Collecter les journaux de sauvegarde et de récupération CommVault
Ce document explique comment ingérer les journaux de sauvegarde et de récupération CommVault (CommCell) dans Google Security Operations à l'aide de l'agent Bindplane.
CommVault CommCell génère des messages syslog pour les alertes, les pistes d'audit et les événements liés aux opérations de sauvegarde et de récupération. L'analyseur extrait les champs et les mappe au modèle de données unifié (UDM).
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Windows Server 2016 ou version ultérieure, ou hôte Linux avec
systemd - Connectivité réseau entre l'agent Bindplane et le système CommVault CommCell
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié à l'interface utilisateur Web Commvault CommCell
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
- Téléchargez le fichier d'authentification d'ingestion.
Enregistrez le fichier de manière sécurisée sur le système où l'agent Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Profil.
Copiez l'ID client de la section Organization Details (Informations sur l'organisation) et enregistrez-le.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendez que l'installation se termine.
Vérifiez l'installation en exécutant la commande suivante :
sc query observiq-otel-collectorLe service doit s'afficher comme RUNNING (En cours d'exécution).
Installation de Linux
- Ouvrez un terminal avec des droits racine ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendez que l'installation se termine.
Vérifiez l'installation en exécutant la commande suivante :
sudo systemctl status observiq-otel-collectorLe service doit s'afficher comme active (running) (actif (en cours d'exécution)).
Ressources d'installation supplémentaires
Pour obtenir des options d'installation supplémentaires et des informations sur le dépannage, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer syslog et l'envoyer à Google SecOps
Localiser le fichier de configuration
Linux :
sudo nano /etc/bindplane-agent/config.yamlWindows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifiez le fichier de configuration
Remplacez l'intégralité du contenu de
config.yamlpar la configuration suivante :receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/commvault_commcell: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: COMMVAULT_COMMCELL raw_log_field: body service: pipelines: logs/commvault_commcell_to_chronicle: receivers: - udplog exporters: - chronicle/commvault_commcell
Paramètres de configuration
Remplacez les espaces réservés suivants :
Configuration du récepteur :
listen_address: adresse IP et port à écouter :0.0.0.0pour écouter sur toutes les interfaces (recommandé)- Le port
514est le port syslog standard (nécessite la racine sur Linux ; utilisez1514pour les non-racines)
Configuration de l'exportateur :
creds_file_path: chemin d'accès complet au fichier d'authentification d'ingestion :- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID client copié depuis la console Google SecOpsendpoint: URL du point de terminaison régional :- États-Unis :
malachiteingestion-pa.googleapis.com - Europe:
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com - Pour obtenir la liste complète, consultez Points de terminaison régionaux.
- États-Unis :
Enregistrez le fichier de configuration.
- Après avoir modifié le fichier, enregistrez-le :
- Linux : appuyez sur
Ctrl+O, puis surEnter, puis surCtrl+X. - Windows : cliquez sur File > Save
- Linux : appuyez sur
Redémarrez l'agent Bindplane pour appliquer les modifications
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorVérifiez que le service est en cours d'exécution :
```bash sudo systemctl status observiq-otel-collector ```Recherchez les erreurs dans les journaux :
```bash sudo journalctl -u observiq-otel-collector -f ```
Pour redémarrer l'agent Bindplane sous Windows, choisissez l'une des options suivantes :
Invite de commandes ou PowerShell en tant qu'administrateur :
net stop observiq-otel-collector && net start observiq-otel-collectorConsole Services :
- Appuyez sur
Win+R, saisissezservices.msc, puis appuyez sur Entrée. - Recherchez observIQ OpenTelemetry Collector.
- Effectuez un clic droit, puis sélectionnez Restart (Redémarrer).
Vérifiez que le service est en cours d'exécution :
sc query observiq-otel-collectorRecherchez les erreurs dans les journaux :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Appuyez sur
Configurer le serveur syslog Commvault
- Connectez-vous à l'interface utilisateur Web Commvault CommCell.
- Sélectionnez Manage > System (Gérer > Système).
- Cliquez sur Syslog server (Serveur Syslog).
- Spécifiez les informations suivantes concernant le serveur syslog :
- Hostname (Nom d'hôte) : saisissez l'adresse IP de l'agent Bindplane.
- Port : saisissez le port Bindplane, par exemple
514. - Cliquez sur le bouton Enable (Activer) pour activer le paramètre du serveur syslog.
- Dans le champ Forward to syslog (Transférer vers syslog), sélectionnez Alerts (Alertes), Audit trails (Pistes d'audit) et Events (Événements).
- Cliquez sur Submit (Envoyer).
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
| AgentType | observer.application | Mappé directement à partir du champ AgentType du journal des événements. |
| Alertid | security_result.detection_fields.Alertid.value | Mappé directement à partir du champ Alertid du journal d'alertes. |
| Alertname | security_result.detection_fields.Alertname.value | Mappé directement à partir du champ Alertname du journal d'alertes. |
| Alertseverity | security_result.severity | Mappé à partir du champ Alertseverity du journal d'alertes. Traduit en niveaux de gravité UDM (INFORMATIONAL, HIGH, LOW, CRITICAL). |
| Alerttime | metadata.event_timestamp | Analysé à partir du champ Alerttime du journal d'alertes et converti en horodatage. |
| Audittime | metadata.event_timestamp | Analysé à partir du champ Audittime du journal d'audit et converti en horodatage. |
| Client | principal.hostname, principal.asset.hostname | Mappé directement à partir du champ Client du journal d'événements, d'alertes ou du journal d'audit. |
| CommCell | Ce champ UDM ne provient pas du journal brut. Il est défini sur backupcv s'il est extrait de la description de l'alerte. |
|
| Ordinateur | Ce champ UDM ne provient pas du journal brut. Il est défini sur backupcv s'il est extrait du journal des événements. |
|
| Description | security_result.description | Mappé à partir du champ Description du journal des événements ou du champ event_description analysé à partir du champ Alertdescription du journal d'alertes. Si le champ Description contient A suspicious file, il est remplacé par A suspicious file is Detected. |
| Détails | Utilisé pour extraire le champ Client à l'aide de grok. |
|
| duration | Ce champ UDM ne provient pas du journal brut. Il est défini sur la durée extraite de la description de l'événement. | |
| Eventid | metadata.product_log_id | Mappé directement à partir du champ Eventid du journal des événements. |
| Eventseverity | security_result.severity | Mappé à partir du champ Eventseverity du journal des événements. Traduit en niveaux de gravité UDM (INFORMATIONAL, HIGH, LOW, CRITICAL). |
| file_name | security_result.detection_fields.SuspiciousFileName.value | Extrait du champ Alertdescription du journal d'alertes à l'aide de grok. |
| Jobid | principal.process.pid | Mappé directement à partir du champ Jobid du journal d'événements ou d'alertes. |
| media_agent | security_result.detection_fields.MediaAgent.value | Extrait du champ Alertdescription du journal d'alertes à l'aide de grok. |
| no_of_files_created | security_result.detection_fields.no_of_files_created.value | Extrait du champ Alertdescription du journal d'alertes à l'aide de grok. |
| no_of_files_deleted | security_result.detection_fields.no_of_files_deleted.value | Extrait du champ Alertdescription du journal d'alertes à l'aide de grok. |
| no_of_files_modified | security_result.detection_fields.no_of_files_modified.value | Extrait du champ Alertdescription du journal d'alertes à l'aide de grok. |
| no_of_files_renamed | security_result.detection_fields.no_of_files_renamed.value | Extrait du champ Alertdescription du journal d'alertes à l'aide de grok. |
| Occurrencetime | metadata.event_timestamp | Analysé à partir du champ Occurrencetime du journal des événements et converti en horodatage. |
| Opération | security_result.detection_fields.Operation.value | Mappé directement à partir du champ Operation du journal d'audit. |
| Opid | security_result.detection_fields.Opid.value | Mappé directement à partir du champ Opid du journal d'audit. |
| Programme | principal.application | Mappé directement à partir du champ Program du journal des événements. |
| Severitylevel | security_result.severity | Mappé à partir du champ Severitylevel du journal d'audit. Traduit en niveaux de gravité UDM (INFORMATIONAL, HIGH, LOW, CRITICAL). |
| Type | security_result.detection_fields.Type.value | Mappé directement à partir du champ Type extrait du champ Alertdescription du journal d'alertes. |
| url | network.http.referral_url | Mappé directement à partir du champ url extrait du champ Alertdescription du journal d'alertes. |
| Nom d'utilisateur | principal.user.userid | Mappé directement à partir du champ Username du journal d'audit. Si le nom d'utilisateur est Administrator, le champ principal.user.user_role est défini sur ADMINISTRATOR à la place. |
| - | metadata.vendor_name | Ce champ UDM ne provient pas du journal brut. Il est défini sur COMMVAULT. |
| - | metadata.product_name | Ce champ UDM ne provient pas du journal brut. Il est défini sur COMMVAULT_COMMCELL. |
| - | metadata.log_type | Ce champ UDM ne provient pas du journal brut. Il est défini sur COMMVAULT_COMMCELL. |
| - | metadata.event_type | Ce champ UDM ne provient pas du journal brut. Il est défini sur STATUS_UPDATE si le champ Client est présent, sinon sur GENERIC_EVENT. |
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.