Recopila registros de Cisco Secure Network Analytics

Versión del analizador: 19.0

Compatible con:

En este documento, se explica cómo transferir registros de Cisco Secure Network Analytics (anteriormente, Stealthwatch) a Google Security Operations con el agente de Bindplane.

Cisco Secure Network Analytics es una solución de análisis de tráfico de red que utiliza la telemetría de tu infraestructura de red existente para detectar amenazas. Proporciona visibilidad de la actividad de la red, identifica comportamientos anómalos y detecta amenazas avanzadas, como comunicaciones de comando y control, movimiento lateral y robo de datos, sin necesidad de agentes ni hardware adicional.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Es una instancia de Google SecOps.
  • Windows Server 2016 o versiones posteriores, o host de Linux con systemd.
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso con privilegios a Cisco Secure Network Analytics Manager (anteriormente, Stealthwatch Management Console).
  • Conectividad de red entre Cisco Secure Network Analytics Manager y el host del agente de Bindplane en el puerto UDP 514 (o el puerto syslog que elijas).

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agentes de recopilación.
  3. Descarga el archivo de autenticación de transferencia
  4. Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Espera a que se complete la instalación.

  4. Ejecuta el siguiente comando para verificar la instalación:

    sc query observiq-otel-collector
    

    El servicio debería mostrarse como RUNNING.

Instalación en Linux

  1. Abre una terminal con privilegios de administrador o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Espera a que se complete la instalación.

  4. Ejecuta el siguiente comando para verificar la instalación:

    sudo systemctl status observiq-otel-collector
    

    El servicio debería mostrarse como activo (en ejecución).

Recursos de instalación adicionales

Para obtener más opciones de instalación y solucionar problemas, consulta la guía de instalación del agente de Bindplane.

Configura el agente de BindPlane para transferir registros de Syslog y enviarlos a Google SecOps

Ubica el archivo de configuración

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edita el archivo de configuración

  • Reemplaza todo el contenido de config.yaml con la siguiente configuración:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_sna:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'your-customer-id-here'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_STEALTHWATCH
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cisco_sna_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_sna
    

Parámetros de configuración

Reemplaza los marcadores de posición que se indican más abajo:

  • Configuración del receptor:

    • listen_address: Es la dirección IP y el puerto que se escucharán. Usa 0.0.0.0 para escuchar en todas las interfaces. El puerto debe coincidir con el puerto configurado en Cisco Secure Network Analytics (predeterminado: 514).
  • Configuración del exportador:

    • creds_file_path: Ruta de acceso completa al archivo de autenticación de la transferencia:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Es el ID de cliente copiado de Google SecOps.
    • endpoint: URL del extremo regional:
      • EE.UU.: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulta Extremos regionales para obtener la lista completa.

Guarda el archivo de configuración

  • Después de editarlo, guarda el archivo:
    • Linux: Presiona Ctrl+O, luego Enter y, después, Ctrl+X.
    • Windows: Haz clic en Archivo > Guardar.

Reinicia el agente de Bindplane para aplicar los cambios

  • Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica que el servicio esté en ejecución:

      sudo systemctl status observiq-otel-collector
      
    2. Revisa los registros en busca de errores:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar el agente de Bindplane en Windows, elige una de las siguientes opciones:

    • Símbolo del sistema o PowerShell como administrador:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Consola de Servicios:

      1. Presiona Win+R, escribe services.msc y presiona Intro.
      2. Busca observIQ OpenTelemetry Collector.
      3. Haz clic con el botón derecho y selecciona Reiniciar.
      4. Verifica que el servicio esté en ejecución:

        sc query observiq-otel-collector
        
      5. Revisa los registros en busca de errores:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configura el reenvío de syslog de Cisco Secure Network Analytics

  1. Accede a Cisco Secure Network Analytics Manager (anteriormente, Stealthwatch Management Console).
  2. Ve a Configurar > Administración de respuestas de detección.
  3. Haz clic en la pestaña Acciones.
  4. Busca la acción predeterminada Send to Syslog en la lista.
  5. Haz clic en los puntos suspensivos () en la columna Acción junto a Enviar a Syslog y, luego, en Editar.
  6. Proporciona los siguientes detalles de configuración:
    • Dirección del servidor Syslog: Ingresa la dirección IP del host del agente de Bindplane.
    • Puerto UDP: Ingresa 514 (o el puerto configurado en el agente de BindPlane config.yaml).
    • Formato del mensaje: Selecciona CEF.
  7. Haz clic en el botón azul Guardar en la esquina superior derecha.
  8. Haz clic en la pestaña Reglas.
  9. Haz clic en Agregar regla nueva o edita una regla existente.
  10. Configura las condiciones de la regla para definir qué alarmas activan la acción de syslog:
    • Host Alarm: Selecciona las categorías de alarma que se reenviarán (por ejemplo, Índice de preocupación alto, Exfiltración, Comando y control).
    • Alarma de relación del grupo de hosts: Selecciona las políticas de relación para reenviar (por ejemplo, Tráfico alto, SYN Flood).
  11. En la sección Acciones de respuesta, selecciona la acción Enviar a Syslog.
  12. Haz clic en Guardar.
  13. Verifica que se reciban los mensajes de syslog revisando los registros del agente de Bindplane.

Para obtener más información, consulta la documentación de Cisco Secure Network Analytics y la guía de configuración de Syslog de Response Management.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
_about about Combinado
about about Combinado
deviceNtDomain about.administrative_domain Se cambió el nombre o se asignó
deviceExternalId about.asset.asset_id Asignado directamente
device_product about.asset.asset_id Asignado directamente
device_vendor about.asset.asset_id Asignado directamente
fileHash about.file.full_path Asignado directamente
filePath about.file.full_path Se cambió el nombre o se asignó
_hash about.file.sha256 Se cambió el nombre o se asignó
fileHash about.file.sha256 Se cambió el nombre o se asignó
fsize about.file.size Se cambió el nombre o se asignó
dvchost about.hostname Se cambió el nombre o se asignó
ips about.ip Combinado
dvcmac about.mac Combinado
mac_address about.mac Combinado
deviceTranslatedAddress about.nat_ip Combinado
Emne about.process.command_line Asignado directamente
Path about.process.command_line Asignado directamente
Subject about.process.command_line Asignado directamente
deviceProcessName about.process.command_line Se cambió el nombre o se asignó
dvcpid about.process.pid Se cambió el nombre o se asignó
permissions about.resource.attribute.permissions Combinado
additional_cfp1 additional.fields Combinado
additional_cfp2 additional.fields Combinado
additional_cfp3 additional.fields Combinado
additional_cfp4 additional.fields Combinado
additional_cn1 additional.fields Combinado
additional_cn2 additional.fields Combinado
additional_cn3 additional.fields Combinado
additional_cs1 additional.fields Combinado
additional_cs2 additional.fields Combinado
additional_cs3 additional.fields Combinado
additional_cs4 additional.fields Combinado
additional_cs5 additional.fields Combinado
additional_cs6 additional.fields Combinado
additional_cs7 additional.fields Combinado
additional_devicePayloadId additional.fields Combinado
additional_eventId additional.fields Combinado
additional_flexString1 additional.fields Combinado
additional_fname additional.fields Combinado
cs5_label additional.fields Combinado
field_ additional.fields Combinado
_intermediary intermediary Combinado
data.short_text metadata.description Asignado directamente
desc metadata.description Asignado directamente
description metadata.description Asignado directamente
leef.fullmessage metadata.description Asignado directamente
msg metadata.description Se cambió el nombre o se asignó
short_text metadata.description Asignado directamente
device_event_class_id metadata.product_event_type Asignado directamente
eventData_id metadata.product_event_type Asignado directamente
event_name metadata.product_event_type Asignado directamente
reportName metadata.product_event_type Asignado directamente
externalId metadata.product_log_id Asignado directamente
id metadata.product_log_id Asignado directamente
device_product metadata.product_name Asignado directamente
Version metadata.product_version Asignado directamente
device_version metadata.product_version Asignado directamente
version metadata.product_version Asignado directamente
device_vendor metadata.vendor_name Se cambió el nombre o se asignó
app_protocol_output network.application_protocol Asignado directamente
protocol network.application_protocol Asignado directamente
method network.http.method Asignado directamente
requestMethod network.http.method Se cambió el nombre o se asignó
requestClientApplication network.http.user_agent Se cambió el nombre o se asignó
ip_protocol_out network.ip_protocol Asignado directamente
ServerBytes network.received_bytes Se cambió el nombre o se asignó
in network.received_bytes Se cambió el nombre o se asignó
peerBytes network.received_bytes Se cambió el nombre o se asignó
data.packets_in network.received_packets Asignado directamente
packets_in network.received_packets Asignado directamente
ClientBytes network.sent_bytes Se cambió el nombre o se asignó
hostBytes network.sent_bytes Se cambió el nombre o se asignó
out network.sent_bytes Se cambió el nombre o se asignó
data.packets_out network.sent_packets Asignado directamente
packets_out network.sent_packets Asignado directamente
session_id network.session_id Asignado directamente
SourceModuleType observer.application Asignado directamente
leef_flowCollectorIP observer.asset.ip Combinado
leef.flowCollectorName observer.hostname Asignado directamente
leef_flowCollectorIP observer.ip Combinado
leef.domain principal.administrative_domain Asignado directamente
sntdom principal.administrative_domain Se cambió el nombre o se asignó
sourceServiceName principal.application Se cambió el nombre o se asignó
details.title principal.asset.hostname Asignado directamente
hostname principal.asset.hostname Asignado directamente
prin_host principal.asset.hostname Asignado directamente
source_name principal.asset.hostname Asignado directamente
ClientIP principal.asset.ip Combinado
MessageSourceAddress principal.asset.ip Combinado
connected_ip principal.asset.ip Combinado
data.connected_ip principal.asset.ip Combinado
details.ip principal.asset.ip Combinado
host.ipAddress principal.asset.ip Combinado
host_ip principal.asset.ip Combinado
ip principal.asset.ip Combinado
leef.src principal.asset.ip Combinado
prin_ip principal.asset.ip Combinado
sourceIPv4Address principal.asset.ip Combinado
source_name principal.asset.ip Combinado
src_ip principal.asset.ip Combinado
Group_name principal.group.group_display_name Asignado directamente
Gruppenavn principal.group.group_display_name Asignado directamente
Device_name principal.hostname Asignado directamente
Enhetsnavn principal.hostname Asignado directamente
details.title principal.hostname Asignado directamente
hostname principal.hostname Asignado directamente
prin_host principal.hostname Asignado directamente
shost principal.hostname Se cambió el nombre o se asignó
source_name principal.hostname Asignado directamente
ClientIP principal.ip Combinado
MessageSourceAddress principal.ip Combinado
connected_ip principal.ip Combinado
data.connected_ip principal.ip Combinado
details.ip principal.ip Combinado
host.ipAddress principal.ip Combinado
host_ip principal.ip Combinado
ip principal.ip Combinado
leef.src principal.ip Combinado
prin_ip principal.ip Combinado
principal_ip principal.ip Combinado
shost principal.ip Combinado
sourceIPv4Address principal.ip Combinado
source_name principal.ip Combinado
src_ip principal.ip Combinado
Source_HG principal.location.country_or_region Asignado directamente
host.country principal.location.country_or_region Asignado directamente
leef.sourceHG principal.location.country_or_region Asignado directamente
ClientMAC principal.mac Combinado
mac principal.mac Combinado
source_mac_address principal.mac Combinado
source_info.namespace principal.namespace Asignado directamente
sourceTranslatedAddress principal.nat_ip Combinado
sourceTranslatedPort principal.nat_port Se cambió el nombre o se asignó
ClientPort principal.port Se cambió el nombre o se asignó
SourcePort principal.port Se cambió el nombre o se asignó
data.port principal.port Se cambió el nombre o se asignó
port principal.port Se cambió el nombre o se asignó
spt principal.port Se cambió el nombre o se asignó
sproc principal.process.command_line Se cambió el nombre o se asignó
process_name principal.process.file.full_path Asignado directamente
process_pid principal.process.pid Asignado directamente
spid principal.process.pid Se cambió el nombre o se asignó
Source_HostSnapshot principal.url Asignado directamente
leef.sourceHostSnapshot principal.url Asignado directamente
principal_role principal.user.attribute.roles Combinado
actor_email principal.user.email_addresses Combinado
actor_name principal.user.email_addresses Combinado
UserName principal.user.user_display_name Asignado directamente
actor.username principal.user.user_display_name Asignado directamente
data.actor.username principal.user.user_display_name Asignado directamente
source_username principal.user.user_display_name Asignado directamente
suser principal.user.user_display_name Asignado directamente
actor.id principal.user.userid Asignado directamente
data.actor.id principal.user.userid Asignado directamente
suid principal.user.userid Se cambió el nombre o se asignó
user_name principal.user.userid Asignado directamente
security_res security_result Combinado
security_result security_result Combinado
_action security_result.action Combinado
Action_Taken security_result.action_details Asignado directamente
act security_result.action_details Asignado directamente
cat security_result.category_details Combinado
Scan_Type security_result.description Asignado directamente
Type security_result.description Asignado directamente
msg_data_2 security_result.description Asignado directamente
infection_channel_label security_result.detection_fields Combinado
operasjon_label security_result.detection_fields Combinado
operation_label security_result.detection_fields Combinado
permission_label security_result.detection_fields Combinado
spyware_Grayware_Type_label security_result.detection_fields Combinado
threat_probability_label security_result.detection_fields Combinado
tillatelse_label security_result.detection_fields Combinado
mwProfile security_result.rule_name Asignado directamente
Result security_result.summary Asignado directamente
appcategory security_result.summary Asignado directamente
reason security_result.summary Se cambió el nombre o se asignó
Spyware security_result.threat_name Asignado directamente
Unknown_Threat security_result.threat_name Asignado directamente
Virus_Malware_Name security_result.threat_name Asignado directamente
oldFilePath src.file.full_path Se cambió el nombre o se asignó
oldFileSize src.file.size Se cambió el nombre o se asignó
old_permissions src.resource.attribute.permissions Combinado
dntdom target.administrative_domain Se cambió el nombre o se asignó
destinationServiceName target.application Se cambió el nombre o se asignó
target_hostname target.asset.hostname Asignado directamente
DestIPv4Address target.asset.ip Combinado
ServerIP target.asset.ip Combinado
ipt target.asset.ip Combinado
leef.dst target.asset.ip Combinado
peer.ipAddress target.asset.ip Combinado
file_path target.file.full_path Asignado directamente
file_type target.file.mime_type Asignado directamente
target_hostname target.hostname Asignado directamente
temp_dhost target.hostname Asignado directamente
DestIPv4Address target.ip Combinado
IPv6_Address target.ip Combinado
ServerIP target.ip Combinado
dst_ip target.ip Combinado
ipt target.ip Combinado
leef.dst target.ip Combinado
peer.ipAddress target.ip Combinado
peer.country target.location.country_or_region Asignado directamente
ServerMAC target.mac Combinado
mac_address target.mac Combinado
target_mac_address target.mac Combinado
destination_translated_address target.nat_ip Combinado
destinationTranslatedPort target.nat_port Se cambió el nombre o se asignó
DestPort target.port Se cambió el nombre o se asignó
ServerPort target.port Se cambió el nombre o se asignó
dpt target.port Se cambió el nombre o se asignó
dproc target.process.command_line Se cambió el nombre o se asignó
File_name target.process.file.full_path Asignado directamente
Infected_Resource target.process.file.full_path Asignado directamente
Object target.process.file.full_path Asignado directamente
Objekt target.process.file.full_path Asignado directamente
dpid target.process.pid Se cambió el nombre o se asignó
process_id target.process.pid Asignado directamente
resource_Type_label target.resource.attribute.labels Combinado
SourceModuleName target.resource.name Asignado directamente
Target_HostSnapshot target.url Asignado directamente
leef.targetHostSnapshot target.url Asignado directamente
request target.url Asignado directamente
target_role target.user.attribute.roles Combinado
CustomerName target.user.user_display_name Asignado directamente
temp_duser target.user.user_display_name Asignado directamente
Bruker target.user.userid Asignado directamente
User_value target.user.userid Asignado directamente
temp_duid target.user.userid Asignado directamente
sid target.user.windows_sid Asignado directamente
N/A about Constante: about
N/A about.ip Constante: ips
N/A about.mac Constante: mac_address
N/A about.nat_ip Constante: deviceTranslatedAddress
N/A about.resource.attribute.permissions Constante: permissions
N/A additional.fields Constante: additional_eventId
N/A intermediary Constante: _intermediary
N/A metadata.event_type Constante: PROCESS_UNCATEGORIZED
N/A metadata.product_name Constante: Cisco Stealthwatch
N/A metadata.vendor_name Constante: Cisco
N/A network.direction Constante: INBOUND
N/A network.ip_protocol Constante: TCP
N/A observer.asset.ip Constante: leef_flowCollectorIP
N/A observer.ip Constante: leef_flowCollectorIP
N/A principal.asset.ip Constante: host_ip
N/A principal.ip Constante: host_ip
N/A principal.mac Constante: mac
N/A principal.nat_ip Constante: sourceTranslatedAddress
N/A principal.user.attribute.roles Constante: principal_role
N/A principal.user.email_addresses Constante: actor_name
N/A security_result Constante: security_result
N/A security_result.action Constante: _action
N/A security_result.category_details Constante: cat
N/A security_result.detection_fields Constante: operation_label
N/A security_result.severity Constante: LOW
N/A src.resource.attribute.permissions Constante: old_permissions
N/A target.asset.ip Constante: leef.dst
N/A target.ip Constante: leef.dst
N/A target.mac Constante: mac_address
N/A target.nat_ip Constante: destination_translated_address
N/A target.resource.attribute.labels Constante: resource_Type_label
N/A target.user.attribute.roles Constante: target_role
ProtocolIdentifier network.ip_protocol Se asignó desde el registro de cambios
inputSNMPIface", "outputSNMPIface", "InPackets additional.fields Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.