Mengumpulkan log switch Cisco

Versi Parser: 27.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log switch Cisco ke Google Security Operations menggunakan agen Bindplane.

Switch Cisco menghasilkan pesan syslog untuk perubahan status port, peristiwa spanning tree, kecocokan ACL, autentikasi, dan operasi sistem. Parser mengekstrak kolom menggunakan pola grok dan memetakannya ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan switch Cisco
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke CLI switch Cisco

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_switch:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_SWITCH
            raw_log_field: body
    
    service:
        pipelines:
            logs/cisco_switch_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_switch
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      ```bash
      sudo systemctl status observiq-otel-collector
      ```
      
    2. Periksa log untuk mengetahui error:

      ```bash
      sudo journalctl -u observiq-otel-collector -f
      ```
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi syslog di switch Cisco

  1. Login ke Cisco Switch.
  2. Mengeskalasi hak istimewa:

    enable
    
  3. Beralih ke mode konfigurasi:

    conf t
    
  4. Mengonfigurasi syslog:

    logging host <BINDPLANE_IP> transport <tcp/udp> port <PORT>
    logging source-interface <INTERFACE>
    
    • Ganti <BINDPLANE_IP> dengan alamat IP agen Bindplane.
    • Ganti <tcp/udp> dengan protokol pendengar yang dikonfigurasi (misalnya, udp).
    • Ganti <INTERFACE> dengan ID antarmuka Cisco.
  5. Tetapkan tingkat prioritas:

    logging trap Informational
    logging console Informational
    logging severity Informational
    
  6. Menetapkan fasilitas syslog:

    logging facility local6
    
  7. Aktifkan stempel waktu:

    service timestamps log datetime
    
  8. Simpan dan keluar.

  9. Simpan konfigurasi agar tetap ada setelah dimulai ulang:

    copy running-config startup-config
    

Tabel pemetaan UDM

Kolom log Pemetaan UDM Logika
tindakan security_result.action_details Nilai kolom ini berasal dari kolom action di log mentah.
hari
deskripsi metadata.description Nilai kolom ini berasal dari kolom description di log mentah.
deskripsi security_result.description Nilai kolom ini berasal dari kolom description di log mentah.
destination_ip target.asset.ip Nilai kolom ini berasal dari kolom destination_ip di log mentah.
destination_ip target.ip Nilai kolom ini berasal dari kolom destination_ip di log mentah.
destination_port target.port Nilai kolom ini berasal dari kolom destination_port di log mentah.
device principal.asset.hostname Nilai kolom ini berasal dari kolom device di log mentah.
device principal.hostname Nilai kolom ini berasal dari kolom device di log mentah.
device target.asset.hostname Nilai kolom ini berasal dari kolom device di log mentah.
device target.hostname Nilai kolom ini berasal dari kolom device di log mentah.
device_ip principal.asset.ip Nilai kolom ini berasal dari kolom device_ip di log mentah.
device_ip principal.ip Nilai kolom ini berasal dari kolom device_ip di log mentah.
device_ip target.asset.ip Nilai kolom ini berasal dari kolom device_ip di log mentah.
device_ip target.ip Nilai kolom ini berasal dari kolom device_ip di log mentah.
fasilitas principal.resource.type Nilai kolom ini berasal dari kolom facility di log mentah.
header_data metadata.product_log_id Nilai kolom ini berasal dari kolom header_data di log mentah.
header_data target.asset.ip Nilai kolom ini berasal dari kolom header_data di log mentah.
header_data target.ip Nilai kolom ini berasal dari kolom header_data di log mentah.
hostname principal.asset.hostname Nilai kolom ini berasal dari kolom hostname di log mentah.
hostname principal.hostname Nilai kolom ini berasal dari kolom hostname di log mentah.
ip principal.asset.ip Nilai kolom ini berasal dari kolom ip di log mentah.
ip principal.ip Nilai kolom ini berasal dari kolom ip di log mentah.
ip_address principal.asset.ip Nilai kolom ini berasal dari kolom ip_address di log mentah.
ip_address principal.ip Nilai kolom ini berasal dari kolom ip_address di log mentah.
ip_protocol network.ip_protocol Nilai kolom ini berasal dari kolom ip_protocol di log mentah.
mac principal.mac Nilai kolom ini berasal dari kolom mac di log mentah.
mnemonik network.dhcp.opcode Nilai kolom ini berasal dari kolom mnemonic di log mentah.
mnemonik metadata.product_event_type Nilai kolom ini berasal dari kolom mnemonic di log mentah.
bulan
p_ip principal.asset.ip Nilai kolom ini berasal dari kolom p_ip di log mentah.
p_ip principal.ip Nilai kolom ini berasal dari kolom p_ip di log mentah.
port target.port Nilai kolom ini berasal dari kolom port di log mentah.
priority
protokol network.ip_protocol Nilai kolom ini berasal dari kolom protocol di log mentah.
alasan
aturan security_result.rule_id Nilai kolom ini berasal dari kolom rule di log mentah.
sec_result_action security_result.action Nilai kolom ini berasal dari kolom sec_result_action di log mentah.
tingkat keseriusan,
sumber principal.asset.ip Nilai kolom ini berasal dari kolom source di log mentah.
sumber principal.ip Nilai kolom ini berasal dari kolom source di log mentah.
source_ip network.dhcp.ciaddr Nilai kolom ini berasal dari kolom source_ip di log mentah.
source_ip principal.asset.ip Nilai kolom ini berasal dari kolom source_ip di log mentah.
source_ip principal.ip Nilai kolom ini berasal dari kolom source_ip di log mentah.
source_mac network.dhcp.chaddr Nilai kolom ini berasal dari kolom source_mac di log mentah.
source_port principal.port Nilai kolom ini berasal dari kolom source_port di log mentah.
ringkasan security_result.summary Nilai kolom ini berasal dari kolom summary di log mentah.
waktu
zona waktu
pengguna principal.user.userid Nilai kolom ini berasal dari kolom user di log mentah.
pengguna target.user.userid Nilai kolom ini berasal dari kolom user di log mentah.
kapan
tahun
extensions.auth.type MESIN
metadata.log_type CISCO_SWITCH
metadata.vendor_name Cisco
metadata.product_name Switch Cisco
network.application_protocol DHCP
network.dhcp.type PERMINTAAN
intermediary_ip event.idm.read_only_udm.intermediary.ip dan event.idm.read_only_udm.intermediary.asset.ip Dipetakan dari log perubahan
priority event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
product_log_id event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
_time event.idm.read_only_udm.metadata.collected_timestamp Dipetakan dari log perubahan
vlan_data event.idm.read_only_udm.intermediary.resource.attribute.labels Dipetakan dari log perubahan
intermediary_ip event.idm.read_only_udm.intermediary.ip Dipetakan dari log perubahan
intermediary_ip event.idm.read_only_udm.intermediary.asset.ip Dipetakan dari log perubahan
time_stamp event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
process_name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
switch_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
log_seq_num event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
log_seq_num_2 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
p_interface event.idm.read_only_udm.principal.resource.name Dipetakan dari log perubahan
audit_session_id event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
mac event.idm.read_only_udm.principal.mac Dipetakan dari log perubahan
packets event.idm.read_only_udm.network.sent_packets Dipetakan dari log perubahan
facility event.idm.read_only_udm.principal.resource.resource_subtype Dipetakan dari log perubahan
seq_num event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
device_hostname event.idm.read_only_udm.principal.hostname dan event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
id event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
seq_num event.idm.read_only_udm.target.user.userid Dipetakan dari log perubahan
log_message event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
syslog_tag event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog_pri event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
appcat event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
applist event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
dstintf event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
dstintfrole event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
mastersrcmac event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
osname event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
poluuid event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
service event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
srchwvendor event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
srcintf event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
srcintfrole event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
srcserver event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
transport event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
trandisp event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
vd event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
vwlid event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
devid event.idm.read_only_udm.intermediary.asset.product_object_id Dipetakan dari log perubahan
devname event.idm.read_only_udm.intermediary.hostname Dipetakan dari log perubahan
logid event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
subtype event.idm.read_only_udm.network.direction Dipetakan dari log perubahan
proto event.idm.read_only_udm.network.ip_protocol Dipetakan dari log perubahan
rcvdbyte event.idm.read_only_udm.network.received_bytes Dipetakan dari log perubahan
sentbyte event.idm.read_only_udm.network.sent_bytes Dipetakan dari log perubahan
sentpkt event.idm.read_only_udm.network.sent_packets Dipetakan dari log perubahan
duration event.idm.read_only_udm.network.session_duration.seconds Dipetakan dari log perubahan
sessionid event.idm.read_only_udm.network.session_id Dipetakan dari log perubahan
srcname event.idm.read_only_udm.principal.asset.hostname, event.idm.read_only_udm.principal.hostname Dipetakan dari log perubahan
srcip event.idm.read_only_udm.principal.asset.ip, event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
srcmac event.idm.read_only_udm.principal.asset.mac, event.idm.read_only_udm.principal.mac Dipetakan dari log perubahan
osname event.idm.read_only_udm.principal.asset.platform_software.platform Dipetakan dari log perubahan
srcswversion event.idm.read_only_udm.principal.asset.platform_software.platform_version Dipetakan dari log perubahan
srccountry event.idm.read_only_udm.principal.location.country_or_region Dipetakan dari log perubahan
transip event.idm.read_only_udm.principal.nat_ip Dipetakan dari log perubahan
srcport event.idm.read_only_udm.principal.port Dipetakan dari log perubahan
action event.idm.read_only_udm.security_result.action Dipetakan dari log perubahan
policyid event.idm.read_only_udm.security_result.rule_id Dipetakan dari log perubahan
policyname event.idm.read_only_udm.security_result.rule_name Dipetakan dari log perubahan
policytype event.idm.read_only_udm.security_result.rule_type Dipetakan dari log perubahan
level event.idm.read_only_udm.security_result.severity Dipetakan dari log perubahan
action event.idm.read_only_udm.security_result.summary Dipetakan dari log perubahan
dstip event.idm.read_only_udm.target.asset.ip, event.idm.read_only_udm.target.ip Dipetakan dari log perubahan
dstcountry event.idm.read_only_udm.target.location.country_or_region Dipetakan dari log perubahan
dstport event.idm.read_only_udm.target.port Dipetakan dari log perubahan
device principle.hostname Dipetakan dari log perubahan
username3 principal.user.userid Dipetakan dari log perubahan
login_status security_result.summary Dipetakan dari log perubahan
ecs.version metadata.product_version Dipetakan dari log perubahan
fileset.name", "flow.locality", "flow.id", "input.type", "netflow.exporter.source_id", and "netflow.exporter.uptime_millis additional.fields Dipetakan dari log perubahan
network.transport network.ip_protocol Dipetakan dari log perubahan
netflow.post_nat_source_ipv4_address principal.ip Dipetakan dari log perubahan
netflow.source_transport_port principal.port Dipetakan dari log perubahan
network.direction network.direction Dipetakan dari log perubahan
intermediary_ip intermediary.ip Dipetakan dari log perubahan
intermediary_hostname intermediary.hostname Dipetakan dari log perubahan
principal_host principal.hostname Dipetakan dari log perubahan
src_mac principal.mac Dipetakan dari log perubahan
eventSummary metadata.product_event_type Dipetakan dari log perubahan
error_msg security_result.detection_fields Dipetakan dari log perubahan
pid principal.process.pid Dipetakan dari log perubahan
srcPort principal.port Dipetakan dari log perubahan
srcUser principal.user.userid Dipetakan dari log perubahan
username1 target.user.userid Dipetakan dari log perubahan
command target.process.command_line Dipetakan dari log perubahan
PWD target.process.file.full_path Dipetakan dari log perubahan
node_id", "cluster_id", "exception", "UniqueId", and "app_id additional.fields Dipetakan dari log perubahan
DEVICE principal.mac Dipetakan dari log perubahan
SRC principal.ip Dipetakan dari log perubahan
SPT principal.port Dipetakan dari log perubahan
DST target.ip Dipetakan dari log perubahan
DPT target.port Dipetakan dari log perubahan
ID network.session_id Dipetakan dari log perubahan
LEN network.session_duration.seconds Dipetakan dari log perubahan
PROTO network.ip_protocol Dipetakan dari log perubahan
IN", "OUT", "PHYSIN", "WINDOW", "RES, "TOS", "PREC", "TTL" ,"URGP", "MAC", "radio", "vap", "auth_type", "sugg_band", "ssid_id", "ssid_profile_name" and "protocol additional.fields Dipetakan dari log perubahan
client_mac principal.mac Dipetakan dari log perubahan
aid network.session_id Dipetakan dari log perubahan
rssi intermediary.asset.product_object_id Dipetakan dari log perubahan
channel security_result.detection_fields Dipetakan dari log perubahan
eventSummary", "dhcp_ip", "client_mac", "aid" and "ip_src metadata.product_event_type Dipetakan dari log perubahan
mac", "src", "sport", "dst", "dport", "action", "protocol", "url" and "signature principal.mac Dipetakan dari log perubahan
metadata.event_type" and "extensions.auth.type USER_LOGIN Dipetakan dari log perubahan
eventSummary", "aid", "rssi", "channel", "last_known_client_ip" and "event_type security_result.summary Dipetakan dari log perubahan
pid target.process.pid Dipetakan dari log perubahan
app_name target.application Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.