Collecter les journaux du contrôleur sans fil et du point d'accès Aruba

Version de l'analyseur : 12.0

Compatible avec :

Ce document explique comment ingérer les journaux du contrôleur sans fil et du point d'accès Aruba dans Google Security Operations à l'aide de l'agent Bindplane.

Les contrôleurs et points d'accès sans fil Aruba génèrent des messages syslog pour les événements sans fil, les associations de clients, l'authentification, le contrôle des accès et les opérations système. L'analyseur traite les messages syslog, en extrayant les champs liés aux détails de l'observateur, de l'intermédiaire et du point d'accès.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et le contrôleur sans fil Aruba
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à un contrôleur sans fil Aruba

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel l'agent Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/aruba_wireless:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ARUBA_WIRELESS
            raw_log_field: body
    
    service:
        pipelines:
            logs/aruba_wireless_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/aruba_wireless
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 514 est le port syslog standard (nécessite la racine sous Linux ; utilisez 1514 pour les utilisateurs non root).
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurer le contrôleur et le point d'accès sans fil Aruba

  1. Connectez-vous à l'interface utilisateur Web du contrôleur Aruba.
  2. Accédez au menu du haut et sélectionnez Configuration> Système.
  3. Sélectionnez Journalisation pour ouvrir la page de configuration de la journalisation.
  4. Dans la section Serveurs Syslog, cliquez sur + Ajouter pour ajouter un serveur Syslog.
  5. Saisissez les informations suivantes :
    • Nom : saisissez un nom unique pour le serveur Syslog (par exemple, Google SecOps Syslog).
    • Adresse IP : saisissez l'adresse IP Bindplane.
    • Port : saisissez le numéro de port Bindplane (généralement 514 pour UDP).
    • Logging Facility (Installation de journalisation) : sélectionnez local 6 (couramment utilisé pour les périphériques réseau).
    • Niveau de journalisation : sélectionnez Informations pour capturer les journaux d'informations.
    • Format : sélectionnez le format bsd-standard (il s'agit du format syslog par défaut utilisé par les contrôleurs Aruba).
  6. Cliquez sur Envoyer pour enregistrer vos paramètres.
  7. Cliquez sur Modifications en attente.
  8. Cliquez sur Déployer les modifications pour appliquer la nouvelle configuration du serveur Syslog.

  9. Accédez aux paramètres Niveau de journalisation et définissez le Niveau de journalisation sur Informationnel pour chacune des catégories suivantes :

    • Réseau
    • Tous
    • Cluster
    • DHCP
    • GP
    • Mobilité
    • Packet-Dump
    • SDN

Table de mappage UDM

Champ de journal Mappage UDM Logique
Additional Info read_only_udm.security_result.description La valeur de Additional Info du journal brut est mappée sur le champ UDM security_result.description.
AP read_only_udm.target.hostname Lorsqu'elle est présente dans le journal brut, la valeur après AP: est extraite et mappée au champ UDM target.hostname.
BSSID read_only_udm.target.mac, read_only_udm.principal.resource.name (lorsque le type de ressource est BSSID) La valeur BSSID du journal brut est mappée sur target.mac. Il est également utilisé comme nom de ressource lorsque principal.resource.type est défini sur BSSID.
COMMAND read_only_udm.principal.process.command_line La valeur de la commande du journal brut est mappée au champ UDM principal.process.command_line.
Dst-MAC read_only_udm.target.mac Lorsqu'elle est présente, la valeur Dst-MAC du journal brut est mappée au champ UDM target.mac.
SERVER read_only_udm.target.hostname Lorsqu'il est présent, le nom du serveur du journal brut est mappé au champ UDM target.hostname.
SERVER-IP read_only_udm.target.ip Lorsqu'elle est présente, l'adresse IP du serveur du journal brut est mappée au champ UDM target.ip.
Src-MAC read_only_udm.principal.mac Lorsqu'elle est présente, la valeur Src-MAC du journal brut est mappée sur le champ UDM principal.mac.
SSID read_only_udm.target.resource.name (lorsque le type de ressource est SSID) La valeur SSID du journal brut est utilisée comme nom de ressource lorsque target.resource.type est défini sur SSID.
USER read_only_udm.target.user.userid Lorsqu'il est présent, l'ID utilisateur du journal brut est mappé au champ UDM target.user.userid.
USERIP read_only_udm.principal.ip, read_only_udm.observer.ip Lorsqu'elle est présente, l'adresse IP de l'utilisateur issue du journal brut est mappée aux champs UDM principal.ip et observer.ip.
USERMAC read_only_udm.principal.mac Lorsqu'elle est présente, l'adresse MAC de l'utilisateur issue du journal brut est mappée au champ UDM principal.mac.
USERNAME read_only_udm.principal.user.userid Lorsqu'il est présent, le nom d'utilisateur du journal brut est mappé au champ UDM principal.user.userid.
action read_only_udm.security_result.action La valeur de l'action du journal brut (par exemple, permit, deny) est mappée au champ UDM security_result.action.
apname read_only_udm.target.hostname Lorsqu'il est présent, le nom du PA du journal brut est mappé au champ UDM target.hostname.
bssid read_only_udm.target.mac Lorsqu'elle est présente, la valeur BSSID du journal brut est mappée au champ UDM target.mac.
collection_time.seconds read_only_udm.metadata.event_timestamp.seconds La valeur en secondes de l'heure de collecte du journal brut est mappée sur le champ UDM metadata.event_timestamp.seconds.
device_ip read_only_udm.intermediary.ip L'adresse IP de l'appareil provenant du journal brut ou de logstash est mappée sur le champ UDM intermediary.ip.
dstip read_only_udm.target.ip Lorsqu'elle est présente, l'adresse IP de destination du journal brut est mappée sur le champ UDM target.ip.
dstport read_only_udm.target.port Lorsqu'il est présent, le port de destination du journal brut est mappé sur le champ UDM target.port.
event_id read_only_udm.metadata.product_event_type L'ID d'événement du journal brut est utilisé pour construire le champ metadata.product_event_type dans l'UDM, avec le préfixe Event ID:.
event_message read_only_udm.security_result.summary Le message d'événement du journal brut est mappé au champ UDM security_result.summary.
log.source.address read_only_udm.observer.ip L'adresse de la source du journal est mappée au champ UDM observer.ip.
log_type read_only_udm.metadata.log_type Le type de journal du journal brut est mappé sur le champ UDM metadata.log_type.
logstash.collect.host read_only_udm.observer.ip ou read_only_udm.observer.hostname L'hôte de collecte Logstash est mappé sur observer.ip s'il s'agit d'une adresse IP ou sur observer.hostname s'il s'agit d'un nom d'hôte.
logstash.ingest.host read_only_udm.intermediary.hostname L'hôte d'ingestion Logstash est mappé au champ UDM intermediary.hostname.
logstash.process.host read_only_udm.intermediary.hostname L'hôte du processus Logstash est mappé au champ UDM intermediary.hostname.
program read_only_udm.target.application Le nom du programme du journal brut est mappé au champ UDM target.application.
serverip read_only_udm.target.ip Lorsqu'elle est présente, l'adresse IP du serveur du journal brut est mappée au champ UDM target.ip.
servername read_only_udm.target.hostname Lorsqu'il est présent, le nom du serveur du journal brut est mappé au champ UDM target.hostname.
srcip read_only_udm.principal.ip Lorsqu'elle est présente, l'adresse IP source du journal brut est mappée sur le champ UDM principal.ip.
srcport read_only_udm.principal.port Lorsqu'il est présent, le port source du journal brut est mappé sur le champ UDM principal.port.
syslog_host read_only_udm.intermediary.hostname L'hôte syslog du journal brut est mappé au champ UDM intermediary.hostname.
timestamp read_only_udm.metadata.event_timestamp L'horodatage du journal brut est analysé et mappé au champ UDM metadata.event_timestamp.
userip read_only_udm.principal.ip, read_only_udm.observer.ip Lorsqu'elle est présente, l'adresse IP de l'utilisateur issue du journal brut est mappée aux champs UDM principal.ip et observer.ip.
usermac read_only_udm.principal.mac Lorsqu'elle est présente, l'adresse MAC de l'utilisateur issue du journal brut est mappée au champ UDM principal.mac.
username read_only_udm.principal.user.userid Lorsqu'il est présent, le nom d'utilisateur du journal brut est mappé au champ UDM principal.user.userid. Dérivé de event_id et de la logique du parseur. Déterminé par l'analyseur en fonction de l'ID de l'événement et du contenu du message du journal. Codé en dur sur Wireless. Codé en dur sur Aruba. Déterminé par l'analyseur en fonction de l'ID de l'événement et du contenu du message du journal. Déterminé par l'analyseur en fonction de l'ID de l'événement et du contenu du message du journal. Extrait du message de journal brut à l'aide d'une expression régulière. Déterminé par l'analyseur en fonction de l'ID de l'événement et du contenu du message du journal. Un objet vide est ajouté lorsque event_type est USER_LOGIN ou un événement d'authentification associé. Déterminé par l'analyseur en fonction du protocole réseau utilisé dans l'événement (par exemple, TCP, UDP, ICMP, IGMP). Contient des champs supplémentaires extraits du journal brut en fonction de conditions spécifiques. Par exemple, ap_name est ajouté en tant que paire clé-valeur lorsqu'il est présent. Défini sur BSSID lorsqu'un BSSID est présent dans le contexte du principal. Défini sur SSID lorsqu'un SSID est présent dans le contexte de la cible. Contient des paires clé/valeur d'informations de détection pertinentes extraites du journal brut, telles que le BSSID ou le SSID.
event_code event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
function_name event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
thread_id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
station_macaddress event.idm.read_only_udm.principal.mac Mappé à partir du journal des modifications
station_macaddress event.idm.read_only_udm.principal.asset.mac Mappé à partir du journal des modifications
event_details event.idm.read_only_udm.security_result.summary Mappé à partir du journal des modifications
application event.idm.read_only_udm.principal.application Mappé à partir du journal des modifications
version event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
priority event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
module event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
instance event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
role event.idm.read_only_udm.principal.user.attribute.roles.name Mappé à partir du journal des modifications
policy event.idm.read_only_udm.security_result.rule_name Mappé à partir du journal des modifications
command_status event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
p_host event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
p_host event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
p_host event.idm.read_only_udm.principal.hostname Mappé à partir du journal des modifications
p_host event.idm.read_only_udm.principal.asset.hostname Mappé à partir du journal des modifications
t_user event.idm.read_only_udm.target.user.userid Mappé à partir du journal des modifications
p_ip event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
p_ip event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
cmd event.idm.read_only_udm.target.process.command_line Mappé à partir du journal des modifications
node event.idm.read_only_udm.target.resource.name Mappé à partir du journal des modifications
principal_ip_value event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
p_port event.idm.read_only_udm.principal.port Mappé à partir du journal des modifications
t_hostname event.idm.read_only_udm.intermediary.hostname Mappé à partir du journal des modifications
details metadata.description Mappé à partir du journal des modifications
ap_name additional.fields Mappé à partir du journal des modifications
logstash.irm_site", "logstash.irm_environment", "logstash.irm_region additional.fields Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.