Collecter les journaux Cisco VCS
Version de l'analyseur : 2.0
Ce document explique comment ingérer les journaux Cisco VCS (Video Communication Service) (contrôlés via ExpressWay) dans Google Security Operations à l'aide de Bindplane. L'analyseur extrait les champs des messages syslog, les normalise dans un modèle de données unifié (UDM) et catégorise le type d'événement en fonction des détails extraits, tels que les adresses IP, les ports et les actions. Il gère différents formats de journaux, extrait les paires clé-valeur et mappe les niveaux de gravité sur des valeurs standardisées pour l'analyse de la sécurité.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Instance Google SecOps
- Hôte Windows 2016 ou version ultérieure, ou hôte Linux avec
systemd - Si vous exécutez l'application derrière un proxy, les ports de pare-feu sont ouverts.
- Accès privilégié à Cisco ExpressWay
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
- Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système où BindPlane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Profil.
- Copiez l'ID client dans la section Organization Details (Informations sur l'organisation) et enregistrez-le.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation sous Windows
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installation sous Linux
- Ouvrez un terminal avec des droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Ressources d'installation supplémentaires
Pour plus d'options d'installation, consultez le guide d'installation.
Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps
- Accédez au fichier de configuration :
- Recherchez le fichier
config.yaml. Il se trouve généralement dans le répertoire/etc/bindplane-agent/sous Linux ou dans le répertoire d'installation sous Windows. - Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple,
nano,viou Bloc-notes).
- Recherchez le fichier
Modifiez le fichier
config.yamlcomme suit :receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CISCO_VCS' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
- Remplacez
<customer_id>par l'ID client réel. - Mettez à jour
/path/to/ingestion-authentication-file.jsonavec le chemin d'accès où le fichier d'authentification a été enregistré dans la section Obtenir le fichier d'authentification d'ingestion Google SecOps.
Redémarrer l'agent Bindplane pour appliquer les modifications
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart bindplane-agentPour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :
net stop BindPlaneAgent && net start BindPlaneAgent
Configurer Syslog pour Cisco ExpressWay
- Connectez-vous à l'interface utilisateur Web Cisco ExpressWay.
- Accédez à Maintenance > Journalisation.
- Saisissez les adresses IP de l'agent Bindplane en tant que Remote syslog server (Serveur syslog distant).
- Cliquez sur Options.
- Fournissez les informations de configuration suivantes :
- Transport : sélectionnez UDP.
- Port : saisissez le numéro de port de l'agent Bindplane.
- Format du message : sélectionnez BSD. L'autre option possible est IETF.
- Filter by Severity (Filtrer par gravité) : sélectionnez Informational (Informationnel).
- Cliquez sur Enregistrer.
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
| Action | read_only_udm.security_result.action_details | Valeur du champ Action du journal brut. |
| Code | read_only_udm.network.http.response_code | Valeur du champ Code du journal brut, convertie en entier. Utilisé lorsque Response-code n'est pas présent. |
| Détails | read_only_udm.security_result.description | Valeur du champ Detail du journal brut. |
| Dst-ip | read_only_udm.target.ip | Valeur du champ Dst-ip du journal brut. Utilisé lorsque Action n'est pas Received. |
| Dst-port | read_only_udm.target.port | Valeur du champ Dst-port du journal brut, convertie en entier. Utilisé lorsque Action n'est pas Received. |
| Événement | read_only_udm.metadata.product_event_type | Valeur du champ Event du journal brut. |
| Niveau | read_only_udm.security_result.severity_details | Valeur du champ Level du journal brut. |
| Niveau | read_only_udm.security_result.severity | Mappé en fonction de la valeur du champ Level du journal brut : - 9, 10, VERY-HIGH : CRITIQUE - error, warning, 7, 8, HIGH : ÉLEVÉ - notice, 4, 5, 6, MEDIUM : MOYEN - information, info, 0, 1, 2, 3, LOW : FAIBLE |
| Local-ip | read_only_udm.principal.ip | Valeur du champ Local-ip du journal brut. Utilisé lorsque Action n'est pas Received. |
| Local-ip | read_only_udm.target.ip | Valeur du champ Local-ip du journal brut. Utilisé lorsque Action est Received. |
| Local-port | read_only_udm.principal.port | Valeur du champ Local-port du journal brut, convertie en entier. Utilisé lorsque Action n'est pas Received. |
| Local-port | read_only_udm.target.port | Valeur du champ Local-port du journal brut, convertie en entier. Utilisé lorsque Action est Received. |
| Méthode | read_only_udm.network.http.method | Valeur du champ Method du journal brut. |
| Module | read_only_udm.additional.fields.value.string_value | Valeur du champ Module du journal brut. |
| Nœud | read_only_udm.additional.fields.value.string_value | Valeur du champ Node du journal brut. |
| Protocole | read_only_udm.network.ip_protocol | Valeur du champ Protocol du journal brut, analysée et mappée au nom de protocole IP correspondant à l'aide de la logique parse_ip_protocol.include. |
| Response-code | read_only_udm.network.http.response_code | Valeur du champ Response-code du journal brut, convertie en entier. |
| Src-ip | read_only_udm.principal.ip | Valeur du champ Src-ip du journal brut. Utilisé lorsque Action est Received. |
| Src-ip | read_only_udm.principal.ip | Valeur du champ Src-ip du journal brut. Utilisé lorsque Action n'est pas Received et que Local-ip n'est pas présent. |
| Src-port | read_only_udm.principal.port | Valeur du champ Src-port du journal brut, convertie en entier. Utilisé lorsque Action est Received. |
| Src-port | read_only_udm.principal.port | Valeur du champ Src-port du journal brut, convertie en entier. Utilisé lorsque Action n'est pas Received et que Local-port n'est pas présent. |
| application | read_only_udm.target.application | Valeur du champ application du journal brut. |
| description | read_only_udm.security_result.description | Valeur du champ description du journal brut. |
| inner_msg | read_only_udm.security_result.description | Valeur du champ inner_msg du journal brut. Utilisé lorsque inner_msg_grok_failure se produit. |
| principal_hostname | read_only_udm.principal.hostname | Valeur du champ principal_hostname du journal brut. |
| timestamp | read_only_udm.metadata.event_timestamp.seconds | Horodatage epoch extrait du champ timestamp du journal brut. |
| timestamp | read_only_udm.events.timestamp.seconds | Horodatage epoch extrait du champ timestamp du journal brut. |
| read_only_udm.additional.fields.key | Valeur codée en dur : Module, Node |
|
| read_only_udm.metadata.log_type | Valeur codée en dur : CISCO_VCS |
|
| read_only_udm.metadata.product_name | Valeur codée en dur : CISCO VCS |
|
| read_only_udm.metadata.vendor_name | Valeur codée en dur : CISCO VCS |
|
| read_only_udm.metadata.event_type | Déterminé en fonction des valeurs des champs Action, Src-ip, principal_hostname, Local-ip et Dst-ip : - NETWORK_CONNECTION : si (Action est Received et Local-ip est présent) ou (Action n'est pas Received et Dst-ip est présent) - STATUS_UPDATE : sinon |
Journal des modifications
Consulter le journal des modifications de cet analyseur
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.