איסוף יומנים של Avaya Aura
גרסת מנתח הנתונים: 3.0
במאמר הזה מוסבר איך להטמיע יומנים של Avaya Aura ב-Google Security Operations באמצעות סוכן Bindplane.
Avaya Aura היא פלטפורמה לתקשורת מאוחדת שמפיקה הודעות syslog לאירועי התחברות/התנתקות של משתמשים, לשינויים בהגדרות המערכת ולאירועי אבטחה. הכלי לניתוח מחלץ שדות מהודעות syslog באמצעות דפוסי grok וממפה אותם למודל הנתונים המאוחד (UDM).
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - קישוריות לרשת בין סוכן Bindplane לבין מערכת Avaya Aura
- אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישה מיוחדת ל-Avaya Aura
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- הורדת קובץ אימות להטמעת נתונים
שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collectorהשירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collectorהשירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/avaya_aura: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: AVAYA_AURA raw_log_field: body service: pipelines: logs/avaya_aura_to_chronicle: receivers: - udplog exporters: - chronicle/avaya_aura
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
-
listen_address: כתובת ה-IP והיציאה להאזנה:-
0.0.0.0כדי להאזין בכל הממשקים (מומלץ) - יציאה
514היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה1514ללא הרשאת root)
-
-
הגדרות של הכלי לייצוא:
-
creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
customer_id: מספר הלקוח שהועתק ממסוף Google SecOps endpoint: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
-
שמירת קובץ ההגדרות
- אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
- Linux: מקישים על
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:
שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collectorמסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
- לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- מקישים על
הגדרת syslog ב-Avaya Aura
- נכנסים למסוף Avaya Aura.
- עוברים אל EM > System Configuration > Logging Settings > Syslog.
- מפעילים את האפשרות העברת יומנים ב-SYSLOG.
- לוחצים על הוספה.
- מזינים את פרטי ההגדרה הבאים:
- כתובת השרת: מזינים את כתובת ה-IP של סוכן Bindplane.
- יציאה: מזינים את יציאת ההאזנה של סוכן Bindplane.
- לוחצים על Save.
- לוחצים על אישור.
- מפעילים מחדש את Avaya Aura.
טבלת מיפוי UDM
| שדה ביומן | מיפוי UDM | לוגיקה |
|---|---|---|
| data{}.@timestamp | metadata.event_timestamp | חותמת הזמן של האירוע מנותחת משדה הנתונים באמצעות תבנית grok ומוקצית לשדה event_timestamp בקטע המטא-נתונים של UDM. |
| data{}.host | principal.hostname | הערך של המארח מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה שם המארח בקטע הראשי של UDM. |
| data{}.portal | security_result.about.resource.attribute.labels.value | הערך של הפורטל מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה כערך של התווית Portal בקטע about.resource.attribute.labels של security_result ב-UDM. |
| data{}.prod_log_id | metadata.product_log_id | הערך של prod_log_id מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה prod_log_id בקטע המטא-נתונים של UDM. |
| data{}.sec_cat | security_result.category_details | הערך sec_cat מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה category_details בקטע security_result של UDM. |
| data{}.sec_desc | security_result.description | הערך sec_desc מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה התיאור בקטע security_result של UDM. |
| data{}.severity | security_result.severity | ערך החומרה מחולץ משדה הנתונים באמצעות תבנית grok. אם רמת החומרה היא warn, fatal או error (לא תלוי באותיות רישיות), היא ממופה ל-HIGH בשדה security_result.severity של UDM. אחרת, אם רמת החומרה היא info (לא תלוי אותיות רישיות), היא ממופה ל-LOW. |
| data{}.summary | security_result.summary | ערך הסיכום מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה הסיכום בקטע security_result של UDM. |
| data{}.user_id | target.user.userid | הערך של user_id מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה userid בקטע target.user של UDM. |
| extensions.auth.type | השדה auth.type מוגדר ל-AUTHTYPE_UNSPECIFIED אם השדה event_name מכיל את הערך log(in|on) או logoff (לא תלוי באותיות רישיות), או אם השדה summary מכיל את הערך login או logoff (לא תלוי באותיות רישיות) והשדה user_id לא ריק. |
|
| metadata.description | השדה של התיאור מאוכלס בערך של השדה desc אם הוא לא ריק. | |
| metadata.event_type | השדה event_type נקבע על סמך הלוגיקה הבאה: – אם השדה event_name מכיל את הערך log(in|on) או שהשדה summary מכיל את הערך login (לא תלוי באותיות רישיות) והשדה user_id לא ריק, הערך של event_type מוגדר כ-USER_LOGIN. - אם השדה event_name מכיל את הערך logoff או אם השדה summary מכיל את הערך logoff (לא תלוי באותיות רישיות) והשדה user_id לא ריק, הערך של event_type מוגדר כ-USER_LOGOUT. – אם השדה has_principal הוא true, הערך של event_type מוגדר כ-STATUS_UPDATE. – אחרת, הערך של event_type נשאר GENERIC_EVENT (ערך ברירת המחדל). |
|
| metadata.log_type | הערך של log_type מקודד באופן קשיח ל-AVAYA_AURA. |
|
| metadata.product_event_type | השדה product_event_type מאוכלס בערך של השדה event_name אם הוא לא ריק. | |
| metadata.product_name | הערך של שם המוצר [product_name] הוא AVAYA AURA. |
|
| metadata.vendor_name | הערך של vendor_name הוא AVAYA AURA. |
|
| security_result.action | השדה action בקטע security_result מוגדר על סמך הלוגיקה הבאה: – אם השדה summary מכיל את הערך fail או failed (לא תלוי באותיות רישיות), הערך של action מוגדר כ-BLOCK. – אם שדה הסיכום מכיל את הערך success (לא תלוי-רישיות), הפעולה מוגדרת כ-ALLOW. |
|
| security_result.severity_details | השדה severity_details מאוכלס בערך של השדה severity_details אם הוא לא ריק. | |
| timestamp.nanos | metadata.event_timestamp.nanos | הערך של הננו-שניות משדה חותמת הזמן ממופה ישירות לשדה הננו-שניות בקטע event_timestamp של המטא-נתונים ב-UDM. |
| timestamp.seconds | metadata.event_timestamp.seconds | ערך השניות משדה חותמת הזמן ממופה ישירות לשדה השניות בקטע event_timestamp של המטא-נתונים ב-UDM. |
time |
event.idm.read_only_udm.metadata.event_timestamp |
מופה מיומן השינויים |
src_ip |
event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
src_port |
event.idm.read_only_udm.principal.port |
מופה מיומן השינויים |
dst_ip |
event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
dst_port |
event.idm.read_only_udm.target.port |
מופה מיומן השינויים |
process_pid |
event.idm.read_only_udm.principal.process.pid |
מופה מיומן השינויים |
principal_application |
event.idm.read_only_udm.principal.application |
מופה מיומן השינויים |
network_protocol |
event.idm.read_only_udm.network.ip_protocol |
מופה מיומן השינויים |
application_protocol_version |
event.idm.read_only_udm.network.application_protocol_version |
מופה מיומן השינויים |
community_id |
event.idm.read_only_udm.network.community_id |
מופה מיומן השינויים |
security_description |
event.idm.read_only_udm.security_result.description |
מופה מיומן השינויים |
device_uptime |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cmg_trap_subsystem |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cmg_trap_onboard |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cmg_trap_location |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
syslog_priority |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.