Raccogliere i log del controller wireless e del punto di accesso Aruba
Versione parser: 12.0
Questo documento spiega come importare i log del controller wireless e del punto di accesso Aruba in Google Security Operations utilizzando l'agente Bindplane.
I controller e i punti di accesso wireless Aruba generano messaggi syslog per eventi wireless, associazioni client, autenticazione, controllo dell'accesso e operazioni di sistema. Il parser elabora i messaggi syslog, estraendo i campi relativi ai dettagli di osservatore, intermediario e punto di accesso.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive oppure host Linux con
systemd - Connettività di rete tra l'agente Bindplane e il controller wireless Aruba
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso con privilegi a un controller wireless Aruba
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione dell'acquisizione.
Salva il file in modo sicuro sul sistema in cui verrà installato l'agente Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri Prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collectorIl servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sudo systemctl status observiq-otel-collectorIl servizio dovrebbe essere visualizzato come attivo (in esecuzione).
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps
Individua il file di configurazione
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifica il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/aruba_wireless: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: ARUBA_WIRELESS raw_log_field: body service: pipelines: logs/aruba_wireless_to_chronicle: receivers: - udplog exporters: - chronicle/aruba_wireless
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione del ricevitore:
listen_address: Indirizzo IP e porta da ascoltare:0.0.0.0per ascoltare su tutte le interfacce (consigliato)- La porta
514è la porta syslog standard (richiede l'accesso root su Linux; utilizza1514per l'accesso non root)
Configurazione dell'esportatore:
creds_file_path: percorso completo del file di autenticazione dell'acquisizione:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID cliente copiato dalla console Google SecOpsendpoint: URL endpoint regionale:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per un elenco completo, vedi Endpoint regionali.
- Stati Uniti:
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Linux: premi
Ctrl+O, poiEntere infineCtrl+X. - Windows: fai clic su File > Salva.
- Linux: premi
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorVerifica che il servizio sia in esecuzione:
sudo systemctl status observiq-otel-collectorControlla i log per individuare eventuali errori:
sudo journalctl -u observiq-otel-collector -f
Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:
Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per individuare eventuali errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Premi
Configura il controller wireless e il punto di accesso Aruba
- Accedi all'UI web del controller Aruba.
- Vai al menu in alto e seleziona Configurazione > Sistema.
- Seleziona Logging (Registrazione log) per aprire la pagina di configurazione della registrazione log.
- Nella sezione Server Syslog, fai clic su + Aggiungi per aggiungere un nuovo server Syslog.
- Inserisci i seguenti dettagli:
- Nome: inserisci un nome univoco per il server syslog, ad esempio
Google SecOps Syslog. - Indirizzo IP: inserisci l'indirizzo IP di Bindplane.
- Porta: inserisci il numero di porta Bindplane (in genere
514per UDP). - Logging Facility: seleziona local 6 (di uso comune per i dispositivi di rete).
- Livello di logging: seleziona Informativo per acquisire i log informativi.
- Formato: seleziona il formato bsd-standard (questo è il formato syslog predefinito utilizzato dai controller Aruba).
- Nome: inserisci un nome univoco per il server syslog, ad esempio
- Fai clic su Invia per salvare le impostazioni.
- Fai clic su Modifiche in attesa.
Fai clic su Implementa modifiche per applicare la nuova configurazione del server syslog.
Vai alle impostazioni Livello di registrazione e imposta il Livello di registrazione su Informativo per ciascuna delle seguenti categorie:
- Rete
- Tutti
- Cluster
- DHCP
- GP
- Difficoltà di deambulazione
- Packet-Dump
- SDN
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
Additional Info |
read_only_udm.security_result.description |
Il valore di Additional Info del log non elaborato viene mappato al campo UDM security_result.description. |
AP |
read_only_udm.target.hostname |
Se presente nel log non elaborato, il valore dopo AP: viene estratto e mappato al campo UDM target.hostname. |
BSSID |
read_only_udm.target.mac, read_only_udm.principal.resource.name (quando il tipo di risorsa è BSSID) |
Il valore BSSID del log non elaborato viene mappato a target.mac. Viene utilizzato anche come nome della risorsa quando principal.resource.type è BSSID. |
COMMAND |
read_only_udm.principal.process.command_line |
Il valore del comando del log non elaborato viene mappato al campo UDM principal.process.command_line. |
Dst-MAC |
read_only_udm.target.mac |
Se presente, il valore Dst-MAC del log non elaborato viene mappato al campo UDM target.mac. |
SERVER |
read_only_udm.target.hostname |
Se presente, il nome del server del log non elaborato viene mappato al campo UDM target.hostname. |
SERVER-IP |
read_only_udm.target.ip |
Se presente, l'IP del server del log non elaborato viene mappato al campo UDM target.ip. |
Src-MAC |
read_only_udm.principal.mac |
Se presente, il valore Src-MAC del log non elaborato viene mappato al campo UDM principal.mac. |
SSID |
read_only_udm.target.resource.name (quando il tipo di risorsa è SSID) |
Il valore SSID del log non elaborato viene utilizzato come nome risorsa quando target.resource.type è SSID. |
USER |
read_only_udm.target.user.userid |
Se presente, l'ID utente del log non elaborato viene mappato al campo UDM target.user.userid. |
USERIP |
read_only_udm.principal.ip, read_only_udm.observer.ip |
Se presente, l'IP utente del log non elaborato viene mappato ai campi UDM principal.ip e observer.ip. |
USERMAC |
read_only_udm.principal.mac |
Se presente, il MAC dell'utente del log non elaborato viene mappato al campo UDM principal.mac. |
USERNAME |
read_only_udm.principal.user.userid |
Se presente, il nome utente del log non elaborato viene mappato al campo UDM principal.user.userid. |
action |
read_only_udm.security_result.action |
Il valore dell'azione del log non elaborato (ad es. permit, deny) viene mappato al campo UDM security_result.action. |
apname |
read_only_udm.target.hostname |
Se presente, il nome del punto di accesso del log non elaborato viene mappato al campo UDM target.hostname. |
bssid |
read_only_udm.target.mac |
Se presente, il valore BSSID del log non elaborato viene mappato al campo UDM target.mac. |
collection_time.seconds |
read_only_udm.metadata.event_timestamp.seconds |
Il valore dei secondi dell'ora di raccolta del log non elaborato viene mappato al campo UDM metadata.event_timestamp.seconds. |
device_ip |
read_only_udm.intermediary.ip |
L'IP del dispositivo dal log non elaborato o da logstash viene mappato al campo UDM intermediary.ip. |
dstip |
read_only_udm.target.ip |
Se presente, l'IP di destinazione del log non elaborato viene mappato al campo UDM target.ip. |
dstport |
read_only_udm.target.port |
Se presente, la porta di destinazione del log non elaborato viene mappata al campo UDM target.port. |
event_id |
read_only_udm.metadata.product_event_type |
L'ID evento del log non elaborato viene utilizzato per creare il campo metadata.product_event_type nell'UDM, con il prefisso Event ID:. |
event_message |
read_only_udm.security_result.summary |
Il messaggio dell'evento del log non elaborato viene mappato al campo UDM security_result.summary. |
log.source.address |
read_only_udm.observer.ip |
L'indirizzo dell'origine log è mappato al campo UDM observer.ip. |
log_type |
read_only_udm.metadata.log_type |
Il tipo di log del log non elaborato viene mappato al campo UDM metadata.log_type. |
logstash.collect.host |
read_only_udm.observer.ip o read_only_udm.observer.hostname |
L'host di raccolta Logstash è mappato a observer.ip se è un indirizzo IP o a observer.hostname se è un nome host. |
logstash.ingest.host |
read_only_udm.intermediary.hostname |
L'host di importazione Logstash è mappato al campo UDM intermediary.hostname. |
logstash.process.host |
read_only_udm.intermediary.hostname |
L'host del processo Logstash è mappato al campo UDM intermediary.hostname. |
program |
read_only_udm.target.application |
Il nome del programma del log non elaborato viene mappato al campo UDM target.application. |
serverip |
read_only_udm.target.ip |
Se presente, l'IP del server del log non elaborato viene mappato al campo UDM target.ip. |
servername |
read_only_udm.target.hostname |
Se presente, il nome del server del log non elaborato viene mappato al campo UDM target.hostname. |
srcip |
read_only_udm.principal.ip |
Se presente, l'IP di origine del log non elaborato viene mappato al campo UDM principal.ip. |
srcport |
read_only_udm.principal.port |
Se presente, la porta di origine del log non elaborato viene mappata al campo UDM principal.port. |
syslog_host |
read_only_udm.intermediary.hostname |
L'host syslog del log non elaborato viene mappato al campo UDM intermediary.hostname. |
timestamp |
read_only_udm.metadata.event_timestamp |
Il timestamp del log non elaborato viene analizzato e mappato al campo UDM metadata.event_timestamp. |
userip |
read_only_udm.principal.ip, read_only_udm.observer.ip |
Se presente, l'IP utente del log non elaborato viene mappato ai campi UDM principal.ip e observer.ip. |
usermac |
read_only_udm.principal.mac |
Se presente, il MAC dell'utente del log non elaborato viene mappato al campo UDM principal.mac. |
username |
read_only_udm.principal.user.userid |
Se presente, il nome utente del log non elaborato viene mappato al campo UDM principal.user.userid. Derivato da event_id e dalla logica all'interno del parser. Determinato dal parser in base all'ID evento e ai contenuti del messaggio di log. Codificato in Wireless. Codificato in Aruba. Determinato dal parser in base all'ID evento e ai contenuti del messaggio di log. Determinato dal parser in base all'ID evento e ai contenuti del messaggio di log. Estratto dal messaggio di log non elaborato utilizzando regex. Determinato dal parser in base all'ID evento e ai contenuti del messaggio di log. Un oggetto vuoto viene aggiunto quando event_type è USER_LOGIN o un evento di autenticazione correlato. Determinato dal parser in base al protocollo di rete utilizzato nell'evento (ad es. TCP, UDP, ICMP, IGMP). Contiene campi aggiuntivi estratti dal log non elaborato in base a condizioni specifiche. Ad esempio, ap_name viene aggiunto come coppia chiave-valore quando è presente. Impostato su BSSID quando è presente un BSSID nel contesto dell'entità. Imposta su SSID quando è presente un SSID nel contesto del target. Contiene coppie chiave-valore di informazioni di rilevamento pertinenti estratte dal log non elaborato, come BSSID o SSID. |
event_code |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
function_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
thread_id |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
station_macaddress |
event.idm.read_only_udm.principal.mac |
Mappato dal log delle modifiche |
station_macaddress |
event.idm.read_only_udm.principal.asset.mac |
Mappato dal log delle modifiche |
event_details |
event.idm.read_only_udm.security_result.summary |
Mappato dal log delle modifiche |
application |
event.idm.read_only_udm.principal.application |
Mappato dal log delle modifiche |
version |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
priority |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
module |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
instance |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
role |
event.idm.read_only_udm.principal.user.attribute.roles.name |
Mappato dal log delle modifiche |
policy |
event.idm.read_only_udm.security_result.rule_name |
Mappato dal log delle modifiche |
command_status |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
p_host |
event.idm.read_only_udm.principal.ip |
Mappato dal log delle modifiche |
p_host |
event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
p_host |
event.idm.read_only_udm.principal.hostname |
Mappato dal log delle modifiche |
p_host |
event.idm.read_only_udm.principal.asset.hostname |
Mappato dal log delle modifiche |
t_user |
event.idm.read_only_udm.target.user.userid |
Mappato dal log delle modifiche |
p_ip |
event.idm.read_only_udm.principal.ip |
Mappato dal log delle modifiche |
p_ip |
event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
cmd |
event.idm.read_only_udm.target.process.command_line |
Mappato dal log delle modifiche |
node |
event.idm.read_only_udm.target.resource.name |
Mappato dal log delle modifiche |
principal_ip_value |
event.idm.read_only_udm.principal.ip |
Mappato dal log delle modifiche |
p_port |
event.idm.read_only_udm.principal.port |
Mappato dal log delle modifiche |
t_hostname |
event.idm.read_only_udm.intermediary.hostname |
Mappato dal log delle modifiche |
details |
metadata.description |
Mappato dal log delle modifiche |
ap_name |
additional.fields |
Mappato dal log delle modifiche |
logstash.irm_site", "logstash.irm_environment", "logstash.irm_region |
additional.fields |
Mappato dal log delle modifiche |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.