Apache Cassandra のログを収集する
パーサーのバージョン: 4.0
このドキュメントでは、Bindplane エージェントを使用して Apache Cassandra ログを Google Security Operations に取り込む方法について説明します。
Apache Cassandra は、データベース オペレーション、クラスタ イベント、システム アクティビティのログを生成します。パーサーは grok パターンと JSON フィルタを使用してフィールドを抽出し、統合データモデル(UDM)にマッピングします。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Windows Server 2016 以降、または
systemdを使用する Linux ホスト - Bindplane エージェントと Apache Cassandra ホスト間のネットワーク接続
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
- Apache Cassandra ホストへの管理(SSH)アクセス
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [収集エージェント] に移動します。
- 取り込み認証ファイルをダウンロードする
Bindplane エージェントがインストールされるシステムに、ファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
[組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sc query observiq-otel-collectorサービスは RUNNING と表示されます。
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sudo systemctl status observiq-otel-collectorサービスが [アクティブ(実行中)] と表示されます。
その他のインストール リソース
その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。
syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルを探す
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
構成ファイルを編集します。
config.yamlの内容全体を次の構成に置き換えます。receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/cassandra: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: CASSANDRA raw_log_field: body service: pipelines: logs/cassandra_to_chronicle: receivers: - udplog exporters: - chronicle/cassandra
構成パラメータ
各プレースホルダを次のように置き換えます。
レシーバーの構成:
listen_address: リッスンする IP アドレスとポート:- すべてのインターフェースでリッスンする
0.0.0.0(推奨) - ポート
514は標準の syslog ポートです(Linux で root が必要。root 以外の場合は1514を使用)
- すべてのインターフェースでリッスンする
エクスポータの構成:
creds_file_path: 取り込み認証ファイルのフルパス:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Google SecOps コンソールからコピーしたお客様 IDendpoint: リージョナル エンドポイント URL:- 米国:
malachiteingestion-pa.googleapis.com - ヨーロッパ:
europe-malachiteingestion-pa.googleapis.com - アジア:
asia-southeast1-malachiteingestion-pa.googleapis.com - 完全なリストについては、リージョン エンドポイントをご覧ください。
- 米国:
構成ファイルを保存する
- 編集後、ファイルを保存します。
- Linux:
Ctrl+O、Enter、Ctrl+Xの順に押します。 - Windows: [ファイル> 保存] をクリックします。
- Linux:
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
```bash sudo systemctl status observiq-otel-collector ```ログでエラーを確認します。
```bash sudo journalctl -u observiq-otel-collector -f ```
Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。
管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collectorサービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Apache Cassandra で syslog エクスポートを構成する
- SSH を使用して Apache Cassandra ホストにログインします。
構成ファイル
logback.xmlを開きます。- Apache Cassandra(ほとんどのバージョン):
$(CASSANDRA_HOME)/conf - Datastax Enterprise(パッケージ インストール):
/etc/dse - Datastax Enterprise(tar インストール):
$(TARBALL_ROOT)/resources/cassandra/conf
- Apache Cassandra(ほとんどのバージョン):
28 行目の
logback.xmlファイルに次の Appender 定義を追加します。<appender name="SYSLOG" class="ch.qos.logback.classic.net.SyslogAppender"> <syslogHost>BINDPLANE_IP</syslogHost> <port>BINDPLANE_PORT</port> <facility>LOCAL7</facility> <throwableExcluded>true</throwableExcluded> <suffixPattern>%thread:%level:%logger{36}:%msg</suffixPattern> </appender>BINDPLANE_IPとBINDPLANE_PORTは、Bindplane エージェントの実際の IP アドレスとポートに置き換えます。logback.xmlファイルのルート ロガー ブロック<root level="INFO">に次のコードを追加します。この行が挿入される場所は、Apache Cassandra のバージョンによって異なります。
- Apache Cassandra 5.0.x、123 行目
- Apache Cassandra 4.0.x および 4.1.x、115 行目
- Apache Cassandra 3.11.x および 3.0.x、92 行目
- Datastax Enterprise(すべてのバージョン)、Line 121
<appender-ref ref="SYSLOG" />
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
agent.ephemeral_id |
observer.labels.value |
内部 JSON メッセージの agent.ephemeral_id の値。 |
agent.hostname |
observer.hostname |
内部 JSON メッセージの agent.hostname の値。 |
agent.id |
observer.asset_id |
filebeat: と、内部 JSON メッセージの agent.id の値の連結。 |
agent.name |
observer.user.userid |
内部 JSON メッセージの agent.name の値。 |
agent.type |
observer.application |
内部 JSON メッセージの agent.type の値。 |
agent.version |
observer.platform_version |
内部 JSON メッセージの agent.version の値。 |
cloud.availability_zone |
principal.cloud.availability_zone |
内部 JSON メッセージの cloud.availability_zone の値。 |
cloud.instance.id |
principal.resource.product_object_id |
内部 JSON メッセージの cloud.instance.id の値。 |
cloud.instance.name |
principal.resource.name |
内部 JSON メッセージの cloud.instance.name の値。 |
cloud.machine.type |
principal.resource.attribute.labels.value |
内部 JSON メッセージの cloud.machine.type の値。対応する key は machine_type です。 |
cloud.provider |
principal.resource.attribute.labels.value |
内部 JSON メッセージの cloud.provider の値。対応する key は provider です。 |
event_metadata._id |
metadata.product_log_id |
内部 JSON メッセージの event_metadata._id の値。 |
event_metadata.version |
metadata.product_version |
内部 JSON メッセージの event_metadata.version の値。 |
host.architecture |
target.asset.hardware.cpu_platform |
内部 JSON メッセージの host.architecture の値。 |
host.fqdn |
target.administrative_domain |
内部 JSON メッセージの host.fqdn の値。 |
host.hostname |
target.hostname |
内部 JSON メッセージの host.hostname の値。 |
host.id |
target.asset.asset_id |
Host Id: と、内部 JSON メッセージの host.id の値の連結。 |
host.ip |
target.asset.ip |
内部 JSON メッセージの host.ip からの IP アドレスの配列。 |
host.mac |
target.mac |
内部 JSON メッセージの host.mac からの MAC アドレスの配列。 |
host.os.kernel |
target.platform_patch_level |
内部 JSON メッセージの host.os.kernel の値。 |
host.os.platform |
target.platform |
host.os.platform が debian の場合、LINUX に設定します。 |
host.os.version |
target.platform_version |
内部 JSON メッセージの host.os.version の値。 |
hostname |
principal.hostname |
grok を使用して message フィールドから抽出された hostname の値。 |
key |
security_result.detection_fields.value |
grok を使用して message フィールドから抽出された key の値。対応する key は key です。 |
log.file.path |
principal.process.file.full_path |
内部 JSON メッセージの log.file.path の値。 |
log_level |
security_result.severity |
log_level の値に基づいてマッピングされます。DEBUG、INFO、AUDIT は INFORMATIONAL にマッピングされ、ERROR は ERROR にマッピングされ、WARNING は MEDIUM にマッピングされます。 |
log_level |
security_result.severity_details |
grok を使用して message フィールドから抽出された log_level の値。 |
log_type |
metadata.log_type |
未加工ログの log_type の値。 |
message |
security_result.description |
grok を使用して message フィールドから抽出された説明。 |
message |
target.process.command_line |
コマンドラインは、grok を使用して message フィールドから抽出されます。 |
now |
security_result.detection_fields.value |
grok を使用して message フィールドから抽出された now の値。対応する key は now です。Grok を使用して message フィールドから抽出された event_time フィールドから解析されます。hostname と host.hostname の両方が存在する場合は USER_RESOURCE_ACCESS に設定し、それ以外の場合は GENERIC_EVENT に設定します。CASSANDRA に設定します。CASSANDRA に設定します。ephemeral_id に設定します。cloud.instance.name が存在する場合は VIRTUAL_MACHINE に設定します。対応する検出フィールドの key と now に設定します。 |
timestamp |
timestamp |
未加工ログの create_time フィールドから取得されます。 |
authenticated_var |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
authenticated_var |
event.idm.read_only_udm.target.user.userid |
変更履歴からマッピング |
user_var |
event.idm.read_only_udm.target.user.userid |
変更履歴からマッピング |
operation |
event.idm.read_only_udm.security_result.description |
変更履歴からマッピング |
operation |
event.idm.read_only_udm.target.process.command_line |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。