Cisco Wireless LAN Controller(WLC)のログを収集する
パーサーのバージョン: 12.0
このドキュメントでは、Bindplane エージェントを使用して Cisco Wireless LAN Controller(WLC)ログを Google Security Operations に取り込む方法について説明します。
このパーサーは、grok パターンを使用して Cisco WLC syslog メッセージからフィールドを抽出し、DHCP、認証、ネットワーク イベントなど、さまざまなログ形式を処理します。抽出されたフィールドを統合データモデル(UDM)にマッピングし、mnemonic とメッセージ コンテンツに基づいてイベントタイプを特定します。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Windows Server 2016 以降、または
systemdを使用する Linux ホスト - Bindplane エージェントと Cisco WLC 間のネットワーク接続
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
- Cisco WLC への特権アクセス
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [収集エージェント] に移動します。
- 取り込み認証ファイルをダウンロードする
Bindplane エージェントがインストールされるシステムに、ファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
[組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sc query observiq-otel-collectorサービスは RUNNING と表示されます。
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sudo systemctl status observiq-otel-collectorサービスが [アクティブ(実行中)] と表示されます。
その他のインストール リソース
その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。
syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルを探す
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
構成ファイルを編集します。
config.yamlの内容全体を次の構成に置き換えます。receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/cisco_wireless: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: CISCO_WIRELESS raw_log_field: body service: pipelines: logs/cisco_wireless_to_chronicle: receivers: - udplog exporters: - chronicle/cisco_wireless
構成パラメータ
各プレースホルダを次のように置き換えます。
レシーバーの構成:
listen_address: リッスンする IP アドレスとポート:- すべてのインターフェースでリッスンする
0.0.0.0(推奨) - ポート
514は標準の syslog ポートです(Linux で root が必要。root 以外の場合は1514を使用)
- すべてのインターフェースでリッスンする
エクスポータの構成:
creds_file_path: 取り込み認証ファイルのフルパス:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Google SecOps コンソールからコピーしたお客様 IDendpoint: リージョナル エンドポイント URL:- 米国:
malachiteingestion-pa.googleapis.com - ヨーロッパ:
europe-malachiteingestion-pa.googleapis.com - アジア:
asia-southeast1-malachiteingestion-pa.googleapis.com - 完全なリストについては、リージョン エンドポイントをご覧ください。
- 米国:
構成ファイルを保存する
- 編集後、ファイルを保存します。
- Linux:
Ctrl+O、Enter、Ctrl+Xの順に押します。 - Windows: [ファイル> 保存] をクリックします。
- Linux:
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
sudo systemctl status observiq-otel-collectorログでエラーを確認します。
sudo journalctl -u observiq-otel-collector -f
Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。
管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collectorサービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Cisco WLC で syslog を構成する
- WLC ウェブ UI にログインします。
- [管理> ログ> 構成] に移動します。
- [Syslog Server IP Address] フィールドに、Bindplane エージェントの IP アドレスを入力します。
- [追加] をクリックします。
- 次の構成の詳細を指定します。
- Syslog Severity: [Informational] を選択します。
- Syslog Facility: [Local Use 0] を選択します。
- [適用] をクリックします。
[Save Configuration] をクリックします。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | 論理 |
|---|---|---|
action_data |
read_only_udm.security_result.action_details |
action_data フィールドから直接マッピングされます。 |
data |
read_only_udm.metadata.description |
data フィールドから直接マッピングされます(タイムスタンプや余分な文字の削除など、一部の処理の後)。ログメッセージの先頭にあるタイムスタンプから抽出されます。さまざまな形式はパーサーによって処理されます。cisco_wireless.include ファイル内の複雑なロジックを使用して、mnemonic フィールドと messageToProcess フィールドに基づいて決定されます。「CISCO_WIRELESS」に設定されます。facility、cisco_severity、mnemonic フィールドの連結。利用可能な場合は、ログ メッセージから抽出されます。「CISCO_WIRELESS」に設定されます。使用可能な場合は version フィールドから抽出されます。「CISCO」に設定されます。イベントが DHCP に関連する場合は「DHCP」に設定します。ブロードキャスト ネットワーク イベントの場合は「BROADCAST」に設定されます。UDP ネットワーク イベントの場合は「UDP」に設定されます。説明から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。ログ形式に応じて、wlc_controller フィールドまたは hostname フィールドからマッピングされます。説明または MessageSourceAddress から抽出されます(利用可能な場合)。ログ形式に応じて、wlc_controller フィールドまたは hostname フィールドからマッピングされます。説明または MessageSourceAddress から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。使用可能な場合は、SourceModuleName フィールドと SourceModuleType フィールドから作成されます。userid がメールアドレスのように見える場合は、read_only_udm.principal.user.userid からマッピングされます。説明から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。イベントタイプと説明に基づいて判断されます。イベントタイプと説明に基づいて判断されます。説明内の特定のフィールドから作成されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。複数のフィールドの情報を組み合わせることもあります。cisco_severity フィールドとイベントタイプに基づいて決定されます。read_only_udm.security_result.severity フィールドから取得されます。説明とイベントタイプから導き出された、セキュリティ結果の簡潔な要約。説明から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。説明から抽出されます(利用可能な場合)。設定変更イベントの場合は「SETTING」に設定されます。説明から抽出されます(利用可能な場合)。 |
event_data |
read_only_udm.metadata.product_event_type |
event_data フィールドから直接マッピングされます。 |
event_id |
read_only_udm.metadata.product_log_id |
event_id フィールドから直接マッピングされます。 |
event_ts |
read_only_udm.metadata.event_timestamp |
event_ts フィールドから直接マッピングされます。 |
facility |
read_only_udm.metadata.product_event_type |
facility フィールドから直接マッピングされます。 |
hostname |
read_only_udm.principal.hostname |
hostname フィールドから直接マッピングされます。 |
hostname |
read_only_udm.target.hostname |
hostname フィールドから直接マッピングされます。 |
inter_mac |
read_only_udm.intermediary.mac |
inter_mac フィールドから直接マッピングされます。 |
intermediary_hostname |
read_only_udm.intermediary.hostname |
intermediary_hostname フィールドから直接マッピングされます。 |
kv_data |
read_only_udm.principal.resource.attribute.labels |
Key-Value ペアとして解析され、ラベルの入力に使用されます。 |
log_message |
read_only_udm.security_result.description |
log_message フィールドから直接マッピングされます。 |
MessageSourceAddress |
read_only_udm.principal.asset.ip |
MessageSourceAddress フィールドから直接マッピングされます。 |
MessageSourceAddress |
read_only_udm.principal.ip |
MessageSourceAddress フィールドから直接マッピングされます。 |
messageToProcess |
read_only_udm.metadata.description |
一部の処理後に messageToProcess フィールドから直接マッピングされます。 |
mnemonic |
read_only_udm.metadata.event_type |
他のフィールドと組み合わせてイベントタイプを特定するために使用されます。 |
mnemonic |
read_only_udm.metadata.product_event_type |
mnemonic フィールドから直接マッピングされます。 |
severity_data |
read_only_udm.security_result.severity |
severity_data フィールドからマッピングされ、列挙値に変換されます。 |
SourceModuleName |
read_only_udm.principal.resource.attribute.labels |
SourceModuleName フィールドから直接マッピングされます。 |
SourceModuleType |
read_only_udm.principal.resource.attribute.labels |
SourceModuleType フィールドから直接マッピングされます。 |
timestamp |
read_only_udm.metadata.event_timestamp |
timestamp フィールドから直接マッピングされます。 |
version |
read_only_udm.metadata.product_version |
version フィールドから直接マッピングされます。 |
wlc_controller |
read_only_udm.principal.hostname |
wlc_controller フィールドから直接マッピングされます。 |
wlc_controller |
read_only_udm.target.hostname |
wlc_controller フィールドから直接マッピングされます。 |
mnemonic |
event.idm.read_only_udm.metadata.product_event_type |
変更履歴からマッピング |
urlHolder |
event.idm.read_only_udm.target.url |
変更履歴からマッピング |
syslog_sequence |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
userid |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
principal_mac |
event.idm.read_only_udm.principal.mac |
変更履歴からマッピング |
obs_host |
event.idm.read_only_udm.observer.hostname |
変更履歴からマッピング |
obs_desc |
event.idm.read_only_udm.observer.labels |
変更履歴からマッピング |
addr |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
component_status |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
ecc |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
multipleErrorsDetected |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
rep[0] |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
rep[1] |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
rep[2] |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
suppressed_times |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
valid |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
interface |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
event_id |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
principal_hostname |
event.idm.read_only_udm.principal.hostname と event.idm.read_only_udm.principal.asset.hostname |
変更履歴からマッピング |
wlc_controller |
event.idm.read_only_udm.principal.hostname と event.idm.read_only_udm.principal.asset.hostname |
変更履歴からマッピング |
src_ip_1 |
event.idm.read_only_udm.principal.ip |
変更履歴からマッピング |
src_ip_2 |
event.idm.read_only_udm.principal.ip |
変更履歴からマッピング |
mac1 |
event.idm.read_only_udm.principal.mac |
変更履歴からマッピング |
mac2 |
event.idm.read_only_udm.principal.mac |
変更履歴からマッピング |
slot |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
username |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
src_ip |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
ssid |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
SourceModuleName" and "SourceModuleType |
principal.resource.attribute.labels |
変更履歴からマッピング |
client_host", and "hostname |
principal.hostname |
変更履歴からマッピング |
client_ip |
principal.ip |
変更履歴からマッピング |
client_mac |
principal.mac |
変更履歴からマッピング |
ap_ip |
target.ip |
変更履歴からマッピング |
ap_mac |
target.mac |
変更履歴からマッピング |
messageToProcess" and "description |
metadata.description |
変更履歴からマッピング |
inter_url |
intermediary.url |
変更履歴からマッピング |
inter_ip |
intermediary.ip |
変更履歴からマッピング |
sec_desc |
security_result.description |
変更履歴からマッピング |
latest_version", "current_version", "certificate", "expiry_date", "clostest_sensor", "ssid", "client", "xid", "failure_reason", "auth_failure_reason", and "interface |
security_result.detection_fields |
変更履歴からマッピング |
action_data |
security_result.acion_details |
変更履歴からマッピング |
username |
principal.user.userid |
変更履歴からマッピング |
vendor", and "RSSI |
principal.resource.attribute.labels |
変更履歴からマッピング |
vendor", "security_setting", "channel", "protocol", and "RSSI |
target.resource.attribute.labels |
変更履歴からマッピング |
msg1 |
metadata.description |
変更履歴からマッピング |
wlc_controller |
event.idm.read_only_udm.principal.hostname |
変更履歴からマッピング |
event.idm.read_only_udm.metadata.event_type |
USER_RESOURCE_ACCESS |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。