Mengumpulkan log Cisco Secure Network Analytics

Versi Parser: 19.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Cisco Secure Network Analytics (sebelumnya Stealthwatch) ke Google Security Operations menggunakan agen Bindplane.

Cisco Secure Network Analytics adalah solusi analisis traffic jaringan yang menggunakan telemetri dari infrastruktur jaringan yang ada untuk mendeteksi ancaman. Fitur ini memberikan visibilitas ke aktivitas jaringan, mengidentifikasi perilaku anomali, dan mendeteksi ancaman tingkat lanjut seperti komunikasi perintah dan kontrol, pergerakan lateral, dan pemindahan data yang tidak sah tanpa memerlukan agen atau hardware tambahan.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
  • Akses istimewa ke Cisco Secure Network Analytics Manager (sebelumnya Stealthwatch Management Console).
  • Konektivitas jaringan antara Cisco Secure Network Analytics Manager dan host agen Bindplane di port UDP 514 (atau port syslog pilihan Anda).

Mendapatkan File Autentikasi Penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan
  4. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_sna:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'your-customer-id-here'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_STEALTHWATCH
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cisco_sna_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_sna
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses. Gunakan 0.0.0.0 untuk memproses semua antarmuka. Port harus cocok dengan port yang dikonfigurasi di Cisco Secure Network Analytics (default: 514).
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari Google SecOps.
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya.

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi penerusan syslog Cisco Secure Network Analytics

  1. Login ke Cisco Secure Network Analytics Manager (sebelumnya Stealthwatch Management Console).
  2. Buka Configure > Detection Response Management.
  3. Klik tab Tindakan.
  4. Temukan tindakan Kirim ke Syslog default dalam daftar.
  5. Klik elipsis (...) di kolom Tindakan di samping Kirim ke Syslog, lalu klik Edit.
  6. Berikan detail konfigurasi berikut:
    • Alamat Server Syslog: Masukkan alamat IP host agen Bindplane.
    • UDP Port: Masukkan 514 (atau port yang dikonfigurasi di agen Bindplane config.yaml).
    • Format Pesan: Pilih CEF.
  7. Klik tombol Simpan berwarna biru di sudut kanan atas.
  8. Klik tab Aturan.
  9. Klik Tambahkan Aturan Baru atau edit aturan yang ada.
  10. Konfigurasi kondisi aturan untuk menentukan alarm mana yang memicu tindakan syslog:
    • Alarm Host: Pilih kategori alarm yang akan diteruskan (misalnya, Indeks Kekhawatiran Tinggi, Pencurian Data, Perintah dan Kontrol).
    • Alarm Hubungan Grup Host: Pilih kebijakan hubungan yang akan diteruskan (misalnya, Traffic Tinggi, SYN Flood).
  11. Di bagian Tindakan Respons, pilih tindakan Kirim ke Syslog.
  12. Klik Simpan.
  13. Pastikan pesan syslog diterima dengan memeriksa log agen Bindplane.

Untuk mengetahui informasi selengkapnya, lihat dokumentasi Cisco Secure Network Analytics dan panduan konfigurasi syslog Response Management.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
_about about Digabung
about about Digabung
deviceNtDomain about.administrative_domain Diganti nama/dipetakan
deviceExternalId about.asset.asset_id Dipetakan secara langsung
device_product about.asset.asset_id Dipetakan secara langsung
device_vendor about.asset.asset_id Dipetakan secara langsung
fileHash about.file.full_path Dipetakan secara langsung
filePath about.file.full_path Diganti nama/dipetakan
_hash about.file.sha256 Diganti nama/dipetakan
fileHash about.file.sha256 Diganti nama/dipetakan
fsize about.file.size Diganti nama/dipetakan
dvchost about.hostname Diganti nama/dipetakan
ips about.ip Digabung
dvcmac about.mac Digabung
mac_address about.mac Digabung
deviceTranslatedAddress about.nat_ip Digabung
Emne about.process.command_line Dipetakan secara langsung
Path about.process.command_line Dipetakan secara langsung
Subject about.process.command_line Dipetakan secara langsung
deviceProcessName about.process.command_line Diganti nama/dipetakan
dvcpid about.process.pid Diganti nama/dipetakan
permissions about.resource.attribute.permissions Digabung
additional_cfp1 additional.fields Digabung
additional_cfp2 additional.fields Digabung
additional_cfp3 additional.fields Digabung
additional_cfp4 additional.fields Digabung
additional_cn1 additional.fields Digabung
additional_cn2 additional.fields Digabung
additional_cn3 additional.fields Digabung
additional_cs1 additional.fields Digabung
additional_cs2 additional.fields Digabung
additional_cs3 additional.fields Digabung
additional_cs4 additional.fields Digabung
additional_cs5 additional.fields Digabung
additional_cs6 additional.fields Digabung
additional_cs7 additional.fields Digabung
additional_devicePayloadId additional.fields Digabung
additional_eventId additional.fields Digabung
additional_flexString1 additional.fields Digabung
additional_fname additional.fields Digabung
cs5_label additional.fields Digabung
field_ additional.fields Digabung
_intermediary intermediary Digabung
data.short_text metadata.description Dipetakan secara langsung
desc metadata.description Dipetakan secara langsung
description metadata.description Dipetakan secara langsung
leef.fullmessage metadata.description Dipetakan secara langsung
msg metadata.description Diganti nama/dipetakan
short_text metadata.description Dipetakan secara langsung
device_event_class_id metadata.product_event_type Dipetakan secara langsung
eventData_id metadata.product_event_type Dipetakan secara langsung
event_name metadata.product_event_type Dipetakan secara langsung
reportName metadata.product_event_type Dipetakan secara langsung
externalId metadata.product_log_id Dipetakan secara langsung
id metadata.product_log_id Dipetakan secara langsung
device_product metadata.product_name Dipetakan secara langsung
Version metadata.product_version Dipetakan secara langsung
device_version metadata.product_version Dipetakan secara langsung
version metadata.product_version Dipetakan secara langsung
device_vendor metadata.vendor_name Diganti nama/dipetakan
app_protocol_output network.application_protocol Dipetakan secara langsung
protocol network.application_protocol Dipetakan secara langsung
method network.http.method Dipetakan secara langsung
requestMethod network.http.method Diganti nama/dipetakan
requestClientApplication network.http.user_agent Diganti nama/dipetakan
ip_protocol_out network.ip_protocol Dipetakan secara langsung
ServerBytes network.received_bytes Diganti nama/dipetakan
in network.received_bytes Diganti nama/dipetakan
peerBytes network.received_bytes Diganti nama/dipetakan
data.packets_in network.received_packets Dipetakan secara langsung
packets_in network.received_packets Dipetakan secara langsung
ClientBytes network.sent_bytes Diganti nama/dipetakan
hostBytes network.sent_bytes Diganti nama/dipetakan
out network.sent_bytes Diganti nama/dipetakan
data.packets_out network.sent_packets Dipetakan secara langsung
packets_out network.sent_packets Dipetakan secara langsung
session_id network.session_id Dipetakan secara langsung
SourceModuleType observer.application Dipetakan secara langsung
leef_flowCollectorIP observer.asset.ip Digabung
leef.flowCollectorName observer.hostname Dipetakan secara langsung
leef_flowCollectorIP observer.ip Digabung
leef.domain principal.administrative_domain Dipetakan secara langsung
sntdom principal.administrative_domain Diganti nama/dipetakan
sourceServiceName principal.application Diganti nama/dipetakan
details.title principal.asset.hostname Dipetakan secara langsung
hostname principal.asset.hostname Dipetakan secara langsung
prin_host principal.asset.hostname Dipetakan secara langsung
source_name principal.asset.hostname Dipetakan secara langsung
ClientIP principal.asset.ip Digabung
MessageSourceAddress principal.asset.ip Digabung
connected_ip principal.asset.ip Digabung
data.connected_ip principal.asset.ip Digabung
details.ip principal.asset.ip Digabung
host.ipAddress principal.asset.ip Digabung
host_ip principal.asset.ip Digabung
ip principal.asset.ip Digabung
leef.src principal.asset.ip Digabung
prin_ip principal.asset.ip Digabung
sourceIPv4Address principal.asset.ip Digabung
source_name principal.asset.ip Digabung
src_ip principal.asset.ip Digabung
Group_name principal.group.group_display_name Dipetakan secara langsung
Gruppenavn principal.group.group_display_name Dipetakan secara langsung
Device_name principal.hostname Dipetakan secara langsung
Enhetsnavn principal.hostname Dipetakan secara langsung
details.title principal.hostname Dipetakan secara langsung
hostname principal.hostname Dipetakan secara langsung
prin_host principal.hostname Dipetakan secara langsung
shost principal.hostname Diganti nama/dipetakan
source_name principal.hostname Dipetakan secara langsung
ClientIP principal.ip Digabung
MessageSourceAddress principal.ip Digabung
connected_ip principal.ip Digabung
data.connected_ip principal.ip Digabung
details.ip principal.ip Digabung
host.ipAddress principal.ip Digabung
host_ip principal.ip Digabung
ip principal.ip Digabung
leef.src principal.ip Digabung
prin_ip principal.ip Digabung
principal_ip principal.ip Digabung
shost principal.ip Digabung
sourceIPv4Address principal.ip Digabung
source_name principal.ip Digabung
src_ip principal.ip Digabung
Source_HG principal.location.country_or_region Dipetakan secara langsung
host.country principal.location.country_or_region Dipetakan secara langsung
leef.sourceHG principal.location.country_or_region Dipetakan secara langsung
ClientMAC principal.mac Digabung
mac principal.mac Digabung
source_mac_address principal.mac Digabung
source_info.namespace principal.namespace Dipetakan secara langsung
sourceTranslatedAddress principal.nat_ip Digabung
sourceTranslatedPort principal.nat_port Diganti nama/dipetakan
ClientPort principal.port Diganti nama/dipetakan
SourcePort principal.port Diganti nama/dipetakan
data.port principal.port Diganti nama/dipetakan
port principal.port Diganti nama/dipetakan
spt principal.port Diganti nama/dipetakan
sproc principal.process.command_line Diganti nama/dipetakan
process_name principal.process.file.full_path Dipetakan secara langsung
process_pid principal.process.pid Dipetakan secara langsung
spid principal.process.pid Diganti nama/dipetakan
Source_HostSnapshot principal.url Dipetakan secara langsung
leef.sourceHostSnapshot principal.url Dipetakan secara langsung
principal_role principal.user.attribute.roles Digabung
actor_email principal.user.email_addresses Digabung
actor_name principal.user.email_addresses Digabung
UserName principal.user.user_display_name Dipetakan secara langsung
actor.username principal.user.user_display_name Dipetakan secara langsung
data.actor.username principal.user.user_display_name Dipetakan secara langsung
source_username principal.user.user_display_name Dipetakan secara langsung
suser principal.user.user_display_name Dipetakan secara langsung
actor.id principal.user.userid Dipetakan secara langsung
data.actor.id principal.user.userid Dipetakan secara langsung
suid principal.user.userid Diganti nama/dipetakan
user_name principal.user.userid Dipetakan secara langsung
security_res security_result Digabung
security_result security_result Digabung
_action security_result.action Digabung
Action_Taken security_result.action_details Dipetakan secara langsung
act security_result.action_details Dipetakan secara langsung
cat security_result.category_details Digabung
Scan_Type security_result.description Dipetakan secara langsung
Type security_result.description Dipetakan secara langsung
msg_data_2 security_result.description Dipetakan secara langsung
infection_channel_label security_result.detection_fields Digabung
operasjon_label security_result.detection_fields Digabung
operation_label security_result.detection_fields Digabung
permission_label security_result.detection_fields Digabung
spyware_Grayware_Type_label security_result.detection_fields Digabung
threat_probability_label security_result.detection_fields Digabung
tillatelse_label security_result.detection_fields Digabung
mwProfile security_result.rule_name Dipetakan secara langsung
Result security_result.summary Dipetakan secara langsung
appcategory security_result.summary Dipetakan secara langsung
reason security_result.summary Diganti nama/dipetakan
Spyware security_result.threat_name Dipetakan secara langsung
Unknown_Threat security_result.threat_name Dipetakan secara langsung
Virus_Malware_Name security_result.threat_name Dipetakan secara langsung
oldFilePath src.file.full_path Diganti nama/dipetakan
oldFileSize src.file.size Diganti nama/dipetakan
old_permissions src.resource.attribute.permissions Digabung
dntdom target.administrative_domain Diganti nama/dipetakan
destinationServiceName target.application Diganti nama/dipetakan
target_hostname target.asset.hostname Dipetakan secara langsung
DestIPv4Address target.asset.ip Digabung
ServerIP target.asset.ip Digabung
ipt target.asset.ip Digabung
leef.dst target.asset.ip Digabung
peer.ipAddress target.asset.ip Digabung
file_path target.file.full_path Dipetakan secara langsung
file_type target.file.mime_type Dipetakan secara langsung
target_hostname target.hostname Dipetakan secara langsung
temp_dhost target.hostname Dipetakan secara langsung
DestIPv4Address target.ip Digabung
IPv6_Address target.ip Digabung
ServerIP target.ip Digabung
dst_ip target.ip Digabung
ipt target.ip Digabung
leef.dst target.ip Digabung
peer.ipAddress target.ip Digabung
peer.country target.location.country_or_region Dipetakan secara langsung
ServerMAC target.mac Digabung
mac_address target.mac Digabung
target_mac_address target.mac Digabung
destination_translated_address target.nat_ip Digabung
destinationTranslatedPort target.nat_port Diganti nama/dipetakan
DestPort target.port Diganti nama/dipetakan
ServerPort target.port Diganti nama/dipetakan
dpt target.port Diganti nama/dipetakan
dproc target.process.command_line Diganti nama/dipetakan
File_name target.process.file.full_path Dipetakan secara langsung
Infected_Resource target.process.file.full_path Dipetakan secara langsung
Object target.process.file.full_path Dipetakan secara langsung
Objekt target.process.file.full_path Dipetakan secara langsung
dpid target.process.pid Diganti nama/dipetakan
process_id target.process.pid Dipetakan secara langsung
resource_Type_label target.resource.attribute.labels Digabung
SourceModuleName target.resource.name Dipetakan secara langsung
Target_HostSnapshot target.url Dipetakan secara langsung
leef.targetHostSnapshot target.url Dipetakan secara langsung
request target.url Dipetakan secara langsung
target_role target.user.attribute.roles Digabung
CustomerName target.user.user_display_name Dipetakan secara langsung
temp_duser target.user.user_display_name Dipetakan secara langsung
Bruker target.user.userid Dipetakan secara langsung
User_value target.user.userid Dipetakan secara langsung
temp_duid target.user.userid Dipetakan secara langsung
sid target.user.windows_sid Dipetakan secara langsung
T/A about Konstanta: about
T/A about.ip Konstanta: ips
T/A about.mac Konstanta: mac_address
T/A about.nat_ip Konstanta: deviceTranslatedAddress
T/A about.resource.attribute.permissions Konstanta: permissions
T/A additional.fields Konstanta: additional_eventId
T/A intermediary Konstanta: _intermediary
T/A metadata.event_type Konstanta: PROCESS_UNCATEGORIZED
T/A metadata.product_name Konstanta: Cisco Stealthwatch
T/A metadata.vendor_name Konstanta: Cisco
T/A network.direction Konstanta: INBOUND
T/A network.ip_protocol Konstanta: TCP
T/A observer.asset.ip Konstanta: leef_flowCollectorIP
T/A observer.ip Konstanta: leef_flowCollectorIP
T/A principal.asset.ip Konstanta: host_ip
T/A principal.ip Konstanta: host_ip
T/A principal.mac Konstanta: mac
T/A principal.nat_ip Konstanta: sourceTranslatedAddress
T/A principal.user.attribute.roles Konstanta: principal_role
T/A principal.user.email_addresses Konstanta: actor_name
T/A security_result Konstanta: security_result
T/A security_result.action Konstanta: _action
T/A security_result.category_details Konstanta: cat
T/A security_result.detection_fields Konstanta: operation_label
T/A security_result.severity Konstanta: LOW
T/A src.resource.attribute.permissions Konstanta: old_permissions
T/A target.asset.ip Konstanta: leef.dst
T/A target.ip Konstanta: leef.dst
T/A target.mac Konstanta: mac_address
T/A target.nat_ip Konstanta: destination_translated_address
T/A target.resource.attribute.labels Konstanta: resource_Type_label
T/A target.user.attribute.roles Konstanta: target_role
ProtocolIdentifier network.ip_protocol Dipetakan dari log perubahan
inputSNMPIface", "outputSNMPIface", "InPackets additional.fields Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.