Apache Cassandra のログを収集する

パーサーのバージョン: 4.0

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Apache Cassandra ログを Google Security Operations に取り込む方法について説明します。

Apache Cassandra は、データベース オペレーション、クラスタ イベント、システム アクティビティのログを生成します。パーサーは grok パターンと JSON フィルタを使用してフィールドを抽出し、統合データモデル(UDM)にマッピングします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと Apache Cassandra ホスト間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • Apache Cassandra ホストへの管理(SSH)アクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイルをダウンロードする
  4. Bindplane エージェントがインストールされるシステムに、ファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cassandra:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CASSANDRA
            raw_log_field: body
    
    service:
        pipelines:
            logs/cassandra_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cassandra
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート:
      • すべてのインターフェースでリッスンする 0.0.0.0(推奨)
      • ポート 514 は標準の syslog ポートです(Linux で root が必要。root 以外の場合は 1514 を使用)
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールからコピーしたお客様 ID
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      ```bash
      sudo systemctl status observiq-otel-collector
      ```
      
    2. ログでエラーを確認します。

      ```bash
      sudo journalctl -u observiq-otel-collector -f
      ```
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Apache Cassandra で syslog エクスポートを構成する

  1. SSH を使用して Apache Cassandra ホストにログインします。
  2. 構成ファイル logback.xml を開きます。

    • Apache Cassandra(ほとんどのバージョン): $(CASSANDRA_HOME)/conf
    • Datastax Enterprise(パッケージ インストール): /etc/dse
    • Datastax Enterprise(tar インストール): $(TARBALL_ROOT)/resources/cassandra/conf
  3. 28 行目の logback.xml ファイルに次の Appender 定義を追加します。

    <appender name="SYSLOG" class="ch.qos.logback.classic.net.SyslogAppender">
        <syslogHost>BINDPLANE_IP</syslogHost>
        <port>BINDPLANE_PORT</port>
        <facility>LOCAL7</facility>
        <throwableExcluded>true</throwableExcluded>
        <suffixPattern>%thread:%level:%logger{36}:%msg</suffixPattern>
    </appender>
    
  4. BINDPLANE_IPBINDPLANE_PORT は、Bindplane エージェントの実際の IP アドレスとポートに置き換えます。

  5. logback.xml ファイルのルート ロガー ブロック <root level="INFO"> に次のコードを追加します。

    この行が挿入される場所は、Apache Cassandra のバージョンによって異なります。

    • Apache Cassandra 5.0.x、123 行目
    • Apache Cassandra 4.0.x および 4.1.x、115 行目
    • Apache Cassandra 3.11.x および 3.0.x、92 行目
    • Datastax Enterprise(すべてのバージョン)、Line 121
    <appender-ref ref="SYSLOG" />
    

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
agent.ephemeral_id observer.labels.value 内部 JSON メッセージの agent.ephemeral_id の値。
agent.hostname observer.hostname 内部 JSON メッセージの agent.hostname の値。
agent.id observer.asset_id filebeat: と、内部 JSON メッセージの agent.id の値の連結。
agent.name observer.user.userid 内部 JSON メッセージの agent.name の値。
agent.type observer.application 内部 JSON メッセージの agent.type の値。
agent.version observer.platform_version 内部 JSON メッセージの agent.version の値。
cloud.availability_zone principal.cloud.availability_zone 内部 JSON メッセージの cloud.availability_zone の値。
cloud.instance.id principal.resource.product_object_id 内部 JSON メッセージの cloud.instance.id の値。
cloud.instance.name principal.resource.name 内部 JSON メッセージの cloud.instance.name の値。
cloud.machine.type principal.resource.attribute.labels.value 内部 JSON メッセージの cloud.machine.type の値。対応する keymachine_type です。
cloud.provider principal.resource.attribute.labels.value 内部 JSON メッセージの cloud.provider の値。対応する keyprovider です。
event_metadata._id metadata.product_log_id 内部 JSON メッセージの event_metadata._id の値。
event_metadata.version metadata.product_version 内部 JSON メッセージの event_metadata.version の値。
host.architecture target.asset.hardware.cpu_platform 内部 JSON メッセージの host.architecture の値。
host.fqdn target.administrative_domain 内部 JSON メッセージの host.fqdn の値。
host.hostname target.hostname 内部 JSON メッセージの host.hostname の値。
host.id target.asset.asset_id Host Id: と、内部 JSON メッセージの host.id の値の連結。
host.ip target.asset.ip 内部 JSON メッセージの host.ip からの IP アドレスの配列。
host.mac target.mac 内部 JSON メッセージの host.mac からの MAC アドレスの配列。
host.os.kernel target.platform_patch_level 内部 JSON メッセージの host.os.kernel の値。
host.os.platform target.platform host.os.platformdebian の場合、LINUX に設定します。
host.os.version target.platform_version 内部 JSON メッセージの host.os.version の値。
hostname principal.hostname grok を使用して message フィールドから抽出された hostname の値。
key security_result.detection_fields.value grok を使用して message フィールドから抽出された key の値。対応する keykey です。
log.file.path principal.process.file.full_path 内部 JSON メッセージの log.file.path の値。
log_level security_result.severity log_level の値に基づいてマッピングされます。DEBUGINFOAUDITINFORMATIONAL にマッピングされ、ERRORERROR にマッピングされ、WARNINGMEDIUM にマッピングされます。
log_level security_result.severity_details grok を使用して message フィールドから抽出された log_level の値。
log_type metadata.log_type 未加工ログの log_type の値。
message security_result.description grok を使用して message フィールドから抽出された説明。
message target.process.command_line コマンドラインは、grok を使用して message フィールドから抽出されます。
now security_result.detection_fields.value grok を使用して message フィールドから抽出された now の値。対応する keynow です。Grok を使用して message フィールドから抽出された event_time フィールドから解析されます。hostnamehost.hostname の両方が存在する場合は USER_RESOURCE_ACCESS に設定し、それ以外の場合は GENERIC_EVENT に設定します。CASSANDRA に設定します。CASSANDRA に設定します。ephemeral_id に設定します。cloud.instance.name が存在する場合は VIRTUAL_MACHINE に設定します。対応する検出フィールドの keynow に設定します。
timestamp timestamp 未加工ログの create_time フィールドから取得されます。
authenticated_var event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
authenticated_var event.idm.read_only_udm.target.user.userid 変更履歴からマッピング
user_var event.idm.read_only_udm.target.user.userid 変更履歴からマッピング
operation event.idm.read_only_udm.security_result.description 変更履歴からマッピング
operation event.idm.read_only_udm.target.process.command_line 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。