Collecter les journaux du contrôleur de réseau local sans fil (WLC) Cisco

Version de l'analyseur : 12.0

Compatible avec :

Ce document explique comment ingérer les journaux du contrôleur Cisco Wireless LAN (WLC) dans Google Security Operations à l'aide de l'agent Bindplane.

L'analyseur extrait les champs des messages syslog Cisco WLC à l'aide de modèles Grok, en gérant différents formats de journaux, y compris les événements DHCP, d'authentification et réseau. Il mappe les champs extraits au modèle de données unifié (UDM) et détermine le type d'événement en fonction de mnemonic et du contenu du message.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et le contrôleur Cisco WLC
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à Cisco WLC

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel l'agent Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et des conseils de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_wireless:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_WIRELESS
            raw_log_field: body
    
    service:
        pipelines:
            logs/cisco_wireless_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_wireless
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 514 est le port syslog standard (nécessite la racine sous Linux ; utilisez 1514 pour les utilisateurs non root).
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurer syslog sur Cisco WLC

  1. Connectez-vous à l'interface utilisateur Web du WLC.
  2. Accédez à Gestion > Journaux > Config.
  3. Saisissez l'adresse IP de l'agent Bindplane dans le champ Adresse IP du serveur Syslog.
  4. Cliquez sur Ajouter.
  5. Fournissez les informations de configuration suivantes :
    • Gravité Syslog : sélectionnez Informationnel.
    • Installation Syslog : sélectionnez Utilisation locale 0.
  6. Cliquez sur Appliquer.
  7. Cliquez sur Enregistrer la configuration.

Table de mappage UDM

Champ de journal Mappage UDM Logique
action_data read_only_udm.security_result.action_details Mappé directement à partir du champ action_data.
data read_only_udm.metadata.description Directement mappé à partir du champ data après un certain traitement (par exemple, suppression des codes temporels et des caractères supplémentaires). Extrait du code temporel au début du message de journal. L'analyseur gère différents formats. Déterminé en fonction des champs mnemonic et messageToProcess à l'aide d'une logique complexe dans le fichier cisco_wireless.include. Défini sur "CISCO_WIRELESS". Concaténation des champs facility, cisco_severity et mnemonic. Extrait du message de journal, le cas échéant. Défini sur "CISCO_WIRELESS". Extrait du champ version, le cas échéant. Défini sur "CISCO". Définissez la valeur sur "DHCP" lorsque l'événement concerne le protocole DHCP. Définissez la valeur sur "BROADCAST" pour les événements de chaînes de diffusion. Définissez la valeur sur "UDP" pour les événements réseau UDP. Extrait de la description, si disponible. Extrait de la description, si disponible. Mappé à partir des champs wlc_controller ou hostname, selon le format du journal. Extrait de la description ou de MessageSourceAddress, si disponible. Mappé à partir des champs wlc_controller ou hostname, selon le format du journal. Extrait de la description ou de MessageSourceAddress, si disponible. Extrait de la description, si disponible. Extrait de la description, si disponible. Créé à partir des champs SourceModuleName et SourceModuleType, lorsqu'ils sont disponibles. Mappé à partir de read_only_udm.principal.user.userid lorsque l'ID utilisateur ressemble à une adresse e-mail. Extrait de la description, si disponible. Extrait de la description, si disponible. Déterminé en fonction du type et de la description de l'événement. Déterminé en fonction du type et de la description de l'événement. Créée à partir de champs spécifiques de la description, le cas échéant. Extrait de la description, si disponible. Combine parfois des informations provenant de plusieurs champs. Déterminé en fonction du champ cisco_severity et du type d'événement. Dérivé du champ read_only_udm.security_result.severity. Résumé concis du résultat de sécurité, basé sur la description et le type d'événement. Extrait de la description, si disponible. Extrait de la description, si disponible. Extrait de la description, si disponible. Extrait de la description, si disponible. Extrait de la description, si disponible. Extrait de la description, si disponible. Extrait de la description, si disponible. Définissez sa valeur sur "SETTING" pour les événements de modification de paramètre. Extrait de la description, si disponible.
event_data read_only_udm.metadata.product_event_type Mappé directement à partir du champ event_data.
event_id read_only_udm.metadata.product_log_id Mappé directement à partir du champ event_id.
event_ts read_only_udm.metadata.event_timestamp Mappé directement à partir du champ event_ts.
facility read_only_udm.metadata.product_event_type Mappé directement à partir du champ facility.
hostname read_only_udm.principal.hostname Mappé directement à partir du champ hostname.
hostname read_only_udm.target.hostname Mappé directement à partir du champ hostname.
inter_mac read_only_udm.intermediary.mac Mappé directement à partir du champ inter_mac.
intermediary_hostname read_only_udm.intermediary.hostname Mappé directement à partir du champ intermediary_hostname.
kv_data read_only_udm.principal.resource.attribute.labels Analysé sous forme de paires clé/valeur et utilisé pour remplir les libellés.
log_message read_only_udm.security_result.description Mappé directement à partir du champ log_message.
MessageSourceAddress read_only_udm.principal.asset.ip Mappé directement à partir du champ MessageSourceAddress.
MessageSourceAddress read_only_udm.principal.ip Mappé directement à partir du champ MessageSourceAddress.
messageToProcess read_only_udm.metadata.description Mappé directement à partir du champ messageToProcess après traitement.
mnemonic read_only_udm.metadata.event_type Utilisé avec d'autres champs pour déterminer le type d'événement.
mnemonic read_only_udm.metadata.product_event_type Mappé directement à partir du champ mnemonic.
severity_data read_only_udm.security_result.severity Mappé à partir du champ severity_data après sa conversion en valeur d'énumération.
SourceModuleName read_only_udm.principal.resource.attribute.labels Mappé directement à partir du champ SourceModuleName.
SourceModuleType read_only_udm.principal.resource.attribute.labels Mappé directement à partir du champ SourceModuleType.
timestamp read_only_udm.metadata.event_timestamp Mappé directement à partir du champ timestamp.
version read_only_udm.metadata.product_version Mappé directement à partir du champ version.
wlc_controller read_only_udm.principal.hostname Mappé directement à partir du champ wlc_controller.
wlc_controller read_only_udm.target.hostname Mappé directement à partir du champ wlc_controller.
mnemonic event.idm.read_only_udm.metadata.product_event_type Mappé à partir du journal des modifications
urlHolder event.idm.read_only_udm.target.url Mappé à partir du journal des modifications
syslog_sequence event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
userid event.idm.read_only_udm.principal.user.userid Mappé à partir du journal des modifications
principal_mac event.idm.read_only_udm.principal.mac Mappé à partir du journal des modifications
obs_host event.idm.read_only_udm.observer.hostname Mappé à partir du journal des modifications
obs_desc event.idm.read_only_udm.observer.labels Mappé à partir du journal des modifications
addr event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
component_status event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ecc event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
multipleErrorsDetected event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
rep[0] event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
rep[1] event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
rep[2] event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
suppressed_times event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
valid event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
interface event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
event_id event.idm.read_only_udm.metadata.product_log_id Mappé à partir du journal des modifications
principal_hostname event.idm.read_only_udm.principal.hostname et event.idm.read_only_udm.principal.asset.hostname Mappé à partir du journal des modifications
wlc_controller event.idm.read_only_udm.principal.hostname et event.idm.read_only_udm.principal.asset.hostname Mappé à partir du journal des modifications
src_ip_1 event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
src_ip_2 event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
mac1 event.idm.read_only_udm.principal.mac Mappé à partir du journal des modifications
mac2 event.idm.read_only_udm.principal.mac Mappé à partir du journal des modifications
slot event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
username event.idm.read_only_udm.principal.user.userid Mappé à partir du journal des modifications
src_ip event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
ssid event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
SourceModuleName" and "SourceModuleType principal.resource.attribute.labels Mappé à partir du journal des modifications
client_host", and "hostname principal.hostname Mappé à partir du journal des modifications
client_ip principal.ip Mappé à partir du journal des modifications
client_mac principal.mac Mappé à partir du journal des modifications
ap_ip target.ip Mappé à partir du journal des modifications
ap_mac target.mac Mappé à partir du journal des modifications
messageToProcess" and "description metadata.description Mappé à partir du journal des modifications
inter_url intermediary.url Mappé à partir du journal des modifications
inter_ip intermediary.ip Mappé à partir du journal des modifications
sec_desc security_result.description Mappé à partir du journal des modifications
latest_version", "current_version", "certificate", "expiry_date", "clostest_sensor", "ssid", "client", "xid", "failure_reason", "auth_failure_reason", and "interface security_result.detection_fields Mappé à partir du journal des modifications
action_data security_result.acion_details Mappé à partir du journal des modifications
username principal.user.userid Mappé à partir du journal des modifications
vendor", and "RSSI principal.resource.attribute.labels Mappé à partir du journal des modifications
vendor", "security_setting", "channel", "protocol", and "RSSI target.resource.attribute.labels Mappé à partir du journal des modifications
msg1 metadata.description Mappé à partir du journal des modifications
wlc_controller event.idm.read_only_udm.principal.hostname Mappé à partir du journal des modifications
event.idm.read_only_udm.metadata.event_type USER_RESOURCE_ACCESS Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.