Collecter les journaux Avigilon Access Control Manager

Version de l'analyseur : 1.0

Compatible avec :

Ce document explique comment ingérer les journaux Avigilon Access Control Manager dans Google Security Operations à l'aide de l'agent Bindplane.

Avigilon Access Control Manager (ACM) est un système de contrôle des accès physique qui génère des journaux d'événements au format XML pour les événements d'accès aux portes, les alarmes, les activités liées aux identifiants et les opérations système.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et le serveur Avigilon ACM
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Avigilon Access Control Manager 6.38 ou version ultérieure
  • Accès privilégié à la console Web Avigilon Access Control Manager

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel l'agent Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/avigilon_access_logs:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: AVIGILON_ACCESS_LOGS
            raw_log_field: body
    
    service:
        pipelines:
            logs/avigilon_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/avigilon_access_logs
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 514 est un port syslog courant (nécessite la racine sur Linux ; utilisez 1514 pour les utilisateurs non racine).
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurer le fichier XML des événements pour Avigilon Access Manager

  1. Connectez-vous à l'interface utilisateur Web Avigilon ACM.
  2. Accédez à Paramètres> Collaborations> Ajouter une collaboration.
  3. Sélectionnez l'appliance correspondante.
  4. Définissez Type sur Événements – XML générique.
  5. Fournissez les informations de configuration suivantes :
    • Nom : saisissez un nom unique pour cette collaboration.
    • Hôte : saisissez l'adresse IP de l'agent Bindplane.
    • Numéro de port : saisissez le numéro de port de l'agent Bindplane.
    • Cochez la case Installé pour activer cette configuration.
    • Cochez la case Exiger TCP.
  6. Cliquez sur Enregistrer.
  7. Sélectionnez l'onglet Événements.
  8. Sélectionnez une programmation pour l'activation de la collaboration sur les événements XML.
  9. Cochez la case Envoyer des accusés de réception pour inclure des accusés de réception.
  10. Cochez la case Envoyer les autorisations pour inclure les autorisations.
  11. Dans la section Membres, sélectionnez les catégories d'événements à exporter.
  12. Cliquez sur Enregistrer.

Table de mappage UDM

Champ de journal Mappage UDM Logique
cn_label additional.fields Fusionné
plasectrxActivdat_label additional.fields Fusionné
plasectrxBackgroundColor_label additional.fields Fusionné
plasectrxCardno_label additional.fields Fusionné
plasectrxEvtypeaddress_label additional.fields Fusionné
plasectrxEvtypename_label additional.fields Fusionné
plasectrxExpiredat_label additional.fields Fusionné
plasectrxFacilityCode_label additional.fields Fusionné
plasectrxForegroundColor_label additional.fields Fusionné
plasectrxGatewayDN_label additional.fields Fusionné
plasectrxHasCamera_label additional.fields Fusionné
plasectrxHasNotes_label additional.fields Fusionné
plasectrxHasSoftTriggerSet_label additional.fields Fusionné
plasectrxIdentityDN_label additional.fields Fusionné
plasectrxIdentityUUID_label additional.fields Fusionné
plasectrxIssuedat_label additional.fields Fusionné
plasectrxLastacc_label additional.fields Fusionné
plasectrxPaneldateUTC_label additional.fields Fusionné
plasectrxPaneldate_label additional.fields Fusionné
plasectrxPanelname_label additional.fields Fusionné
plasectrxPointDN_label additional.fields Fusionné
plasectrxPointaddress_label additional.fields Fusionné
plasectrxPri_label additional.fields Fusionné
plasectrxRecdateUTC_label additional.fields Fusionné
plasectrxRecdate_label additional.fields Fusionné
plasectrxSeqno_label additional.fields Fusionné
plasectrxShowVideo_label additional.fields Fusionné
plasectrxSourceDN_label additional.fields Fusionné
plasectrxSourcename_label additional.fields Fusionné
plasectrxSourcetype_label additional.fields Fusionné
has_principal metadata.event_type Mappé : trueSTATUS_UPDATE
has_user metadata.event_type Mappé : trueUSER_UNCATEGORIZED
plasectrxEventname metadata.product_event_type Mappé directement
plasectrxSourceUUID metadata.product_log_id Mappé directement
plasectrxSourcelocation principal.location.name Mappé directement
plasectrxMi principal.user.email_addresses Fusionné
plasectrxFname principal.user.first_name Mappé directement
plasectrxLname principal.user.last_name Mappé directement
plasectrxIdentityExtSysId src.group.product_object_id Mappé directement
N/A metadata.event_type Constante : GENERIC_EVENT
N/A metadata.product_name Constante : AVIGILON_ACCESS_LOGS
N/A metadata.vendor_name Constante : AVIGILON_ACCESS_LOGS

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.