Collecter les journaux Big Switch BigCloudFabric
Version de l'analyseur : 2.0
Ce document explique comment ingérer des journaux Big Switch BigCloudFabric dans Google Security Operations à l'aide de l'agent Bindplane.
Arista Networks Big Cloud Fabric (BCF), désormais appelé Converged Cloud Fabric (CCF), est une solution de réseau défini par logiciel (SDN) qui fournit une gestion automatisée de la structure du centre de données via un contrôleur centralisé. Le contrôleur BCF/CCF gère les architectures de réseau leaf-spine, en fournissant des fonctionnalités centralisées de configuration, de surveillance et de dépannage pour les réseaux de centres de données d'entreprise. Ce produit a été initialement développé par Big Switch Networks avant d'être racheté par Arista Networks.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Windows Server 2016 ou version ultérieure, ou un hôte Linux avec
systemd - Connectivité réseau entre l'agent Bindplane et le contrôleur BCF/CCF
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès administrateur au contrôleur BCF/CCF via l'interface graphique ou la CLI
- Contrôleur BCF/CCF version 2.5 ou ultérieure (pour la prise en charge de Syslog)
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
- Téléchargez le fichier d'authentification d'ingestion.
Enregistrez le fichier de manière sécurisée sur le système où Bindplane doit être installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Profil.
Copiez et enregistrez l'ID client dans la section Organization Details (Informations sur l'organisation).
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation sous Windows
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sc query observiq-otel-collectorL'état du service doit être RUNNING (En cours d'exécution).
Installation sous Linux
- Ouvrez un terminal avec des droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sudo systemctl status observiq-otel-collectorL'état du service doit être active (running) (Actif (en cours d'exécution)).
Ressources d'installation supplémentaires
Pour obtenir des options d'installation supplémentaires et des informations sur le dépannage, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps
Localiser le fichier de configuration
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifier le fichier de configuration
Remplacez l'intégralité du contenu de
config.yamlpar la configuration suivante :receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/bigswitch_bcf: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: BIGSWITCH_BCF raw_log_field: body ingestion_labels: env: production source: bcf_controller service: pipelines: logs/bcf_to_chronicle: receivers: - udplog exporters: - chronicle/bigswitch_bcfRemplacez les espaces réservés suivants :
Configuration du récepteur :
- Le récepteur est configuré pour écouter sur le port UDP 514 les messages Syslog du contrôleur BCF/CCF.
- Pour utiliser un autre port, remplacez
514par le numéro de port souhaité (par exemple,1514pour les installations Linux sans privilèges).
Configuration de l'exportateur :
creds_file_path: chemin d'accès complet au fichier d'authentification d'ingestion :- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
YOUR_CUSTOMER_ID: remplacez par votreCustomer ID. Pour en savoir plus, consultez Obtenir l'ID client Google SecOps.endpoint: URL du point de terminaison régional :- États-Unis :
malachiteingestion-pa.googleapis.com - Europe:
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com - Consultez la liste complète des points de terminaison régionaux.
- États-Unis :
log_type: définissez la valeur surBIGSWITCH_BCF(ne la modifiez pas).ingestion_labels: libellés facultatifs pour classer les journaux (personnalisez-les selon vos besoins).
Enregistrer le fichier de configuration
Une fois les modifications effectuées, enregistrez le fichier :
- Linux : appuyez sur
Ctrl+O, puis surEnter, puis surCtrl+X. - Windows : cliquez sur File > Save
Redémarrer l'agent Bindplane pour appliquer les modifications
Pour redémarrer l'agent Bindplane sous Linux :
Exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorVérifiez que le service est en cours d'exécution :
sudo systemctl status observiq-otel-collectorRecherchez les erreurs dans les journaux :
sudo journalctl -u observiq-otel-collector -f
Pour redémarrer l'agent Bindplane sous Windows :
Choisissez l'une des options suivantes :
Invite de commandes ou PowerShell en tant qu'administrateur :
net stop observiq-otel-collector && net start observiq-otel-collectorConsole Services :
- Appuyez sur
Win+R, saisissezservices.msc, puis appuyez sur Entrée. - Recherchez observIQ OpenTelemetry Collector.
- Effectuez un clic droit, puis sélectionnez Restart (Redémarrer).
- Appuyez sur
Vérifiez que le service est en cours d'exécution :
sc query observiq-otel-collectorRecherchez les erreurs dans les journaux :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurer le transfert Syslog Big Switch BigCloudFabric
Configurez le contrôleur BCF/CCF pour transférer les messages Syslog à l'agent Bindplane à l'aide de l'interface graphique ou de la CLI.
Méthode 1 : Configurer Syslog à l'aide de l'interface graphique
- Connectez-vous à l'interface Web du contrôleur BCF/CCF à l'aide de vos identifiants administrateur.
- Accédez à Maintenance > Journalisation.
- Cliquez sur l'onglet Remote Logging (Journalisation à distance).
- Cliquez sur Add (Ajouter) pour créer une configuration de serveur Syslog à distance.
- Fournissez les informations de configuration suivantes :
- Server (Serveur) : saisissez l'adresse IP de l'hôte de l'agent Bindplane (par exemple,
192.168.1.100). - Port : saisissez
514(ou le port configuré dans le fichier config.yaml de l'agent Bindplane). - Protocol (Protocole) : sélectionnez UDP.
- Server (Serveur) : saisissez l'adresse IP de l'hôte de l'agent Bindplane (par exemple,
- Cliquez sur Save (Enregistrer) ou Apply (Appliquer) pour enregistrer la configuration.
- Vérifiez que la configuration s'affiche dans la liste "Remote Logging" (Journalisation à distance).
Méthode 2 : Configurer Syslog à l'aide de la CLI
- Connectez-vous au contrôleur BCF/CCF via SSH à l'aide de vos identifiants administrateur.
Passez en mode d'activation :
controller-1> enablePassez en mode de configuration :
controller-1# configureConfigurez le serveur Syslog à distance :
controller-1(config)# logging remote 192.168.1.100Remplacez
192.168.1.100par l'adresse IP de l'hôte de l'agent Bindplane.Quittez le mode de configuration :
controller-1(config)# exitVérifiez la configuration Syslog :
controller-1# show loggingLe résultat doit afficher l'adresse IP du serveur Syslog à distance configuré.
Vérifier le transfert des journaux
- Générez des événements de journal de test sur le contrôleur BCF/CCF en modifiant la configuration ou en affichant l'état du système.
Consultez les journaux de l'agent Bindplane pour vérifier que les messages Syslog sont reçus :
Linux:
sudo journalctl -u observiq-otel-collector -fWindows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Connectez-vous à la console Google SecOps et vérifiez que les journaux s'affichent dans l'interface Search (Rechercher) avec le libellé d'ingestion
BIGSWITCH_BCF.
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
| description | metadata.description | Valeur copiée directement, sans espace superflu au début ou à la fin |
| target_host, time, product_event_type, description, application | metadata.event_type | Défini sur STATUS_HEARTBEAT si target_host et time ne sont pas vides ; SERVICE_STOP si product_event_type == PORT_DOWN ; SERVICE_START si la description correspond à ".Running job." ou si product_event_type == PORT_UP ou si application == snmpd-execstart ; STATUS_SHUTDOWN si la description correspond à ".status down." ; SERVICE_DELETION si product_event_type == Removing Endpoint ; SERVICE_CREATION si product_event_type == Adding Endpoint ; SERVICE_MODIFICATION si product_event_type == Moving Endpoint ou si la description correspond à ".change instances." ; NETWORK_CONNECTION si target_host n'est pas vide ; sinon GENERIC_EVENT |
| product_event_type | metadata.product_event_type | Valeur copiée directement |
| application_protocol | network.application_protocol | Défini sur "UNKNOWN_APPLICATION_PROTOCOL" si application_protocol == "lldpa" |
| host | principal.hostname | Valeur copiée directement |
| ip | principal.ip | Valeur copiée directement |
| process_id | principal.process.pid | Valeur copiée directement |
| UTILISATEUR | principal.user.userid | Valeur copiée directement |
| log_level | security_result | Objet dont la gravité est définie sur INFORMATIONAL si INFO, MEDIUM si WARN, HIGH si ERROR ; action définie sur ALLOW si INFO ou WARN, BLOCK si ERROR |
| application | target.application | Valeur copiée directement |
| target_host | target.hostname | Valeur copiée directement |
| port | target.port | Converti en entier |
| COMMAND | target.process.command_line | Valeur copiée directement |
| product_specific_id | target.process.product_specific_process_id | Préfixé par "Bigswitch:" |
| kv_1, kv2, kv3 | target.user.group_identifiers | Fusionné à partir de kv_1 s'il n'est pas vide, kv2 s'il n'est pas vide, kv3 s'il n'est pas vide |
| metadata.product_name | Défini sur "Big Cloud Fabric" | |
| metadata.vendor_name | Défini sur "Big Switch" |
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.