Palo Alto Prisma SD-WAN のログを収集する

パーサーのバージョン: 3.0

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Palo Alto Prisma SD-WAN(旧称 CloudGenix)ログを Google Security Operations に取り込む方法について説明します。

Palo Alto Prisma SD-WAN は、アプリケーション認識型ルーティング、一元化されたポリシー管理、ブランチ接続の自動化を提供するクラウド配信型のソフトウェア定義広域ネットワーク ソリューションです。従来のルーター中心のネットワークを、パフォーマンスを最適化し、コストを削減する安全なアプリケーション定義ファブリックに置き換えることで、WAN 運用を簡素化します。

詳細については、Palo Alto Prisma SD-WAN のドキュメントをご覧ください。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows 2016 以降、または systemd を使用する Linux ホスト
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • Palo Alto Prisma SD-WAN 管理コンソール(Strata Cloud Manager または以前の CloudGenix Controller)への特権アクセス
  • Bindplane エージェント ホストと Prisma SD-WAN ION デバイス間のネットワーク接続

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [コレクション エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cloudgenix_sdwan:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLOUDGENIX_SDWAN
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/cloudgenix_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cloudgenix_sdwan
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート。すべてのインターフェースでリッスンするには、0.0.0.0 を使用します。ポート 514 は syslog の標準です(Linux で root 権限が必要。root 以外のユーザーは 1514 を使用)。
  • エクスポータの構成:

    • creds_file_path: Google SecOps の取り込み認証ファイルのフルパス。
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>: Google SecOps の顧客 ID。
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集が完了したら、ファイルを保存します。

    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      sudo systemctl status observiq-otel-collector
      
    2. ログでエラーを確認します。

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    2. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。

    3. observIQ OpenTelemetry Collector を見つけます。

    4. 右クリックして [再起動] を選択します。

    5. サービスが実行されていることを確認します。

      sc query observiq-otel-collector
      
    6. ログでエラーを確認します。

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      

Palo Alto Prisma SD-WAN の syslog 転送を構成する

syslog 転送は、個々の ION デバイスで構成することも、複数のデバイスに適用できる再利用可能な syslog プロファイルを作成することもできます。

オプション 1: 個々の ION デバイスで syslog エクスポートを構成する

  1. 管理者権限で Strata Cloud Manager にログインします。
  2. [Configuration] > [Prisma SD-WAN] > [ION Devices] > [Claimed] に移動します。
  3. syslog 転送用に構成する ION デバイスを選択します。
  4. [デバイスを設定する] をクリックします。
  5. [Syslog Export] を選択します。
  6. [Syslog サーバーを作成] をクリックします。
  7. [この Syslog サーバーを有効にする] を選択します。
  8. 次の構成の詳細を指定します。
    • 名前: わかりやすい名前を入力します(例: SecOps-Bindplane)。
    • サーバー IP または サーバー FQDN: [サーバー IP] を選択し、Bindplane エージェント ホストの IP アドレス(192.168.1.100 など)を入力します。
    • サーバー ポート: 514(または Bindplane エージェントで構成されたポート)を入力します。デフォルトのポートは、TCP または UDP の場合は 514、TLS の場合は 6514 です。
    • プロトコル: [UDP](デフォルト)、[TCP]、[TLS] のいずれかを選択します。
    • 重大度: [重大]、[重大]、[軽微] のいずれかを選択します。選択した重大度レベル以上のログとイベントがエクスポートされます。
  9. フローログをエクスポートするには、[フローロギング] オプションを有効にします。
  10. [保存] をクリックします。
  11. Bindplane エージェントのログを確認して、syslog メッセージが受信されていることを確認します。

オプション 2: 再利用可能な syslog プロファイルを作成する

  1. 管理者権限で Strata Cloud Manager にログインします。
  2. [Configuration] > [Prisma SD-WAN] > [Profiles and Templates] > [Syslog] に移動します。
  3. [Create Syslog Profile] をクリックします。
  4. 次の構成の詳細を指定します。
    • 名前: syslog プロファイルの名前を入力します(例: SecOps-Bindplane)。
    • 説明: 必要に応じて、説明を入力します。
    • サーバー IP または サーバー FQDN: [サーバー IP] を選択し、Bindplane エージェント ホストの IP アドレスを入力します。
    • サーバー ポート: 514(または Bindplane エージェントで構成されたポート)を入力します。
    • Protocol: [UDP] を選択します。
  5. [セキュリティ ログ] で、転送するログタイプを選択します。
    • 脅威: 脅威検出ログ。
    • DNS: DNS セキュリティ ログ。
    • URL: URL フィルタリング ログ。
  6. [保存] をクリックします。
  7. デバイス構成で、目的の ION デバイスに syslog プロファイルを割り当てます。
  8. Bindplane エージェントのログを確認して、syslog メッセージが受信されていることを確認します。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
_about about 統合済み
_intermediary intermediary 統合済み
MSG metadata.description 直接マッピングされます。
CODE metadata.product_event_type 直接マッピングされます。
FACILITY metadata.product_event_type 直接マッピングされます。
log_type metadata.product_event_type 直接マッピングされます。
APP_NAME network.http.user_agent 直接マッピングされます。
PROTOCOL_NAME network.ip_protocol 直接マッピングされます。
BYTES_RECVD network.received_bytes 直接マッピングされます。
BYTES_SENT network.sent_bytes 直接マッピングされます。
CLOUDGENIX_HOST principal.hostname 直接マッピングされます。
ION_HOST principal.hostname 直接マッピングされます。
NAME principal.hostname 直接マッピングされます。
SRC_INTERFACE principal.hostname 直接マッピングされます。
SRC_IP principal.ip 統合済み
src_ip principal.ip 統合済み
SRC_PORT principal.port 直接マッピングされます。
PROCESS_NAME principal.process.file.full_path 直接マッピングされます。
pid principal.process.pid 直接マッピングされます。
sec_result security_result 統合済み
DST_INTERFACE target.hostname 直接マッピングされます。
REMOTE_HOSTNAME target.hostname 直接マッピングされます。
DST_IP target.ip 統合済み
REMOTE_IP target.ip 統合済み
dest_ip target.ip 統合済み
DST_PORT target.port 直接マッピングされます。
VPN_LINK_ID target.resource.id 直接マッピングされます。
該当なし about 定数: _about
該当なし intermediary 定数: _intermediary
該当なし metadata.event_type 定数: GENERIC_EVENT
該当なし metadata.product_name 定数: CloudGenix SD-WAN
該当なし metadata.vendor_name 定数: Palo Alto Networks
該当なし network.received_bytes 定数: uinteger
該当なし network.sent_bytes 定数: uinteger
該当なし principal.ip 定数: src_ip
該当なし security_result 定数: sec_result
該当なし target.ip 定数: REMOTE_IP

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。