Mengumpulkan log BlueCat Edge DNS Resolver
Versi Parser: 1.0
Dokumen ini menjelaskan cara menyerap log BlueCat Edge DNS Resolver ke Google Security Operations menggunakan agen Bindplane.
BlueCat Edge DNS Resolver adalah solusi keamanan dan pengelolaan DNS yang menghasilkan log untuk kueri, respons, dan peristiwa deteksi ancaman DNS. Parser menormalisasi kolom dan memetakannya ke Model Data Terpadu (UDM), yang menangani format log JSON dan non-JSON.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan server BDDS BlueCat
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses istimewa ke UI web BlueCat BDDS
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan
Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/bluecat_edge: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: BLUECAT_EDGE raw_log_field: body service: pipelines: logs/bluecat_edge_to_chronicle: receivers: - udplog exporters: - chronicle/bluecat_edge
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang akan diproses:0.0.0.0untuk mendengarkan di semua antarmuka (direkomendasikan)- Port
514adalah port syslog standar (memerlukan root di Linux; gunakan1514untuk non-root)
Konfigurasi eksportir:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID Pelanggan yang disalin dari konsol Google SecOpsendpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Mengonfigurasi syslog di BlueCat Edge DNS Resolver
- Login ke UI web BDDS.
- Buka Configuration > Servers tab.
- Pilih nama BDDS untuk membuka tab Detail untuk server.
- Klik menu nama server > Konfigurasi Layanan.
- Klik Service Type > Syslog.
- Berikan detail konfigurasi berikut:
- Centang kotak Stempel Waktu ISO 8601 untuk menggunakan format stempel waktu ISO 8601 untuk pesan yang dicatat secara lokal.
- Server: Masukkan alamat IP agen Bindplane.
- Port: Masukkan nomor port agen Bindplane.
- Level: Pilih Informasional.
- Centang kotak Gunakan Protokol Syslog RFC 5424 untuk menggunakan protokol syslog RFC 5424 untuk pesan syslog.
- Centang kotak Stempel Waktu ISO 8601 untuk menggunakan format stempel waktu ISO 8601 untuk pesan syslog yang dialihkan ke server syslog jarak jauh.
- Di bagian Service Type, pilih DNS, DHCP, dan All Other Services.
- Transportasi: Pilih UDP.
- Klik Tambahkan.
- Klik Update.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
| answer.domainName | network.dns.answers.name | Nama domain dari bagian answer respons DNS. . di akhir dihapus. |
| answer.recordTypeId | network.dns.answers.type | ID jenis catatan dari bagian answer respons DNS, dikonversi menjadi bilangan bulat tidak bertanda. |
| answer.ttl | network.dns.answers.ttl | Nilai Time to Live (TTL) dari bagian answer respons DNS, yang dikonversi menjadi bilangan bulat tidak bertanda. |
| customerId | target.user.userid | ID pelanggan dari log, yang mewakili pengguna yang memulai permintaan DNS. |
| domain.domainName | network.dns.authority.data | Nama domain dari bagian authority atau additional respons DNS. . di akhir dihapus. |
| hostname | principal.hostname | Nama host yang diekstrak dari header Host dalam log mentah, hanya jika log tidak dalam format JSON. |
| metode | network.http.method | Metode HTTP yang diekstrak dari log mentah, hanya jika log tidak dalam format JSON. |
| parentDomain | principal.administrative_domain | Domain induk dari nama DNS yang dikueri. . di akhir dihapus. |
| port | principal.port | Nomor port yang diekstrak dari header Host dalam log mentah, hanya jika log tidak dalam format JSON, dikonversi menjadi bilangan bulat. |
| question.domainName | network.dns.questions.name | Nama domain dari bagian question permintaan DNS. . di akhir dihapus. |
| question.questionTypeId | network.dns.questions.type | ID jenis pertanyaan dari bagian question permintaan DNS, dikonversi menjadi bilangan bulat tidak bertanda. |
| responseData.header.aa | network.dns.authoritative | Apakah respons DNS bersifat otoritatif, diekstrak dari bagian responseData. |
| responseData.header.id | network.dns.id | ID pesan DNS, diekstrak dari bagian responseData, dikonversi menjadi bilangan bulat tidak bertanda. |
| responseData.header.opcode | network.dns.opcode | Opcode pesan DNS, diekstrak dari bagian responseData, dikonversi menjadi bilangan bulat yang tidak bertanda. |
| responseData.header.ra | network.dns.recursion_available | Apakah rekursi tersedia, diekstrak dari bagian responseData. |
| responseData.header.rcode | network.dns.response_code | Kode respons DNS, diekstrak dari bagian responseData, dikonversi menjadi bilangan bulat tidak bertanda. |
| responseData.header.rd | network.dns.recursion_desired | Apakah rekursi dipilih, diekstrak dari bagian responseData. |
| responseData.header.tc | network.dns.truncated | Apakah pesan DNS dipangkas, diekstrak dari bagian responseData. |
| servicePointId | additional.fields.value.string_value | ID titik layanan dari log. |
| siteId | additional.fields.value.string_value | ID situs dari log. |
| socketProtocol | network.ip_protocol | Protokol jaringan yang digunakan untuk permintaan DNS (TCP atau UDP). |
| sourceAddress | principal.ip | Alamat IP klien DNS. |
| sourcePort | principal.port | Nomor port klien DNS, dikonversi menjadi bilangan bulat. |
| threat.indicators | security_result.category_details | Indikator yang terkait dengan ancaman yang terdeteksi. |
| threat.type | security_result.threat_name | Jenis ancaman yang terdeteksi. |
| waktu | metadata.event_timestamp.seconds | Stempel waktu peristiwa DNS, diekstrak dari kolom time dan dikonversi dari milidetik ke detik. |
| Agen Pengguna | network.http.user_agent | String agen pengguna yang diekstrak dari log mentah, hanya jika log tidak dalam format JSON. |
| additional.fields.key | servicePointId atau siteId atau Content-Type atau Content-Length, bergantung pada konten log mentah. |
|
| metadata.event_type | Jenis peristiwa, disetel ke NETWORK_DNS jika ada pertanyaan DNS, atau disetel ke GENERIC_EVENT. |
|
| metadata.log_type | Jenis log, selalu disetel ke BLUECAT_EDGE. |
|
| network.application_protocol | Protokol aplikasi, ditetapkan ke DNS jika ada pertanyaan DNS, atau ditetapkan ke HTTP jika metode HTTP diekstrak, atau dibiarkan kosong. |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.