Mengumpulkan log Appian Cloud

Versi Parser: 4.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Appian Cloud ke Google Security Operations menggunakan agen Bindplane.

Appian Cloud adalah platform otomatisasi low-code yang memungkinkan organisasi membangun aplikasi dan alur kerja perusahaan. Streaming log menyediakan log peristiwa audit dan keamanan dari lingkungan Appian Cloud Anda melalui koneksi VPN IPsec.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Lisensi Profesional atau Tanda Tangan dengan Appian Cloud
  • Catatan URL lingkungan Appian Anda
  • VPN IPsec antara Appian Cloud dan lingkungan tempat agen Bindplane akan di-deploy

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan.
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen BindPlane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:6514"
    
    exporters:
        chronicle/appian_cloud:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: APPIAN_CLOUD
            raw_log_field: body
    
    service:
        pipelines:
            logs/appian_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/appian_cloud
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 6514 adalah port yang direkomendasikan untuk streaming log Appian Cloud
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengaktifkan streaming log untuk Appian Cloud

  1. Buka kasus Dukungan dengan Appian, dengan Subjek Enable Log Streaming, dan sertakan detail berikut:
    • URL Lingkungan
    • Jalur jaringan yang diinginkan, sebagai IPsec VPN
    • Alamat IP agen Bindplane
    • Nomor port TCP agen Bindplane (misalnya, 6514)
  2. Tim Dukungan Appian menjadwalkan masa pemeliharaan dan men-deploy konfigurasi.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
available_heap_space_label additional.fields Digabung
cpu_core_count_label additional.fields Digabung
daemon_thread_count_label additional.fields Digabung
data_store_label additional.fields Digabung
devicetimestamp_label additional.fields Digabung
entity_label additional.fields Digabung
execute_time_label additional.fields Digabung
load_average_label additional.fields Digabung
operation_name_label additional.fields Digabung
operation_type_label additional.fields Digabung
permanent_generation_available_label additional.fields Digabung
permanent_generation_used_label additional.fields Digabung
prepare_time_label additional.fields Digabung
retcode_label additional.fields Digabung
session_count_label additional.fields Digabung
tenured_collection_count_label additional.fields Digabung
tenured_collection_time_label additional.fields Digabung
tenured_generation_available_label additional.fields Digabung
tenured_generation_usage_after_collection_label additional.fields Digabung
tenured_generation_used_label additional.fields Digabung
thread_label additional.fields Digabung
total_swap_space_label additional.fields Digabung
total_system_memory_label additional.fields Digabung
total_thread_count_label additional.fields Digabung
transform_time_label additional.fields Digabung
used_heap_space_label additional.fields Digabung
used_swap_space_label additional.fields Digabung
used_system_memory_label additional.fields Digabung
young_cllection_time_label additional.fields Digabung
young_collection_count_label additional.fields Digabung
has_principal_user extensions.auth.type Dipetakan: trueAUTHTYPE_UNSPECIFIED
src_host intermediary.hostname Dipetakan secara langsung
src_ip intermediary.ip Digabung
time metadata.event_timestamp Diurai sebagai yyyy-MM-dd HH:mm:ss
event_type metadata.event_type Dipetakan secara langsung
device metadata.product_event_type Dipetakan secara langsung
product_type metadata.product_event_type Dipetakan secara langsung
http_method network.http.method Dipetakan secara langsung
useragent network.http.parsed_user_agent Diganti nama/dipetakan
useragent network.http.user_agent Dipetakan secara langsung
connectionid network.session_id Dipetakan secara langsung
sessionID network.session_id Dipetakan secara langsung
session_id network.session_id Dipetakan secara langsung
domain principal.administrative_domain Dipetakan secara langsung
application principal.application Dipetakan secara langsung
host principal.asset.hostname Dipetakan secara langsung
hostname principal.asset.hostname Dipetakan secara langsung
IpAddress principal.asset.ip Digabung
host principal.hostname Dipetakan secara langsung
hostname principal.hostname Dipetakan secara langsung
IpAddress principal.ip Digabung
src_port principal.port Dipetakan secara langsung
process_id principal.process.pid Dipetakan secara langsung
url principal.url Dipetakan secara langsung
roles principal.user.attribute.roles Digabung
companyname principal.user.company_name Dipetakan secara langsung
email principal.user.email_addresses Digabung
user_id principal.user.email_addresses Dipetakan: N/Auser_id
modified_by_uuid principal.user.product_object_id Dipetakan secara langsung
user principal.user.product_object_id Dipetakan secara langsung
modified_by_username principal.user.userid Dipetakan secara langsung
userId principal.user.userid Dipetakan secara langsung
user_id principal.user.userid Dipetakan secara langsung
username2 principal.user.userid Dipetakan secara langsung
versionDetails security_result.about.platform_version Dipetakan secara langsung
outcome_result security_result.action Digabung
security_result_action security_result.action Digabung
act security_result.action_details Dipetakan secara langsung
status security_result.action_details Dipetakan secara langsung
sec_result_category security_result.category Digabung
category security_result.category_details Digabung
desc security_result.description Dipetakan secara langsung
details security_result.description Dipetakan secara langsung
details_label security_result.detection_fields Digabung
endpoint_label security_result.detection_fields Digabung
execution_count_label security_result.detection_fields Digabung
maximum_execution_time_label security_result.detection_fields Digabung
maximum_response_size_label security_result.detection_fields Digabung
maximum_response_time_label security_result.detection_fields Digabung
mean_execution_time_label security_result.detection_fields Digabung
mean_response_size_label security_result.detection_fields Digabung
minimum_execution_time_label security_result.detection_fields Digabung
minimum_response_size_label security_result.detection_fields Digabung
model_label security_result.detection_fields Digabung
rolesAllow_label security_result.detection_fields Digabung
sqlcmd_label security_result.detection_fields Digabung
status_code_1xx_count_label security_result.detection_fields Digabung
status_code_2xx_count_label security_result.detection_fields Digabung
status_code_3xx_count_label security_result.detection_fields Digabung
status_code_4xx_count_label security_result.detection_fields Digabung
status_code_5xx_count_label security_result.detection_fields Digabung
type_label security_result.detection_fields Digabung
uuid_label security_result.detection_fields Digabung
severity security_result.severity Dipetakan: "INFORMATIONAL","INFORMATION","INFO"INFORMATIONAL, "WARNING", "MEDIUM" → `M...
detail security_result.severity_details Dipetakan secara langsung
action1 security_result.summary Dipetakan secara langsung
msg security_result.summary Dipetakan secara langsung
object security_result.summary Dipetakan secara langsung
operation_detail security_result.summary Dipetakan secara langsung
reason security_result.summary Dipetakan secara langsung
summary security_result.summary Dipetakan secara langsung
server_host target.asset.hostname Dipetakan secara langsung
tar_host target.asset.hostname Dipetakan secara langsung
src_ip1 target.asset.ip Digabung
hash target.file.md5 Dipetakan secara langsung
document_name target.file.names Digabung
server_host target.hostname Dipetakan secara langsung
tar_host target.hostname Dipetakan secara langsung
src_ip1 target.ip Digabung
commandline target.process.command_line Dipetakan secara langsung
action_label target.resource.attribute.labels Digabung
environment_label target.resource.attribute.labels Digabung
filters_label target.resource.attribute.labels Digabung
new_value_label target.resource.attribute.labels Digabung
original_value_label target.resource.attribute.labels Digabung
page_group_invoved_label target.resource.attribute.labels Digabung
page_involved_label target.resource.attribute.labels Digabung
record_identifier_label target.resource.attribute.labels Digabung
record_type_name_label target.resource.attribute.labels Digabung
record_type_url_stub_label target.resource.attribute.labels Digabung
setting_new_value_label target.resource.attribute.labels Digabung
setting_old_value_label target.resource.attribute.labels Digabung
site_involved_label target.resource.attribute.labels Digabung
site_url_stub_label target.resource.attribute.labels Digabung
view_label target.resource.attribute.labels Digabung
database target.resource.name Dipetakan secara langsung
property target.resource.name Dipetakan secara langsung
record_type_name target.resource.name Dipetakan secara langsung
resourcename target.resource.name Dipetakan secara langsung
site_involved target.resource.name Dipetakan secara langsung
id target.resource.product_object_id Dipetakan secara langsung
oid target.resource.product_object_id Dipetakan secara langsung
queryid target.resource.product_object_id Dipetakan secara langsung
sessionID target.resource.product_object_id Dipetakan secara langsung
transactionId target.resource.product_object_id Dipetakan secara langsung
action target.resource.resource_subtype Dipetakan secara langsung
name target.resource.resource_subtype Dipetakan secara langsung
user_uuid target.user.product_object_id Dipetakan secara langsung
username1 target.user.userid Dipetakan secara langsung
T/A extensions.auth.type Konstanta: AUTHTYPE_UNSPECIFIED
T/A metadata.event_type Konstanta: GENERIC_EVENT
T/A metadata.log_type Konstanta: APPIAN_CLOUD
T/A metadata.product_name Konstanta: Cloud Platform
T/A metadata.vendor_name Konstanta: Appian
T/A security_result.severity Konstanta: INFORMATIONAL
sessionID event.idm.read_only_udm.network.session_id Dipetakan dari log perubahan
transactionId event.idm.read_only_udm.target.resource.product_object_id Dipetakan dari log perubahan
versionDetails event.idm.read_only_udm.security_result.about.platform_version Dipetakan dari log perubahan
application event.idm.read_only_udm.principal.application Dipetakan dari log perubahan
IpAddress event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
IpAddress event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
userId event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
rolesAllow event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
userRole event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
status event.idm.read_only_udm.section_result.action_details Dipetakan dari log perubahan
resourcename event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
commandline event.idm.read_only_udm.target.process.command_line Dipetakan dari log perubahan
devicetimestamp event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
email event.idm.read_only_udm.principal.user.email_addresses Dipetakan dari log perubahan
document_name target.files.names Dipetakan dari log perubahan
msg" and "reason security_result.summary Dipetakan dari log perubahan
original_value", "setting_new_value", "setting_old_value", and "new_value target.resource.attribute.labels Dipetakan dari log perubahan
page_involved", "site_involved", and "page_group_involved target.resource.attribute.labels Dipetakan dari log perubahan
total_thread_count", "daemon_thread_count", used_heap_space", "available_heap_space", "tenured_generation_usage_after_collection", "tenured_generation_used", "tenured_generation_available", "permanent_generation_used", and "permanent_generation_available additional.fields Dipetakan dari log perubahan
young_collection_count", "young_cllection_time", "tenured_collection_count", "tenured_collection_time", "cpu_core_count", "total_system_memory", "used_system_memory", "total_swap_space", "used_swap_space", "load_average", and "session_count additional.fields Dipetakan dari log perubahan
record_identifier", "record_type_url_stub", "view", "filters", "environment", and "site_url_stub target.resource.attribute.labels Dipetakan dari log perubahan
data_store", "entity", and "operation_type additional.fields Dipetakan dari log perubahan
operation_name", "prepare_time", "transform_time", and "execute_time additional.fields Dipetakan dari log perubahan
connectionid network.session.id Dipetakan dari log perubahan
minimum_execution_time", "execution_count", "status_code_1xx_count", "status_code_2xx_count", "status_code_3xx_count", "status_code_4xx_count", "status_code_5xx_count", "minimum_response_size", "maximum_response_time", "maximum_response_size", "mean_execution_time", and "maximum_response_size security_result.detection_fields Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.