Logs von Broadcom SSL Visibility Appliance erfassen

Parserversion:1.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Broadcom SSL Visibility Appliance-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Broadcom SSL Visibility Appliance bietet eine SSL/TLS-Traffic-Prüfung und generiert Syslog-Nachrichten für Sitzungsereignisse, Richtlinienaktionen und TLS-Verbindungsdetails. Der Parser extrahiert Felder mithilfe von Grok-Mustern und ordnet sie dem Unified Data Model (UDM) zu.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder ein Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und der Broadcom SSL Visibility Appliance
  • Wenn Sie einen Proxy verwenden, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die Broadcom SSL Visibility Appliance

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie SIEM-Einstellungen > Erfassungs-Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem der Bindplane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie SIEM-Einstellungen > Profil auf.
  3. Kopieren und speichern Sie die Kundennummer aus dem Bereich Organisationsdetails.

Bindplane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Installation unter Windows

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING angezeigt werden.

Installation unter Linux

  1. Öffnen Sie ein Terminal mit Root- oder sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als active (running) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie im Installationsleitfaden für den Bindplane-Agent.

Bindplane-Agent für die Aufnahme von Syslog-Daten und das Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/broadcom_ssl_va:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BROADCOM_SSL_VA
            raw_log_field: body
    
    service:
        pipelines:
            logs/broadcom_ssl_va_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/broadcom_ssl_va
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration :

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um auf allen Schnittstellen zu warten (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root-Berechtigungen unter Linux; verwenden Sie 1514 für Nicht-Root-Nutzer)
  • Exporterkonfiguration :

    • creds_file_path: Vollständiger Pfad zur Authentifizierungsdatei für die Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Kundennummer, die aus der Google SecOps-Konsole kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Vollständige Liste unter Regionale Endpunkte

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Prüfen Sie die Logs auf Fehler:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Dienstkonsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Prüfen Sie die Logs auf Fehler:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Syslog für Broadcom SSL Visibility Appliance konfigurieren

  1. Melden Sie sich in der Webbenutzeroberfläche von SSL Visibility Appliance an.
  2. Rufen Sie Platform Management > Remote Logging auf.
  3. Klicken Sie auf Hinzufügen.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Host: Geben Sie die IP-Adresse des Bindplane-Agents ein.
    • Port: Geben Sie die Portnummer des Bindplane-Agents ein (Standard: 514).
    • Protokoll: Wählen Sie UDP aus.
    • Facility: Wählen Sie eine Syslog-Facility aus (z. B. local0).
    • Log Set: Wählen Sie Session and Appliance Logs aus.
  5. Klicken Sie auf Speichern (der Servereintrag wird nach dem ersten Heartbeat als Connected angezeigt).

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
Aktion security_result.action_details Der Wert dieses Felds wird security_result.action_details zugewiesen.
ciphersuite network.tls.cipher Der Wert dieses Felds wird network.tls.cipher zugewiesen.
Daten Dieses Feld wird zum Extrahieren anderer Felder verwendet, aber nicht direkt dem UDM zugeordnet.
destip target.ip Der Wert dieses Felds wird target.ip zugewiesen.
destport target.port Der Wert dieses Felds wird in eine Ganzzahl konvertiert und target.port zugewiesen.
Hostname principal.hostname Der Wert dieses Felds wird principal.hostname zugewiesen.
pid principal.process.pid Der Wert dieses Felds wird principal.process.pid zugewiesen.
prodlogid metadata.product_log_id Der Wert dieses Felds wird metadata.product_log_id zugewiesen.
Regel security_result.rule_id Der Wert dieses Felds wird security_result.rule_id zugewiesen.
segment_id about.labels.value Der Wert dieses Felds wird about.labels.value zugewiesen, wobei about.labels.key segment_id ist.
srcip principal.ip Der Wert dieses Felds wird principal.ip zugewiesen.
srcPort principal.port Der Wert dieses Felds wird in eine Ganzzahl konvertiert und principal.port zugewiesen.
Status security_result.action Der Wert dieses Felds bestimmt den Wert von security_result.action. Wenn er Success enthält, wird der Wert auf ALLOW gesetzt, andernfalls auf BLOCK.
Zeitstempel metadata.event_timestamp.seconds Der Wert dieses Felds wird in einen Zeitstempel geparst und der Sekundenanteil wird metadata.event_timestamp.seconds zugewiesen.
tlsversion network.tls.version Der Wert dieses Felds wird network.tls.version zugewiesen.
about.resource.attribute.labels.key Der Wert dieses Felds wird auf Flag list gesetzt.
about.resource.attribute.labels.value Der Wert dieses Felds wird aus dem Feld flag_list übernommen, nachdem einige Transformationen durchgeführt wurden.
metadata.event_type Der Wert dieses Felds wird auf NETWORK_CONNECTION gesetzt, wenn die Felder srcip und destip nicht leer sind.
metadata.log_type Der Wert dieses Felds wird auf BROADCOM_SSL_VA gesetzt.
metadata.product_name Der Wert dieses Felds wird auf SSL Visibility gesetzt.
metadata.vendor_name Der Wert dieses Felds wird auf Broadcom gesetzt.
security_result.category Der Wert dieses Felds wird auf SOFTWARE_MALICIOUS gesetzt.
target.application Der Wert dieses Felds wird auf ssldata gesetzt.

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten