Coletar registros do controlador sem fio e do ponto de acesso da Aruba
Versão do analisador:12.0
Este documento explica como ingerir registros do controlador sem fio e do ponto de acesso da Aruba no Google Security Operations usando o agente Bindplane.
Os controladores e pontos de acesso sem fio da Aruba geram mensagens syslog para eventos sem fio, associações de clientes, autenticação, controle de acesso e operações do sistema. O analisador processa mensagens syslog, extraindo campos relacionados a detalhes do observador, do intermediário e do ponto de acesso.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps
- Windows Server 2016 ou mais recente ou host Linux com
systemd - Conectividade de rede entre o agente do Bindplane e o controlador sem fio da Aruba
- Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
- Acesso privilegiado a um controlador sem fio Aruba
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
- Baixe o arquivo de autenticação de ingestão.
Salve o arquivo com segurança no sistema em que o agente do Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do BindPlane
Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o prompt de comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sc query observiq-otel-collectorO serviço vai aparecer como EM EXECUÇÃO.
Instalação do Linux
- Abra um terminal com privilégios de root ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sudo systemctl status observiq-otel-collectorO serviço vai aparecer como ativo (em execução).
Outros recursos de instalação
Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.
Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps
Localizar o arquivo de configuração
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Editar o arquivo de configuração
Substitua todo o conteúdo de
config.yamlpela seguinte configuração:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/aruba_wireless: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: ARUBA_WIRELESS raw_log_field: body service: pipelines: logs/aruba_wireless_to_chronicle: receivers: - udplog exporters: - chronicle/aruba_wireless
Parâmetros de configuração
Substitua os seguintes marcadores de posição:
Configuração do receptor:
listen_address: endereço IP e porta a serem detectados:0.0.0.0para detectar em todas as interfaces (recomendado)- A porta
514é a porta padrão do syslog. Ela exige acesso root no Linux. Use1514para acesso não root.
Configuração do exportador:
creds_file_path: caminho completo para o arquivo de autenticação de ingestão:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID do cliente copiado do console do Google SecOpsendpoint: URL do endpoint regional:- EUA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Ásia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulte a lista completa em Endpoints regionais.
- EUA:
Salve o arquivo de configuração.
- Depois de editar, salve o arquivo:
- Linux: pressione
Ctrl+O,EntereCtrl+X. - Windows: clique em Arquivo > Salvar.
- Linux: pressione
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:
sudo systemctl restart observiq-otel-collectorVerifique se o serviço está em execução:
sudo systemctl status observiq-otel-collectorVerifique se há erros nos registros:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:
Prompt de comando ou PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole de serviços:
- Pressione
Win+R, digiteservices.msce pressione Enter. - Localize o Coletor do OpenTelemetry da observIQ.
- Clique com o botão direito do mouse e selecione Reiniciar.
Verifique se o serviço está em execução:
sc query observiq-otel-collectorVerifique se há erros nos registros:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Pressione
Configurar o controlador sem fio e o ponto de acesso da Aruba
- Faça login na interface da Web do controlador Aruba.
- Acesse o menu na parte de cima e selecione Configuração > Sistema.
- Selecione Geração de registros para abrir a página de configuração.
- Na seção Servidores Syslog, clique em + Adicionar para adicionar um novo servidor Syslog.
- Digite os seguintes detalhes:
- Nome: insira um nome exclusivo para o servidor syslog, por exemplo,
Google SecOps Syslog. - Endereço IP: insira o endereço IP do Bindplane.
- Porta: digite o número da porta do Bindplane (normalmente
514para UDP). - Instalação de geração de registros: selecione local 6 (usado geralmente para dispositivos de rede).
- Nível de geração de registros: selecione Informativo para capturar registros de informações.
- Formato: selecione o formato bsd-standard, que é o formato syslog padrão usado pelos controladores da Aruba.
- Nome: insira um nome exclusivo para o servidor syslog, por exemplo,
- Clique em Enviar para salvar as configurações.
- Clique em Alterações pendentes.
Clique em Implantar mudanças para aplicar a nova configuração do servidor syslog.
Acesse as configurações de Nível de registro e defina o Nível de registro como Informativo para cada uma das seguintes categorias:
- Rede
- Todos
- Cluster
- DHCP
- GP
- Mobilidade
- Packet-Dump
- SDN
Tabela de mapeamento de UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
Additional Info |
read_only_udm.security_result.description |
O valor de Additional Info do registro bruto é mapeado para o campo security_result.description do UDM. |
AP |
read_only_udm.target.hostname |
Quando presente no registro bruto, o valor após AP: é extraído e mapeado para o campo target.hostname da UDM. |
BSSID |
read_only_udm.target.mac, read_only_udm.principal.resource.name (quando o tipo de recurso é BSSID) |
O valor do BSSID do registro bruto é mapeado para target.mac. Ele também é usado como o nome do recurso quando o principal.resource.type é BSSID. |
COMMAND |
read_only_udm.principal.process.command_line |
O valor do comando do registro bruto é mapeado para o campo principal.process.command_line do UDM. |
Dst-MAC |
read_only_udm.target.mac |
Quando presente, o valor Dst-MAC do registro bruto é mapeado para o campo target.mac do UDM. |
SERVER |
read_only_udm.target.hostname |
Quando presente, o nome do servidor do registro bruto é mapeado para o campo target.hostname do UDM. |
SERVER-IP |
read_only_udm.target.ip |
Quando presente, o IP do servidor do registro bruto é mapeado para o campo target.ip da UDM. |
Src-MAC |
read_only_udm.principal.mac |
Quando presente, o valor Src-MAC do registro bruto é mapeado para o campo principal.mac do UDM. |
SSID |
read_only_udm.target.resource.name (quando o tipo de recurso é SSID) |
O valor do SSID do registro bruto é usado como o nome do recurso quando target.resource.type é SSID. |
USER |
read_only_udm.target.user.userid |
Quando presente, o ID do usuário do registro bruto é mapeado para o campo target.user.userid da UDM. |
USERIP |
read_only_udm.principal.ip, read_only_udm.observer.ip |
Quando presente, o IP do usuário do registro bruto é mapeado para os campos principal.ip e observer.ip da UDM. |
USERMAC |
read_only_udm.principal.mac |
Quando presente, o MAC do usuário do registro bruto é mapeado para o campo principal.mac da UDM. |
USERNAME |
read_only_udm.principal.user.userid |
Quando presente, o nome de usuário do registro bruto é mapeado para o campo principal.user.userid do UDM. |
action |
read_only_udm.security_result.action |
O valor da ação do registro bruto (por exemplo, permit, deny) é mapeado para o campo security_result.action do UDM. |
apname |
read_only_udm.target.hostname |
Quando presente, o nome do AP do registro bruto é mapeado para o campo target.hostname do UDM. |
bssid |
read_only_udm.target.mac |
Quando presente, o valor do BSSID do registro bruto é mapeado para o campo target.mac do UDM. |
collection_time.seconds |
read_only_udm.metadata.event_timestamp.seconds |
O valor de segundos do horário de coleta do registro bruto é mapeado para o campo metadata.event_timestamp.seconds do UDM. |
device_ip |
read_only_udm.intermediary.ip |
O IP do dispositivo do registro bruto ou de logstash é mapeado para o campo intermediary.ip do UDM. |
dstip |
read_only_udm.target.ip |
Quando presente, o IP de destino do registro bruto é mapeado para o campo target.ip do UDM. |
dstport |
read_only_udm.target.port |
Quando presente, a porta de destino do registro bruto é mapeada para o campo target.port do UDM. |
event_id |
read_only_udm.metadata.product_event_type |
O ID do evento do registro bruto é usado para criar o campo metadata.product_event_type na UDM, com o prefixo Event ID:. |
event_message |
read_only_udm.security_result.summary |
A mensagem do evento do registro bruto é mapeada para o campo security_result.summary do UDM. |
log.source.address |
read_only_udm.observer.ip |
O endereço da origem do registro é mapeado para o campo observer.ip do UDM. |
log_type |
read_only_udm.metadata.log_type |
O tipo de registro do registro bruto é mapeado para o campo metadata.log_type do UDM. |
logstash.collect.host |
read_only_udm.observer.ip ou read_only_udm.observer.hostname |
O host de coleta do Logstash é mapeado para observer.ip se for um endereço IP ou observer.hostname se for um nome de host. |
logstash.ingest.host |
read_only_udm.intermediary.hostname |
O host de ingestão do Logstash é mapeado para o campo intermediary.hostname do UDM. |
logstash.process.host |
read_only_udm.intermediary.hostname |
O host do processo logstash é mapeado para o campo intermediary.hostname do UDM. |
program |
read_only_udm.target.application |
O nome do programa do registro bruto é mapeado para o campo target.application do UDM. |
serverip |
read_only_udm.target.ip |
Quando presente, o IP do servidor do registro bruto é mapeado para o campo target.ip da UDM. |
servername |
read_only_udm.target.hostname |
Quando presente, o nome do servidor do registro bruto é mapeado para o campo target.hostname do UDM. |
srcip |
read_only_udm.principal.ip |
Quando presente, o IP de origem do registro bruto é mapeado para o campo principal.ip do UDM. |
srcport |
read_only_udm.principal.port |
Quando presente, a porta de origem do registro bruto é mapeada para o campo principal.port do UDM. |
syslog_host |
read_only_udm.intermediary.hostname |
O host syslog do registro bruto é mapeado para o campo UDM intermediary.hostname. |
timestamp |
read_only_udm.metadata.event_timestamp |
O carimbo de data/hora do registro bruto é analisado e mapeado para o campo metadata.event_timestamp do UDM. |
userip |
read_only_udm.principal.ip, read_only_udm.observer.ip |
Quando presente, o IP do usuário do registro bruto é mapeado para os campos principal.ip e observer.ip da UDM. |
usermac |
read_only_udm.principal.mac |
Quando presente, o MAC do usuário do registro bruto é mapeado para o campo principal.mac da UDM. |
username |
read_only_udm.principal.user.userid |
Quando presente, o nome de usuário do registro bruto é mapeado para o campo principal.user.userid da UDM. Derivado do event_id e da lógica no analisador. Determinado pelo analisador com base no ID do evento e no conteúdo da mensagem de registro. Fixado no código como Wireless. Fixado no código como Aruba. Determinado pelo analisador com base no ID do evento e no conteúdo da mensagem de registro. Determinado pelo analisador com base no ID do evento e no conteúdo da mensagem de registro. Extraído da mensagem de registro bruta usando regex. Determinado pelo analisador com base no ID do evento e no conteúdo da mensagem de registro. Um objeto vazio é adicionado quando o event_type é USER_LOGIN ou um evento de autenticação relacionado. Determinado pelo analisador com base no protocolo de rede usado no evento (por exemplo, TCP, UDP, ICMP, IGMP). Contém campos adicionais extraídos do registro bruto com base em condições específicas. Por exemplo, o ap_name é adicionado como um par de chave-valor quando está presente. Definido como BSSID quando um BSSID está presente no contexto do principal. Definido como SSID quando um SSID está presente no contexto do destino. Contém pares de chave-valor de informações de detecção relevantes extraídas do registro bruto, como BSSID ou SSID. |
event_code |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
function_name |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
thread_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
station_macaddress |
event.idm.read_only_udm.principal.mac |
Mapeado do registro de mudanças |
station_macaddress |
event.idm.read_only_udm.principal.asset.mac |
Mapeado do registro de mudanças |
event_details |
event.idm.read_only_udm.security_result.summary |
Mapeado do registro de mudanças |
application |
event.idm.read_only_udm.principal.application |
Mapeado do registro de mudanças |
version |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
priority |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
module |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
instance |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
role |
event.idm.read_only_udm.principal.user.attribute.roles.name |
Mapeado do registro de mudanças |
policy |
event.idm.read_only_udm.security_result.rule_name |
Mapeado do registro de mudanças |
command_status |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
p_host |
event.idm.read_only_udm.principal.ip |
Mapeado do registro de mudanças |
p_host |
event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
p_host |
event.idm.read_only_udm.principal.hostname |
Mapeado do registro de mudanças |
p_host |
event.idm.read_only_udm.principal.asset.hostname |
Mapeado do registro de mudanças |
t_user |
event.idm.read_only_udm.target.user.userid |
Mapeado do registro de mudanças |
p_ip |
event.idm.read_only_udm.principal.ip |
Mapeado do registro de mudanças |
p_ip |
event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
cmd |
event.idm.read_only_udm.target.process.command_line |
Mapeado do registro de mudanças |
node |
event.idm.read_only_udm.target.resource.name |
Mapeado do registro de mudanças |
principal_ip_value |
event.idm.read_only_udm.principal.ip |
Mapeado do registro de mudanças |
p_port |
event.idm.read_only_udm.principal.port |
Mapeado do registro de mudanças |
t_hostname |
event.idm.read_only_udm.intermediary.hostname |
Mapeado do registro de mudanças |
details |
metadata.description |
Mapeado do registro de mudanças |
ap_name |
additional.fields |
Mapeado do registro de mudanças |
logstash.irm_site", "logstash.irm_environment", "logstash.irm_region |
additional.fields |
Mapeado do registro de mudanças |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.