איסוף יומנים של Cisco VCS

גרסת מנתח הנתונים: 2.0

נתמך ב:

במסמך הזה מוסבר איך להטמיע יומנים של Cisco VCS (שירות תקשורת וידאו) (שנשלט באמצעות ExpressWay) ב-Google Security Operations באמצעות Bindplane. הכלי לניתוח מחלץ שדות מהודעות syslog, מנרמל אותם למודל נתונים מאוחד (UDM) ומסווג את סוג האירוע על סמך פרטים שחולצו כמו כתובות IP, יציאות ופעולות. הוא מטפל בפורמטים שונים של יומנים, מחלץ זוגות של מפתח-ערך וממפה רמות חומרה לערכים סטנדרטיים לצורך ניתוח אבטחה.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • מארח Windows 2016 ואילך או Linux עם systemd
  • אם ההרצה מתבצעת מאחורי שרת proxy, היציאות של חומת האש פתוחות
  • גישה עם הרשאות ל-Cisco ExpressWay

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ בצורה מאובטחת במערכת שבה תתקינו את BindPlane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות מפורטות במדריך ההתקנה.

הגדרת סוכן Bindplane להטמעה של Syslog ושליחה ל-Google SecOps

  1. ניגשים לקובץ ההגדרות:
    • מאתרים את הקובץ config.yaml. בדרך כלל, הוא נמצא בספרייה /etc/bindplane-agent/ ב-Linux או בספריית ההתקנה ב-Windows.
    • פותחים את הקובץ באמצעות כלי לעריכת טקסט (לדוגמה, nano,‏ vi או פנקס רשימות).
  2. עורכים את הקובץ config.yaml באופן הבא:

    receivers:
        udplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <customer_id>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'CISCO_VCS'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - udplog
                exporters:
                    - chronicle/chronicle_w_labels
    
    • מחליפים את היציאה ואת כתובת ה-IP לפי הצורך בתשתית.
    • מחליפים את <customer_id> במזהה הלקוח בפועל.
    • מעדכנים את /path/to/ingestion-authentication-file.json לנתיב שבו קובץ האימות נשמר בקטע קבלת קובץ אימות להעברה ל-Google SecOps.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart bindplane-agent
    
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, אפשר להשתמש במסוף Services או להזין את הפקודה הבאה:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

הגדרת Syslog ל-Cisco ExpressWay

  1. נכנסים לממשק המשתמש באינטרנט של Cisco ExpressWay.
  2. עוברים אל Maintenance > Logging.
  3. מזינים את כתובות ה-IP של סוכן Bindplane בשדה Remote syslog server (שרת syslog מרוחק).
  4. לוחצים על אפשרויות.
  5. מזינים את פרטי ההגדרה הבאים:
    • העברה: בוחרים באפשרות UDP.
    • יציאה: מזינים את מספר היציאה של סוכן Bindplane.
    • פורמט ההודעה: בוחרים באפשרות BSD. האפשרות השנייה היא IETF.
    • סינון לפי חומרה: בוחרים באפשרות מידע.
  6. לוחצים על Save.

טבלת מיפוי UDM

שדה ביומן מיפוי UDM לוגיקה
פעולה read_only_udm.security_result.action_details הערך של השדה Action מיומן הגולמי.
קוד read_only_udm.network.http.response_code הערך של השדה Code מיומן הגולמי, שהומר למספר שלם. הפרמטר הזה נמצא בשימוש כשפרמטר Response-code לא קיים.
פרטים read_only_udm.security_result.description הערך של השדה Detail מיומן הגולמי.
Dst-ip read_only_udm.target.ip הערך של השדה Dst-ip מיומן הגולמי. המאפיין הזה משמש כשערך המאפיין Action הוא לא Received.
Dst-port read_only_udm.target.port הערך של השדה Dst-port מיומן הגולמי, שהומר למספר שלם. המאפיין הזה משמש כשערך המאפיין Action הוא לא Received.
אירוע read_only_udm.metadata.product_event_type הערך של השדה Event מיומן הגולמי.
רמה read_only_udm.security_result.severity_details הערך של השדה Level מיומן הגולמי.
רמה read_only_udm.security_result.severity מיפוי על סמך הערך של השדה Level מיומן הגולמי:
עד 9, 10, VERY-HIGH: קריטי
עד error, warning, 7, 8, HIGH: גבוה
עד notice, 4, 5, 6, MEDIUM: בינוני
עד information, info, 0, 1, 2, 3, LOW: נמוך
כתובת IP מקומית read_only_udm.principal.ip הערך של השדה Local-ip מיומן הגולמי. המאפיין הזה משמש כשערך המאפיין Action הוא לא Received.
כתובת IP מקומית read_only_udm.target.ip הערך של השדה Local-ip מיומן הגולמי. המאפיין הזה משמש כשערך המאפיין Action הוא Received.
Local-port read_only_udm.principal.port הערך של השדה Local-port מיומן הגולמי, שהומר למספר שלם. המאפיין הזה משמש כשערך המאפיין Action הוא לא Received.
Local-port read_only_udm.target.port הערך של השדה Local-port מיומן הגולמי, שהומר למספר שלם. המאפיין הזה משמש כשערך המאפיין Action הוא Received.
‏Method read_only_udm.network.http.method הערך של השדה Method מיומן הגולמי.
יחידת לימוד read_only_udm.additional.fields.value.string_value הערך של השדה Module מיומן הגולמי.
צומת read_only_udm.additional.fields.value.string_value הערך של השדה Node מיומן הגולמי.
פרוטוקול read_only_udm.network.ip_protocol הערך של השדה Protocol מתוך היומן הגולמי, אחרי ניתוח ומיפוי לשם פרוטוקול ה-IP המתאים באמצעות הלוגיקה של parse_ip_protocol.include.
קוד תגובה read_only_udm.network.http.response_code הערך של השדה Response-code מיומן הגולמי, שהומר למספר שלם.
Src-ip read_only_udm.principal.ip הערך של השדה Src-ip מיומן הגולמי. המאפיין הזה משמש כשערך המאפיין Action הוא Received.
Src-ip read_only_udm.principal.ip הערך של השדה Src-ip מיומן הגולמי. הפרמטר הזה נמצא בשימוש כשהערך של Action הוא לא Received והפרמטר Local-ip לא קיים.
יציאת מקור read_only_udm.principal.port הערך של השדה Src-port מיומן הגולמי, שהומר למספר שלם. המאפיין הזה משמש כשערך המאפיין Action הוא Received.
יציאת מקור read_only_udm.principal.port הערך של השדה Src-port מיומן הגולמי, שהומר למספר שלם. הפרמטר הזה נמצא בשימוש כשהערך של Action הוא לא Received והפרמטר Local-port לא קיים.
אפליקציה read_only_udm.target.application הערך של השדה application מיומן הגולמי.
description read_only_udm.security_result.description הערך של השדה description מיומן הגולמי.
inner_msg read_only_udm.security_result.description הערך של השדה inner_msg מיומן הגולמי. השימוש הוא כשמתרחש inner_msg_grok_failure.
principal_hostname read_only_udm.principal.hostname הערך של השדה principal_hostname מיומן הגולמי.
חותמת זמן read_only_udm.metadata.event_timestamp.seconds חותמת הזמן של העידן שחולצה מהשדה timestamp ביומן הגולמי.
חותמת זמן read_only_udm.events.timestamp.seconds חותמת הזמן של העידן שחולצה מהשדה timestamp ביומן הגולמי.
read_only_udm.additional.fields.key ערך שמוגדר בהארדקוד: Module, Node
read_only_udm.metadata.log_type ערך שמוגדר בהארדקוד: CISCO_VCS
read_only_udm.metadata.product_name ערך שמוגדר בהארדקוד: CISCO VCS
read_only_udm.metadata.vendor_name ערך שמוגדר בהארדקוד: CISCO VCS
read_only_udm.metadata.event_type הערך נקבע על סמך הערכים בשדות Action, Src-ip, principal_hostname, Local-ip ו-Dst-ip:
NETWORK_CONNECTION: אם (Action הוא Received ו-Local-ip קיים) או (Action הוא לא Received ו-Dst-ip קיים)
STATUS_UPDATE: אחרת

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.