Raccogliere i log di Aruba Central

Supportato in:

Questo documento mostra come importare i log di HPE Aruba Networking Central in Google SecOps utilizzando l'agente Bindplane. Il parser estrae i campi dai log formattati syslog di Aruba Central. Utilizza grok e/o kv per analizzare il messaggio di log e poi mappa questi valori nel modello Unified Data Model (UDM). Imposta i valori predefiniti dei metadati per l'origine e il tipo di evento.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Un host Windows 2016 o versioni successive o Linux con systemd
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso privilegiato alla console Aruba Central Management

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato l'agente Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione, consulta questa guida all'installazione.

Configura l'agente Bindplane per importare Syslog e inviarlo a Google SecOps

  1. Accedi al file di configurazione:

    • Individua il file config.yaml. In genere si trova nella directory /etc/bindplane-agent/ su Linux o nella directory di installazione su Windows.
    • Apri il file utilizzando un editor di testo (ad esempio nano, vi o Blocco note).
  2. Modifica il file config.yaml come segue:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'ARUBA_CENTRAL'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
    • Sostituisci <customer_id> con l'ID cliente effettivo.
    • Aggiorna /path/to/ingestion-authentication-file.json con il percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1.

Riavvia l'agente Bindplane per applicare le modifiche

  1. Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Per riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurare Syslog su Aruba Central

  1. Accedi all'interfaccia utente web di Aruba Central.
  2. Nella dashboard, individua un gruppo che contiene i dispositivi che vuoi configurare o imposta il filtro su Tutti i dispositivi per le impostazioni globali.
  3. Fai clic sul dispositivo o sul gruppo che vuoi configurare.
  4. Vai a Configurazione > Sistema > Registrazione.
  5. Individua la sezione Server Syslog e fai clic sul pulsante +.
    • Nome server: inserisci un nome univoco e descrittivo.
    • IP server: inserisci l'indirizzo IP dell'agente Bindplane.
    • Porta server: inserisci il numero di porta dell'agente Bindplane.
    • Formato logging: seleziona Syslog.
    • Categoria e struttura: seleziona le categorie e le strutture per cui vuoi inviare i log.
    • Livello di logging: seleziona Informativo.
  6. Fai clic su Salva impostazioni.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
additional_amm additional.fields Unita
additional_nid additional.fields Unita
additional_setting_id additional.fields Unita
additional_webhook additional.fields Unita
dev_type_label additional.fields Unita
operation_label additional.fields Unita
datetime metadata.event_timestamp Analizzato come RFC 3339
timestamp metadata.event_timestamp Analizzato come RFC 3339
event_type metadata.event_type Mappato direttamente
alert_type metadata.product_event_type Mappato direttamente
event_data metadata.product_event_type Mappato direttamente
id metadata.product_log_id Mappato direttamente
details.__base_url metadata.url_back_to_product Mappato direttamente
network_ssid network.session_id Mappato direttamente
app principal.application Mappato direttamente
cluster_hostname principal.asset.hostname Mappato direttamente
host principal.asset.hostname Mappato direttamente
princ_mac principal.asset.mac Unita
details.group_name principal.group.group_display_name Mappato direttamente
details.group principal.group.product_object_id Mappato direttamente
cluster_hostname principal.hostname Mappato direttamente
host principal.hostname Mappato direttamente
princ_mac principal.mac Unita
pid principal.process.pid Mappato direttamente
cid principal.user.product_object_id Mappato direttamente
details.user principal.user.userid Mappato direttamente
device_id principal.user.userid Mappato direttamente
labels security_result.about.labels Unita
description security_result.description Mappato direttamente
state_label security_result.detection_fields Unita
severity security_result.severity Valori mappati (5 in totale, ad es. "LOG_INFO", "LOG_DEBUG"LOW, LOG_WARNMEDIUM, `LOG_...
details.config_change security_result.summary Mappato direttamente
target_mac target.asset.mac Unita
target_mac target.mac Unita
alert_type target.resource.type Mappato: DEVICE_CONFIG_CHANGE_DETECTEDDEVICE
target_userid target.user.userid Mappato direttamente
userid target.user.userid Mappato direttamente
N/D metadata.product_name Costante: ARUBA_CENTRAL
N/D metadata.vendor_name Costante: ARUBA CENTRAL
N/D security_result.severity Costante: LOW
N/D target.resource.type Costante: DEVICE
nid" , "setting_id" , "details.dev_type" , "webhook" and "operation additional.fields Mappato dal log delle modifiche
details.labels security_result.about.labels Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.