Raccogliere i log di Aruba Central
Questo documento mostra come importare i log di HPE Aruba Networking Central in Google SecOps utilizzando l'agente Bindplane. Il parser estrae i campi dai log formattati syslog di Aruba Central. Utilizza grok e/o kv per analizzare il messaggio di log e poi mappa questi valori nel modello Unified Data Model (UDM). Imposta i valori predefiniti dei metadati per l'origine e il tipo di evento.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Un host Windows 2016 o versioni successive o Linux con
systemd - Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso privilegiato alla console Aruba Central Management
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione dell'acquisizione.
- Salva il file in modo sicuro sul sistema in cui verrà installato l'agente Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione, consulta questa guida all'installazione.
Configura l'agente Bindplane per importare Syslog e inviarlo a Google SecOps
Accedi al file di configurazione:
- Individua il file
config.yaml. In genere si trova nella directory/etc/bindplane-agent/su Linux o nella directory di installazione su Windows. - Apri il file utilizzando un editor di testo (ad esempio
nano,vio Blocco note).
- Individua il file
Modifica il file
config.yamlcome segue:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'ARUBA_CENTRAL' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
- Sostituisci
<customer_id>con l'ID cliente effettivo. - Aggiorna
/path/to/ingestion-authentication-file.jsoncon il percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1.
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorPer riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configurare Syslog su Aruba Central
- Accedi all'interfaccia utente web di Aruba Central.
- Nella dashboard, individua un gruppo che contiene i dispositivi che vuoi configurare o imposta il filtro su Tutti i dispositivi per le impostazioni globali.
- Fai clic sul dispositivo o sul gruppo che vuoi configurare.
- Vai a Configurazione > Sistema > Registrazione.
- Individua la sezione Server Syslog e fai clic sul pulsante +.
- Nome server: inserisci un nome univoco e descrittivo.
- IP server: inserisci l'indirizzo IP dell'agente Bindplane.
- Porta server: inserisci il numero di porta dell'agente Bindplane.
- Formato logging: seleziona Syslog.
- Categoria e struttura: seleziona le categorie e le strutture per cui vuoi inviare i log.
- Livello di logging: seleziona Informativo.
- Fai clic su Salva impostazioni.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
additional_amm |
additional.fields |
Unita |
additional_nid |
additional.fields |
Unita |
additional_setting_id |
additional.fields |
Unita |
additional_webhook |
additional.fields |
Unita |
dev_type_label |
additional.fields |
Unita |
operation_label |
additional.fields |
Unita |
datetime |
metadata.event_timestamp |
Analizzato come RFC 3339 |
timestamp |
metadata.event_timestamp |
Analizzato come RFC 3339 |
event_type |
metadata.event_type |
Mappato direttamente |
alert_type |
metadata.product_event_type |
Mappato direttamente |
event_data |
metadata.product_event_type |
Mappato direttamente |
id |
metadata.product_log_id |
Mappato direttamente |
details.__base_url |
metadata.url_back_to_product |
Mappato direttamente |
network_ssid |
network.session_id |
Mappato direttamente |
app |
principal.application |
Mappato direttamente |
cluster_hostname |
principal.asset.hostname |
Mappato direttamente |
host |
principal.asset.hostname |
Mappato direttamente |
princ_mac |
principal.asset.mac |
Unita |
details.group_name |
principal.group.group_display_name |
Mappato direttamente |
details.group |
principal.group.product_object_id |
Mappato direttamente |
cluster_hostname |
principal.hostname |
Mappato direttamente |
host |
principal.hostname |
Mappato direttamente |
princ_mac |
principal.mac |
Unita |
pid |
principal.process.pid |
Mappato direttamente |
cid |
principal.user.product_object_id |
Mappato direttamente |
details.user |
principal.user.userid |
Mappato direttamente |
device_id |
principal.user.userid |
Mappato direttamente |
labels |
security_result.about.labels |
Unita |
description |
security_result.description |
Mappato direttamente |
state_label |
security_result.detection_fields |
Unita |
severity |
security_result.severity |
Valori mappati (5 in totale, ad es. "LOG_INFO", "LOG_DEBUG" → LOW, LOG_WARN → MEDIUM, `LOG_... |
details.config_change |
security_result.summary |
Mappato direttamente |
target_mac |
target.asset.mac |
Unita |
target_mac |
target.mac |
Unita |
alert_type |
target.resource.type |
Mappato: DEVICE_CONFIG_CHANGE_DETECTED → DEVICE |
target_userid |
target.user.userid |
Mappato direttamente |
userid |
target.user.userid |
Mappato direttamente |
| N/D | metadata.product_name |
Costante: ARUBA_CENTRAL |
| N/D | metadata.vendor_name |
Costante: ARUBA CENTRAL |
| N/D | security_result.severity |
Costante: LOW |
| N/D | target.resource.type |
Costante: DEVICE |
nid" , "setting_id" , "details.dev_type" , "webhook" and "operation |
additional.fields |
Mappato dal log delle modifiche |
details.labels |
security_result.about.labels |
Mappato dal log delle modifiche |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.