Raccogli i log di Cisco Secure Network Analytics

Versione parser: 19.0

Supportato in:

Questo documento spiega come importare i log di Cisco Secure Network Analytics (in precedenza Stealthwatch) in Google Security Operations utilizzando l'agente Bindplane.

Cisco Secure Network Analytics è una soluzione di analisi del traffico di rete che utilizza la telemetria dell'infrastruttura di rete esistente per rilevare le minacce. Fornisce visibilità sull'attività di rete, identifica comportamenti anomali e rileva minacce avanzate come comunicazioni di comando e controllo, movimento laterale ed esfiltrazione di dati senza la necessità di agenti o hardware aggiuntivo.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps.
  • Windows Server 2016 o versioni successive oppure host Linux con systemd.
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
  • Accesso privilegiato a Cisco Secure Network Analytics Manager (in precedenza Stealthwatch Management Console).
  • Connettività di rete tra Cisco Secure Network Analytics Manager e l'host dell'agente Bindplane sulla porta UDP 514 (o sulla porta syslog scelta).

Recuperare il file di autenticazione dell'acquisizione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_sna:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'your-customer-id-here'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_STEALTHWATCH
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cisco_sna_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_sna
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: l'indirizzo IP e la porta su cui ascoltare. Utilizza 0.0.0.0 per ascoltare su tutte le interfacce. La porta deve corrispondere a quella configurata in Cisco Secure Network Analytics (impostazione predefinita: 514).
  • Configurazione dell'esportatore:

    • creds_file_path: Percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID cliente copiato da Google SecOps.
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurare l'inoltro di syslog di Cisco Secure Network Analytics

  1. Accedi a Cisco Secure Network Analytics Manager (in precedenza Stealthwatch Management Console).
  2. Vai a Configura > Gestione risposta rilevamento.
  3. Fai clic sulla scheda Azioni.
  4. Individua l'azione predefinita Invia a Syslog nell'elenco.
  5. Fai clic sui puntini di sospensione () nella colonna Azione accanto a Invia a Syslog, quindi fai clic su Modifica.
  6. Fornisci i seguenti dettagli di configurazione:
    • Indirizzo server Syslog: inserisci l'indirizzo IP dell'host dell'agente Bindplane.
    • Porta UDP: inserisci 514 (o la porta configurata nell'agente Bindplane config.yaml).
    • Formato messaggio: seleziona CEF.
  7. Fai clic sul pulsante blu Salva nell'angolo in alto a destra.
  8. Fai clic sulla scheda Regole.
  9. Fai clic su Aggiungi nuova regola o modifica una regola esistente.
  10. Configura le condizioni della regola per definire quali allarmi attivano l'azione syslog:
    • Allarme host: seleziona le categorie di allarme da inoltrare (ad esempio Indice di rischio elevato, Esfiltrazione, Command and Control).
    • Allarme relazione gruppo di host: seleziona i criteri di relazione da inoltrare (ad esempio Traffico elevato, SYN Flood).
  11. Nella sezione Azioni di risposta, seleziona l'azione Invia a Syslog.
  12. Fai clic su Salva.
  13. Verifica che i messaggi syslog vengano ricevuti controllando i log dell'agente Bindplane.

Per ulteriori informazioni, consulta la documentazione di Cisco Secure Network Analytics e la guida alla configurazione di syslog di Response Management.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
_about about Unita
about about Unita
deviceNtDomain about.administrative_domain Rinominate/mappate
deviceExternalId about.asset.asset_id Mappato direttamente
device_product about.asset.asset_id Mappato direttamente
device_vendor about.asset.asset_id Mappato direttamente
fileHash about.file.full_path Mappato direttamente
filePath about.file.full_path Rinominate/mappate
_hash about.file.sha256 Rinominate/mappate
fileHash about.file.sha256 Rinominate/mappate
fsize about.file.size Rinominate/mappate
dvchost about.hostname Rinominate/mappate
ips about.ip Unita
dvcmac about.mac Unita
mac_address about.mac Unita
deviceTranslatedAddress about.nat_ip Unita
Emne about.process.command_line Mappato direttamente
Path about.process.command_line Mappato direttamente
Subject about.process.command_line Mappato direttamente
deviceProcessName about.process.command_line Rinominate/mappate
dvcpid about.process.pid Rinominate/mappate
permissions about.resource.attribute.permissions Unita
additional_cfp1 additional.fields Unita
additional_cfp2 additional.fields Unita
additional_cfp3 additional.fields Unita
additional_cfp4 additional.fields Unita
additional_cn1 additional.fields Unita
additional_cn2 additional.fields Unita
additional_cn3 additional.fields Unita
additional_cs1 additional.fields Unita
additional_cs2 additional.fields Unita
additional_cs3 additional.fields Unita
additional_cs4 additional.fields Unita
additional_cs5 additional.fields Unita
additional_cs6 additional.fields Unita
additional_cs7 additional.fields Unita
additional_devicePayloadId additional.fields Unita
additional_eventId additional.fields Unita
additional_flexString1 additional.fields Unita
additional_fname additional.fields Unita
cs5_label additional.fields Unita
field_ additional.fields Unita
_intermediary intermediary Unita
data.short_text metadata.description Mappato direttamente
desc metadata.description Mappato direttamente
description metadata.description Mappato direttamente
leef.fullmessage metadata.description Mappato direttamente
msg metadata.description Rinominate/mappate
short_text metadata.description Mappato direttamente
device_event_class_id metadata.product_event_type Mappato direttamente
eventData_id metadata.product_event_type Mappato direttamente
event_name metadata.product_event_type Mappato direttamente
reportName metadata.product_event_type Mappato direttamente
externalId metadata.product_log_id Mappato direttamente
id metadata.product_log_id Mappato direttamente
device_product metadata.product_name Mappato direttamente
Version metadata.product_version Mappato direttamente
device_version metadata.product_version Mappato direttamente
version metadata.product_version Mappato direttamente
device_vendor metadata.vendor_name Rinominate/mappate
app_protocol_output network.application_protocol Mappato direttamente
protocol network.application_protocol Mappato direttamente
method network.http.method Mappato direttamente
requestMethod network.http.method Rinominate/mappate
requestClientApplication network.http.user_agent Rinominate/mappate
ip_protocol_out network.ip_protocol Mappato direttamente
ServerBytes network.received_bytes Rinominate/mappate
in network.received_bytes Rinominate/mappate
peerBytes network.received_bytes Rinominate/mappate
data.packets_in network.received_packets Mappato direttamente
packets_in network.received_packets Mappato direttamente
ClientBytes network.sent_bytes Rinominate/mappate
hostBytes network.sent_bytes Rinominate/mappate
out network.sent_bytes Rinominate/mappate
data.packets_out network.sent_packets Mappato direttamente
packets_out network.sent_packets Mappato direttamente
session_id network.session_id Mappato direttamente
SourceModuleType observer.application Mappato direttamente
leef_flowCollectorIP observer.asset.ip Unita
leef.flowCollectorName observer.hostname Mappato direttamente
leef_flowCollectorIP observer.ip Unita
leef.domain principal.administrative_domain Mappato direttamente
sntdom principal.administrative_domain Rinominate/mappate
sourceServiceName principal.application Rinominate/mappate
details.title principal.asset.hostname Mappato direttamente
hostname principal.asset.hostname Mappato direttamente
prin_host principal.asset.hostname Mappato direttamente
source_name principal.asset.hostname Mappato direttamente
ClientIP principal.asset.ip Unita
MessageSourceAddress principal.asset.ip Unita
connected_ip principal.asset.ip Unita
data.connected_ip principal.asset.ip Unita
details.ip principal.asset.ip Unita
host.ipAddress principal.asset.ip Unita
host_ip principal.asset.ip Unita
ip principal.asset.ip Unita
leef.src principal.asset.ip Unita
prin_ip principal.asset.ip Unita
sourceIPv4Address principal.asset.ip Unita
source_name principal.asset.ip Unita
src_ip principal.asset.ip Unita
Group_name principal.group.group_display_name Mappato direttamente
Gruppenavn principal.group.group_display_name Mappato direttamente
Device_name principal.hostname Mappato direttamente
Enhetsnavn principal.hostname Mappato direttamente
details.title principal.hostname Mappato direttamente
hostname principal.hostname Mappato direttamente
prin_host principal.hostname Mappato direttamente
shost principal.hostname Rinominate/mappate
source_name principal.hostname Mappato direttamente
ClientIP principal.ip Unita
MessageSourceAddress principal.ip Unita
connected_ip principal.ip Unita
data.connected_ip principal.ip Unita
details.ip principal.ip Unita
host.ipAddress principal.ip Unita
host_ip principal.ip Unita
ip principal.ip Unita
leef.src principal.ip Unita
prin_ip principal.ip Unita
principal_ip principal.ip Unita
shost principal.ip Unita
sourceIPv4Address principal.ip Unita
source_name principal.ip Unita
src_ip principal.ip Unita
Source_HG principal.location.country_or_region Mappato direttamente
host.country principal.location.country_or_region Mappato direttamente
leef.sourceHG principal.location.country_or_region Mappato direttamente
ClientMAC principal.mac Unita
mac principal.mac Unita
source_mac_address principal.mac Unita
source_info.namespace principal.namespace Mappato direttamente
sourceTranslatedAddress principal.nat_ip Unita
sourceTranslatedPort principal.nat_port Rinominate/mappate
ClientPort principal.port Rinominate/mappate
SourcePort principal.port Rinominate/mappate
data.port principal.port Rinominate/mappate
port principal.port Rinominate/mappate
spt principal.port Rinominate/mappate
sproc principal.process.command_line Rinominate/mappate
process_name principal.process.file.full_path Mappato direttamente
process_pid principal.process.pid Mappato direttamente
spid principal.process.pid Rinominate/mappate
Source_HostSnapshot principal.url Mappato direttamente
leef.sourceHostSnapshot principal.url Mappato direttamente
principal_role principal.user.attribute.roles Unita
actor_email principal.user.email_addresses Unita
actor_name principal.user.email_addresses Unita
UserName principal.user.user_display_name Mappato direttamente
actor.username principal.user.user_display_name Mappato direttamente
data.actor.username principal.user.user_display_name Mappato direttamente
source_username principal.user.user_display_name Mappato direttamente
suser principal.user.user_display_name Mappato direttamente
actor.id principal.user.userid Mappato direttamente
data.actor.id principal.user.userid Mappato direttamente
suid principal.user.userid Rinominate/mappate
user_name principal.user.userid Mappato direttamente
security_res security_result Unita
security_result security_result Unita
_action security_result.action Unita
Action_Taken security_result.action_details Mappato direttamente
act security_result.action_details Mappato direttamente
cat security_result.category_details Unita
Scan_Type security_result.description Mappato direttamente
Type security_result.description Mappato direttamente
msg_data_2 security_result.description Mappato direttamente
infection_channel_label security_result.detection_fields Unita
operasjon_label security_result.detection_fields Unita
operation_label security_result.detection_fields Unita
permission_label security_result.detection_fields Unita
spyware_Grayware_Type_label security_result.detection_fields Unita
threat_probability_label security_result.detection_fields Unita
tillatelse_label security_result.detection_fields Unita
mwProfile security_result.rule_name Mappato direttamente
Result security_result.summary Mappato direttamente
appcategory security_result.summary Mappato direttamente
reason security_result.summary Rinominate/mappate
Spyware security_result.threat_name Mappato direttamente
Unknown_Threat security_result.threat_name Mappato direttamente
Virus_Malware_Name security_result.threat_name Mappato direttamente
oldFilePath src.file.full_path Rinominate/mappate
oldFileSize src.file.size Rinominate/mappate
old_permissions src.resource.attribute.permissions Unita
dntdom target.administrative_domain Rinominate/mappate
destinationServiceName target.application Rinominate/mappate
target_hostname target.asset.hostname Mappato direttamente
DestIPv4Address target.asset.ip Unita
ServerIP target.asset.ip Unita
ipt target.asset.ip Unita
leef.dst target.asset.ip Unita
peer.ipAddress target.asset.ip Unita
file_path target.file.full_path Mappato direttamente
file_type target.file.mime_type Mappato direttamente
target_hostname target.hostname Mappato direttamente
temp_dhost target.hostname Mappato direttamente
DestIPv4Address target.ip Unita
IPv6_Address target.ip Unita
ServerIP target.ip Unita
dst_ip target.ip Unita
ipt target.ip Unita
leef.dst target.ip Unita
peer.ipAddress target.ip Unita
peer.country target.location.country_or_region Mappato direttamente
ServerMAC target.mac Unita
mac_address target.mac Unita
target_mac_address target.mac Unita
destination_translated_address target.nat_ip Unita
destinationTranslatedPort target.nat_port Rinominate/mappate
DestPort target.port Rinominate/mappate
ServerPort target.port Rinominate/mappate
dpt target.port Rinominate/mappate
dproc target.process.command_line Rinominate/mappate
File_name target.process.file.full_path Mappato direttamente
Infected_Resource target.process.file.full_path Mappato direttamente
Object target.process.file.full_path Mappato direttamente
Objekt target.process.file.full_path Mappato direttamente
dpid target.process.pid Rinominate/mappate
process_id target.process.pid Mappato direttamente
resource_Type_label target.resource.attribute.labels Unita
SourceModuleName target.resource.name Mappato direttamente
Target_HostSnapshot target.url Mappato direttamente
leef.targetHostSnapshot target.url Mappato direttamente
request target.url Mappato direttamente
target_role target.user.attribute.roles Unita
CustomerName target.user.user_display_name Mappato direttamente
temp_duser target.user.user_display_name Mappato direttamente
Bruker target.user.userid Mappato direttamente
User_value target.user.userid Mappato direttamente
temp_duid target.user.userid Mappato direttamente
sid target.user.windows_sid Mappato direttamente
N/D about Costante: about
N/D about.ip Costante: ips
N/D about.mac Costante: mac_address
N/D about.nat_ip Costante: deviceTranslatedAddress
N/D about.resource.attribute.permissions Costante: permissions
N/D additional.fields Costante: additional_eventId
N/D intermediary Costante: _intermediary
N/D metadata.event_type Costante: PROCESS_UNCATEGORIZED
N/D metadata.product_name Costante: Cisco Stealthwatch
N/D metadata.vendor_name Costante: Cisco
N/D network.direction Costante: INBOUND
N/D network.ip_protocol Costante: TCP
N/D observer.asset.ip Costante: leef_flowCollectorIP
N/D observer.ip Costante: leef_flowCollectorIP
N/D principal.asset.ip Costante: host_ip
N/D principal.ip Costante: host_ip
N/D principal.mac Costante: mac
N/D principal.nat_ip Costante: sourceTranslatedAddress
N/D principal.user.attribute.roles Costante: principal_role
N/D principal.user.email_addresses Costante: actor_name
N/D security_result Costante: security_result
N/D security_result.action Costante: _action
N/D security_result.category_details Costante: cat
N/D security_result.detection_fields Costante: operation_label
N/D security_result.severity Costante: LOW
N/D src.resource.attribute.permissions Costante: old_permissions
N/D target.asset.ip Costante: leef.dst
N/D target.ip Costante: leef.dst
N/D target.mac Costante: mac_address
N/D target.nat_ip Costante: destination_translated_address
N/D target.resource.attribute.labels Costante: resource_Type_label
N/D target.user.attribute.roles Costante: target_role
ProtocolIdentifier network.ip_protocol Mappato dal log delle modifiche
inputSNMPIface", "outputSNMPIface", "InPackets additional.fields Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.