Collecter les journaux Appian Cloud

Version de l'analyseur : 4.0

Compatible avec :

Ce document explique comment ingérer des journaux Appian Cloud dans Google Security Operations à l'aide de l'agent Bindplane.

Appian Cloud est une plate-forme d'automatisation low code qui permet aux entreprises de créer des applications et des workflows. Le streaming de journaux fournit des journaux d'audit et d'événements de sécurité à partir de votre environnement Appian Cloud via une connexion VPN IPsec.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Licence Professional ou Signature avec Appian Cloud
  • URL de votre ou vos environnements Appian
  • VPN IPsec entre Appian Cloud et l'environnement dans lequel l'agent Bindplane sera déployé

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel l'agent Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        tcplog:
            listen_address: "0.0.0.0:6514"
    
    exporters:
        chronicle/appian_cloud:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: APPIAN_CLOUD
            raw_log_field: body
    
    service:
        pipelines:
            logs/appian_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/appian_cloud
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 6514 est recommandé pour le streaming des journaux Appian Cloud.
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Activer le streaming des journaux pour Appian Cloud

  1. Ouvrez une demande d'assistance auprès d'Appian, en indiquant l'objet Enable Log Streaming (Activer le streaming des journaux), et incluez les informations suivantes :
    • URL de l'environnement
    • Chemin réseau souhaité, en tant que VPN IPsec
    • Adresse IP de l'agent Bindplane
    • Numéro de port TCP de l'agent Bindplane (par exemple, 6514)
  2. L'assistance Appian planifie un intervalle de maintenance et déploie la configuration.

Table de mappage UDM

Champ de journal Mappage UDM Logique
available_heap_space_label additional.fields Fusionné
cpu_core_count_label additional.fields Fusionné
daemon_thread_count_label additional.fields Fusionné
data_store_label additional.fields Fusionné
devicetimestamp_label additional.fields Fusionné
entity_label additional.fields Fusionné
execute_time_label additional.fields Fusionné
load_average_label additional.fields Fusionné
operation_name_label additional.fields Fusionné
operation_type_label additional.fields Fusionné
permanent_generation_available_label additional.fields Fusionné
permanent_generation_used_label additional.fields Fusionné
prepare_time_label additional.fields Fusionné
retcode_label additional.fields Fusionné
session_count_label additional.fields Fusionné
tenured_collection_count_label additional.fields Fusionné
tenured_collection_time_label additional.fields Fusionné
tenured_generation_available_label additional.fields Fusionné
tenured_generation_usage_after_collection_label additional.fields Fusionné
tenured_generation_used_label additional.fields Fusionné
thread_label additional.fields Fusionné
total_swap_space_label additional.fields Fusionné
total_system_memory_label additional.fields Fusionné
total_thread_count_label additional.fields Fusionné
transform_time_label additional.fields Fusionné
used_heap_space_label additional.fields Fusionné
used_swap_space_label additional.fields Fusionné
used_system_memory_label additional.fields Fusionné
young_cllection_time_label additional.fields Fusionné
young_collection_count_label additional.fields Fusionné
has_principal_user extensions.auth.type Mappé : trueAUTHTYPE_UNSPECIFIED
src_host intermediary.hostname Mappé directement
src_ip intermediary.ip Fusionné
time metadata.event_timestamp Analysé en tant que yyyy-MM-dd HH:mm:ss
event_type metadata.event_type Mappé directement
device metadata.product_event_type Mappé directement
product_type metadata.product_event_type Mappé directement
http_method network.http.method Mappé directement
useragent network.http.parsed_user_agent Renommé/Mappé
useragent network.http.user_agent Mappé directement
connectionid network.session_id Mappé directement
sessionID network.session_id Mappé directement
session_id network.session_id Mappé directement
domain principal.administrative_domain Mappé directement
application principal.application Mappé directement
host principal.asset.hostname Mappé directement
hostname principal.asset.hostname Mappé directement
IpAddress principal.asset.ip Fusionné
host principal.hostname Mappé directement
hostname principal.hostname Mappé directement
IpAddress principal.ip Fusionné
src_port principal.port Mappé directement
process_id principal.process.pid Mappé directement
url principal.url Mappé directement
roles principal.user.attribute.roles Fusionné
companyname principal.user.company_name Mappé directement
email principal.user.email_addresses Fusionné
user_id principal.user.email_addresses Mappé : N/Auser_id
modified_by_uuid principal.user.product_object_id Mappé directement
user principal.user.product_object_id Mappé directement
modified_by_username principal.user.userid Mappé directement
userId principal.user.userid Mappé directement
user_id principal.user.userid Mappé directement
username2 principal.user.userid Mappé directement
versionDetails security_result.about.platform_version Mappé directement
outcome_result security_result.action Fusionné
security_result_action security_result.action Fusionné
act security_result.action_details Mappé directement
status security_result.action_details Mappé directement
sec_result_category security_result.category Fusionné
category security_result.category_details Fusionné
desc security_result.description Mappé directement
details security_result.description Mappé directement
details_label security_result.detection_fields Fusionné
endpoint_label security_result.detection_fields Fusionné
execution_count_label security_result.detection_fields Fusionné
maximum_execution_time_label security_result.detection_fields Fusionné
maximum_response_size_label security_result.detection_fields Fusionné
maximum_response_time_label security_result.detection_fields Fusionné
mean_execution_time_label security_result.detection_fields Fusionné
mean_response_size_label security_result.detection_fields Fusionné
minimum_execution_time_label security_result.detection_fields Fusionné
minimum_response_size_label security_result.detection_fields Fusionné
model_label security_result.detection_fields Fusionné
rolesAllow_label security_result.detection_fields Fusionné
sqlcmd_label security_result.detection_fields Fusionné
status_code_1xx_count_label security_result.detection_fields Fusionné
status_code_2xx_count_label security_result.detection_fields Fusionné
status_code_3xx_count_label security_result.detection_fields Fusionné
status_code_4xx_count_label security_result.detection_fields Fusionné
status_code_5xx_count_label security_result.detection_fields Fusionné
type_label security_result.detection_fields Fusionné
uuid_label security_result.detection_fields Fusionné
severity security_result.severity Mappé : "INFORMATIONAL","INFORMATION","INFO" → INFORMATIONAL, "WARNING", "MEDIUM" → `M...
detail security_result.severity_details Mappé directement
action1 security_result.summary Mappé directement
msg security_result.summary Mappé directement
object security_result.summary Mappé directement
operation_detail security_result.summary Mappé directement
reason security_result.summary Mappé directement
summary security_result.summary Mappé directement
server_host target.asset.hostname Mappé directement
tar_host target.asset.hostname Mappé directement
src_ip1 target.asset.ip Fusionné
hash target.file.md5 Mappé directement
document_name target.file.names Fusionné
server_host target.hostname Mappé directement
tar_host target.hostname Mappé directement
src_ip1 target.ip Fusionné
commandline target.process.command_line Mappé directement
action_label target.resource.attribute.labels Fusionné
environment_label target.resource.attribute.labels Fusionné
filters_label target.resource.attribute.labels Fusionné
new_value_label target.resource.attribute.labels Fusionné
original_value_label target.resource.attribute.labels Fusionné
page_group_invoved_label target.resource.attribute.labels Fusionné
page_involved_label target.resource.attribute.labels Fusionné
record_identifier_label target.resource.attribute.labels Fusionné
record_type_name_label target.resource.attribute.labels Fusionné
record_type_url_stub_label target.resource.attribute.labels Fusionné
setting_new_value_label target.resource.attribute.labels Fusionné
setting_old_value_label target.resource.attribute.labels Fusionné
site_involved_label target.resource.attribute.labels Fusionné
site_url_stub_label target.resource.attribute.labels Fusionné
view_label target.resource.attribute.labels Fusionné
database target.resource.name Mappé directement
property target.resource.name Mappé directement
record_type_name target.resource.name Mappé directement
resourcename target.resource.name Mappé directement
site_involved target.resource.name Mappé directement
id target.resource.product_object_id Mappé directement
oid target.resource.product_object_id Mappé directement
queryid target.resource.product_object_id Mappé directement
sessionID target.resource.product_object_id Mappé directement
transactionId target.resource.product_object_id Mappé directement
action target.resource.resource_subtype Mappé directement
name target.resource.resource_subtype Mappé directement
user_uuid target.user.product_object_id Mappé directement
username1 target.user.userid Mappé directement
N/A extensions.auth.type Constante : AUTHTYPE_UNSPECIFIED
N/A metadata.event_type Constante : GENERIC_EVENT
N/A metadata.log_type Constante : APPIAN_CLOUD
N/A metadata.product_name Constante : Cloud Platform
N/A metadata.vendor_name Constante : Appian
N/A security_result.severity Constante : INFORMATIONAL
sessionID event.idm.read_only_udm.network.session_id Mappé à partir du journal des modifications
transactionId event.idm.read_only_udm.target.resource.product_object_id Mappé à partir du journal des modifications
versionDetails event.idm.read_only_udm.security_result.about.platform_version Mappé à partir du journal des modifications
application event.idm.read_only_udm.principal.application Mappé à partir du journal des modifications
IpAddress event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
IpAddress event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
userId event.idm.read_only_udm.principal.user.userid Mappé à partir du journal des modifications
rolesAllow event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
userRole event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
status event.idm.read_only_udm.section_result.action_details Mappé à partir du journal des modifications
resourcename event.idm.read_only_udm.target.resource.name Mappé à partir du journal des modifications
commandline event.idm.read_only_udm.target.process.command_line Mappé à partir du journal des modifications
devicetimestamp event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
email event.idm.read_only_udm.principal.user.email_addresses Mappé à partir du journal des modifications
document_name target.files.names Mappé à partir du journal des modifications
msg" and "reason security_result.summary Mappé à partir du journal des modifications
original_value", "setting_new_value", "setting_old_value", and "new_value target.resource.attribute.labels Mappé à partir du journal des modifications
page_involved", "site_involved", and "page_group_involved target.resource.attribute.labels Mappé à partir du journal des modifications
total_thread_count", "daemon_thread_count", used_heap_space", "available_heap_space", "tenured_generation_usage_after_collection", "tenured_generation_used", "tenured_generation_available", "permanent_generation_used", and "permanent_generation_available additional.fields Mappé à partir du journal des modifications
young_collection_count", "young_cllection_time", "tenured_collection_count", "tenured_collection_time", "cpu_core_count", "total_system_memory", "used_system_memory", "total_swap_space", "used_swap_space", "load_average", and "session_count additional.fields Mappé à partir du journal des modifications
record_identifier", "record_type_url_stub", "view", "filters", "environment", and "site_url_stub target.resource.attribute.labels Mappé à partir du journal des modifications
data_store", "entity", and "operation_type additional.fields Mappé à partir du journal des modifications
operation_name", "prepare_time", "transform_time", and "execute_time additional.fields Mappé à partir du journal des modifications
connectionid network.session.id Mappé à partir du journal des modifications
minimum_execution_time", "execution_count", "status_code_1xx_count", "status_code_2xx_count", "status_code_3xx_count", "status_code_4xx_count", "status_code_5xx_count", "minimum_response_size", "maximum_response_time", "maximum_response_size", "mean_execution_time", and "maximum_response_size security_result.detection_fields Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.