איסוף יומנים של Cisco VCS
גרסת מנתח הנתונים: 2.0
במסמך הזה מוסבר איך להטמיע יומנים של Cisco VCS (שירות תקשורת וידאו) (שנשלט באמצעות ExpressWay) ב-Google Security Operations באמצעות Bindplane. הכלי לניתוח מחלץ שדות מהודעות syslog, מנרמל אותם למודל נתונים מאוחד (UDM) ומסווג את סוג האירוע על סמך פרטים שחולצו כמו כתובות IP, יציאות ופעולות. הוא מטפל בפורמטים שונים של יומנים, מחלץ זוגות של מפתח-ערך וממפה רמות חומרה לערכים סטנדרטיים לצורך ניתוח אבטחה.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- מארח Windows 2016 ואילך או Linux עם
systemd - אם ההרצה מתבצעת מאחורי שרת proxy, היציאות של חומת האש פתוחות
- גישה עם הרשאות ל-Cisco ExpressWay
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ בצורה מאובטחת במערכת שבה תתקינו את BindPlane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
- מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות מפורטות במדריך ההתקנה.
הגדרת סוכן Bindplane להטמעה של Syslog ושליחה ל-Google SecOps
- ניגשים לקובץ ההגדרות:
- מאתרים את הקובץ
config.yaml. בדרך כלל, הוא נמצא בספרייה/etc/bindplane-agent/ב-Linux או בספריית ההתקנה ב-Windows. - פותחים את הקובץ באמצעות כלי לעריכת טקסט (לדוגמה,
nano,viאו פנקס רשימות).
- מאתרים את הקובץ
עורכים את הקובץ
config.yamlבאופן הבא:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CISCO_VCS' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- מחליפים את היציאה ואת כתובת ה-IP לפי הצורך בתשתית.
- מחליפים את
<customer_id>במזהה הלקוח בפועל. - מעדכנים את
/path/to/ingestion-authentication-file.jsonלנתיב שבו קובץ האימות נשמר בקטע קבלת קובץ אימות להעברה ל-Google SecOps.
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart bindplane-agentכדי להפעיל מחדש את סוכן Bindplane ב-Windows, אפשר להשתמש במסוף Services או להזין את הפקודה הבאה:
net stop BindPlaneAgent && net start BindPlaneAgent
הגדרת Syslog ל-Cisco ExpressWay
- נכנסים לממשק המשתמש באינטרנט של Cisco ExpressWay.
- עוברים אל Maintenance > Logging.
- מזינים את כתובות ה-IP של סוכן Bindplane בשדה Remote syslog server (שרת syslog מרוחק).
- לוחצים על אפשרויות.
- מזינים את פרטי ההגדרה הבאים:
- העברה: בוחרים באפשרות UDP.
- יציאה: מזינים את מספר היציאה של סוכן Bindplane.
- פורמט ההודעה: בוחרים באפשרות BSD. האפשרות השנייה היא IETF.
- סינון לפי חומרה: בוחרים באפשרות מידע.
- לוחצים על Save.
טבלת מיפוי UDM
| שדה ביומן | מיפוי UDM | לוגיקה |
|---|---|---|
| פעולה | read_only_udm.security_result.action_details | הערך של השדה Action מיומן הגולמי. |
| קוד | read_only_udm.network.http.response_code | הערך של השדה Code מיומן הגולמי, שהומר למספר שלם. הפרמטר הזה נמצא בשימוש כשפרמטר Response-code לא קיים. |
| פרטים | read_only_udm.security_result.description | הערך של השדה Detail מיומן הגולמי. |
| Dst-ip | read_only_udm.target.ip | הערך של השדה Dst-ip מיומן הגולמי. המאפיין הזה משמש כשערך המאפיין Action הוא לא Received. |
| Dst-port | read_only_udm.target.port | הערך של השדה Dst-port מיומן הגולמי, שהומר למספר שלם. המאפיין הזה משמש כשערך המאפיין Action הוא לא Received. |
| אירוע | read_only_udm.metadata.product_event_type | הערך של השדה Event מיומן הגולמי. |
| רמה | read_only_udm.security_result.severity_details | הערך של השדה Level מיומן הגולמי. |
| רמה | read_only_udm.security_result.severity | מיפוי על סמך הערך של השדה Level מיומן הגולמי: עד 9, 10, VERY-HIGH: קריטי עד error, warning, 7, 8, HIGH: גבוה עד notice, 4, 5, 6, MEDIUM: בינוני עד information, info, 0, 1, 2, 3, LOW: נמוך |
| כתובת IP מקומית | read_only_udm.principal.ip | הערך של השדה Local-ip מיומן הגולמי. המאפיין הזה משמש כשערך המאפיין Action הוא לא Received. |
| כתובת IP מקומית | read_only_udm.target.ip | הערך של השדה Local-ip מיומן הגולמי. המאפיין הזה משמש כשערך המאפיין Action הוא Received. |
| Local-port | read_only_udm.principal.port | הערך של השדה Local-port מיומן הגולמי, שהומר למספר שלם. המאפיין הזה משמש כשערך המאפיין Action הוא לא Received. |
| Local-port | read_only_udm.target.port | הערך של השדה Local-port מיומן הגולמי, שהומר למספר שלם. המאפיין הזה משמש כשערך המאפיין Action הוא Received. |
| Method | read_only_udm.network.http.method | הערך של השדה Method מיומן הגולמי. |
| יחידת לימוד | read_only_udm.additional.fields.value.string_value | הערך של השדה Module מיומן הגולמי. |
| צומת | read_only_udm.additional.fields.value.string_value | הערך של השדה Node מיומן הגולמי. |
| פרוטוקול | read_only_udm.network.ip_protocol | הערך של השדה Protocol מתוך היומן הגולמי, אחרי ניתוח ומיפוי לשם פרוטוקול ה-IP המתאים באמצעות הלוגיקה של parse_ip_protocol.include. |
| קוד תגובה | read_only_udm.network.http.response_code | הערך של השדה Response-code מיומן הגולמי, שהומר למספר שלם. |
| Src-ip | read_only_udm.principal.ip | הערך של השדה Src-ip מיומן הגולמי. המאפיין הזה משמש כשערך המאפיין Action הוא Received. |
| Src-ip | read_only_udm.principal.ip | הערך של השדה Src-ip מיומן הגולמי. הפרמטר הזה נמצא בשימוש כשהערך של Action הוא לא Received והפרמטר Local-ip לא קיים. |
| יציאת מקור | read_only_udm.principal.port | הערך של השדה Src-port מיומן הגולמי, שהומר למספר שלם. המאפיין הזה משמש כשערך המאפיין Action הוא Received. |
| יציאת מקור | read_only_udm.principal.port | הערך של השדה Src-port מיומן הגולמי, שהומר למספר שלם. הפרמטר הזה נמצא בשימוש כשהערך של Action הוא לא Received והפרמטר Local-port לא קיים. |
| אפליקציה | read_only_udm.target.application | הערך של השדה application מיומן הגולמי. |
| description | read_only_udm.security_result.description | הערך של השדה description מיומן הגולמי. |
| inner_msg | read_only_udm.security_result.description | הערך של השדה inner_msg מיומן הגולמי. השימוש הוא כשמתרחש inner_msg_grok_failure. |
| principal_hostname | read_only_udm.principal.hostname | הערך של השדה principal_hostname מיומן הגולמי. |
| חותמת זמן | read_only_udm.metadata.event_timestamp.seconds | חותמת הזמן של העידן שחולצה מהשדה timestamp ביומן הגולמי. |
| חותמת זמן | read_only_udm.events.timestamp.seconds | חותמת הזמן של העידן שחולצה מהשדה timestamp ביומן הגולמי. |
| read_only_udm.additional.fields.key | ערך שמוגדר בהארדקוד: Module, Node |
|
| read_only_udm.metadata.log_type | ערך שמוגדר בהארדקוד: CISCO_VCS |
|
| read_only_udm.metadata.product_name | ערך שמוגדר בהארדקוד: CISCO VCS |
|
| read_only_udm.metadata.vendor_name | ערך שמוגדר בהארדקוד: CISCO VCS |
|
| read_only_udm.metadata.event_type | הערך נקבע על סמך הערכים בשדות Action, Src-ip, principal_hostname, Local-ip ו-Dst-ip: – NETWORK_CONNECTION: אם (Action הוא Received ו-Local-ip קיים) או (Action הוא לא Received ו-Dst-ip קיים) – STATUS_UPDATE: אחרת |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.