Mengumpulkan log BlueCat DDI

Versi Parser: 1.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log BlueCat DDI ke Google Security Operations menggunakan Bindplane. BlueCat DDI adalah solusi DNS, DHCP, dan Pengelolaan Alamat IP (IPAM) terintegrasi yang menyediakan pengelolaan dan otomatisasi terpusat untuk layanan jaringan inti. Layanan ini membantu organisasi mengelola zona DNS, cakupan DHCP, dan alokasi alamat IP di seluruh lingkungan perusahaan yang kompleks.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
  • Akses istimewa ke konsol administrasi BlueCat Address Manager.

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Referensi penginstalan tambahan

Untuk opsi penginstalan tambahan, lihat panduan penginstalan.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

  1. Akses file konfigurasi:

    • Cari file config.yaml. Biasanya, file ini berada di direktori /observiq-otel-collector/ di Linux atau di direktori penginstalan di Windows.
    • Buka file menggunakan editor teks (misalnya, nano, vi, atau Notepad).
  2. Edit file config.yaml sebagai berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/bluecat_ddi:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BLUECAT_DDI
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/bluecat_ddi:
                receivers:
                    - udplog
                exporters:
                    - chronicle/bluecat_ddi
    
  • Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
  • Ganti <customer_id> dengan ID pelanggan yang sebenarnya.
  • Ganti /path/to/ingestion-authentication-file.json dengan jalur tempat file autentikasi disimpan di bagian Mendapatkan file autentikasi penyerapan Google SecOps.

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi penerusan syslog DDI BlueCat

Mengonfigurasi syslog di BlueCat Address Manager

  1. Login ke antarmuka web BlueCat Address Manager.
  2. Dari menu drop-down konfigurasi, pilih konfigurasi.
  3. Pilih tab Server.
  4. Di bagian Servers, klik nama BDDS (BlueCat DNS/DHCP Server) yang ingin Anda konfigurasi.
  5. Klik tab Syslog.
  6. Di bagian Syslog, klik Baru.
  7. Berikan detail konfigurasi berikut:
    • Alamat Server: Masukkan alamat IP host agen Bindplane (misalnya, 192.168.1.100).
    • Port: Masukkan 514 (atau port agen Bindplane yang dikonfigurasi).
    • Transportasi: Pilih UDP.
  8. Klik Tambahkan untuk menyimpan entri pengalihan syslog.
  9. Klik Deploy untuk mengirimkan konfigurasi yang diperbarui ke BDDS appliance.

Mengonfigurasi syslog di BlueCat DNS/DHCP Server (BDDS) melalui CLI

Jika Anda memilih untuk mengonfigurasi penerusan syslog langsung di perangkat BDDS, bukan melalui Address Manager:

  1. Hubungkan ke appliance BDDS melalui SSH.
  2. Login dengan kredensial administratif.
  3. Edit file konfigurasi syslog-ng:

    sudo vi /etc/syslog-ng/syslog-ng.conf
    
  4. Tambahkan tujuan dan pernyataan log berikut:

    destination d_bindplane {
        udp("<BINDPLANE_IP>" port(514));
    };
    
    log {
        source(s_local);
        destination(d_bindplane);
    };
    
  5. Ganti <BINDPLANE_IP> dengan alamat IP host agen Bindplane.

  6. Simpan file dan mulai ulang layanan syslog-ng:

    sudo systemctl restart syslog-ng
    
  7. Pastikan log diteruskan dengan memeriksa log agen BindPlane.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
auth_mechanism extensions.auth.mechanism Digabung
log_type extensions.auth.mechanism Dipetakan: systemdauth_mechanism
log_type extensions.auth.type Dipetakan: CRONAUTHTYPE_UNSPECIFIED, auditAUTHTYPE_UNSPECIFIED
log_type intermediary Dipetakan: namedintermediary
relay_ip intermediary.ip Digabung
description metadata.description Diganti nama/dipetakan
inner_message metadata.description Dipetakan secara langsung
kv.cat metadata.description Dipetakan secara langsung
msg metadata.description Dipetakan secara langsung
ts metadata.event_timestamp Diurai sebagai MMM d HH:mm:ss
ts_date metadata.event_timestamp Diurai sebagai MMM d HH:mm:ss
ts_timestamp metadata.event_timestamp Diurai sebagai yyyy-MM-dd HH:mm:ss
has_principal metadata.event_type Dipetakan: trueNETWORK_CONNECTION
log_type metadata.event_type Nilai yang dipetakan (total 15, misalnya namedUSER_UNCATEGORIZED, namedNETWORK_DNS, `dhcp...
message metadata.event_type Dipetakan: session closedUSER_LOGOUT
operation_type metadata.event_type Dipetakan: viewUSER_UNCATEGORIZED
csv.event_id metadata.product_event_type Dipetakan secara langsung
log_type network.application_protocol Dipetakan: namedDNS, dhcpdDHCP
client_mac network.dhcp.chaddr Dipetakan secara langsung
client_ip network.dhcp.ciaddr Dipetakan secara langsung
src_ip network.dhcp.ciaddr Dipetakan secara langsung
relay_ip network.dhcp.giaddr Dipetakan secara langsung
log_type network.dhcp.opcode Dipetakan: dhcpdBOOTREQUEST, dhcpdBOOTREPLY
message_type network.dhcp.opcode Nilai yang dipetakan (total 7, misalnya DHCPDISCOVERBOOTREQUEST, "DHCPREQUEST", "BOOTREQUEST" ...
src_ip network.dhcp.siaddr Dipetakan secara langsung
server_host network.dhcp.sname Diganti nama/dipetakan
log_type network.dhcp.type Nilai yang dipetakan (total 7, misalnya dhcpdDISCOVER, dhcpdREQUEST, dhcpdOFFER)
message_type network.dhcp.type Nilai yang dipetakan (total 7, misalnya DHCPDISCOVERDISCOVER, "DHCPREQUEST", "BOOTREQUEST" → `...
src_ip network.dhcp.yiaddr Dipetakan secara langsung
log_type network.dns.answers Dipetakan: namedresponse
response network.dns.answers Digabung
log_type network.dns.questions Dipetakan: namedquery
query network.dns.questions Digabung
question network.dns.questions Digabung
ses network.session_id Dipetakan secara langsung
hostname principal.hostname Dipetakan secara langsung
server_host principal.hostname Dipetakan secara langsung
kv.src principal.ip Digabung
log_type principal.ip Dipetakan: namedsrc_ip, dhcpdsrc_ip, syslog-ngsrc_ip
src_ip principal.ip Digabung
client_mac principal.mac Digabung
log_type principal.mac Dipetakan: dhcpdclient_mac
message_type principal.mac Dipetakan: DHCPDISCOVERclient_mac, "DHCPREQUEST", "BOOTREQUEST"client_mac, `DHCPR...
src_port principal.port Diganti nama/dipetakan
acct principal.user.userid Dipetakan secara langsung
src_user principal.user.userid Dipetakan secara langsung
application target.application Dipetakan secara langsung
terminal target.application Dipetakan secara langsung
file_path target.file.full_path Dipetakan secara langsung
server_host target.hostname Dipetakan secara langsung
target_host target.hostname Dipetakan secara langsung
log_type target.ip Dipetakan: namedtarget_ip, dhcpdtarget_ip, syslog-ngtarget_ip
server_ip target.ip Digabung
target_ip target.ip Digabung
client_mac target.mac Digabung
log_type target.mac Dipetakan: dhcpdclient_mac
message_type target.mac Dipetakan: "DHCPOFFER", "BOOTREPLY"client_mac, DHCPACKclient_mac, DHCPNAK → `cl...
tgt_port target.port Diganti nama/dipetakan
cmd target.process.command_line Dipetakan secara langsung
exe target.process.command_line Dipetakan secara langsung
file_path target.process.file.full_path Dipetakan secara langsung
pid target.process.pid Dipetakan secara langsung
T/A extensions.auth.type Konstanta: AUTHTYPE_UNSPECIFIED
T/A metadata.event_type Konstanta: USER_UNCATEGORIZED
T/A metadata.product_name Konstanta: Bluecat DDI
T/A metadata.vendor_name Konstanta: Bluecat Networks
T/A network.application_protocol Konstanta: DNS
T/A network.dhcp.opcode Konstanta: BOOTREQUEST
T/A network.dhcp.type Konstanta: DISCOVER

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.