Aruba Central のログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して HPE Aruba Networking Central のログを Google SecOps に取り込む方法について説明します。パーサーは、Aruba Central Syslog 形式のログからフィールドを抽出します。Grok または kv を使用してログメッセージを解析し、これらの値を Unified Data Model(UDM)にマッピングします。イベントソースとタイプにデフォルトのメタデータ値を設定します。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • systemd を使用する Windows 2016 以降または Linux ホスト
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認してください
  • Aruba Central Management コンソールへの特権アクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。
  4. Bindplane エージェントをインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows へのインストール

  1. 管理者としてコマンド プロンプト または PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux へのインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

その他のインストール リソース

その他のインストール オプションについては、こちらのインストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

  1. 構成ファイルにアクセスします。

    • config.yaml ファイルを見つけます。通常、Linux では /etc/bindplane-agent/ ディレクトリに、Windows ではインストール ディレクトリにあります。
    • テキスト エディタ(nanovi、メモ帳など)を使用してファイルを開きます。
  2. config.yaml ファイルを次のように編集します。

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'ARUBA_CENTRAL'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
    • <customer_id> は、実際の顧客 ID に置き換えます。
    • /path/to/ingestion-authentication-file.json を、ステップ 1 で認証ファイルを保存したファイルパスに更新します。

Bindplane エージェントを再起動して変更を適用する

  1. Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. Windows で Bindplane エージェントを再起動するには、Services コンソールを使用するか、次のコマンドを入力します。

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Aruba Central で Syslog を構成する

  1. Aruba Central ウェブ UI にログインします。
  2. ダッシュボードで、構成するデバイス を含むグループ を見つけます。グローバル設定の場合は、フィルタを [すべてのデバイス] に設定します。
  3. 構成するデバイスまたはグループをクリックします。
  4. [構成] > [システム] > [ロギング] に移動します。
  5. [Syslog Server] セクションを見つけて、[+] ボタンをクリックします。
    • サーバー名: 一意でわかりやすい名前を入力します。
    • サーバー IP: Bindplane エージェントの IP アドレスを入力します。
    • サーバー ポート: Bindplane エージェントのポート番号を入力します。
    • **ロギング形式** : [Syslog] を選択します。
    • カテゴリとファシリティ: ログを送信するカテゴリとファシリティを選択します。
    • ロギングレベル: [情報] を選択します。
  6. [Save Settings] をクリックします。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
additional_amm additional.fields 統合済み
additional_nid additional.fields 統合済み
additional_setting_id additional.fields 統合済み
additional_webhook additional.fields 統合済み
dev_type_label additional.fields 統合済み
operation_label additional.fields 統合済み
datetime metadata.event_timestamp RFC 3339 として解析
timestamp metadata.event_timestamp RFC 3339 として解析
event_type metadata.event_type 直接マッピングされます。
alert_type metadata.product_event_type 直接マッピングされます。
event_data metadata.product_event_type 直接マッピングされます。
id metadata.product_log_id 直接マッピングされます。
details.__base_url metadata.url_back_to_product 直接マッピングされます。
network_ssid network.session_id 直接マッピングされます。
app principal.application 直接マッピングされます。
cluster_hostname principal.asset.hostname 直接マッピングされます。
host principal.asset.hostname 直接マッピングされます。
princ_mac principal.asset.mac 統合済み
details.group_name principal.group.group_display_name 直接マッピングされます。
details.group principal.group.product_object_id 直接マッピングされます。
cluster_hostname principal.hostname 直接マッピングされます。
host principal.hostname 直接マッピングされます。
princ_mac principal.mac 統合済み
pid principal.process.pid 直接マッピングされます。
cid principal.user.product_object_id 直接マッピングされます。
details.user principal.user.userid 直接マッピングされます。
device_id principal.user.userid 直接マッピングされます。
labels security_result.about.labels 統合済み
description security_result.description 直接マッピングされます。
state_label security_result.detection_fields 統合済み
severity security_result.severity マッピングされた値(合計 5 つ、例: "LOG_INFO", "LOG_DEBUG"LOWLOG_WARNMEDIUM、`LOG_...
details.config_change security_result.summary 直接マッピングされます。
target_mac target.asset.mac 統合済み
target_mac target.mac 統合済み
alert_type target.resource.type マッピング: DEVICE_CONFIG_CHANGE_DETECTEDDEVICE
target_userid target.user.userid 直接マッピングされます。
userid target.user.userid 直接マッピングされます。
なし metadata.product_name 定数: ARUBA_CENTRAL
なし metadata.vendor_name 定数: ARUBA CENTRAL
なし security_result.severity 定数: LOW
なし target.resource.type 定数: DEVICE
nid" , "setting_id" , "details.dev_type" , "webhook" and "operation additional.fields 変更履歴からマッピング
details.labels security_result.about.labels 変更履歴からマッピング

変更履歴

このパーサーの変更履歴を表示する

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。