Broadcom SSL Visibility Appliance のログを収集する

パーサーのバージョン: 1.0

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Broadcom SSL Visibility Appliance のログを Google Security Operations に取り込む方法について説明します。

Broadcom SSL Visibility Appliance は、SSL/TLS トラフィックの検査を行い、セッション イベント、ポリシー アクション、TLS 接続の詳細に関する syslog メッセージを生成します。パーサーは、grok パターンを使用してフィールドを抽出し、Unified Data Model(UDM)にマッピングします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと Broadcom SSL Visibility Appliance 間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認する
  • Broadcom SSL Visibility Appliance への特権アクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。
  4. Bindplane エージェントをインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows へのインストール

  1. 管理者としてコマンド プロンプト または PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux へのインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスは active (running) と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを見つける

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集する

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/broadcom_ssl_va:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BROADCOM_SSL_VA
            raw_log_field: body
    
    service:
        pipelines:
            logs/broadcom_ssl_va_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/broadcom_ssl_va
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート:
      • すべてのインターフェースでリッスンするには 0.0.0.0(推奨)
      • ポート 514 は標準の syslog ポートです(Linux では root が必要です。root 以外の場合は 1514 を使用してください)。
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールからコピーしたお客様 ID
    • endpoint: リージョン エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル] > [保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      sudo systemctl status observiq-otel-collector
      
    2. ログにエラーがないか確認します。

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R を押して services.msc と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログにエラーがないか確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Broadcom SSL Visibility Appliance の syslog を構成する

  1. SSL Visibility Appliance のウェブ UI にログインします。
  2. [Platform Management] > [Remote Logging] に移動します。
  3. [追加] をクリックします。
  4. 次の構成の詳細を指定します。
    • ホスト: Bindplane エージェントの IP アドレスを入力します。
    • ポート: Bindplane エージェントのポート番号を入力します(デフォルトは 514 )。
    • Protocol: [UDP] を選択します。
    • 機能: syslog 機能(local0 など)を選択します。
    • Log Set: [Session and Appliance Logs] を選択します。
  5. [保存] をクリックします(最初のハートビートの後、サーバー エントリに [Connected] と表示されます)。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
アクション security_result.action_details このフィールドの値は security_result.action_details に割り当てられます。
ciphersuite network.tls.cipher このフィールドの値は network.tls.cipher に割り当てられます。
データ このフィールドは他のフィールドの抽出に使用されますが、UDM に直接マッピングされません。
destip target.ip このフィールドの値は target.ip に割り当てられます。
destport target.port このフィールドの値は整数に変換され、target.port に割り当てられます。
hostname principal.hostname このフィールドの値は principal.hostname に割り当てられます。
pid principal.process.pid このフィールドの値は principal.process.pid に割り当てられます。
prodlogid metadata.product_log_id このフィールドの値は metadata.product_log_id に割り当てられます。
ルール security_result.rule_id このフィールドの値は security_result.rule_id に割り当てられます。
segment_id about.labels.value このフィールドの値は、about.labels.keysegment_idabout.labels.value に割り当てられます。
srcip principal.ip このフィールドの値は principal.ip に割り当てられます。
srcPort principal.port このフィールドの値は整数に変換され、principal.port に割り当てられます。
ステータス security_result.action このフィールドの値によって、security_result.action の値が決まります。Success が含まれている場合は ALLOW に設定され、それ以外の場合は BLOCK に設定されます。
timestamp metadata.event_timestamp.seconds このフィールドの値はタイムスタンプに解析され、秒の部分が metadata.event_timestamp.seconds に割り当てられます。
tlsversion network.tls.version このフィールドの値は network.tls.version に割り当てられます。
about.resource.attribute.labels.key このフィールドの値は Flag list に設定されます。
about.resource.attribute.labels.value このフィールドの値は、いくつかの変換を行った後、flag_list フィールドから取得されます。
metadata.event_type srcip フィールドと destip フィールドの両方が空でない場合、このフィールドの値は NETWORK_CONNECTION に設定されます。
metadata.log_type このフィールドの値は BROADCOM_SSL_VA に設定されます。
metadata.product_name このフィールドの値は SSL Visibility に設定されます。
metadata.vendor_name このフィールドの値は Broadcom に設定されます。
security_result.category このフィールドの値は SOFTWARE_MALICIOUS に設定されます。
target.application このフィールドの値は ssldata に設定されます。

変更履歴

このパーサーの変更履歴を表示する

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。