Raccogli i log di Cisco Vision Dynamic Signage Director (in precedenza StadiumVision Director)

Parser Version: 1.0

Supportato in:

Questo documento spiega come importare i log di Cisco Vision Dynamic Signage Director (precedentemente noto come StadiumVision Director) in Google Security Operations utilizzando Bindplane.

Cisco Vision Dynamic Signage Director è una piattaforma di gestione dei contenuti e segnaletica digitale progettata per stadi, arene e grandi sedi. Consente il controllo e la distribuzione centralizzati di contenuti multimediali a display digitali, tra cui video wall, tabelloni e menu digitali nelle reti di sedi.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e il server Cisco Vision Dynamic Signage Director
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso privilegiato all'interfaccia web di Cisco Vision Dynamic Signage Director con ruolo di amministratore
  • Cisco Vision Dynamic Signage Director versione 6.4 o successive (il supporto syslog è stato aggiunto nella versione 6.4)

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Individua il file di configurazione sul tuo sistema operativo nel seguente modo:

    • Linux:
    sudo systemctl status observiq-otel-collector
    
    • Windows:
    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_vision:
            compression: gzip
            creds_file_path: '<PLACEHOLDER_CREDS_FILE_PATH>'
            customer_id: '<PLACEHOLDER_CUSTOMER_ID>'
            endpoint: <PLACEHOLDER_REGION_ENDPOINT>
            log_type: CISCO_STADIUMVISION
            raw_log_field: body
            ingestion_labels:
                source: cisco_vision_director
    
    service:
        pipelines:
            logs/cisco_vision_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_vision
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • Il ricevitore è configurato per l'ascolto sulla porta UDP 514 su tutte le interfacce di rete (0.0.0.0:514)
    • Cisco Vision Director invia messaggi syslog utilizzando il formato RFC 5424 tramite UDP (trasporto RFC 5426)
  • Configurazione dell'esportatore:

    • <PLACEHOLDER_CREDS_FILE_PATH>: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <PLACEHOLDER_CUSTOMER_ID>: il tuo ID cliente Google SecOps
    • <PLACEHOLDER_REGION_ENDPOINT>: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.
  • Configurazione di esempio

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_vision:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_STADIUMVISION
            raw_log_field: body
            ingestion_labels:
                source: cisco_vision_director
                env: production
    
    service:
        pipelines:
            logs/cisco_vision_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_vision
    

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Linux:

  1. Esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica che il servizio sia in esecuzione:

    sudo systemctl status observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    sudo journalctl -u observiq-otel-collector -f
    

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console dei servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configura l'inoltro di syslog di Cisco Vision Dynamic Signage Director

Attiva syslog su Cisco Vision Director

  1. Accedi all'interfaccia web di Cisco Vision Dynamic Signage Director con le credenziali di amministratore.
  2. Vai a Configuration (Configurazione) > System Configuration (Configurazione di sistema) > Dynamic Signage Director Setting (Impostazione di Dynamic Signage Director) > Syslog Configuration (Configurazione di Syslog).
  3. Seleziona Abilita Syslog dal riquadro Proprietà di configurazione.
  4. Fai clic su Modifica. Viene visualizzata la finestra di dialogo Modifica impostazione di configurazione.
  5. Seleziona true dal menu a discesa.
  6. Fai clic su Salva.

Configura l'indirizzo IP e la porta del server syslog

  1. Nella stessa sezione Configurazione Syslog, seleziona IP e porta del server Syslog.
  2. Fai clic su Modifica. Viene visualizzata la finestra di dialogo Modifica configurazione.
  3. Nel campo Valore, inserisci l'indirizzo IP e la porta dell'host dell'agente Bindplane nel formato IP_ADDRESS:PORT.
    • Ad esempio: 192.168.1.100:514
    • Sostituisci 192.168.1.100 con l'indirizzo IP effettivo dell'host dell'agente Bindplane.
    • Utilizza la porta 514 per corrispondere alla configurazione dell'agente Bindplane
  4. Fai clic su Salva.
  5. Verifica che l'indirizzo IP e la porta ora vengano visualizzati nel campo IP e porta del server Syslog.

(Facoltativo) Abilitare l'inoltro di syslog della DMP tramite Director

Se vuoi inoltrare i log di sistema di Digital Media Player (DMP) tramite Cisco Vision Director al server syslog esterno:

  1. Nella sezione Syslog Configuration (Configurazione Syslog), seleziona Enable DMP Syslog through Director (Attiva Syslog DMP tramite Director).
  2. Fai clic su Modifica. Viene visualizzata la finestra di dialogo Modifica impostazione di configurazione.
  3. Modifica il valore Value in true.
  4. Fai clic su Salva.

Verifica la configurazione di syslog

  1. Dopo aver salvato la configurazione, verifica che i log vengano inviati all'agente Bindplane.
  2. Controlla i log dell'agente Bindplane per i messaggi syslog in entrata:

    • Linux:
    sudo journalctl -u observiq-otel-collector -f
    
    • Windows:
    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  3. Dovresti visualizzare voci di log che indicano la ricezione e l'inoltro riusciti dei messaggi syslog di Cisco Vision Director.

Risorse di configurazione aggiuntive

Per ulteriori informazioni sulla configurazione di syslog di Cisco Vision Dynamic Signage Director, consulta la seguente documentazione di Cisco:

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
intem_host intermediary.hostname Nome host del dispositivo intermediario
desc, data metadata.description Descrizione aggiuntiva dell'evento
metadata.event_type Tipo di evento rappresentato dalla voce di log
event_category metadata.product_event_type Tipo di evento specifico per il prodotto
network.application_protocol Protocollo applicativo utilizzato nella connessione
metodo network.http.method Metodo HTTP utilizzato nella richiesta
risposta network.http.response_code Codice di risposta HTTP
user_agent network.http.user_agent Stringa dello user agent dalla richiesta HTTP
ses network.session_id Identificatore per la sessione di rete
applicazione principal.application Applicazione associata al soggetto
prin_ip principal.ip Indirizzo IP associato al soggetto
pid principal.process.pid ID processo del principale
acct principal.user.userid ID utente del principal
action_result security_result.action Azione intrapresa dal sistema di sicurezza
res, task security_result.action_details Dettagli dell'azione di sicurezza
msg_data, desc security_result.description Descrizione del risultato di sicurezza
grantors, method_name, type, name, count, m1_rate, m5_rate, m15_rate, mean_rate, rate_unit, duration_unit security_result.detection_fields Campi aggiuntivi relativi al rilevamento
gravità security_result.severity Livello di gravità del risultato di sicurezza
op, act_detail security_result.summary Riepilogo del risultato di sicurezza
exe, ENV target.file.full_path Percorso completo del file di destinazione
COMANDO target.process.command_line Riga di comando del processo di destinazione
path, url target.url URL associato al target
UTENTE target.user.userid ID utente della destinazione

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.