname Wird aus dem Logeintrag extrahiert, wenn principal_ip keine IP-Adresse ist.
result: SUCCESS security_result.detection_fields.value Aus dem Logeintrag extrahiert und als result zugeordnet.
SES CMD info(5) security_result.summary Teil des extrahierten sec_summaryfield.
STACK-MANAGER principal.application Aus dem Logeintrag extrahiert.
Stack Port A MAC Frames TX/RX Enabled security_result.summary Aus dem Logeintrag extrahiert.
STP(11) additional.fields.value.string_value Aus dem Logeintrag extrahiert und als id_protocol zugeordnet.
SWCONSOLE-L2-K0A-01 target.hostnametarget.asset.hostname Aus dem Logeintrag extrahiert.
trafficType=2, principal.resource.attribute.labels.value Aus dem Logeintrag extrahiert und als traffic-Typ zugeordnet.
user: ncmadmin security_result.summary Teil des extrahierten Felds sec_summary.
zslot=0, principal.resource.attribute.labels.value Aus dem Logeintrag extrahiert und als zslot zugeordnet.
- additional.fields.key Fest codierter Wert: id_protocol
- additional.fields.key Fest codierter Wert: esm_set_rate_limit
- additional.fields.key Fest codierter Wert: vlan
- metadata.event_type Wird auf GENERIC_EVENT festgelegt, wenn kein anderer Typ übereinstimmt.
- metadata.product_name Fest codierter Wert: Alcatel Switch
- metadata.vendor_name Fest codierter Wert: ALCATEL SWITCH
- network.application_protocol Legen Sie SSH fest, wenn id_protocol mit ssh übereinstimmt (Groß-/Kleinschreibung wird nicht berücksichtigt).
- principal.resource.attribute.labels.key Fest codierter Wert: limit
- principal.resource.attribute.labels.key Fest codierter Wert: trafficType
- principal.resource.attribute.labels.key Fest codierter Wert: limitType
- principal.resource.attribute.labels.key Fest codierter Wert: zslot
- security_result.detection_fields.key Fest codierter Wert: cmd
- security_result.detection_fields.key Fest codierter Wert: result
- security_result.severity Legen Sie INFORMATIONAL fest, wenn prod_severity mit info übereinstimmt (Groß-/Kleinschreibung wird nicht berücksichtigt).

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten