איסוף יומנים של Avaya Aura

גרסת מנתח הנתונים: 3.0

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של Avaya Aura ב-Google Security Operations באמצעות סוכן Bindplane.

‫Avaya Aura היא פלטפורמה לתקשורת מאוחדת שמפיקה הודעות syslog לאירועי התחברות/התנתקות של משתמשים, לשינויים בהגדרות המערכת ולאירועי אבטחה. הכלי לניתוח מחלץ שדות מהודעות syslog באמצעות דפוסי grok וממפה אותם למודל הנתונים המאוחד (UDM).

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות לרשת בין סוכן Bindplane לבין מערכת Avaya Aura
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישה מיוחדת ל-Avaya Aura

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. הורדת קובץ אימות להטמעת נתונים
  4. שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

    השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

    השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/avaya_aura:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: AVAYA_AURA
            raw_log_field: body
    
    service:
        pipelines:
            logs/avaya_aura_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/avaya_aura
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • listen_address: כתובת ה-IP והיציאה להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • יציאה 514 היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה 1514 ללא הרשאת root)
  • הגדרות של הכלי לייצוא:

    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: מספר הלקוח שהועתק ממסוף Google SecOps
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
    1. מוודאים שהשירות פועל:

      sudo systemctl status observiq-otel-collector
      
    2. בודקים אם יש שגיאות ביומנים:

      sudo journalctl -u observiq-otel-collector -f
      
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:

    • שורת פקודה או PowerShell כאדמין:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • מסוף השירותים:

      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
      4. מוודאים שהשירות פועל:

        sc query observiq-otel-collector
        
      5. בודקים אם יש שגיאות ביומנים:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

הגדרת syslog ב-Avaya Aura

  1. נכנסים למסוף Avaya Aura.
  2. עוברים אל EM > System Configuration > Logging Settings > Syslog.
  3. מפעילים את האפשרות העברת יומנים ב-SYSLOG.
  4. לוחצים על הוספה.
  5. מזינים את פרטי ההגדרה הבאים:
    • כתובת השרת: מזינים את כתובת ה-IP של סוכן Bindplane.
    • יציאה: מזינים את יציאת ההאזנה של סוכן Bindplane.
  6. לוחצים על Save.
  7. לוחצים על אישור.
  8. מפעילים מחדש את Avaya Aura.

טבלת מיפוי UDM

שדה ביומן מיפוי UDM לוגיקה
data{}.@timestamp metadata.event_timestamp חותמת הזמן של האירוע מנותחת משדה הנתונים באמצעות תבנית grok ומוקצית לשדה event_timestamp בקטע המטא-נתונים של UDM.
data{}.host principal.hostname הערך של המארח מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה שם המארח בקטע הראשי של UDM.
data{}.portal security_result.about.resource.attribute.labels.value הערך של הפורטל מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה כערך של התווית Portal בקטע about.resource.attribute.labels של security_result ב-UDM.
data{}.prod_log_id metadata.product_log_id הערך של prod_log_id מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה prod_log_id בקטע המטא-נתונים של UDM.
data{}.sec_cat security_result.category_details הערך sec_cat מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה category_details בקטע security_result של UDM.
data{}.sec_desc security_result.description הערך sec_desc מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה התיאור בקטע security_result של UDM.
data{}.severity security_result.severity ערך החומרה מחולץ משדה הנתונים באמצעות תבנית grok. אם רמת החומרה היא warn,‏ fatal או error (לא תלוי באותיות רישיות), היא ממופה ל-HIGH בשדה security_result.severity של UDM. אחרת, אם רמת החומרה היא info (לא תלוי אותיות רישיות), היא ממופה ל-LOW.
data{}.summary security_result.summary ערך הסיכום מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה הסיכום בקטע security_result של UDM.
data{}.user_id target.user.userid הערך של user_id מחולץ משדה הנתונים באמצעות תבנית grok ומוקצה לשדה userid בקטע target.user של UDM.
extensions.auth.type השדה auth.type מוגדר ל-AUTHTYPE_UNSPECIFIED אם השדה event_name מכיל את הערך log(in|on) או logoff (לא תלוי באותיות רישיות), או אם השדה summary מכיל את הערך login או logoff (לא תלוי באותיות רישיות) והשדה user_id לא ריק.
metadata.description השדה של התיאור מאוכלס בערך של השדה desc אם הוא לא ריק.
metadata.event_type השדה event_type נקבע על סמך הלוגיקה הבאה: – אם השדה event_name מכיל את הערך log(in|on) או שהשדה summary מכיל את הערך login (לא תלוי באותיות רישיות) והשדה user_id לא ריק, הערך של event_type מוגדר כ-USER_LOGIN. ‫- אם השדה event_name מכיל את הערך logoff או אם השדה summary מכיל את הערך logoff (לא תלוי באותיות רישיות) והשדה user_id לא ריק, הערך של event_type מוגדר כ-USER_LOGOUT. – אם השדה has_principal הוא true, הערך של event_type מוגדר כ-STATUS_UPDATE. – אחרת, הערך של event_type נשאר GENERIC_EVENT (ערך ברירת המחדל).
metadata.log_type הערך של log_type מקודד באופן קשיח ל-AVAYA_AURA.
metadata.product_event_type השדה product_event_type מאוכלס בערך של השדה event_name אם הוא לא ריק.
metadata.product_name הערך של שם המוצר [product_name] הוא AVAYA AURA.
metadata.vendor_name הערך של vendor_name הוא AVAYA AURA.
security_result.action השדה action בקטע security_result מוגדר על סמך הלוגיקה הבאה: – אם השדה summary מכיל את הערך fail או failed (לא תלוי באותיות רישיות), הערך של action מוגדר כ-BLOCK. – אם שדה הסיכום מכיל את הערך success (לא תלוי-רישיות), הפעולה מוגדרת כ-ALLOW.
security_result.severity_details השדה severity_details מאוכלס בערך של השדה severity_details אם הוא לא ריק.
timestamp.nanos metadata.event_timestamp.nanos הערך של הננו-שניות משדה חותמת הזמן ממופה ישירות לשדה הננו-שניות בקטע event_timestamp של המטא-נתונים ב-UDM.
timestamp.seconds metadata.event_timestamp.seconds ערך השניות משדה חותמת הזמן ממופה ישירות לשדה השניות בקטע event_timestamp של המטא-נתונים ב-UDM.
time event.idm.read_only_udm.metadata.event_timestamp מופה מיומן השינויים
src_ip event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
src_port event.idm.read_only_udm.principal.port מופה מיומן השינויים
dst_ip event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
dst_port event.idm.read_only_udm.target.port מופה מיומן השינויים
process_pid event.idm.read_only_udm.principal.process.pid מופה מיומן השינויים
principal_application event.idm.read_only_udm.principal.application מופה מיומן השינויים
network_protocol event.idm.read_only_udm.network.ip_protocol מופה מיומן השינויים
application_protocol_version event.idm.read_only_udm.network.application_protocol_version מופה מיומן השינויים
community_id event.idm.read_only_udm.network.community_id מופה מיומן השינויים
security_description event.idm.read_only_udm.security_result.description מופה מיומן השינויים
device_uptime event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cmg_trap_subsystem event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cmg_trap_onboard event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cmg_trap_location event.idm.read_only_udm.additional.fields מופה מיומן השינויים
syslog_priority event.idm.read_only_udm.additional.fields מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.