Collecter les journaux du contrôleur sans fil et du point d'accès Aruba
Version de l'analyseur : 12.0
Ce document explique comment ingérer les journaux du contrôleur sans fil et du point d'accès Aruba dans Google Security Operations à l'aide de l'agent Bindplane.
Les contrôleurs et points d'accès sans fil Aruba génèrent des messages syslog pour les événements sans fil, les associations de clients, l'authentification, le contrôle des accès et les opérations système. L'analyseur traite les messages syslog, en extrayant les champs liés aux détails de l'observateur, de l'intermédiaire et du point d'accès.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Windows Server 2016 ou version ultérieure, ou hôte Linux avec
systemd - Connectivité réseau entre l'agent Bindplane et le contrôleur sans fil Aruba
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié à un contrôleur sans fil Aruba
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM > Agents de collecte.
- Téléchargez le fichier d'authentification d'ingestion.
Enregistrez le fichier de manière sécurisée sur le système sur lequel l'agent Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM> Profil.
Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sc query observiq-otel-collectorLe service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sudo systemctl status observiq-otel-collectorLe service doit être indiqué comme actif (en cours d'exécution).
Ressources d'installation supplémentaires
Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps
Localiser le fichier de configuration
Linux :
sudo nano /etc/bindplane-agent/config.yamlWindows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifiez le fichier de configuration
Remplacez l'intégralité du contenu de
config.yamlpar la configuration suivante :receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/aruba_wireless: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: ARUBA_WIRELESS raw_log_field: body service: pipelines: logs/aruba_wireless_to_chronicle: receivers: - udplog exporters: - chronicle/aruba_wireless
Paramètres de configuration
Remplacez les espaces réservés suivants :
Configuration du récepteur :
listen_address: adresse IP et port à écouter :0.0.0.0pour écouter sur toutes les interfaces (recommandé)- Le port
514est le port syslog standard (nécessite la racine sous Linux ; utilisez1514pour les utilisateurs non root).
Configuration de l'exportateur :
creds_file_path: chemin d'accès complet au fichier d'authentification de l'ingestion :- Linux :
/etc/bindplane-agent/ingestion-auth.json - Windows :
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux :
customer_id: ID client copié depuis la console Google SecOpsendpoint: URL du point de terminaison régional :- États-Unis :
malachiteingestion-pa.googleapis.com - Europe :
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com - Pour obtenir la liste complète, consultez Points de terminaison régionaux.
- États-Unis :
Enregistrez le fichier de configuration.
- Après avoir modifié le fichier, enregistrez-le :
- Linux : appuyez sur
Ctrl+O, puis surEnter, puis surCtrl+X. - Windows : cliquez sur Fichier > Enregistrer.
- Linux : appuyez sur
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorVérifiez que le service est en cours d'exécution :
sudo systemctl status observiq-otel-collectorRecherchez les erreurs dans les journaux :
sudo journalctl -u observiq-otel-collector -f
Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :
Invite de commande ou PowerShell en tant qu'administrateur :
net stop observiq-otel-collector && net start observiq-otel-collectorConsole Services :
- Appuyez sur
Win+R, saisissezservices.msc, puis appuyez sur Entrée. - Localisez le collecteur observIQ OpenTelemetry.
- Effectuez un clic droit, puis sélectionnez Redémarrer.
Vérifiez que le service est en cours d'exécution :
sc query observiq-otel-collectorRecherchez les erreurs dans les journaux :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Appuyez sur
Configurer le contrôleur et le point d'accès sans fil Aruba
- Connectez-vous à l'interface utilisateur Web du contrôleur Aruba.
- Accédez au menu du haut et sélectionnez Configuration> Système.
- Sélectionnez Journalisation pour ouvrir la page de configuration de la journalisation.
- Dans la section Serveurs Syslog, cliquez sur + Ajouter pour ajouter un serveur Syslog.
- Saisissez les informations suivantes :
- Nom : saisissez un nom unique pour le serveur Syslog (par exemple,
Google SecOps Syslog). - Adresse IP : saisissez l'adresse IP Bindplane.
- Port : saisissez le numéro de port Bindplane (généralement
514pour UDP). - Logging Facility (Installation de journalisation) : sélectionnez local 6 (couramment utilisé pour les périphériques réseau).
- Niveau de journalisation : sélectionnez Informations pour capturer les journaux d'informations.
- Format : sélectionnez le format bsd-standard (il s'agit du format syslog par défaut utilisé par les contrôleurs Aruba).
- Nom : saisissez un nom unique pour le serveur Syslog (par exemple,
- Cliquez sur Envoyer pour enregistrer vos paramètres.
- Cliquez sur Modifications en attente.
Cliquez sur Déployer les modifications pour appliquer la nouvelle configuration du serveur Syslog.
Accédez aux paramètres Niveau de journalisation et définissez le Niveau de journalisation sur Informationnel pour chacune des catégories suivantes :
- Réseau
- Tous
- Cluster
- DHCP
- GP
- Mobilité
- Packet-Dump
- SDN
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
Additional Info |
read_only_udm.security_result.description |
La valeur de Additional Info du journal brut est mappée sur le champ UDM security_result.description. |
AP |
read_only_udm.target.hostname |
Lorsqu'elle est présente dans le journal brut, la valeur après AP: est extraite et mappée au champ UDM target.hostname. |
BSSID |
read_only_udm.target.mac, read_only_udm.principal.resource.name (lorsque le type de ressource est BSSID) |
La valeur BSSID du journal brut est mappée sur target.mac. Il est également utilisé comme nom de ressource lorsque principal.resource.type est défini sur BSSID. |
COMMAND |
read_only_udm.principal.process.command_line |
La valeur de la commande du journal brut est mappée au champ UDM principal.process.command_line. |
Dst-MAC |
read_only_udm.target.mac |
Lorsqu'elle est présente, la valeur Dst-MAC du journal brut est mappée au champ UDM target.mac. |
SERVER |
read_only_udm.target.hostname |
Lorsqu'il est présent, le nom du serveur du journal brut est mappé au champ UDM target.hostname. |
SERVER-IP |
read_only_udm.target.ip |
Lorsqu'elle est présente, l'adresse IP du serveur du journal brut est mappée au champ UDM target.ip. |
Src-MAC |
read_only_udm.principal.mac |
Lorsqu'elle est présente, la valeur Src-MAC du journal brut est mappée sur le champ UDM principal.mac. |
SSID |
read_only_udm.target.resource.name (lorsque le type de ressource est SSID) |
La valeur SSID du journal brut est utilisée comme nom de ressource lorsque target.resource.type est défini sur SSID. |
USER |
read_only_udm.target.user.userid |
Lorsqu'il est présent, l'ID utilisateur du journal brut est mappé au champ UDM target.user.userid. |
USERIP |
read_only_udm.principal.ip, read_only_udm.observer.ip |
Lorsqu'elle est présente, l'adresse IP de l'utilisateur issue du journal brut est mappée aux champs UDM principal.ip et observer.ip. |
USERMAC |
read_only_udm.principal.mac |
Lorsqu'elle est présente, l'adresse MAC de l'utilisateur issue du journal brut est mappée au champ UDM principal.mac. |
USERNAME |
read_only_udm.principal.user.userid |
Lorsqu'il est présent, le nom d'utilisateur du journal brut est mappé au champ UDM principal.user.userid. |
action |
read_only_udm.security_result.action |
La valeur de l'action du journal brut (par exemple, permit, deny) est mappée au champ UDM security_result.action. |
apname |
read_only_udm.target.hostname |
Lorsqu'il est présent, le nom du PA du journal brut est mappé au champ UDM target.hostname. |
bssid |
read_only_udm.target.mac |
Lorsqu'elle est présente, la valeur BSSID du journal brut est mappée au champ UDM target.mac. |
collection_time.seconds |
read_only_udm.metadata.event_timestamp.seconds |
La valeur en secondes de l'heure de collecte du journal brut est mappée sur le champ UDM metadata.event_timestamp.seconds. |
device_ip |
read_only_udm.intermediary.ip |
L'adresse IP de l'appareil provenant du journal brut ou de logstash est mappée sur le champ UDM intermediary.ip. |
dstip |
read_only_udm.target.ip |
Lorsqu'elle est présente, l'adresse IP de destination du journal brut est mappée sur le champ UDM target.ip. |
dstport |
read_only_udm.target.port |
Lorsqu'il est présent, le port de destination du journal brut est mappé sur le champ UDM target.port. |
event_id |
read_only_udm.metadata.product_event_type |
L'ID d'événement du journal brut est utilisé pour construire le champ metadata.product_event_type dans l'UDM, avec le préfixe Event ID:. |
event_message |
read_only_udm.security_result.summary |
Le message d'événement du journal brut est mappé au champ UDM security_result.summary. |
log.source.address |
read_only_udm.observer.ip |
L'adresse de la source du journal est mappée au champ UDM observer.ip. |
log_type |
read_only_udm.metadata.log_type |
Le type de journal du journal brut est mappé sur le champ UDM metadata.log_type. |
logstash.collect.host |
read_only_udm.observer.ip ou read_only_udm.observer.hostname |
L'hôte de collecte Logstash est mappé sur observer.ip s'il s'agit d'une adresse IP ou sur observer.hostname s'il s'agit d'un nom d'hôte. |
logstash.ingest.host |
read_only_udm.intermediary.hostname |
L'hôte d'ingestion Logstash est mappé au champ UDM intermediary.hostname. |
logstash.process.host |
read_only_udm.intermediary.hostname |
L'hôte du processus Logstash est mappé au champ UDM intermediary.hostname. |
program |
read_only_udm.target.application |
Le nom du programme du journal brut est mappé au champ UDM target.application. |
serverip |
read_only_udm.target.ip |
Lorsqu'elle est présente, l'adresse IP du serveur du journal brut est mappée au champ UDM target.ip. |
servername |
read_only_udm.target.hostname |
Lorsqu'il est présent, le nom du serveur du journal brut est mappé au champ UDM target.hostname. |
srcip |
read_only_udm.principal.ip |
Lorsqu'elle est présente, l'adresse IP source du journal brut est mappée sur le champ UDM principal.ip. |
srcport |
read_only_udm.principal.port |
Lorsqu'il est présent, le port source du journal brut est mappé sur le champ UDM principal.port. |
syslog_host |
read_only_udm.intermediary.hostname |
L'hôte syslog du journal brut est mappé au champ UDM intermediary.hostname. |
timestamp |
read_only_udm.metadata.event_timestamp |
L'horodatage du journal brut est analysé et mappé au champ UDM metadata.event_timestamp. |
userip |
read_only_udm.principal.ip, read_only_udm.observer.ip |
Lorsqu'elle est présente, l'adresse IP de l'utilisateur issue du journal brut est mappée aux champs UDM principal.ip et observer.ip. |
usermac |
read_only_udm.principal.mac |
Lorsqu'elle est présente, l'adresse MAC de l'utilisateur issue du journal brut est mappée au champ UDM principal.mac. |
username |
read_only_udm.principal.user.userid |
Lorsqu'il est présent, le nom d'utilisateur du journal brut est mappé au champ UDM principal.user.userid. Dérivé de event_id et de la logique du parseur. Déterminé par l'analyseur en fonction de l'ID de l'événement et du contenu du message du journal. Codé en dur sur Wireless. Codé en dur sur Aruba. Déterminé par l'analyseur en fonction de l'ID de l'événement et du contenu du message du journal. Déterminé par l'analyseur en fonction de l'ID de l'événement et du contenu du message du journal. Extrait du message de journal brut à l'aide d'une expression régulière. Déterminé par l'analyseur en fonction de l'ID de l'événement et du contenu du message du journal. Un objet vide est ajouté lorsque event_type est USER_LOGIN ou un événement d'authentification associé. Déterminé par l'analyseur en fonction du protocole réseau utilisé dans l'événement (par exemple, TCP, UDP, ICMP, IGMP). Contient des champs supplémentaires extraits du journal brut en fonction de conditions spécifiques. Par exemple, ap_name est ajouté en tant que paire clé-valeur lorsqu'il est présent. Défini sur BSSID lorsqu'un BSSID est présent dans le contexte du principal. Défini sur SSID lorsqu'un SSID est présent dans le contexte de la cible. Contient des paires clé/valeur d'informations de détection pertinentes extraites du journal brut, telles que le BSSID ou le SSID. |
event_code |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
function_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
thread_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
station_macaddress |
event.idm.read_only_udm.principal.mac |
Mappé à partir du journal des modifications |
station_macaddress |
event.idm.read_only_udm.principal.asset.mac |
Mappé à partir du journal des modifications |
event_details |
event.idm.read_only_udm.security_result.summary |
Mappé à partir du journal des modifications |
application |
event.idm.read_only_udm.principal.application |
Mappé à partir du journal des modifications |
version |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
priority |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
module |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
instance |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
role |
event.idm.read_only_udm.principal.user.attribute.roles.name |
Mappé à partir du journal des modifications |
policy |
event.idm.read_only_udm.security_result.rule_name |
Mappé à partir du journal des modifications |
command_status |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
p_host |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
p_host |
event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
p_host |
event.idm.read_only_udm.principal.hostname |
Mappé à partir du journal des modifications |
p_host |
event.idm.read_only_udm.principal.asset.hostname |
Mappé à partir du journal des modifications |
t_user |
event.idm.read_only_udm.target.user.userid |
Mappé à partir du journal des modifications |
p_ip |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
p_ip |
event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
cmd |
event.idm.read_only_udm.target.process.command_line |
Mappé à partir du journal des modifications |
node |
event.idm.read_only_udm.target.resource.name |
Mappé à partir du journal des modifications |
principal_ip_value |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
p_port |
event.idm.read_only_udm.principal.port |
Mappé à partir du journal des modifications |
t_hostname |
event.idm.read_only_udm.intermediary.hostname |
Mappé à partir du journal des modifications |
details |
metadata.description |
Mappé à partir du journal des modifications |
ap_name |
additional.fields |
Mappé à partir du journal des modifications |
logstash.irm_site", "logstash.irm_environment", "logstash.irm_region |
additional.fields |
Mappé à partir du journal des modifications |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.