Cisco Secure Network Analytics-Logs erfassen

Parserversion:19.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Cisco Secure Network Analytics-Logs (früher Stealthwatch) mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Cisco Secure Network Analytics ist eine Lösung zur Analyse des Netzwerkverkehrs, die Telemetriedaten aus Ihrer vorhandenen Netzwerkinfrastruktur verwendet, um Bedrohungen zu erkennen. Sie bietet Einblick in die Netzwerkaktivität, erkennt anomales Verhalten und erkennt erweiterte Bedrohungen wie Command-and-Control-Kommunikation, laterale Bewegung und Datenexfiltration, ohne dass Agents oder zusätzliche Hardware erforderlich sind.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Windows Server 2016 oder höher oder Linux-Host mit systemd.
  • Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
  • Privilegierter Zugriff auf den Cisco Secure Network Analytics Manager (früher Stealthwatch Management Console).
  • Netzwerkverbindung zwischen dem Cisco Secure Network Analytics Manager und dem Bindplane-Agent-Host über den UDP-Port 514 (oder den von Ihnen ausgewählten Syslog-Port).

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Authentifizierungsdatei für die Aufnahme herunterladen
  4. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_sna:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'your-customer-id-here'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_STEALTHWATCH
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cisco_sna_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_sna
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf dem gelauscht werden soll. Verwenden Sie 0.0.0.0, um alle Schnittstellen zu überwachen. Der Port muss mit dem in Cisco Secure Network Analytics konfigurierten Port übereinstimmen (Standard: 514).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Kundennummer, die aus Google SecOps kopiert wurde.
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Logs auf Fehler prüfen:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agenten in Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Syslog-Weiterleitung für Cisco Secure Network Analytics konfigurieren

  1. Melden Sie sich im Cisco Secure Network Analytics Manager (früher Stealthwatch Management Console) an.
  2. Rufen Sie Konfigurieren > Reaktionsmanagement für Erkennungen auf.
  3. Klicken Sie auf den Tab Aktionen.
  4. Suchen Sie in der Liste nach der Standardaktion An Syslog senden.
  5. Klicken Sie in der Spalte Aktion neben An Syslog senden auf die drei Punkte (...) und dann auf Bearbeiten.
  6. Geben Sie die folgenden Konfigurationsdetails an:
    • Syslog Server Address (Syslog-Serveradresse): Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein.
    • UDP-Port: Geben Sie 514 ein (oder den im Bindplane-Agenten config.yaml konfigurierten Port).
    • Nachrichtenformat: Wählen Sie CEF aus.
  7. Klicken Sie rechts oben auf die blaue Schaltfläche Speichern.
  8. Klicken Sie auf den Tab Regeln.
  9. Klicken Sie auf Neue Regel hinzufügen oder bearbeiten Sie eine vorhandene Regel.
  10. Konfigurieren Sie die Regelbedingungen, um festzulegen, welche Alarme die Syslog-Aktion auslösen:
    • Host Alarm (Host-Alarm): Wählen Sie Alarmkategorien aus, die weitergeleitet werden sollen, z. B. High Concern Index (Index für hohe Bedenken), Exfiltration (Exfiltration) oder Command and Control (Befehl und Steuerung).
    • Alarm für Hostgruppenbeziehung: Wählen Sie die Richtlinien für Beziehungen aus, die weitergeleitet werden sollen (z. B. Hoher Traffic, SYN-Flood).
  11. Wählen Sie im Abschnitt Reaktionsaktionen die Aktion An Syslog senden aus.
  12. Klicken Sie auf Speichern.
  13. Prüfen Sie anhand der Bindplane-Agent-Logs, ob Syslog-Nachrichten empfangen werden.

Weitere Informationen finden Sie in der Cisco Secure Network Analytics-Dokumentation und im Leitfaden zur Syslog-Konfiguration für die Reaktionsverwaltung.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
_about about Zusammengeführt
about about Zusammengeführt
deviceNtDomain about.administrative_domain Umbenannt/zugeordnet
deviceExternalId about.asset.asset_id Direkt zugeordnet
device_product about.asset.asset_id Direkt zugeordnet
device_vendor about.asset.asset_id Direkt zugeordnet
fileHash about.file.full_path Direkt zugeordnet
filePath about.file.full_path Umbenannt/zugeordnet
_hash about.file.sha256 Umbenannt/zugeordnet
fileHash about.file.sha256 Umbenannt/zugeordnet
fsize about.file.size Umbenannt/zugeordnet
dvchost about.hostname Umbenannt/zugeordnet
ips about.ip Zusammengeführt
dvcmac about.mac Zusammengeführt
mac_address about.mac Zusammengeführt
deviceTranslatedAddress about.nat_ip Zusammengeführt
Emne about.process.command_line Direkt zugeordnet
Path about.process.command_line Direkt zugeordnet
Subject about.process.command_line Direkt zugeordnet
deviceProcessName about.process.command_line Umbenannt/zugeordnet
dvcpid about.process.pid Umbenannt/zugeordnet
permissions about.resource.attribute.permissions Zusammengeführt
additional_cfp1 additional.fields Zusammengeführt
additional_cfp2 additional.fields Zusammengeführt
additional_cfp3 additional.fields Zusammengeführt
additional_cfp4 additional.fields Zusammengeführt
additional_cn1 additional.fields Zusammengeführt
additional_cn2 additional.fields Zusammengeführt
additional_cn3 additional.fields Zusammengeführt
additional_cs1 additional.fields Zusammengeführt
additional_cs2 additional.fields Zusammengeführt
additional_cs3 additional.fields Zusammengeführt
additional_cs4 additional.fields Zusammengeführt
additional_cs5 additional.fields Zusammengeführt
additional_cs6 additional.fields Zusammengeführt
additional_cs7 additional.fields Zusammengeführt
additional_devicePayloadId additional.fields Zusammengeführt
additional_eventId additional.fields Zusammengeführt
additional_flexString1 additional.fields Zusammengeführt
additional_fname additional.fields Zusammengeführt
cs5_label additional.fields Zusammengeführt
field_ additional.fields Zusammengeführt
_intermediary intermediary Zusammengeführt
data.short_text metadata.description Direkt zugeordnet
desc metadata.description Direkt zugeordnet
description metadata.description Direkt zugeordnet
leef.fullmessage metadata.description Direkt zugeordnet
msg metadata.description Umbenannt/zugeordnet
short_text metadata.description Direkt zugeordnet
device_event_class_id metadata.product_event_type Direkt zugeordnet
eventData_id metadata.product_event_type Direkt zugeordnet
event_name metadata.product_event_type Direkt zugeordnet
reportName metadata.product_event_type Direkt zugeordnet
externalId metadata.product_log_id Direkt zugeordnet
id metadata.product_log_id Direkt zugeordnet
device_product metadata.product_name Direkt zugeordnet
Version metadata.product_version Direkt zugeordnet
device_version metadata.product_version Direkt zugeordnet
version metadata.product_version Direkt zugeordnet
device_vendor metadata.vendor_name Umbenannt/zugeordnet
app_protocol_output network.application_protocol Direkt zugeordnet
protocol network.application_protocol Direkt zugeordnet
method network.http.method Direkt zugeordnet
requestMethod network.http.method Umbenannt/zugeordnet
requestClientApplication network.http.user_agent Umbenannt/zugeordnet
ip_protocol_out network.ip_protocol Direkt zugeordnet
ServerBytes network.received_bytes Umbenannt/zugeordnet
in network.received_bytes Umbenannt/zugeordnet
peerBytes network.received_bytes Umbenannt/zugeordnet
data.packets_in network.received_packets Direkt zugeordnet
packets_in network.received_packets Direkt zugeordnet
ClientBytes network.sent_bytes Umbenannt/zugeordnet
hostBytes network.sent_bytes Umbenannt/zugeordnet
out network.sent_bytes Umbenannt/zugeordnet
data.packets_out network.sent_packets Direkt zugeordnet
packets_out network.sent_packets Direkt zugeordnet
session_id network.session_id Direkt zugeordnet
SourceModuleType observer.application Direkt zugeordnet
leef_flowCollectorIP observer.asset.ip Zusammengeführt
leef.flowCollectorName observer.hostname Direkt zugeordnet
leef_flowCollectorIP observer.ip Zusammengeführt
leef.domain principal.administrative_domain Direkt zugeordnet
sntdom principal.administrative_domain Umbenannt/zugeordnet
sourceServiceName principal.application Umbenannt/zugeordnet
details.title principal.asset.hostname Direkt zugeordnet
hostname principal.asset.hostname Direkt zugeordnet
prin_host principal.asset.hostname Direkt zugeordnet
source_name principal.asset.hostname Direkt zugeordnet
ClientIP principal.asset.ip Zusammengeführt
MessageSourceAddress principal.asset.ip Zusammengeführt
connected_ip principal.asset.ip Zusammengeführt
data.connected_ip principal.asset.ip Zusammengeführt
details.ip principal.asset.ip Zusammengeführt
host.ipAddress principal.asset.ip Zusammengeführt
host_ip principal.asset.ip Zusammengeführt
ip principal.asset.ip Zusammengeführt
leef.src principal.asset.ip Zusammengeführt
prin_ip principal.asset.ip Zusammengeführt
sourceIPv4Address principal.asset.ip Zusammengeführt
source_name principal.asset.ip Zusammengeführt
src_ip principal.asset.ip Zusammengeführt
Group_name principal.group.group_display_name Direkt zugeordnet
Gruppenavn principal.group.group_display_name Direkt zugeordnet
Device_name principal.hostname Direkt zugeordnet
Enhetsnavn principal.hostname Direkt zugeordnet
details.title principal.hostname Direkt zugeordnet
hostname principal.hostname Direkt zugeordnet
prin_host principal.hostname Direkt zugeordnet
shost principal.hostname Umbenannt/zugeordnet
source_name principal.hostname Direkt zugeordnet
ClientIP principal.ip Zusammengeführt
MessageSourceAddress principal.ip Zusammengeführt
connected_ip principal.ip Zusammengeführt
data.connected_ip principal.ip Zusammengeführt
details.ip principal.ip Zusammengeführt
host.ipAddress principal.ip Zusammengeführt
host_ip principal.ip Zusammengeführt
ip principal.ip Zusammengeführt
leef.src principal.ip Zusammengeführt
prin_ip principal.ip Zusammengeführt
principal_ip principal.ip Zusammengeführt
shost principal.ip Zusammengeführt
sourceIPv4Address principal.ip Zusammengeführt
source_name principal.ip Zusammengeführt
src_ip principal.ip Zusammengeführt
Source_HG principal.location.country_or_region Direkt zugeordnet
host.country principal.location.country_or_region Direkt zugeordnet
leef.sourceHG principal.location.country_or_region Direkt zugeordnet
ClientMAC principal.mac Zusammengeführt
mac principal.mac Zusammengeführt
source_mac_address principal.mac Zusammengeführt
source_info.namespace principal.namespace Direkt zugeordnet
sourceTranslatedAddress principal.nat_ip Zusammengeführt
sourceTranslatedPort principal.nat_port Umbenannt/zugeordnet
ClientPort principal.port Umbenannt/zugeordnet
SourcePort principal.port Umbenannt/zugeordnet
data.port principal.port Umbenannt/zugeordnet
port principal.port Umbenannt/zugeordnet
spt principal.port Umbenannt/zugeordnet
sproc principal.process.command_line Umbenannt/zugeordnet
process_name principal.process.file.full_path Direkt zugeordnet
process_pid principal.process.pid Direkt zugeordnet
spid principal.process.pid Umbenannt/zugeordnet
Source_HostSnapshot principal.url Direkt zugeordnet
leef.sourceHostSnapshot principal.url Direkt zugeordnet
principal_role principal.user.attribute.roles Zusammengeführt
actor_email principal.user.email_addresses Zusammengeführt
actor_name principal.user.email_addresses Zusammengeführt
UserName principal.user.user_display_name Direkt zugeordnet
actor.username principal.user.user_display_name Direkt zugeordnet
data.actor.username principal.user.user_display_name Direkt zugeordnet
source_username principal.user.user_display_name Direkt zugeordnet
suser principal.user.user_display_name Direkt zugeordnet
actor.id principal.user.userid Direkt zugeordnet
data.actor.id principal.user.userid Direkt zugeordnet
suid principal.user.userid Umbenannt/zugeordnet
user_name principal.user.userid Direkt zugeordnet
security_res security_result Zusammengeführt
security_result security_result Zusammengeführt
_action security_result.action Zusammengeführt
Action_Taken security_result.action_details Direkt zugeordnet
act security_result.action_details Direkt zugeordnet
cat security_result.category_details Zusammengeführt
Scan_Type security_result.description Direkt zugeordnet
Type security_result.description Direkt zugeordnet
msg_data_2 security_result.description Direkt zugeordnet
infection_channel_label security_result.detection_fields Zusammengeführt
operasjon_label security_result.detection_fields Zusammengeführt
operation_label security_result.detection_fields Zusammengeführt
permission_label security_result.detection_fields Zusammengeführt
spyware_Grayware_Type_label security_result.detection_fields Zusammengeführt
threat_probability_label security_result.detection_fields Zusammengeführt
tillatelse_label security_result.detection_fields Zusammengeführt
mwProfile security_result.rule_name Direkt zugeordnet
Result security_result.summary Direkt zugeordnet
appcategory security_result.summary Direkt zugeordnet
reason security_result.summary Umbenannt/zugeordnet
Spyware security_result.threat_name Direkt zugeordnet
Unknown_Threat security_result.threat_name Direkt zugeordnet
Virus_Malware_Name security_result.threat_name Direkt zugeordnet
oldFilePath src.file.full_path Umbenannt/zugeordnet
oldFileSize src.file.size Umbenannt/zugeordnet
old_permissions src.resource.attribute.permissions Zusammengeführt
dntdom target.administrative_domain Umbenannt/zugeordnet
destinationServiceName target.application Umbenannt/zugeordnet
target_hostname target.asset.hostname Direkt zugeordnet
DestIPv4Address target.asset.ip Zusammengeführt
ServerIP target.asset.ip Zusammengeführt
ipt target.asset.ip Zusammengeführt
leef.dst target.asset.ip Zusammengeführt
peer.ipAddress target.asset.ip Zusammengeführt
file_path target.file.full_path Direkt zugeordnet
file_type target.file.mime_type Direkt zugeordnet
target_hostname target.hostname Direkt zugeordnet
temp_dhost target.hostname Direkt zugeordnet
DestIPv4Address target.ip Zusammengeführt
IPv6_Address target.ip Zusammengeführt
ServerIP target.ip Zusammengeführt
dst_ip target.ip Zusammengeführt
ipt target.ip Zusammengeführt
leef.dst target.ip Zusammengeführt
peer.ipAddress target.ip Zusammengeführt
peer.country target.location.country_or_region Direkt zugeordnet
ServerMAC target.mac Zusammengeführt
mac_address target.mac Zusammengeführt
target_mac_address target.mac Zusammengeführt
destination_translated_address target.nat_ip Zusammengeführt
destinationTranslatedPort target.nat_port Umbenannt/zugeordnet
DestPort target.port Umbenannt/zugeordnet
ServerPort target.port Umbenannt/zugeordnet
dpt target.port Umbenannt/zugeordnet
dproc target.process.command_line Umbenannt/zugeordnet
File_name target.process.file.full_path Direkt zugeordnet
Infected_Resource target.process.file.full_path Direkt zugeordnet
Object target.process.file.full_path Direkt zugeordnet
Objekt target.process.file.full_path Direkt zugeordnet
dpid target.process.pid Umbenannt/zugeordnet
process_id target.process.pid Direkt zugeordnet
resource_Type_label target.resource.attribute.labels Zusammengeführt
SourceModuleName target.resource.name Direkt zugeordnet
Target_HostSnapshot target.url Direkt zugeordnet
leef.targetHostSnapshot target.url Direkt zugeordnet
request target.url Direkt zugeordnet
target_role target.user.attribute.roles Zusammengeführt
CustomerName target.user.user_display_name Direkt zugeordnet
temp_duser target.user.user_display_name Direkt zugeordnet
Bruker target.user.userid Direkt zugeordnet
User_value target.user.userid Direkt zugeordnet
temp_duid target.user.userid Direkt zugeordnet
sid target.user.windows_sid Direkt zugeordnet
about Konstante: about
about.ip Konstante: ips
about.mac Konstante: mac_address
about.nat_ip Konstante: deviceTranslatedAddress
about.resource.attribute.permissions Konstante: permissions
additional.fields Konstante: additional_eventId
intermediary Konstante: _intermediary
metadata.event_type Konstante: PROCESS_UNCATEGORIZED
metadata.product_name Konstante: Cisco Stealthwatch
metadata.vendor_name Konstante: Cisco
network.direction Konstante: INBOUND
network.ip_protocol Konstante: TCP
observer.asset.ip Konstante: leef_flowCollectorIP
observer.ip Konstante: leef_flowCollectorIP
principal.asset.ip Konstante: host_ip
principal.ip Konstante: host_ip
principal.mac Konstante: mac
principal.nat_ip Konstante: sourceTranslatedAddress
principal.user.attribute.roles Konstante: principal_role
principal.user.email_addresses Konstante: actor_name
security_result Konstante: security_result
security_result.action Konstante: _action
security_result.category_details Konstante: cat
security_result.detection_fields Konstante: operation_label
security_result.severity Konstante: LOW
src.resource.attribute.permissions Konstante: old_permissions
target.asset.ip Konstante: leef.dst
target.ip Konstante: leef.dst
target.mac Konstante: mac_address
target.nat_ip Konstante: destination_translated_address
target.resource.attribute.labels Konstante: resource_Type_label
target.user.attribute.roles Konstante: target_role
ProtocolIdentifier network.ip_protocol Aus dem Änderungsprotokoll zugeordnet
inputSNMPIface", "outputSNMPIface", "InPackets additional.fields Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten