Raccogli i log del controller LAN wireless (WLC) di Cisco

Versione parser: 12.0

Supportato in:

Questo documento spiega come importare i log di Cisco Wireless LAN Controller (WLC) in Google Security Operations utilizzando l'agente Bindplane.

Il parser estrae i campi dai messaggi syslog di Cisco WLC utilizzando i pattern grok, gestendo vari formati di log, inclusi DHCP, autenticazione ed eventi di rete. Mappa i campi estratti al modello UDM (Unified Data Model) e determina il tipo di evento in base a mnemonic e al contenuto del messaggio.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e Cisco WLC
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso privilegiato a Cisco WLC

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato l'agente Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_wireless:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_WIRELESS
            raw_log_field: body
    
    service:
        pipelines:
            logs/cisco_wireless_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_wireless
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: Indirizzo IP e porta da ascoltare:
      • 0.0.0.0 per ascoltare su tutte le interfacce (consigliato)
      • La porta 514 è la porta syslog standard (richiede l'accesso root su Linux; utilizza 1514 per l'accesso non root)
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID cliente copiato dalla console Google SecOps
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configura syslog su Cisco WLC

  1. Accedi all'UI web del WLC.
  2. Vai a Gestione > Log > Configurazione.
  3. Inserisci l'indirizzo IP dell'agente Bindplane nel campo Indirizzo IP server Syslog.
  4. Fai clic su Aggiungi.
  5. Fornisci i seguenti dettagli di configurazione:
    • Gravità Syslog: seleziona Informativo.
    • Syslog Facility (Funzione Syslog): seleziona Local Use 0.
  6. Fai clic su Applica.
  7. Fai clic su Salva configurazione.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
action_data read_only_udm.security_result.action_details Mappato direttamente dal campo action_data.
data read_only_udm.metadata.description Mappato direttamente dal campo data dopo l'elaborazione (ad es. rimozione di timestamp, caratteri aggiuntivi). Estratto dal timestamp all'inizio del messaggio di log. Il parser gestisce vari formati. Determinato in base ai campi mnemonic e messageToProcess utilizzando una logica complessa all'interno del file cisco_wireless.include. Imposta il valore su "CISCO_WIRELESS". Concatenazione dei campi facility, cisco_severity e mnemonic. Estratto dal messaggio di log, se disponibile. Imposta il valore su "CISCO_WIRELESS". Estratto dal campo version, se disponibile. Imposta su "CISCO". Imposta "DHCP" quando l'evento riguarda il DHCP. Imposta "BROADCAST" per gli eventi di rete di trasmissione. Imposta "UDP" per gli eventi di rete UDP. Estratto dalla descrizione, se disponibile. Estratto dalla descrizione, se disponibile. Mappato dai campi wlc_controller o hostname, a seconda del formato del log. Estratto dalla descrizione o da MessageSourceAddress, se disponibile. Mappato dai campi wlc_controller o hostname, a seconda del formato del log. Estratto dalla descrizione o da MessageSourceAddress, se disponibile. Estratto dalla descrizione, se disponibile. Estratto dalla descrizione, se disponibile. Creato dai campi SourceModuleName e SourceModuleType, se disponibili. Mappato da read_only_udm.principal.user.userid quando l'ID utente sembra un indirizzo email. Estratto dalla descrizione, se disponibile. Estratto dalla descrizione, se disponibile. Determinato in base al tipo e alla descrizione dell'evento. Determinato in base al tipo e alla descrizione dell'evento. Creato da campi specifici all'interno della descrizione, se disponibili. Estratto dalla descrizione, se disponibile. A volte combina informazioni provenienti da più campi. Determinato in base al campo cisco_severity e al tipo di evento. Derivato dal campo read_only_udm.security_result.severity. Un riepilogo conciso del risultato di sicurezza, derivato dalla descrizione e dal tipo di evento. Estratto dalla descrizione, se disponibile. Estratto dalla descrizione, se disponibile. Estratto dalla descrizione, se disponibile. Estratto dalla descrizione, se disponibile. Estratto dalla descrizione, se disponibile. Estratto dalla descrizione, se disponibile. Estratto dalla descrizione, se disponibile. Imposta su "SETTING" per gli eventi di modifica delle impostazioni. Estratto dalla descrizione, se disponibile.
event_data read_only_udm.metadata.product_event_type Mappato direttamente dal campo event_data.
event_id read_only_udm.metadata.product_log_id Mappato direttamente dal campo event_id.
event_ts read_only_udm.metadata.event_timestamp Mappato direttamente dal campo event_ts.
facility read_only_udm.metadata.product_event_type Mappato direttamente dal campo facility.
hostname read_only_udm.principal.hostname Mappato direttamente dal campo hostname.
hostname read_only_udm.target.hostname Mappato direttamente dal campo hostname.
inter_mac read_only_udm.intermediary.mac Mappato direttamente dal campo inter_mac.
intermediary_hostname read_only_udm.intermediary.hostname Mappato direttamente dal campo intermediary_hostname.
kv_data read_only_udm.principal.resource.attribute.labels Analizzati come coppie chiave-valore e utilizzati per compilare le etichette.
log_message read_only_udm.security_result.description Mappato direttamente dal campo log_message.
MessageSourceAddress read_only_udm.principal.asset.ip Mappato direttamente dal campo MessageSourceAddress.
MessageSourceAddress read_only_udm.principal.ip Mappato direttamente dal campo MessageSourceAddress.
messageToProcess read_only_udm.metadata.description Mappato direttamente dal campo messageToProcess dopo l'elaborazione.
mnemonic read_only_udm.metadata.event_type Utilizzato insieme ad altri campi per determinare il tipo di evento.
mnemonic read_only_udm.metadata.product_event_type Mappato direttamente dal campo mnemonic.
severity_data read_only_udm.security_result.severity Mappato dal campo severity_data dopo la conversione in un valore enum.
SourceModuleName read_only_udm.principal.resource.attribute.labels Mappato direttamente dal campo SourceModuleName.
SourceModuleType read_only_udm.principal.resource.attribute.labels Mappato direttamente dal campo SourceModuleType.
timestamp read_only_udm.metadata.event_timestamp Mappato direttamente dal campo timestamp.
version read_only_udm.metadata.product_version Mappato direttamente dal campo version.
wlc_controller read_only_udm.principal.hostname Mappato direttamente dal campo wlc_controller.
wlc_controller read_only_udm.target.hostname Mappato direttamente dal campo wlc_controller.
mnemonic event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
urlHolder event.idm.read_only_udm.target.url Mappato dal log delle modifiche
syslog_sequence event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
userid event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
principal_mac event.idm.read_only_udm.principal.mac Mappato dal log delle modifiche
obs_host event.idm.read_only_udm.observer.hostname Mappato dal log delle modifiche
obs_desc event.idm.read_only_udm.observer.labels Mappato dal log delle modifiche
addr event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
component_status event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ecc event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
multipleErrorsDetected event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
rep[0] event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
rep[1] event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
rep[2] event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
suppressed_times event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
valid event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
interface event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
event_id event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
principal_hostname event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
wlc_controller event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
src_ip_1 event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
src_ip_2 event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
mac1 event.idm.read_only_udm.principal.mac Mappato dal log delle modifiche
mac2 event.idm.read_only_udm.principal.mac Mappato dal log delle modifiche
slot event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
username event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
ssid event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
SourceModuleName" and "SourceModuleType principal.resource.attribute.labels Mappato dal log delle modifiche
client_host", and "hostname principal.hostname Mappato dal log delle modifiche
client_ip principal.ip Mappato dal log delle modifiche
client_mac principal.mac Mappato dal log delle modifiche
ap_ip target.ip Mappato dal log delle modifiche
ap_mac target.mac Mappato dal log delle modifiche
messageToProcess" and "description metadata.description Mappato dal log delle modifiche
inter_url intermediary.url Mappato dal log delle modifiche
inter_ip intermediary.ip Mappato dal log delle modifiche
sec_desc security_result.description Mappato dal log delle modifiche
latest_version", "current_version", "certificate", "expiry_date", "clostest_sensor", "ssid", "client", "xid", "failure_reason", "auth_failure_reason", and "interface security_result.detection_fields Mappato dal log delle modifiche
action_data security_result.acion_details Mappato dal log delle modifiche
username principal.user.userid Mappato dal log delle modifiche
vendor", and "RSSI principal.resource.attribute.labels Mappato dal log delle modifiche
vendor", "security_setting", "channel", "protocol", and "RSSI target.resource.attribute.labels Mappato dal log delle modifiche
msg1 metadata.description Mappato dal log delle modifiche
wlc_controller event.idm.read_only_udm.principal.hostname Mappato dal log delle modifiche
event.idm.read_only_udm.metadata.event_type USER_RESOURCE_ACCESS Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.