收集 Cisco 交換器記錄

剖析器版本:27.0

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Cisco 交換器記錄擷取至 Google Security Operations。

Cisco 交換器會針對連接埠狀態變更、生成樹事件、ACL 比對、驗證和系統作業,產生系統記錄訊息。剖析器會使用 grok 模式擷取欄位,並將這些欄位對應至統合式資料模型 (UDM)。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Cisco 交換器之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Cisco 交換器 CLI 的特殊存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 代理程式的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_switch:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_SWITCH
            raw_log_field: body
    
    service:
        pipelines:
            logs/cisco_switch_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_switch
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:要接聽的 IP 位址和通訊埠:
      • 0.0.0.0,監聽所有介面 (建議)
      • 通訊埠 514 是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用 1514)
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:從 Google SecOps 控制台複製的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      ```bash
      sudo systemctl status observiq-otel-collector
      ```
      
    2. 檢查記錄中是否有錯誤:

      ```bash
      sudo journalctl -u observiq-otel-collector -f
      ```
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

在 Cisco 交換器上設定系統記錄

  1. 登入 Cisco 交換器。
  2. 提升權限:

    enable
    
  3. 切換至設定模式:

    conf t
    
  4. 設定系統記錄檔:

    logging host <BINDPLANE_IP> transport <tcp/udp> port <PORT>
    logging source-interface <INTERFACE>
    
    • <BINDPLANE_IP> 替換為 Bindplane 代理程式 IP 位址。
    • <tcp/udp> 替換為已設定的接聽通訊協定 (例如 udp)。
    • <INTERFACE> 替換為 Cisco 介面 ID。
  5. 設定優先順序:

    logging trap Informational
    logging console Informational
    logging severity Informational
    
  6. 設定系統記錄設施:

    logging facility local6
    
  7. 啟用時間戳記:

    service timestamps log datetime
    
  8. 儲存並結束。

  9. 儲存設定,確保重新啟動後仍繼續有效:

    copy running-config startup-config
    

UDM 對應表

記錄欄位 UDM 對應 邏輯
動作 security_result.action_details 這個欄位的值是從原始記錄中的 action 欄位衍生而來。
說明 metadata.description 這個欄位的值是從原始記錄中的 description 欄位衍生而來。
說明 security_result.description 這個欄位的值是從原始記錄中的 description 欄位衍生而來。
destination_ip target.asset.ip 這個欄位的值是從原始記錄中的 destination_ip 欄位衍生而來。
destination_ip target.ip 這個欄位的值是從原始記錄中的 destination_ip 欄位衍生而來。
destination_port target.port 這個欄位的值是從原始記錄中的 destination_port 欄位衍生而來。
裝置 principal.asset.hostname 這個欄位的值是從原始記錄中的 device 欄位衍生而來。
裝置 principal.hostname 這個欄位的值是從原始記錄中的 device 欄位衍生而來。
裝置 target.asset.hostname 這個欄位的值是從原始記錄中的 device 欄位衍生而來。
裝置 target.hostname 這個欄位的值是從原始記錄中的 device 欄位衍生而來。
device_ip principal.asset.ip 這個欄位的值是從原始記錄中的 device_ip 欄位衍生而來。
device_ip principal.ip 這個欄位的值是從原始記錄中的 device_ip 欄位衍生而來。
device_ip target.asset.ip 這個欄位的值是從原始記錄中的 device_ip 欄位衍生而來。
device_ip target.ip 這個欄位的值是從原始記錄中的 device_ip 欄位衍生而來。
機構 principal.resource.type 這個欄位的值是從原始記錄中的 facility 欄位衍生而來。
header_data metadata.product_log_id 這個欄位的值是從原始記錄中的 header_data 欄位衍生而來。
header_data target.asset.ip 這個欄位的值是從原始記錄中的 header_data 欄位衍生而來。
header_data target.ip 這個欄位的值是從原始記錄中的 header_data 欄位衍生而來。
主機名稱 principal.asset.hostname 這個欄位的值是從原始記錄中的 hostname 欄位衍生而來。
主機名稱 principal.hostname 這個欄位的值是從原始記錄中的 hostname 欄位衍生而來。
ip principal.asset.ip 這個欄位的值是從原始記錄中的 ip 欄位衍生而來。
ip principal.ip 這個欄位的值是從原始記錄中的 ip 欄位衍生而來。
ip_address principal.asset.ip 這個欄位的值是從原始記錄中的 ip_address 欄位衍生而來。
ip_address principal.ip 這個欄位的值是從原始記錄中的 ip_address 欄位衍生而來。
ip_protocol network.ip_protocol 這個欄位的值是從原始記錄中的 ip_protocol 欄位衍生而來。
mac principal.mac 這個欄位的值是從原始記錄中的 mac 欄位衍生而來。
助憶鍵 network.dhcp.opcode 這個欄位的值是從原始記錄中的 mnemonic 欄位衍生而來。
助憶鍵 metadata.product_event_type 這個欄位的值是從原始記錄中的 mnemonic 欄位衍生而來。
個月
p_ip principal.asset.ip 這個欄位的值是從原始記錄中的 p_ip 欄位衍生而來。
p_ip principal.ip 這個欄位的值是從原始記錄中的 p_ip 欄位衍生而來。
通訊埠 target.port 這個欄位的值是從原始記錄中的 port 欄位衍生而來。
優先順序
通訊協定 network.ip_protocol 這個欄位的值是從原始記錄中的 protocol 欄位衍生而來。
原因
規則 security_result.rule_id 這個欄位的值是從原始記錄中的 rule 欄位衍生而來。
sec_result_action security_result.action 這個欄位的值是從原始記錄中的 sec_result_action 欄位衍生而來。
嚴重性
來源 principal.asset.ip 這個欄位的值是從原始記錄中的 source 欄位衍生而來。
來源 principal.ip 這個欄位的值是從原始記錄中的 source 欄位衍生而來。
source_ip network.dhcp.ciaddr 這個欄位的值是從原始記錄中的 source_ip 欄位衍生而來。
source_ip principal.asset.ip 這個欄位的值是從原始記錄中的 source_ip 欄位衍生而來。
source_ip principal.ip 這個欄位的值是從原始記錄中的 source_ip 欄位衍生而來。
source_mac network.dhcp.chaddr 這個欄位的值是從原始記錄中的 source_mac 欄位衍生而來。
source_port principal.port 這個欄位的值是從原始記錄中的 source_port 欄位衍生而來。
摘要 security_result.summary 這個欄位的值是從原始記錄中的 summary 欄位衍生而來。
時間
時區
使用者 principal.user.userid 這個欄位的值是從原始記錄中的 user 欄位衍生而來。
使用者 target.user.userid 這個欄位的值是從原始記錄中的 user 欄位衍生而來。
時間
extensions.auth.type 機器
metadata.log_type CISCO_SWITCH
metadata.vendor_name Cisco
metadata.product_name Cisco 交換器
network.application_protocol DHCP
network.dhcp.type 提出要求
intermediary_ip event.idm.read_only_udm.intermediary.ipevent.idm.read_only_udm.intermediary.asset.ip 從變更記錄對應
priority event.idm.read_only_udm.additional.fields 從變更記錄對應
product_log_id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
_time event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
vlan_data event.idm.read_only_udm.intermediary.resource.attribute.labels 從變更記錄對應
intermediary_ip event.idm.read_only_udm.intermediary.ip 從變更記錄對應
intermediary_ip event.idm.read_only_udm.intermediary.asset.ip 從變更記錄對應
time_stamp event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
process_name event.idm.read_only_udm.additional.fields 從變更記錄對應
switch_id event.idm.read_only_udm.additional.fields 從變更記錄對應
log_seq_num event.idm.read_only_udm.additional.fields 從變更記錄對應
log_seq_num_2 event.idm.read_only_udm.additional.fields 從變更記錄對應
p_interface event.idm.read_only_udm.principal.resource.name 從變更記錄對應
audit_session_id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
mac event.idm.read_only_udm.principal.mac 從變更記錄對應
packets event.idm.read_only_udm.network.sent_packets 從變更記錄對應
facility event.idm.read_only_udm.principal.resource.resource_subtype 從變更記錄對應
seq_num event.idm.read_only_udm.additional.fields 從變更記錄對應
device_hostname event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
id event.idm.read_only_udm.principal.user.userid 從變更記錄對應
seq_num event.idm.read_only_udm.target.user.userid 從變更記錄對應
log_message event.idm.read_only_udm.metadata.description 從變更記錄對應
syslog_tag event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog_pri event.idm.read_only_udm.additional.fields 從變更記錄對應
appcat event.idm.read_only_udm.additional.fields 從變更記錄對應
applist event.idm.read_only_udm.additional.fields 從變更記錄對應
dstintf event.idm.read_only_udm.additional.fields 從變更記錄對應
dstintfrole event.idm.read_only_udm.additional.fields 從變更記錄對應
mastersrcmac event.idm.read_only_udm.additional.fields 從變更記錄對應
osname event.idm.read_only_udm.additional.fields 從變更記錄對應
poluuid event.idm.read_only_udm.additional.fields 從變更記錄對應
service event.idm.read_only_udm.additional.fields 從變更記錄對應
srchwvendor event.idm.read_only_udm.additional.fields 從變更記錄對應
srcintf event.idm.read_only_udm.additional.fields 從變更記錄對應
srcintfrole event.idm.read_only_udm.additional.fields 從變更記錄對應
srcserver event.idm.read_only_udm.additional.fields 從變更記錄對應
transport event.idm.read_only_udm.additional.fields 從變更記錄對應
trandisp event.idm.read_only_udm.additional.fields 從變更記錄對應
vd event.idm.read_only_udm.additional.fields 從變更記錄對應
vwlid event.idm.read_only_udm.additional.fields 從變更記錄對應
devid event.idm.read_only_udm.intermediary.asset.product_object_id 從變更記錄對應
devname event.idm.read_only_udm.intermediary.hostname 從變更記錄對應
logid event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
subtype event.idm.read_only_udm.network.direction 從變更記錄對應
proto event.idm.read_only_udm.network.ip_protocol 從變更記錄對應
rcvdbyte event.idm.read_only_udm.network.received_bytes 從變更記錄對應
sentbyte event.idm.read_only_udm.network.sent_bytes 從變更記錄對應
sentpkt event.idm.read_only_udm.network.sent_packets 從變更記錄對應
duration event.idm.read_only_udm.network.session_duration.seconds 從變更記錄對應
sessionid event.idm.read_only_udm.network.session_id 從變更記錄對應
srcname event.idm.read_only_udm.principal.asset.hostnameevent.idm.read_only_udm.principal.hostname 從變更記錄對應
srcip event.idm.read_only_udm.principal.asset.ipevent.idm.read_only_udm.principal.ip 從變更記錄對應
srcmac event.idm.read_only_udm.principal.asset.macevent.idm.read_only_udm.principal.mac 從變更記錄對應
osname event.idm.read_only_udm.principal.asset.platform_software.platform 從變更記錄對應
srcswversion event.idm.read_only_udm.principal.asset.platform_software.platform_version 從變更記錄對應
srccountry event.idm.read_only_udm.principal.location.country_or_region 從變更記錄對應
transip event.idm.read_only_udm.principal.nat_ip 從變更記錄對應
srcport event.idm.read_only_udm.principal.port 從變更記錄對應
action event.idm.read_only_udm.security_result.action 從變更記錄對應
policyid event.idm.read_only_udm.security_result.rule_id 從變更記錄對應
policyname event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
policytype event.idm.read_only_udm.security_result.rule_type 從變更記錄對應
level event.idm.read_only_udm.security_result.severity 從變更記錄對應
action event.idm.read_only_udm.security_result.summary 從變更記錄對應
dstip event.idm.read_only_udm.target.asset.ipevent.idm.read_only_udm.target.ip 從變更記錄對應
dstcountry event.idm.read_only_udm.target.location.country_or_region 從變更記錄對應
dstport event.idm.read_only_udm.target.port 從變更記錄對應
device principle.hostname 從變更記錄對應
username3 principal.user.userid 從變更記錄對應
login_status security_result.summary 從變更記錄對應
ecs.version metadata.product_version 從變更記錄對應
fileset.name", "flow.locality", "flow.id", "input.type", "netflow.exporter.source_id", and "netflow.exporter.uptime_millis additional.fields 從變更記錄對應
network.transport network.ip_protocol 從變更記錄對應
netflow.post_nat_source_ipv4_address principal.ip 從變更記錄對應
netflow.source_transport_port principal.port 從變更記錄對應
network.direction network.direction 從變更記錄對應
intermediary_ip intermediary.ip 從變更記錄對應
intermediary_hostname intermediary.hostname 從變更記錄對應
principal_host principal.hostname 從變更記錄對應
src_mac principal.mac 從變更記錄對應
eventSummary metadata.product_event_type 從變更記錄對應
error_msg security_result.detection_fields 從變更記錄對應
pid principal.process.pid 從變更記錄對應
srcPort principal.port 從變更記錄對應
srcUser principal.user.userid 從變更記錄對應
username1 target.user.userid 從變更記錄對應
command target.process.command_line 從變更記錄對應
PWD target.process.file.full_path 從變更記錄對應
node_id", "cluster_id", "exception", "UniqueId", and "app_id additional.fields 從變更記錄對應
DEVICE principal.mac 從變更記錄對應
SRC principal.ip 從變更記錄對應
SPT principal.port 從變更記錄對應
DST target.ip 從變更記錄對應
DPT target.port 從變更記錄對應
ID network.session_id 從變更記錄對應
LEN network.session_duration.seconds 從變更記錄對應
PROTO network.ip_protocol 從變更記錄對應
IN", "OUT", "PHYSIN", "WINDOW", "RES, "TOS", "PREC", "TTL" ,"URGP", "MAC", "radio", "vap", "auth_type", "sugg_band", "ssid_id", "ssid_profile_name" and "protocol additional.fields 從變更記錄對應
client_mac principal.mac 從變更記錄對應
aid network.session_id 從變更記錄對應
rssi intermediary.asset.product_object_id 從變更記錄對應
channel security_result.detection_fields 從變更記錄對應
eventSummary", "dhcp_ip", "client_mac", "aid" and "ip_src metadata.product_event_type 從變更記錄對應
mac", "src", "sport", "dst", "dport", "action", "protocol", "url" and "signature principal.mac 從變更記錄對應
metadata.event_type" and "extensions.auth.type USER_LOGIN 從變更記錄對應
eventSummary", "aid", "rssi", "channel", "last_known_client_ip" and "event_type security_result.summary 從變更記錄對應
pid target.process.pid 從變更記錄對應
app_name target.application 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。