Mengumpulkan log BlueCat Edge DNS Resolver

Versi Parser: 1.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log BlueCat Edge DNS Resolver ke Google Security Operations menggunakan agen Bindplane.

BlueCat Edge DNS Resolver adalah solusi keamanan dan pengelolaan DNS yang menghasilkan log untuk kueri, respons, dan peristiwa deteksi ancaman DNS. Parser menormalisasi kolom dan memetakannya ke Model Data Terpadu (UDM), yang menangani format log JSON dan non-JSON.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan server BDDS BlueCat
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke UI web BlueCat BDDS

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/bluecat_edge:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BLUECAT_EDGE
            raw_log_field: body
    
    service:
        pipelines:
            logs/bluecat_edge_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/bluecat_edge
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi syslog di BlueCat Edge DNS Resolver

  1. Login ke UI web BDDS.
  2. Buka Configuration > Servers tab.
  3. Pilih nama BDDS untuk membuka tab Detail untuk server.
  4. Klik menu nama server > Konfigurasi Layanan.
  5. Klik Service Type > Syslog.
  6. Berikan detail konfigurasi berikut:
    • Centang kotak Stempel Waktu ISO 8601 untuk menggunakan format stempel waktu ISO 8601 untuk pesan yang dicatat secara lokal.
    • Server: Masukkan alamat IP agen Bindplane.
    • Port: Masukkan nomor port agen Bindplane.
    • Level: Pilih Informasional.
    • Centang kotak Gunakan Protokol Syslog RFC 5424 untuk menggunakan protokol syslog RFC 5424 untuk pesan syslog.
    • Centang kotak Stempel Waktu ISO 8601 untuk menggunakan format stempel waktu ISO 8601 untuk pesan syslog yang dialihkan ke server syslog jarak jauh.
    • Di bagian Service Type, pilih DNS, DHCP, dan All Other Services.
    • Transportasi: Pilih UDP.
    • Klik Tambahkan.
  7. Klik Update.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
answer.domainName network.dns.answers.name Nama domain dari bagian answer respons DNS. . di akhir dihapus.
answer.recordTypeId network.dns.answers.type ID jenis catatan dari bagian answer respons DNS, dikonversi menjadi bilangan bulat tidak bertanda.
answer.ttl network.dns.answers.ttl Nilai Time to Live (TTL) dari bagian answer respons DNS, yang dikonversi menjadi bilangan bulat tidak bertanda.
customerId target.user.userid ID pelanggan dari log, yang mewakili pengguna yang memulai permintaan DNS.
domain.domainName network.dns.authority.data Nama domain dari bagian authority atau additional respons DNS. . di akhir dihapus.
hostname principal.hostname Nama host yang diekstrak dari header Host dalam log mentah, hanya jika log tidak dalam format JSON.
metode network.http.method Metode HTTP yang diekstrak dari log mentah, hanya jika log tidak dalam format JSON.
parentDomain principal.administrative_domain Domain induk dari nama DNS yang dikueri. . di akhir dihapus.
port principal.port Nomor port yang diekstrak dari header Host dalam log mentah, hanya jika log tidak dalam format JSON, dikonversi menjadi bilangan bulat.
question.domainName network.dns.questions.name Nama domain dari bagian question permintaan DNS. . di akhir dihapus.
question.questionTypeId network.dns.questions.type ID jenis pertanyaan dari bagian question permintaan DNS, dikonversi menjadi bilangan bulat tidak bertanda.
responseData.header.aa network.dns.authoritative Apakah respons DNS bersifat otoritatif, diekstrak dari bagian responseData.
responseData.header.id network.dns.id ID pesan DNS, diekstrak dari bagian responseData, dikonversi menjadi bilangan bulat tidak bertanda.
responseData.header.opcode network.dns.opcode Opcode pesan DNS, diekstrak dari bagian responseData, dikonversi menjadi bilangan bulat yang tidak bertanda.
responseData.header.ra network.dns.recursion_available Apakah rekursi tersedia, diekstrak dari bagian responseData.
responseData.header.rcode network.dns.response_code Kode respons DNS, diekstrak dari bagian responseData, dikonversi menjadi bilangan bulat tidak bertanda.
responseData.header.rd network.dns.recursion_desired Apakah rekursi dipilih, diekstrak dari bagian responseData.
responseData.header.tc network.dns.truncated Apakah pesan DNS dipangkas, diekstrak dari bagian responseData.
servicePointId additional.fields.value.string_value ID titik layanan dari log.
siteId additional.fields.value.string_value ID situs dari log.
socketProtocol network.ip_protocol Protokol jaringan yang digunakan untuk permintaan DNS (TCP atau UDP).
sourceAddress principal.ip Alamat IP klien DNS.
sourcePort principal.port Nomor port klien DNS, dikonversi menjadi bilangan bulat.
threat.indicators security_result.category_details Indikator yang terkait dengan ancaman yang terdeteksi.
threat.type security_result.threat_name Jenis ancaman yang terdeteksi.
waktu metadata.event_timestamp.seconds Stempel waktu peristiwa DNS, diekstrak dari kolom time dan dikonversi dari milidetik ke detik.
Agen Pengguna network.http.user_agent String agen pengguna yang diekstrak dari log mentah, hanya jika log tidak dalam format JSON.
additional.fields.key servicePointId atau siteId atau Content-Type atau Content-Length, bergantung pada konten log mentah.
metadata.event_type Jenis peristiwa, disetel ke NETWORK_DNS jika ada pertanyaan DNS, atau disetel ke GENERIC_EVENT.
metadata.log_type Jenis log, selalu disetel ke BLUECAT_EDGE.
network.application_protocol Protokol aplikasi, ditetapkan ke DNS jika ada pertanyaan DNS, atau ditetapkan ke HTTP jika metode HTTP diekstrak, atau dibiarkan kosong.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.