Recopila registros de Aruba Central

Compatible con:

En este documento, se muestra cómo transferir registros de HPE Aruba Networking Central a Google SecOps con el agente de Bindplane. El analizador extrae campos de los registros con formato Syslog de Aruba Central. Usa grok o kv para analizar el mensaje de registro y, luego, asigna estos valores al Modelo de datos unificado (UDM). Establece valores de metadatos predeterminados para la fuente y el tipo de evento.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Un host de Windows 2016 o versiones posteriores, o de Linux con systemd
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos del firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso con privilegios a la consola de Aruba Central Management

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agentes de recopilación.
  3. Descarga el archivo de autenticación de transferencia.
  4. Guarda el archivo de forma segura en el sistema en el que se instalará el agente de Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de Bindplane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el siguiente comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalación en Linux

  1. Abre una terminal con privilegios de administrador o sudo.
  2. Ejecuta el siguiente comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos de instalación adicionales

Para obtener opciones de instalación adicionales, consulta esta guía de instalación.

Configura el agente de Bindplane para transferir Syslog y enviarlo a Google SecOps

  1. Accede al archivo de configuración:

    • Ubica el archivo config.yaml. Por lo general, se encuentra en el directorio /etc/bindplane-agent/ en Linux o en el directorio de instalación en Windows.
    • Abre el archivo con un editor de texto (por ejemplo, nano, vi o el Bloc de notas).
  2. Edita el archivo config.yaml de la siguiente manera:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'ARUBA_CENTRAL'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.
    • Reemplaza <customer_id> por el ID de cliente real.
    • Actualiza /path/to/ingestion-authentication-file.json a la ruta de acceso del archivo en la que se guardó el archivo de autenticación en el paso 1.

Reinicia el agente de Bindplane para aplicar los cambios

  1. Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Para reiniciar el agente de Bindplane en Windows, puedes usar la consola de Servicios o ingresar el siguiente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configura Syslog en Aruba Central

  1. Accede a la IU web de Aruba Central.
  2. En el panel, busca un grupo que contenga los dispositivos que quieres configurar o establece el filtro en Todos los dispositivos para la configuración global.
  3. Haz clic en el dispositivo o el grupo que quieres configurar.
  4. Ve a Configuración > Sistema > Logging.
  5. Ubica la sección Syslog Servers y haz clic en el botón +.
    • Nombre del servidor: Ingresa un nombre único y descriptivo.
    • IP del servidor: Ingresa la dirección IP del agente de Bindplane.
    • Puerto del servidor: Ingresa el número de puerto del agente de Bindplane.
    • Formato de registro: Selecciona Syslog.
    • Categoría y recurso: Selecciona las categorías y los recursos para los que quieres enviar registros.
    • Nivel de registro: Selecciona Informativo.
  6. Haz clic en Guardar configuración.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
additional_amm additional.fields Combinado
additional_nid additional.fields Combinado
additional_setting_id additional.fields Combinado
additional_webhook additional.fields Combinado
dev_type_label additional.fields Combinado
operation_label additional.fields Combinado
datetime metadata.event_timestamp Analizado como RFC 3339
timestamp metadata.event_timestamp Analizado como RFC 3339
event_type metadata.event_type Asignado directamente
alert_type metadata.product_event_type Asignado directamente
event_data metadata.product_event_type Asignado directamente
id metadata.product_log_id Asignado directamente
details.__base_url metadata.url_back_to_product Asignado directamente
network_ssid network.session_id Asignado directamente
app principal.application Asignado directamente
cluster_hostname principal.asset.hostname Asignado directamente
host principal.asset.hostname Asignado directamente
princ_mac principal.asset.mac Combinado
details.group_name principal.group.group_display_name Asignado directamente
details.group principal.group.product_object_id Asignado directamente
cluster_hostname principal.hostname Asignado directamente
host principal.hostname Asignado directamente
princ_mac principal.mac Combinado
pid principal.process.pid Asignado directamente
cid principal.user.product_object_id Asignado directamente
details.user principal.user.userid Asignado directamente
device_id principal.user.userid Asignado directamente
labels security_result.about.labels Combinado
description security_result.description Asignado directamente
state_label security_result.detection_fields Combinado
severity security_result.severity Valores asignados (5 en total, p.ej., "LOG_INFO", "LOG_DEBUG"LOW, LOG_WARNMEDIUM, `LOG_...
details.config_change security_result.summary Asignado directamente
target_mac target.asset.mac Combinado
target_mac target.mac Combinado
alert_type target.resource.type Asignado: DEVICE_CONFIG_CHANGE_DETECTEDDEVICE
target_userid target.user.userid Asignado directamente
userid target.user.userid Asignado directamente
N/A metadata.product_name Constante: ARUBA_CENTRAL
N/A metadata.vendor_name Constante: ARUBA CENTRAL
N/A security_result.severity Constante: LOW
N/A target.resource.type Constante: DEVICE
nid" , "setting_id" , "details.dev_type" , "webhook" and "operation additional.fields Asignado desde el registro de cambios
details.labels security_result.about.labels Asignado desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.