Collecter les journaux Big Switch BigCloudFabric

Version de l'analyseur : 2.0

Compatible avec :

Ce document explique comment ingérer des journaux Big Switch BigCloudFabric dans Google Security Operations à l'aide de l'agent Bindplane.

Arista Networks Big Cloud Fabric (BCF), désormais appelé Converged Cloud Fabric (CCF), est une solution de réseau défini par logiciel (SDN) qui fournit une gestion automatisée de la structure du centre de données via un contrôleur centralisé. Le contrôleur BCF/CCF gère les architectures de réseau leaf-spine, en fournissant des fonctionnalités centralisées de configuration, de surveillance et de dépannage pour les réseaux de centres de données d'entreprise. Ce produit a été initialement développé par Big Switch Networks avant d'être racheté par Arista Networks.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou un hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et le contrôleur BCF/CCF
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès administrateur au contrôleur BCF/CCF via l'interface graphique ou la CLI
  • Contrôleur BCF/CCF version 2.5 ou ultérieure (pour la prise en charge de Syslog)

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système où Bindplane doit être installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez et enregistrez l'ID client dans la section Organization Details (Informations sur l'organisation).

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation sous Windows

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    L'état du service doit être RUNNING (En cours d'exécution).

Installation sous Linux

  1. Ouvrez un terminal avec des droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    L'état du service doit être active (running) (Actif (en cours d'exécution)).

Ressources d'installation supplémentaires

Pour obtenir des options d'installation supplémentaires et des informations sur le dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifier le fichier de configuration

  1. Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/bigswitch_bcf:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'YOUR_CUSTOMER_ID'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BIGSWITCH_BCF
            raw_log_field: body
            ingestion_labels:
                env: production
                source: bcf_controller
    
    service:
        pipelines:
            logs/bcf_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/bigswitch_bcf
    
  2. Remplacez les espaces réservés suivants :

    • Configuration du récepteur :

      • Le récepteur est configuré pour écouter sur le port UDP 514 les messages Syslog du contrôleur BCF/CCF.
      • Pour utiliser un autre port, remplacez 514 par le numéro de port souhaité (par exemple, 1514 pour les installations Linux sans privilèges).
    • Configuration de l'exportateur :

      • creds_file_path : chemin d'accès complet au fichier d'authentification d'ingestion :

        • Linux: /etc/bindplane-agent/ingestion-auth.json
        • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
      • YOUR_CUSTOMER_ID : remplacez par votre Customer ID. Pour en savoir plus, consultez Obtenir l'ID client Google SecOps.

      • endpoint : URL du point de terminaison régional :

        • États-Unis : malachiteingestion-pa.googleapis.com
        • Europe: europe-malachiteingestion-pa.googleapis.com
        • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
        • Consultez la liste complète des points de terminaison régionaux.
      • log_type : définissez la valeur sur BIGSWITCH_BCF (ne la modifiez pas).

      • ingestion_labels : libellés facultatifs pour classer les journaux (personnalisez-les selon vos besoins).

Enregistrer le fichier de configuration

Une fois les modifications effectuées, enregistrez le fichier :

  • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
  • Windows : cliquez sur File > Save

Redémarrer l'agent Bindplane pour appliquer les modifications

  • Pour redémarrer l'agent Bindplane sous Linux :

    1. Exécutez la commande suivante :

      sudo systemctl restart observiq-otel-collector
      
    2. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    3. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane sous Windows :

    1. Choisissez l'une des options suivantes :

      • Invite de commandes ou PowerShell en tant qu'administrateur :

        net stop observiq-otel-collector && net start observiq-otel-collector
        
      • Console Services :

        1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
        2. Recherchez observIQ OpenTelemetry Collector.
        3. Effectuez un clic droit, puis sélectionnez Restart (Redémarrer).
    2. Vérifiez que le service est en cours d'exécution :

      sc query observiq-otel-collector
      
    3. Recherchez les erreurs dans les journaux :

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      

Configurer le transfert Syslog Big Switch BigCloudFabric

Configurez le contrôleur BCF/CCF pour transférer les messages Syslog à l'agent Bindplane à l'aide de l'interface graphique ou de la CLI.

Méthode 1 : Configurer Syslog à l'aide de l'interface graphique

  1. Connectez-vous à l'interface Web du contrôleur BCF/CCF à l'aide de vos identifiants administrateur.
  2. Accédez à Maintenance > Journalisation.
  3. Cliquez sur l'onglet Remote Logging (Journalisation à distance).
  4. Cliquez sur Add (Ajouter) pour créer une configuration de serveur Syslog à distance.
  5. Fournissez les informations de configuration suivantes :
    • Server (Serveur) : saisissez l'adresse IP de l'hôte de l'agent Bindplane (par exemple, 192.168.1.100).
    • Port : saisissez 514 (ou le port configuré dans le fichier config.yaml de l'agent Bindplane).
    • Protocol (Protocole) : sélectionnez UDP.
  6. Cliquez sur Save (Enregistrer) ou Apply (Appliquer) pour enregistrer la configuration.
  7. Vérifiez que la configuration s'affiche dans la liste "Remote Logging" (Journalisation à distance).

Méthode 2 : Configurer Syslog à l'aide de la CLI

  1. Connectez-vous au contrôleur BCF/CCF via SSH à l'aide de vos identifiants administrateur.
  2. Passez en mode d'activation :

    controller-1> enable
    
  3. Passez en mode de configuration :

    controller-1# configure
    
  4. Configurez le serveur Syslog à distance :

    controller-1(config)# logging remote 192.168.1.100
    

    Remplacez 192.168.1.100 par l'adresse IP de l'hôte de l'agent Bindplane.

  5. Quittez le mode de configuration :

    controller-1(config)# exit
    
  6. Vérifiez la configuration Syslog :

    controller-1# show logging
    

    Le résultat doit afficher l'adresse IP du serveur Syslog à distance configuré.

Vérifier le transfert des journaux

  1. Générez des événements de journal de test sur le contrôleur BCF/CCF en modifiant la configuration ou en affichant l'état du système.
  2. Consultez les journaux de l'agent Bindplane pour vérifier que les messages Syslog sont reçus :

    • Linux:

      sudo journalctl -u observiq-otel-collector -f
      
    • Windows:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      
  3. Connectez-vous à la console Google SecOps et vérifiez que les journaux s'affichent dans l'interface Search (Rechercher) avec le libellé d'ingestion BIGSWITCH_BCF.

Table de mappage UDM

Champ du journal Mappage UDM Logique
description metadata.description Valeur copiée directement, sans espace superflu au début ou à la fin
target_host, time, product_event_type, description, application metadata.event_type Défini sur STATUS_HEARTBEAT si target_host et time ne sont pas vides ; SERVICE_STOP si product_event_type == PORT_DOWN ; SERVICE_START si la description correspond à ".Running job." ou si product_event_type == PORT_UP ou si application == snmpd-execstart ; STATUS_SHUTDOWN si la description correspond à ".status down." ; SERVICE_DELETION si product_event_type == Removing Endpoint ; SERVICE_CREATION si product_event_type == Adding Endpoint ; SERVICE_MODIFICATION si product_event_type == Moving Endpoint ou si la description correspond à ".change instances." ; NETWORK_CONNECTION si target_host n'est pas vide ; sinon GENERIC_EVENT
product_event_type metadata.product_event_type Valeur copiée directement
application_protocol network.application_protocol Défini sur "UNKNOWN_APPLICATION_PROTOCOL" si application_protocol == "lldpa"
host principal.hostname Valeur copiée directement
ip principal.ip Valeur copiée directement
process_id principal.process.pid Valeur copiée directement
UTILISATEUR principal.user.userid Valeur copiée directement
log_level security_result Objet dont la gravité est définie sur INFORMATIONAL si INFO, MEDIUM si WARN, HIGH si ERROR ; action définie sur ALLOW si INFO ou WARN, BLOCK si ERROR
application target.application Valeur copiée directement
target_host target.hostname Valeur copiée directement
port target.port Converti en entier
COMMAND target.process.command_line Valeur copiée directement
product_specific_id target.process.product_specific_process_id Préfixé par "Bigswitch:"
kv_1, kv2, kv3 target.user.group_identifiers Fusionné à partir de kv_1 s'il n'est pas vide, kv2 s'il n'est pas vide, kv3 s'il n'est pas vide
metadata.product_name Défini sur "Big Cloud Fabric"
metadata.vendor_name Défini sur "Big Switch"

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.