Coletar registros do Cisco Secure Network Analytics
Versão do analisador:19.0
Este documento explica como ingerir registros do Cisco Secure Network Analytics (antigo Stealthwatch) no Google Security Operations usando o agente Bindplane.
O Cisco Secure Network Analytics é uma solução de análise de tráfego de rede que usa a telemetria da sua infraestrutura de rede atual para detectar ameaças. Ele oferece visibilidade da atividade de rede, identifica comportamentos anômalos e detecta ameaças avançadas, como comunicações de comando e controle, movimentação lateral e exfiltração de dados, sem a necessidade de agentes ou hardware adicional.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps.
- Windows Server 2016 ou posterior ou host Linux com
systemd. - Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
- Acesso privilegiado ao Cisco Secure Network Analytics Manager (antigo Stealthwatch Management Console).
- Conectividade de rede entre o Cisco Secure Network Analytics Manager e o host do agente Bindplane na porta UDP
514(ou na porta syslog escolhida).
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
- Baixe o arquivo de autenticação de ingestão.
Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do BindPlane
Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o prompt de comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sc query observiq-otel-collectorO serviço vai aparecer como EM EXECUÇÃO.
Instalação do Linux
- Abra um terminal com privilégios de root ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sudo systemctl status observiq-otel-collectorO serviço vai aparecer como ativo (em execução).
Outros recursos de instalação
Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.
Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps
Localizar o arquivo de configuração
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Editar o arquivo de configuração
Substitua todo o conteúdo de
config.yamlpela seguinte configuração:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/cisco_sna: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'your-customer-id-here' endpoint: malachiteingestion-pa.googleapis.com log_type: CISCO_STEALTHWATCH raw_log_field: body ingestion_labels: service: pipelines: logs/cisco_sna_to_chronicle: receivers: - udplog exporters: - chronicle/cisco_sna
Parâmetros de configuração
Substitua os seguintes marcadores de posição:
Configuração do receptor:
listen_address: endereço IP e porta a serem detectados. Use0.0.0.0para detectar em todas as interfaces. A porta precisa corresponder à porta configurada no Cisco Secure Network Analytics (padrão:514).
Configuração do exportador:
creds_file_path: caminho completo para o arquivo de autenticação de ingestão:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID do cliente copiado do Google SecOps.endpoint: URL do endpoint regional:- EUA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Ásia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulte a lista completa em Endpoints regionais.
- EUA:
Salve o arquivo de configuração.
- Depois de editar, salve o arquivo:
- Linux: pressione
Ctrl+O,EntereCtrl+X. - Windows: clique em Arquivo > Salvar.
- Linux: pressione
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane em Linux, execute o seguinte comando:
sudo systemctl restart observiq-otel-collectorVerifique se o serviço está em execução:
sudo systemctl status observiq-otel-collectorVerifique se há erros nos registros:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar o agente do Bindplane em Windows, escolha uma das seguintes opções:
- Prompt de comando ou PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole de serviços:
- Pressione
Win+R, digiteservices.msce pressione Enter. - Localize o Coletor do OpenTelemetry da observIQ.
- Clique com o botão direito do mouse e selecione Reiniciar.
Verifique se o serviço está em execução:
sc query observiq-otel-collectorVerifique se há erros nos registros:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Pressione
Configurar o encaminhamento syslog do Cisco Secure Network Analytics
- Faça login no Cisco Secure Network Analytics Manager (antigo Stealthwatch Management Console).
- Acesse Configurar > Gerenciamento de resposta à detecção.
- Clique na guia Ações.
- Localize a ação padrão Enviar para Syslog na lista.
- Clique nas reticências (...) na coluna Ação ao lado de Enviar para Syslog e clique em Editar.
- Informe os seguintes detalhes de configuração:
- Endereço do servidor Syslog: insira o endereço IP do host do agente Bindplane.
- Porta UDP: insira
514ou a porta configurada no agente do Bindplaneconfig.yaml. - Formato da mensagem: selecione CEF.
- Clique no botão azul Salvar no canto superior direito.
- Clique na guia Regras.
- Clique em Adicionar nova regra ou edite uma regra atual.
- Configure as condições da regra para definir quais alarmes acionam a ação do syslog:
- Alarme do host: selecione as categorias de alarme a serem encaminhadas (por exemplo, Índice de alta preocupação, Exfiltração, Comando e controle).
- Alarme de relacionamento do grupo de hosts: selecione as políticas de relacionamento a serem encaminhadas (por exemplo, Tráfego alto, SYN Flood).
- Na seção Ações de resposta, selecione a ação Enviar para Syslog.
- Clique em Salvar.
Verifique se as mensagens do syslog estão sendo recebidas conferindo os registros do agente do Bindplane.
Para mais informações, consulte a documentação do Cisco Secure Network Analytics e o guia de configuração do syslog do Response Management.
Tabela de mapeamento de UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
_about |
about |
Mesclado |
about |
about |
Mesclado |
deviceNtDomain |
about.administrative_domain |
Renomeado/mapeado |
deviceExternalId |
about.asset.asset_id |
Mapeado diretamente |
device_product |
about.asset.asset_id |
Mapeado diretamente |
device_vendor |
about.asset.asset_id |
Mapeado diretamente |
fileHash |
about.file.full_path |
Mapeado diretamente |
filePath |
about.file.full_path |
Renomeado/mapeado |
_hash |
about.file.sha256 |
Renomeado/mapeado |
fileHash |
about.file.sha256 |
Renomeado/mapeado |
fsize |
about.file.size |
Renomeado/mapeado |
dvchost |
about.hostname |
Renomeado/mapeado |
ips |
about.ip |
Mesclado |
dvcmac |
about.mac |
Mesclado |
mac_address |
about.mac |
Mesclado |
deviceTranslatedAddress |
about.nat_ip |
Mesclado |
Emne |
about.process.command_line |
Mapeado diretamente |
Path |
about.process.command_line |
Mapeado diretamente |
Subject |
about.process.command_line |
Mapeado diretamente |
deviceProcessName |
about.process.command_line |
Renomeado/mapeado |
dvcpid |
about.process.pid |
Renomeado/mapeado |
permissions |
about.resource.attribute.permissions |
Mesclado |
additional_cfp1 |
additional.fields |
Mesclado |
additional_cfp2 |
additional.fields |
Mesclado |
additional_cfp3 |
additional.fields |
Mesclado |
additional_cfp4 |
additional.fields |
Mesclado |
additional_cn1 |
additional.fields |
Mesclado |
additional_cn2 |
additional.fields |
Mesclado |
additional_cn3 |
additional.fields |
Mesclado |
additional_cs1 |
additional.fields |
Mesclado |
additional_cs2 |
additional.fields |
Mesclado |
additional_cs3 |
additional.fields |
Mesclado |
additional_cs4 |
additional.fields |
Mesclado |
additional_cs5 |
additional.fields |
Mesclado |
additional_cs6 |
additional.fields |
Mesclado |
additional_cs7 |
additional.fields |
Mesclado |
additional_devicePayloadId |
additional.fields |
Mesclado |
additional_eventId |
additional.fields |
Mesclado |
additional_flexString1 |
additional.fields |
Mesclado |
additional_fname |
additional.fields |
Mesclado |
cs5_label |
additional.fields |
Mesclado |
field_ |
additional.fields |
Mesclado |
_intermediary |
intermediary |
Mesclado |
data.short_text |
metadata.description |
Mapeado diretamente |
desc |
metadata.description |
Mapeado diretamente |
description |
metadata.description |
Mapeado diretamente |
leef.fullmessage |
metadata.description |
Mapeado diretamente |
msg |
metadata.description |
Renomeado/mapeado |
short_text |
metadata.description |
Mapeado diretamente |
device_event_class_id |
metadata.product_event_type |
Mapeado diretamente |
eventData_id |
metadata.product_event_type |
Mapeado diretamente |
event_name |
metadata.product_event_type |
Mapeado diretamente |
reportName |
metadata.product_event_type |
Mapeado diretamente |
externalId |
metadata.product_log_id |
Mapeado diretamente |
id |
metadata.product_log_id |
Mapeado diretamente |
device_product |
metadata.product_name |
Mapeado diretamente |
Version |
metadata.product_version |
Mapeado diretamente |
device_version |
metadata.product_version |
Mapeado diretamente |
version |
metadata.product_version |
Mapeado diretamente |
device_vendor |
metadata.vendor_name |
Renomeado/mapeado |
app_protocol_output |
network.application_protocol |
Mapeado diretamente |
protocol |
network.application_protocol |
Mapeado diretamente |
method |
network.http.method |
Mapeado diretamente |
requestMethod |
network.http.method |
Renomeado/mapeado |
requestClientApplication |
network.http.user_agent |
Renomeado/mapeado |
ip_protocol_out |
network.ip_protocol |
Mapeado diretamente |
ServerBytes |
network.received_bytes |
Renomeado/mapeado |
in |
network.received_bytes |
Renomeado/mapeado |
peerBytes |
network.received_bytes |
Renomeado/mapeado |
data.packets_in |
network.received_packets |
Mapeado diretamente |
packets_in |
network.received_packets |
Mapeado diretamente |
ClientBytes |
network.sent_bytes |
Renomeado/mapeado |
hostBytes |
network.sent_bytes |
Renomeado/mapeado |
out |
network.sent_bytes |
Renomeado/mapeado |
data.packets_out |
network.sent_packets |
Mapeado diretamente |
packets_out |
network.sent_packets |
Mapeado diretamente |
session_id |
network.session_id |
Mapeado diretamente |
SourceModuleType |
observer.application |
Mapeado diretamente |
leef_flowCollectorIP |
observer.asset.ip |
Mesclado |
leef.flowCollectorName |
observer.hostname |
Mapeado diretamente |
leef_flowCollectorIP |
observer.ip |
Mesclado |
leef.domain |
principal.administrative_domain |
Mapeado diretamente |
sntdom |
principal.administrative_domain |
Renomeado/mapeado |
sourceServiceName |
principal.application |
Renomeado/mapeado |
details.title |
principal.asset.hostname |
Mapeado diretamente |
hostname |
principal.asset.hostname |
Mapeado diretamente |
prin_host |
principal.asset.hostname |
Mapeado diretamente |
source_name |
principal.asset.hostname |
Mapeado diretamente |
ClientIP |
principal.asset.ip |
Mesclado |
MessageSourceAddress |
principal.asset.ip |
Mesclado |
connected_ip |
principal.asset.ip |
Mesclado |
data.connected_ip |
principal.asset.ip |
Mesclado |
details.ip |
principal.asset.ip |
Mesclado |
host.ipAddress |
principal.asset.ip |
Mesclado |
host_ip |
principal.asset.ip |
Mesclado |
ip |
principal.asset.ip |
Mesclado |
leef.src |
principal.asset.ip |
Mesclado |
prin_ip |
principal.asset.ip |
Mesclado |
sourceIPv4Address |
principal.asset.ip |
Mesclado |
source_name |
principal.asset.ip |
Mesclado |
src_ip |
principal.asset.ip |
Mesclado |
Group_name |
principal.group.group_display_name |
Mapeado diretamente |
Gruppenavn |
principal.group.group_display_name |
Mapeado diretamente |
Device_name |
principal.hostname |
Mapeado diretamente |
Enhetsnavn |
principal.hostname |
Mapeado diretamente |
details.title |
principal.hostname |
Mapeado diretamente |
hostname |
principal.hostname |
Mapeado diretamente |
prin_host |
principal.hostname |
Mapeado diretamente |
shost |
principal.hostname |
Renomeado/mapeado |
source_name |
principal.hostname |
Mapeado diretamente |
ClientIP |
principal.ip |
Mesclado |
MessageSourceAddress |
principal.ip |
Mesclado |
connected_ip |
principal.ip |
Mesclado |
data.connected_ip |
principal.ip |
Mesclado |
details.ip |
principal.ip |
Mesclado |
host.ipAddress |
principal.ip |
Mesclado |
host_ip |
principal.ip |
Mesclado |
ip |
principal.ip |
Mesclado |
leef.src |
principal.ip |
Mesclado |
prin_ip |
principal.ip |
Mesclado |
principal_ip |
principal.ip |
Mesclado |
shost |
principal.ip |
Mesclado |
sourceIPv4Address |
principal.ip |
Mesclado |
source_name |
principal.ip |
Mesclado |
src_ip |
principal.ip |
Mesclado |
Source_HG |
principal.location.country_or_region |
Mapeado diretamente |
host.country |
principal.location.country_or_region |
Mapeado diretamente |
leef.sourceHG |
principal.location.country_or_region |
Mapeado diretamente |
ClientMAC |
principal.mac |
Mesclado |
mac |
principal.mac |
Mesclado |
source_mac_address |
principal.mac |
Mesclado |
source_info.namespace |
principal.namespace |
Mapeado diretamente |
sourceTranslatedAddress |
principal.nat_ip |
Mesclado |
sourceTranslatedPort |
principal.nat_port |
Renomeado/mapeado |
ClientPort |
principal.port |
Renomeado/mapeado |
SourcePort |
principal.port |
Renomeado/mapeado |
data.port |
principal.port |
Renomeado/mapeado |
port |
principal.port |
Renomeado/mapeado |
spt |
principal.port |
Renomeado/mapeado |
sproc |
principal.process.command_line |
Renomeado/mapeado |
process_name |
principal.process.file.full_path |
Mapeado diretamente |
process_pid |
principal.process.pid |
Mapeado diretamente |
spid |
principal.process.pid |
Renomeado/mapeado |
Source_HostSnapshot |
principal.url |
Mapeado diretamente |
leef.sourceHostSnapshot |
principal.url |
Mapeado diretamente |
principal_role |
principal.user.attribute.roles |
Mesclado |
actor_email |
principal.user.email_addresses |
Mesclado |
actor_name |
principal.user.email_addresses |
Mesclado |
UserName |
principal.user.user_display_name |
Mapeado diretamente |
actor.username |
principal.user.user_display_name |
Mapeado diretamente |
data.actor.username |
principal.user.user_display_name |
Mapeado diretamente |
source_username |
principal.user.user_display_name |
Mapeado diretamente |
suser |
principal.user.user_display_name |
Mapeado diretamente |
actor.id |
principal.user.userid |
Mapeado diretamente |
data.actor.id |
principal.user.userid |
Mapeado diretamente |
suid |
principal.user.userid |
Renomeado/mapeado |
user_name |
principal.user.userid |
Mapeado diretamente |
security_res |
security_result |
Mesclado |
security_result |
security_result |
Mesclado |
_action |
security_result.action |
Mesclado |
Action_Taken |
security_result.action_details |
Mapeado diretamente |
act |
security_result.action_details |
Mapeado diretamente |
cat |
security_result.category_details |
Mesclado |
Scan_Type |
security_result.description |
Mapeado diretamente |
Type |
security_result.description |
Mapeado diretamente |
msg_data_2 |
security_result.description |
Mapeado diretamente |
infection_channel_label |
security_result.detection_fields |
Mesclado |
operasjon_label |
security_result.detection_fields |
Mesclado |
operation_label |
security_result.detection_fields |
Mesclado |
permission_label |
security_result.detection_fields |
Mesclado |
spyware_Grayware_Type_label |
security_result.detection_fields |
Mesclado |
threat_probability_label |
security_result.detection_fields |
Mesclado |
tillatelse_label |
security_result.detection_fields |
Mesclado |
mwProfile |
security_result.rule_name |
Mapeado diretamente |
Result |
security_result.summary |
Mapeado diretamente |
appcategory |
security_result.summary |
Mapeado diretamente |
reason |
security_result.summary |
Renomeado/mapeado |
Spyware |
security_result.threat_name |
Mapeado diretamente |
Unknown_Threat |
security_result.threat_name |
Mapeado diretamente |
Virus_Malware_Name |
security_result.threat_name |
Mapeado diretamente |
oldFilePath |
src.file.full_path |
Renomeado/mapeado |
oldFileSize |
src.file.size |
Renomeado/mapeado |
old_permissions |
src.resource.attribute.permissions |
Mesclado |
dntdom |
target.administrative_domain |
Renomeado/mapeado |
destinationServiceName |
target.application |
Renomeado/mapeado |
target_hostname |
target.asset.hostname |
Mapeado diretamente |
DestIPv4Address |
target.asset.ip |
Mesclado |
ServerIP |
target.asset.ip |
Mesclado |
ipt |
target.asset.ip |
Mesclado |
leef.dst |
target.asset.ip |
Mesclado |
peer.ipAddress |
target.asset.ip |
Mesclado |
file_path |
target.file.full_path |
Mapeado diretamente |
file_type |
target.file.mime_type |
Mapeado diretamente |
target_hostname |
target.hostname |
Mapeado diretamente |
temp_dhost |
target.hostname |
Mapeado diretamente |
DestIPv4Address |
target.ip |
Mesclado |
IPv6_Address |
target.ip |
Mesclado |
ServerIP |
target.ip |
Mesclado |
dst_ip |
target.ip |
Mesclado |
ipt |
target.ip |
Mesclado |
leef.dst |
target.ip |
Mesclado |
peer.ipAddress |
target.ip |
Mesclado |
peer.country |
target.location.country_or_region |
Mapeado diretamente |
ServerMAC |
target.mac |
Mesclado |
mac_address |
target.mac |
Mesclado |
target_mac_address |
target.mac |
Mesclado |
destination_translated_address |
target.nat_ip |
Mesclado |
destinationTranslatedPort |
target.nat_port |
Renomeado/mapeado |
DestPort |
target.port |
Renomeado/mapeado |
ServerPort |
target.port |
Renomeado/mapeado |
dpt |
target.port |
Renomeado/mapeado |
dproc |
target.process.command_line |
Renomeado/mapeado |
File_name |
target.process.file.full_path |
Mapeado diretamente |
Infected_Resource |
target.process.file.full_path |
Mapeado diretamente |
Object |
target.process.file.full_path |
Mapeado diretamente |
Objekt |
target.process.file.full_path |
Mapeado diretamente |
dpid |
target.process.pid |
Renomeado/mapeado |
process_id |
target.process.pid |
Mapeado diretamente |
resource_Type_label |
target.resource.attribute.labels |
Mesclado |
SourceModuleName |
target.resource.name |
Mapeado diretamente |
Target_HostSnapshot |
target.url |
Mapeado diretamente |
leef.targetHostSnapshot |
target.url |
Mapeado diretamente |
request |
target.url |
Mapeado diretamente |
target_role |
target.user.attribute.roles |
Mesclado |
CustomerName |
target.user.user_display_name |
Mapeado diretamente |
temp_duser |
target.user.user_display_name |
Mapeado diretamente |
Bruker |
target.user.userid |
Mapeado diretamente |
User_value |
target.user.userid |
Mapeado diretamente |
temp_duid |
target.user.userid |
Mapeado diretamente |
sid |
target.user.windows_sid |
Mapeado diretamente |
| N/A | about |
Constante: about |
| N/A | about.ip |
Constante: ips |
| N/A | about.mac |
Constante: mac_address |
| N/A | about.nat_ip |
Constante: deviceTranslatedAddress |
| N/A | about.resource.attribute.permissions |
Constante: permissions |
| N/A | additional.fields |
Constante: additional_eventId |
| N/A | intermediary |
Constante: _intermediary |
| N/A | metadata.event_type |
Constante: PROCESS_UNCATEGORIZED |
| N/A | metadata.product_name |
Constante: Cisco Stealthwatch |
| N/A | metadata.vendor_name |
Constante: Cisco |
| N/A | network.direction |
Constante: INBOUND |
| N/A | network.ip_protocol |
Constante: TCP |
| N/A | observer.asset.ip |
Constante: leef_flowCollectorIP |
| N/A | observer.ip |
Constante: leef_flowCollectorIP |
| N/A | principal.asset.ip |
Constante: host_ip |
| N/A | principal.ip |
Constante: host_ip |
| N/A | principal.mac |
Constante: mac |
| N/A | principal.nat_ip |
Constante: sourceTranslatedAddress |
| N/A | principal.user.attribute.roles |
Constante: principal_role |
| N/A | principal.user.email_addresses |
Constante: actor_name |
| N/A | security_result |
Constante: security_result |
| N/A | security_result.action |
Constante: _action |
| N/A | security_result.category_details |
Constante: cat |
| N/A | security_result.detection_fields |
Constante: operation_label |
| N/A | security_result.severity |
Constante: LOW |
| N/A | src.resource.attribute.permissions |
Constante: old_permissions |
| N/A | target.asset.ip |
Constante: leef.dst |
| N/A | target.ip |
Constante: leef.dst |
| N/A | target.mac |
Constante: mac_address |
| N/A | target.nat_ip |
Constante: destination_translated_address |
| N/A | target.resource.attribute.labels |
Constante: resource_Type_label |
| N/A | target.user.attribute.roles |
Constante: target_role |
ProtocolIdentifier |
network.ip_protocol |
Mapeado do registro de mudanças |
inputSNMPIface", "outputSNMPIface", "InPackets |
additional.fields |
Mapeado do registro de mudanças |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.