Collecter les journaux Cisco Secure Network Analytics

Version de l'analyseur : 19.0

Compatible avec :

Ce document explique comment ingérer des journaux Cisco Secure Network Analytics (anciennement Stealthwatch) dans Google Security Operations à l'aide de l'agent Bindplane.

Cisco Secure Network Analytics est une solution d'analyse du trafic réseau qui utilise la télémétrie de votre infrastructure réseau existante pour détecter les menaces. Il offre une visibilité sur l'activité réseau, identifie les comportements anormaux et détecte les menaces avancées telles que les communications de commande et de contrôle, les mouvements latéraux et l'exfiltration de données sans nécessiter d'agents ni de matériel supplémentaire.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps.
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd.
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à Cisco Secure Network Analytics Manager (anciennement Stealthwatch Management Console).
  • Connectivité réseau entre le gestionnaire Cisco Secure Network Analytics et l'hôte de l'agent Bindplane sur le port UDP 514 (ou le port Syslog de votre choix).

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_sna:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'your-customer-id-here'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_STEALTHWATCH
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cisco_sna_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_sna
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter. Utilisez 0.0.0.0 pour écouter sur toutes les interfaces. Le port doit correspondre à celui configuré dans Cisco Secure Network Analytics (par défaut : 514).
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis Google SecOps.
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurer le transfert syslog de Cisco Secure Network Analytics

  1. Connectez-vous à Cisco Secure Network Analytics Manager (anciennement Stealthwatch Management Console).
  2. Accédez à Configurer > Gestion des réponses de détection.
  3. Cliquez sur l'onglet Actions.
  4. Recherchez l'action Envoyer à Syslog par défaut dans la liste.
  5. Cliquez sur les points de suspension (...) dans la colonne Action à côté de Envoyer à Syslog, puis sur Modifier.
  6. Fournissez les informations de configuration suivantes :
    • Adresse du serveur Syslog : saisissez l'adresse IP de l'hôte de l'agent Bindplane.
    • Port UDP : saisissez 514 (ou le port configuré dans l'agent Bindplane config.yaml).
    • Format du message : sélectionnez CEF.
  7. Cliquez sur le bouton bleu Enregistrer en haut à droite.
  8. Cliquez sur l'onglet Règles.
  9. Cliquez sur Ajouter une règle ou modifiez une règle existante.
  10. Configurez les conditions de la règle pour définir les alarmes qui déclenchent l'action Syslog :
    • Alarme de l'hôte : sélectionnez les catégories d'alarmes à transférer (par exemple, Indice de préoccupation élevé, Exfiltration, Command and Control).
    • Alarme de relation de groupe d'hôtes : sélectionnez les règles de relation à transférer (par exemple, Trafic élevé, SYN Flood).
  11. Dans la section Actions de réponse, sélectionnez l'action Envoyer à Syslog.
  12. Cliquez sur Enregistrer.
  13. Vérifiez que les messages syslog sont reçus en consultant les journaux de l'agent Bindplane.

Pour en savoir plus, consultez la documentation Cisco Secure Network Analytics et le guide de configuration Syslog de Response Management.

Table de mappage UDM

Champ de journal Mappage UDM Logique
_about about Fusionné
about about Fusionné
deviceNtDomain about.administrative_domain Renommé/Mappé
deviceExternalId about.asset.asset_id Mappé directement
device_product about.asset.asset_id Mappé directement
device_vendor about.asset.asset_id Mappé directement
fileHash about.file.full_path Mappé directement
filePath about.file.full_path Renommé/Mappé
_hash about.file.sha256 Renommé/Mappé
fileHash about.file.sha256 Renommé/Mappé
fsize about.file.size Renommé/Mappé
dvchost about.hostname Renommé/Mappé
ips about.ip Fusionné
dvcmac about.mac Fusionné
mac_address about.mac Fusionné
deviceTranslatedAddress about.nat_ip Fusionné
Emne about.process.command_line Mappé directement
Path about.process.command_line Mappé directement
Subject about.process.command_line Mappé directement
deviceProcessName about.process.command_line Renommé/Mappé
dvcpid about.process.pid Renommé/Mappé
permissions about.resource.attribute.permissions Fusionné
additional_cfp1 additional.fields Fusionné
additional_cfp2 additional.fields Fusionné
additional_cfp3 additional.fields Fusionné
additional_cfp4 additional.fields Fusionné
additional_cn1 additional.fields Fusionné
additional_cn2 additional.fields Fusionné
additional_cn3 additional.fields Fusionné
additional_cs1 additional.fields Fusionné
additional_cs2 additional.fields Fusionné
additional_cs3 additional.fields Fusionné
additional_cs4 additional.fields Fusionné
additional_cs5 additional.fields Fusionné
additional_cs6 additional.fields Fusionné
additional_cs7 additional.fields Fusionné
additional_devicePayloadId additional.fields Fusionné
additional_eventId additional.fields Fusionné
additional_flexString1 additional.fields Fusionné
additional_fname additional.fields Fusionné
cs5_label additional.fields Fusionné
field_ additional.fields Fusionné
_intermediary intermediary Fusionné
data.short_text metadata.description Mappé directement
desc metadata.description Mappé directement
description metadata.description Mappé directement
leef.fullmessage metadata.description Mappé directement
msg metadata.description Renommé/Mappé
short_text metadata.description Mappé directement
device_event_class_id metadata.product_event_type Mappé directement
eventData_id metadata.product_event_type Mappé directement
event_name metadata.product_event_type Mappé directement
reportName metadata.product_event_type Mappé directement
externalId metadata.product_log_id Mappé directement
id metadata.product_log_id Mappé directement
device_product metadata.product_name Mappé directement
Version metadata.product_version Mappé directement
device_version metadata.product_version Mappé directement
version metadata.product_version Mappé directement
device_vendor metadata.vendor_name Renommé/Mappé
app_protocol_output network.application_protocol Mappé directement
protocol network.application_protocol Mappé directement
method network.http.method Mappé directement
requestMethod network.http.method Renommé/Mappé
requestClientApplication network.http.user_agent Renommé/Mappé
ip_protocol_out network.ip_protocol Mappé directement
ServerBytes network.received_bytes Renommé/Mappé
in network.received_bytes Renommé/Mappé
peerBytes network.received_bytes Renommé/Mappé
data.packets_in network.received_packets Mappé directement
packets_in network.received_packets Mappé directement
ClientBytes network.sent_bytes Renommé/Mappé
hostBytes network.sent_bytes Renommé/Mappé
out network.sent_bytes Renommé/Mappé
data.packets_out network.sent_packets Mappé directement
packets_out network.sent_packets Mappé directement
session_id network.session_id Mappé directement
SourceModuleType observer.application Mappé directement
leef_flowCollectorIP observer.asset.ip Fusionné
leef.flowCollectorName observer.hostname Mappé directement
leef_flowCollectorIP observer.ip Fusionné
leef.domain principal.administrative_domain Mappé directement
sntdom principal.administrative_domain Renommé/Mappé
sourceServiceName principal.application Renommé/Mappé
details.title principal.asset.hostname Mappé directement
hostname principal.asset.hostname Mappé directement
prin_host principal.asset.hostname Mappé directement
source_name principal.asset.hostname Mappé directement
ClientIP principal.asset.ip Fusionné
MessageSourceAddress principal.asset.ip Fusionné
connected_ip principal.asset.ip Fusionné
data.connected_ip principal.asset.ip Fusionné
details.ip principal.asset.ip Fusionné
host.ipAddress principal.asset.ip Fusionné
host_ip principal.asset.ip Fusionné
ip principal.asset.ip Fusionné
leef.src principal.asset.ip Fusionné
prin_ip principal.asset.ip Fusionné
sourceIPv4Address principal.asset.ip Fusionné
source_name principal.asset.ip Fusionné
src_ip principal.asset.ip Fusionné
Group_name principal.group.group_display_name Mappé directement
Gruppenavn principal.group.group_display_name Mappé directement
Device_name principal.hostname Mappé directement
Enhetsnavn principal.hostname Mappé directement
details.title principal.hostname Mappé directement
hostname principal.hostname Mappé directement
prin_host principal.hostname Mappé directement
shost principal.hostname Renommé/Mappé
source_name principal.hostname Mappé directement
ClientIP principal.ip Fusionné
MessageSourceAddress principal.ip Fusionné
connected_ip principal.ip Fusionné
data.connected_ip principal.ip Fusionné
details.ip principal.ip Fusionné
host.ipAddress principal.ip Fusionné
host_ip principal.ip Fusionné
ip principal.ip Fusionné
leef.src principal.ip Fusionné
prin_ip principal.ip Fusionné
principal_ip principal.ip Fusionné
shost principal.ip Fusionné
sourceIPv4Address principal.ip Fusionné
source_name principal.ip Fusionné
src_ip principal.ip Fusionné
Source_HG principal.location.country_or_region Mappé directement
host.country principal.location.country_or_region Mappé directement
leef.sourceHG principal.location.country_or_region Mappé directement
ClientMAC principal.mac Fusionné
mac principal.mac Fusionné
source_mac_address principal.mac Fusionné
source_info.namespace principal.namespace Mappé directement
sourceTranslatedAddress principal.nat_ip Fusionné
sourceTranslatedPort principal.nat_port Renommé/Mappé
ClientPort principal.port Renommé/Mappé
SourcePort principal.port Renommé/Mappé
data.port principal.port Renommé/Mappé
port principal.port Renommé/Mappé
spt principal.port Renommé/Mappé
sproc principal.process.command_line Renommé/Mappé
process_name principal.process.file.full_path Mappé directement
process_pid principal.process.pid Mappé directement
spid principal.process.pid Renommé/Mappé
Source_HostSnapshot principal.url Mappé directement
leef.sourceHostSnapshot principal.url Mappé directement
principal_role principal.user.attribute.roles Fusionné
actor_email principal.user.email_addresses Fusionné
actor_name principal.user.email_addresses Fusionné
UserName principal.user.user_display_name Mappé directement
actor.username principal.user.user_display_name Mappé directement
data.actor.username principal.user.user_display_name Mappé directement
source_username principal.user.user_display_name Mappé directement
suser principal.user.user_display_name Mappé directement
actor.id principal.user.userid Mappé directement
data.actor.id principal.user.userid Mappé directement
suid principal.user.userid Renommé/Mappé
user_name principal.user.userid Mappé directement
security_res security_result Fusionné
security_result security_result Fusionné
_action security_result.action Fusionné
Action_Taken security_result.action_details Mappé directement
act security_result.action_details Mappé directement
cat security_result.category_details Fusionné
Scan_Type security_result.description Mappé directement
Type security_result.description Mappé directement
msg_data_2 security_result.description Mappé directement
infection_channel_label security_result.detection_fields Fusionné
operasjon_label security_result.detection_fields Fusionné
operation_label security_result.detection_fields Fusionné
permission_label security_result.detection_fields Fusionné
spyware_Grayware_Type_label security_result.detection_fields Fusionné
threat_probability_label security_result.detection_fields Fusionné
tillatelse_label security_result.detection_fields Fusionné
mwProfile security_result.rule_name Mappé directement
Result security_result.summary Mappé directement
appcategory security_result.summary Mappé directement
reason security_result.summary Renommé/Mappé
Spyware security_result.threat_name Mappé directement
Unknown_Threat security_result.threat_name Mappé directement
Virus_Malware_Name security_result.threat_name Mappé directement
oldFilePath src.file.full_path Renommé/Mappé
oldFileSize src.file.size Renommé/Mappé
old_permissions src.resource.attribute.permissions Fusionné
dntdom target.administrative_domain Renommé/Mappé
destinationServiceName target.application Renommé/Mappé
target_hostname target.asset.hostname Mappé directement
DestIPv4Address target.asset.ip Fusionné
ServerIP target.asset.ip Fusionné
ipt target.asset.ip Fusionné
leef.dst target.asset.ip Fusionné
peer.ipAddress target.asset.ip Fusionné
file_path target.file.full_path Mappé directement
file_type target.file.mime_type Mappé directement
target_hostname target.hostname Mappé directement
temp_dhost target.hostname Mappé directement
DestIPv4Address target.ip Fusionné
IPv6_Address target.ip Fusionné
ServerIP target.ip Fusionné
dst_ip target.ip Fusionné
ipt target.ip Fusionné
leef.dst target.ip Fusionné
peer.ipAddress target.ip Fusionné
peer.country target.location.country_or_region Mappé directement
ServerMAC target.mac Fusionné
mac_address target.mac Fusionné
target_mac_address target.mac Fusionné
destination_translated_address target.nat_ip Fusionné
destinationTranslatedPort target.nat_port Renommé/Mappé
DestPort target.port Renommé/Mappé
ServerPort target.port Renommé/Mappé
dpt target.port Renommé/Mappé
dproc target.process.command_line Renommé/Mappé
File_name target.process.file.full_path Mappé directement
Infected_Resource target.process.file.full_path Mappé directement
Object target.process.file.full_path Mappé directement
Objekt target.process.file.full_path Mappé directement
dpid target.process.pid Renommé/Mappé
process_id target.process.pid Mappé directement
resource_Type_label target.resource.attribute.labels Fusionné
SourceModuleName target.resource.name Mappé directement
Target_HostSnapshot target.url Mappé directement
leef.targetHostSnapshot target.url Mappé directement
request target.url Mappé directement
target_role target.user.attribute.roles Fusionné
CustomerName target.user.user_display_name Mappé directement
temp_duser target.user.user_display_name Mappé directement
Bruker target.user.userid Mappé directement
User_value target.user.userid Mappé directement
temp_duid target.user.userid Mappé directement
sid target.user.windows_sid Mappé directement
N/A about Constante : about
N/A about.ip Constante : ips
N/A about.mac Constante : mac_address
N/A about.nat_ip Constante : deviceTranslatedAddress
N/A about.resource.attribute.permissions Constante : permissions
N/A additional.fields Constante : additional_eventId
N/A intermediary Constante : _intermediary
N/A metadata.event_type Constante : PROCESS_UNCATEGORIZED
N/A metadata.product_name Constante : Cisco Stealthwatch
N/A metadata.vendor_name Constante : Cisco
N/A network.direction Constante : INBOUND
N/A network.ip_protocol Constante : TCP
N/A observer.asset.ip Constante : leef_flowCollectorIP
N/A observer.ip Constante : leef_flowCollectorIP
N/A principal.asset.ip Constante : host_ip
N/A principal.ip Constante : host_ip
N/A principal.mac Constante : mac
N/A principal.nat_ip Constante : sourceTranslatedAddress
N/A principal.user.attribute.roles Constante : principal_role
N/A principal.user.email_addresses Constante : actor_name
N/A security_result Constante : security_result
N/A security_result.action Constante : _action
N/A security_result.category_details Constante : cat
N/A security_result.detection_fields Constante : operation_label
N/A security_result.severity Constante : LOW
N/A src.resource.attribute.permissions Constante : old_permissions
N/A target.asset.ip Constante : leef.dst
N/A target.ip Constante : leef.dst
N/A target.mac Constante : mac_address
N/A target.nat_ip Constante : destination_translated_address
N/A target.resource.attribute.labels Constante : resource_Type_label
N/A target.user.attribute.roles Constante : target_role
ProtocolIdentifier network.ip_protocol Mappé à partir du journal des modifications
inputSNMPIface", "outputSNMPIface", "InPackets additional.fields Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.