Coletar registros do Cisco Secure Network Analytics

Versão do analisador:19.0

Compatível com:

Este documento explica como ingerir registros do Cisco Secure Network Analytics (antigo Stealthwatch) no Google Security Operations usando o agente Bindplane.

O Cisco Secure Network Analytics é uma solução de análise de tráfego de rede que usa a telemetria da sua infraestrutura de rede atual para detectar ameaças. Ele oferece visibilidade da atividade de rede, identifica comportamentos anômalos e detecta ameaças avançadas, como comunicações de comando e controle, movimentação lateral e exfiltração de dados, sem a necessidade de agentes ou hardware adicional.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps.
  • Windows Server 2016 ou posterior ou host Linux com systemd.
  • Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
  • Acesso privilegiado ao Cisco Secure Network Analytics Manager (antigo Stealthwatch Management Console).
  • Conectividade de rede entre o Cisco Secure Network Analytics Manager e o host do agente Bindplane na porta UDP 514 (ou na porta syslog escolhida).

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

    O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

    O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_sna:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'your-customer-id-here'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_STEALTHWATCH
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cisco_sna_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_sna
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados. Use 0.0.0.0 para detectar em todas as interfaces. A porta precisa corresponder à porta configurada no Cisco Secure Network Analytics (padrão: 514).
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do Google SecOps.
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

  • Para reiniciar o agente do Bindplane em Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifique se o serviço está em execução:

      sudo systemctl status observiq-otel-collector
      
    2. Verifique se há erros nos registros:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar o agente do Bindplane em Windows, escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console de serviços:

      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
      4. Verifique se o serviço está em execução:

        sc query observiq-otel-collector
        
      5. Verifique se há erros nos registros:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurar o encaminhamento syslog do Cisco Secure Network Analytics

  1. Faça login no Cisco Secure Network Analytics Manager (antigo Stealthwatch Management Console).
  2. Acesse Configurar > Gerenciamento de resposta à detecção.
  3. Clique na guia Ações.
  4. Localize a ação padrão Enviar para Syslog na lista.
  5. Clique nas reticências (...) na coluna Ação ao lado de Enviar para Syslog e clique em Editar.
  6. Informe os seguintes detalhes de configuração:
    • Endereço do servidor Syslog: insira o endereço IP do host do agente Bindplane.
    • Porta UDP: insira 514 ou a porta configurada no agente do Bindplane config.yaml.
    • Formato da mensagem: selecione CEF.
  7. Clique no botão azul Salvar no canto superior direito.
  8. Clique na guia Regras.
  9. Clique em Adicionar nova regra ou edite uma regra atual.
  10. Configure as condições da regra para definir quais alarmes acionam a ação do syslog:
    • Alarme do host: selecione as categorias de alarme a serem encaminhadas (por exemplo, Índice de alta preocupação, Exfiltração, Comando e controle).
    • Alarme de relacionamento do grupo de hosts: selecione as políticas de relacionamento a serem encaminhadas (por exemplo, Tráfego alto, SYN Flood).
  11. Na seção Ações de resposta, selecione a ação Enviar para Syslog.
  12. Clique em Salvar.
  13. Verifique se as mensagens do syslog estão sendo recebidas conferindo os registros do agente do Bindplane.

Para mais informações, consulte a documentação do Cisco Secure Network Analytics e o guia de configuração do syslog do Response Management.

Tabela de mapeamento de UDM

Campo de registro Mapeamento do UDM Lógica
_about about Mesclado
about about Mesclado
deviceNtDomain about.administrative_domain Renomeado/mapeado
deviceExternalId about.asset.asset_id Mapeado diretamente
device_product about.asset.asset_id Mapeado diretamente
device_vendor about.asset.asset_id Mapeado diretamente
fileHash about.file.full_path Mapeado diretamente
filePath about.file.full_path Renomeado/mapeado
_hash about.file.sha256 Renomeado/mapeado
fileHash about.file.sha256 Renomeado/mapeado
fsize about.file.size Renomeado/mapeado
dvchost about.hostname Renomeado/mapeado
ips about.ip Mesclado
dvcmac about.mac Mesclado
mac_address about.mac Mesclado
deviceTranslatedAddress about.nat_ip Mesclado
Emne about.process.command_line Mapeado diretamente
Path about.process.command_line Mapeado diretamente
Subject about.process.command_line Mapeado diretamente
deviceProcessName about.process.command_line Renomeado/mapeado
dvcpid about.process.pid Renomeado/mapeado
permissions about.resource.attribute.permissions Mesclado
additional_cfp1 additional.fields Mesclado
additional_cfp2 additional.fields Mesclado
additional_cfp3 additional.fields Mesclado
additional_cfp4 additional.fields Mesclado
additional_cn1 additional.fields Mesclado
additional_cn2 additional.fields Mesclado
additional_cn3 additional.fields Mesclado
additional_cs1 additional.fields Mesclado
additional_cs2 additional.fields Mesclado
additional_cs3 additional.fields Mesclado
additional_cs4 additional.fields Mesclado
additional_cs5 additional.fields Mesclado
additional_cs6 additional.fields Mesclado
additional_cs7 additional.fields Mesclado
additional_devicePayloadId additional.fields Mesclado
additional_eventId additional.fields Mesclado
additional_flexString1 additional.fields Mesclado
additional_fname additional.fields Mesclado
cs5_label additional.fields Mesclado
field_ additional.fields Mesclado
_intermediary intermediary Mesclado
data.short_text metadata.description Mapeado diretamente
desc metadata.description Mapeado diretamente
description metadata.description Mapeado diretamente
leef.fullmessage metadata.description Mapeado diretamente
msg metadata.description Renomeado/mapeado
short_text metadata.description Mapeado diretamente
device_event_class_id metadata.product_event_type Mapeado diretamente
eventData_id metadata.product_event_type Mapeado diretamente
event_name metadata.product_event_type Mapeado diretamente
reportName metadata.product_event_type Mapeado diretamente
externalId metadata.product_log_id Mapeado diretamente
id metadata.product_log_id Mapeado diretamente
device_product metadata.product_name Mapeado diretamente
Version metadata.product_version Mapeado diretamente
device_version metadata.product_version Mapeado diretamente
version metadata.product_version Mapeado diretamente
device_vendor metadata.vendor_name Renomeado/mapeado
app_protocol_output network.application_protocol Mapeado diretamente
protocol network.application_protocol Mapeado diretamente
method network.http.method Mapeado diretamente
requestMethod network.http.method Renomeado/mapeado
requestClientApplication network.http.user_agent Renomeado/mapeado
ip_protocol_out network.ip_protocol Mapeado diretamente
ServerBytes network.received_bytes Renomeado/mapeado
in network.received_bytes Renomeado/mapeado
peerBytes network.received_bytes Renomeado/mapeado
data.packets_in network.received_packets Mapeado diretamente
packets_in network.received_packets Mapeado diretamente
ClientBytes network.sent_bytes Renomeado/mapeado
hostBytes network.sent_bytes Renomeado/mapeado
out network.sent_bytes Renomeado/mapeado
data.packets_out network.sent_packets Mapeado diretamente
packets_out network.sent_packets Mapeado diretamente
session_id network.session_id Mapeado diretamente
SourceModuleType observer.application Mapeado diretamente
leef_flowCollectorIP observer.asset.ip Mesclado
leef.flowCollectorName observer.hostname Mapeado diretamente
leef_flowCollectorIP observer.ip Mesclado
leef.domain principal.administrative_domain Mapeado diretamente
sntdom principal.administrative_domain Renomeado/mapeado
sourceServiceName principal.application Renomeado/mapeado
details.title principal.asset.hostname Mapeado diretamente
hostname principal.asset.hostname Mapeado diretamente
prin_host principal.asset.hostname Mapeado diretamente
source_name principal.asset.hostname Mapeado diretamente
ClientIP principal.asset.ip Mesclado
MessageSourceAddress principal.asset.ip Mesclado
connected_ip principal.asset.ip Mesclado
data.connected_ip principal.asset.ip Mesclado
details.ip principal.asset.ip Mesclado
host.ipAddress principal.asset.ip Mesclado
host_ip principal.asset.ip Mesclado
ip principal.asset.ip Mesclado
leef.src principal.asset.ip Mesclado
prin_ip principal.asset.ip Mesclado
sourceIPv4Address principal.asset.ip Mesclado
source_name principal.asset.ip Mesclado
src_ip principal.asset.ip Mesclado
Group_name principal.group.group_display_name Mapeado diretamente
Gruppenavn principal.group.group_display_name Mapeado diretamente
Device_name principal.hostname Mapeado diretamente
Enhetsnavn principal.hostname Mapeado diretamente
details.title principal.hostname Mapeado diretamente
hostname principal.hostname Mapeado diretamente
prin_host principal.hostname Mapeado diretamente
shost principal.hostname Renomeado/mapeado
source_name principal.hostname Mapeado diretamente
ClientIP principal.ip Mesclado
MessageSourceAddress principal.ip Mesclado
connected_ip principal.ip Mesclado
data.connected_ip principal.ip Mesclado
details.ip principal.ip Mesclado
host.ipAddress principal.ip Mesclado
host_ip principal.ip Mesclado
ip principal.ip Mesclado
leef.src principal.ip Mesclado
prin_ip principal.ip Mesclado
principal_ip principal.ip Mesclado
shost principal.ip Mesclado
sourceIPv4Address principal.ip Mesclado
source_name principal.ip Mesclado
src_ip principal.ip Mesclado
Source_HG principal.location.country_or_region Mapeado diretamente
host.country principal.location.country_or_region Mapeado diretamente
leef.sourceHG principal.location.country_or_region Mapeado diretamente
ClientMAC principal.mac Mesclado
mac principal.mac Mesclado
source_mac_address principal.mac Mesclado
source_info.namespace principal.namespace Mapeado diretamente
sourceTranslatedAddress principal.nat_ip Mesclado
sourceTranslatedPort principal.nat_port Renomeado/mapeado
ClientPort principal.port Renomeado/mapeado
SourcePort principal.port Renomeado/mapeado
data.port principal.port Renomeado/mapeado
port principal.port Renomeado/mapeado
spt principal.port Renomeado/mapeado
sproc principal.process.command_line Renomeado/mapeado
process_name principal.process.file.full_path Mapeado diretamente
process_pid principal.process.pid Mapeado diretamente
spid principal.process.pid Renomeado/mapeado
Source_HostSnapshot principal.url Mapeado diretamente
leef.sourceHostSnapshot principal.url Mapeado diretamente
principal_role principal.user.attribute.roles Mesclado
actor_email principal.user.email_addresses Mesclado
actor_name principal.user.email_addresses Mesclado
UserName principal.user.user_display_name Mapeado diretamente
actor.username principal.user.user_display_name Mapeado diretamente
data.actor.username principal.user.user_display_name Mapeado diretamente
source_username principal.user.user_display_name Mapeado diretamente
suser principal.user.user_display_name Mapeado diretamente
actor.id principal.user.userid Mapeado diretamente
data.actor.id principal.user.userid Mapeado diretamente
suid principal.user.userid Renomeado/mapeado
user_name principal.user.userid Mapeado diretamente
security_res security_result Mesclado
security_result security_result Mesclado
_action security_result.action Mesclado
Action_Taken security_result.action_details Mapeado diretamente
act security_result.action_details Mapeado diretamente
cat security_result.category_details Mesclado
Scan_Type security_result.description Mapeado diretamente
Type security_result.description Mapeado diretamente
msg_data_2 security_result.description Mapeado diretamente
infection_channel_label security_result.detection_fields Mesclado
operasjon_label security_result.detection_fields Mesclado
operation_label security_result.detection_fields Mesclado
permission_label security_result.detection_fields Mesclado
spyware_Grayware_Type_label security_result.detection_fields Mesclado
threat_probability_label security_result.detection_fields Mesclado
tillatelse_label security_result.detection_fields Mesclado
mwProfile security_result.rule_name Mapeado diretamente
Result security_result.summary Mapeado diretamente
appcategory security_result.summary Mapeado diretamente
reason security_result.summary Renomeado/mapeado
Spyware security_result.threat_name Mapeado diretamente
Unknown_Threat security_result.threat_name Mapeado diretamente
Virus_Malware_Name security_result.threat_name Mapeado diretamente
oldFilePath src.file.full_path Renomeado/mapeado
oldFileSize src.file.size Renomeado/mapeado
old_permissions src.resource.attribute.permissions Mesclado
dntdom target.administrative_domain Renomeado/mapeado
destinationServiceName target.application Renomeado/mapeado
target_hostname target.asset.hostname Mapeado diretamente
DestIPv4Address target.asset.ip Mesclado
ServerIP target.asset.ip Mesclado
ipt target.asset.ip Mesclado
leef.dst target.asset.ip Mesclado
peer.ipAddress target.asset.ip Mesclado
file_path target.file.full_path Mapeado diretamente
file_type target.file.mime_type Mapeado diretamente
target_hostname target.hostname Mapeado diretamente
temp_dhost target.hostname Mapeado diretamente
DestIPv4Address target.ip Mesclado
IPv6_Address target.ip Mesclado
ServerIP target.ip Mesclado
dst_ip target.ip Mesclado
ipt target.ip Mesclado
leef.dst target.ip Mesclado
peer.ipAddress target.ip Mesclado
peer.country target.location.country_or_region Mapeado diretamente
ServerMAC target.mac Mesclado
mac_address target.mac Mesclado
target_mac_address target.mac Mesclado
destination_translated_address target.nat_ip Mesclado
destinationTranslatedPort target.nat_port Renomeado/mapeado
DestPort target.port Renomeado/mapeado
ServerPort target.port Renomeado/mapeado
dpt target.port Renomeado/mapeado
dproc target.process.command_line Renomeado/mapeado
File_name target.process.file.full_path Mapeado diretamente
Infected_Resource target.process.file.full_path Mapeado diretamente
Object target.process.file.full_path Mapeado diretamente
Objekt target.process.file.full_path Mapeado diretamente
dpid target.process.pid Renomeado/mapeado
process_id target.process.pid Mapeado diretamente
resource_Type_label target.resource.attribute.labels Mesclado
SourceModuleName target.resource.name Mapeado diretamente
Target_HostSnapshot target.url Mapeado diretamente
leef.targetHostSnapshot target.url Mapeado diretamente
request target.url Mapeado diretamente
target_role target.user.attribute.roles Mesclado
CustomerName target.user.user_display_name Mapeado diretamente
temp_duser target.user.user_display_name Mapeado diretamente
Bruker target.user.userid Mapeado diretamente
User_value target.user.userid Mapeado diretamente
temp_duid target.user.userid Mapeado diretamente
sid target.user.windows_sid Mapeado diretamente
N/A about Constante: about
N/A about.ip Constante: ips
N/A about.mac Constante: mac_address
N/A about.nat_ip Constante: deviceTranslatedAddress
N/A about.resource.attribute.permissions Constante: permissions
N/A additional.fields Constante: additional_eventId
N/A intermediary Constante: _intermediary
N/A metadata.event_type Constante: PROCESS_UNCATEGORIZED
N/A metadata.product_name Constante: Cisco Stealthwatch
N/A metadata.vendor_name Constante: Cisco
N/A network.direction Constante: INBOUND
N/A network.ip_protocol Constante: TCP
N/A observer.asset.ip Constante: leef_flowCollectorIP
N/A observer.ip Constante: leef_flowCollectorIP
N/A principal.asset.ip Constante: host_ip
N/A principal.ip Constante: host_ip
N/A principal.mac Constante: mac
N/A principal.nat_ip Constante: sourceTranslatedAddress
N/A principal.user.attribute.roles Constante: principal_role
N/A principal.user.email_addresses Constante: actor_name
N/A security_result Constante: security_result
N/A security_result.action Constante: _action
N/A security_result.category_details Constante: cat
N/A security_result.detection_fields Constante: operation_label
N/A security_result.severity Constante: LOW
N/A src.resource.attribute.permissions Constante: old_permissions
N/A target.asset.ip Constante: leef.dst
N/A target.ip Constante: leef.dst
N/A target.mac Constante: mac_address
N/A target.nat_ip Constante: destination_translated_address
N/A target.resource.attribute.labels Constante: resource_Type_label
N/A target.user.attribute.roles Constante: target_role
ProtocolIdentifier network.ip_protocol Mapeado do registro de mudanças
inputSNMPIface", "outputSNMPIface", "InPackets additional.fields Mapeado do registro de mudanças

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.