Mengumpulkan log BlueCat DDI
Versi Parser: 1.0
Dokumen ini menjelaskan cara menyerap log BlueCat DDI ke Google Security Operations menggunakan Bindplane. BlueCat DDI adalah solusi DNS, DHCP, dan Pengelolaan Alamat IP (IPAM) terintegrasi yang menyediakan pengelolaan dan otomatisasi terpusat untuk layanan jaringan inti. Layanan ini membantu organisasi mengelola zona DNS, cakupan DHCP, dan alokasi alamat IP di seluruh lingkungan perusahaan yang kompleks.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
- Akses istimewa ke konsol administrasi BlueCat Address Manager.
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Referensi penginstalan tambahan
Untuk opsi penginstalan tambahan, lihat panduan penginstalan.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Akses file konfigurasi:
- Cari file
config.yaml. Biasanya, file ini berada di direktori/observiq-otel-collector/di Linux atau di direktori penginstalan di Windows. - Buka file menggunakan editor teks (misalnya,
nano,vi, atau Notepad).
- Cari file
Edit file
config.yamlsebagai berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/bluecat_ddi: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: BLUECAT_DDI raw_log_field: body ingestion_labels: service: pipelines: logs/bluecat_ddi: receivers: - udplog exporters: - chronicle/bluecat_ddi
- Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
- Ganti
<customer_id>dengan ID pelanggan yang sebenarnya. - Ganti
/path/to/ingestion-authentication-file.jsondengan jalur tempat file autentikasi disimpan di bagian Mendapatkan file autentikasi penyerapan Google SecOps.
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux:
Jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows:
Pilih salah satu opsi berikut:
- Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Konsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi penerusan syslog DDI BlueCat
Mengonfigurasi syslog di BlueCat Address Manager
- Login ke antarmuka web BlueCat Address Manager.
- Dari menu drop-down konfigurasi, pilih konfigurasi.
- Pilih tab Server.
- Di bagian Servers, klik nama BDDS (BlueCat DNS/DHCP Server) yang ingin Anda konfigurasi.
- Klik tab Syslog.
- Di bagian Syslog, klik Baru.
- Berikan detail konfigurasi berikut:
- Alamat Server: Masukkan alamat IP host agen Bindplane (misalnya,
192.168.1.100). - Port: Masukkan
514(atau port agen Bindplane yang dikonfigurasi). - Transportasi: Pilih UDP.
- Alamat Server: Masukkan alamat IP host agen Bindplane (misalnya,
- Klik Tambahkan untuk menyimpan entri pengalihan syslog.
- Klik Deploy untuk mengirimkan konfigurasi yang diperbarui ke BDDS appliance.
Mengonfigurasi syslog di BlueCat DNS/DHCP Server (BDDS) melalui CLI
Jika Anda memilih untuk mengonfigurasi penerusan syslog langsung di perangkat BDDS, bukan melalui Address Manager:
- Hubungkan ke appliance BDDS melalui SSH.
- Login dengan kredensial administratif.
Edit file konfigurasi syslog-ng:
sudo vi /etc/syslog-ng/syslog-ng.confTambahkan tujuan dan pernyataan log berikut:
destination d_bindplane { udp("<BINDPLANE_IP>" port(514)); }; log { source(s_local); destination(d_bindplane); };Ganti
<BINDPLANE_IP>dengan alamat IP host agen Bindplane.Simpan file dan mulai ulang layanan syslog-ng:
sudo systemctl restart syslog-ngPastikan log diteruskan dengan memeriksa log agen BindPlane.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
auth_mechanism |
extensions.auth.mechanism |
Digabung |
log_type |
extensions.auth.mechanism |
Dipetakan: systemd → auth_mechanism |
log_type |
extensions.auth.type |
Dipetakan: CRON → AUTHTYPE_UNSPECIFIED, audit → AUTHTYPE_UNSPECIFIED |
log_type |
intermediary |
Dipetakan: named → intermediary |
relay_ip |
intermediary.ip |
Digabung |
description |
metadata.description |
Diganti nama/dipetakan |
inner_message |
metadata.description |
Dipetakan secara langsung |
kv.cat |
metadata.description |
Dipetakan secara langsung |
msg |
metadata.description |
Dipetakan secara langsung |
ts |
metadata.event_timestamp |
Diurai sebagai MMM d HH:mm:ss |
ts_date |
metadata.event_timestamp |
Diurai sebagai MMM d HH:mm:ss |
ts_timestamp |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-dd HH:mm:ss |
has_principal |
metadata.event_type |
Dipetakan: true → NETWORK_CONNECTION |
log_type |
metadata.event_type |
Nilai yang dipetakan (total 15, misalnya named → USER_UNCATEGORIZED, named → NETWORK_DNS, `dhcp... |
message |
metadata.event_type |
Dipetakan: session closed → USER_LOGOUT |
operation_type |
metadata.event_type |
Dipetakan: view → USER_UNCATEGORIZED |
csv.event_id |
metadata.product_event_type |
Dipetakan secara langsung |
log_type |
network.application_protocol |
Dipetakan: named → DNS, dhcpd → DHCP |
client_mac |
network.dhcp.chaddr |
Dipetakan secara langsung |
client_ip |
network.dhcp.ciaddr |
Dipetakan secara langsung |
src_ip |
network.dhcp.ciaddr |
Dipetakan secara langsung |
relay_ip |
network.dhcp.giaddr |
Dipetakan secara langsung |
log_type |
network.dhcp.opcode |
Dipetakan: dhcpd → BOOTREQUEST, dhcpd → BOOTREPLY |
message_type |
network.dhcp.opcode |
Nilai yang dipetakan (total 7, misalnya DHCPDISCOVER → BOOTREQUEST, "DHCPREQUEST", "BOOTREQUEST" ... |
src_ip |
network.dhcp.siaddr |
Dipetakan secara langsung |
server_host |
network.dhcp.sname |
Diganti nama/dipetakan |
log_type |
network.dhcp.type |
Nilai yang dipetakan (total 7, misalnya dhcpd → DISCOVER, dhcpd → REQUEST, dhcpd → OFFER) |
message_type |
network.dhcp.type |
Nilai yang dipetakan (total 7, misalnya DHCPDISCOVER → DISCOVER, "DHCPREQUEST", "BOOTREQUEST" → `... |
src_ip |
network.dhcp.yiaddr |
Dipetakan secara langsung |
log_type |
network.dns.answers |
Dipetakan: named → response |
response |
network.dns.answers |
Digabung |
log_type |
network.dns.questions |
Dipetakan: named → query |
query |
network.dns.questions |
Digabung |
question |
network.dns.questions |
Digabung |
ses |
network.session_id |
Dipetakan secara langsung |
hostname |
principal.hostname |
Dipetakan secara langsung |
server_host |
principal.hostname |
Dipetakan secara langsung |
kv.src |
principal.ip |
Digabung |
log_type |
principal.ip |
Dipetakan: named → src_ip, dhcpd → src_ip, syslog-ng → src_ip |
src_ip |
principal.ip |
Digabung |
client_mac |
principal.mac |
Digabung |
log_type |
principal.mac |
Dipetakan: dhcpd → client_mac |
message_type |
principal.mac |
Dipetakan: DHCPDISCOVER → client_mac, "DHCPREQUEST", "BOOTREQUEST" → client_mac, `DHCPR... |
src_port |
principal.port |
Diganti nama/dipetakan |
acct |
principal.user.userid |
Dipetakan secara langsung |
src_user |
principal.user.userid |
Dipetakan secara langsung |
application |
target.application |
Dipetakan secara langsung |
terminal |
target.application |
Dipetakan secara langsung |
file_path |
target.file.full_path |
Dipetakan secara langsung |
server_host |
target.hostname |
Dipetakan secara langsung |
target_host |
target.hostname |
Dipetakan secara langsung |
log_type |
target.ip |
Dipetakan: named → target_ip, dhcpd → target_ip, syslog-ng → target_ip |
server_ip |
target.ip |
Digabung |
target_ip |
target.ip |
Digabung |
client_mac |
target.mac |
Digabung |
log_type |
target.mac |
Dipetakan: dhcpd → client_mac |
message_type |
target.mac |
Dipetakan: "DHCPOFFER", "BOOTREPLY" → client_mac, DHCPACK → client_mac, DHCPNAK → `cl... |
tgt_port |
target.port |
Diganti nama/dipetakan |
cmd |
target.process.command_line |
Dipetakan secara langsung |
exe |
target.process.command_line |
Dipetakan secara langsung |
file_path |
target.process.file.full_path |
Dipetakan secara langsung |
pid |
target.process.pid |
Dipetakan secara langsung |
| T/A | extensions.auth.type |
Konstanta: AUTHTYPE_UNSPECIFIED |
| T/A | metadata.event_type |
Konstanta: USER_UNCATEGORIZED |
| T/A | metadata.product_name |
Konstanta: Bluecat DDI |
| T/A | metadata.vendor_name |
Konstanta: Bluecat Networks |
| T/A | network.application_protocol |
Konstanta: DNS |
| T/A | network.dhcp.opcode |
Konstanta: BOOTREQUEST |
| T/A | network.dhcp.type |
Konstanta: DISCOVER |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.