Collecter les journaux de sauvegarde et de récupération CommVault

Compatible avec :

Ce document explique comment ingérer les journaux de sauvegarde et de récupération CommVault (CommCell) dans Google Security Operations à l'aide de l'agent Bindplane.

CommVault CommCell génère des messages syslog pour les alertes, les pistes d'audit et les événements liés aux opérations de sauvegarde et de récupération. L'analyseur extrait les champs et les mappe au modèle de données unifié (UDM).

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et le système CommVault CommCell
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à l'interface utilisateur Web Commvault CommCell

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système où l'agent Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez l'ID client de la section Organization Details (Informations sur l'organisation) et enregistrez-le.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez que l'installation se termine.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit s'afficher comme RUNNING (En cours d'exécution).

Installation de Linux

  1. Ouvrez un terminal avec des droits racine ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez que l'installation se termine.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit s'afficher comme active (running) (actif (en cours d'exécution)).

Ressources d'installation supplémentaires

Pour obtenir des options d'installation supplémentaires et des informations sur le dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer syslog et l'envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/commvault_commcell:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: COMMVAULT_COMMCELL
            raw_log_field: body
    
    service:
        pipelines:
            logs/commvault_commcell_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/commvault_commcell
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address: adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 514 est le port syslog standard (nécessite la racine sur Linux ; utilisez 1514 pour les non-racines)
  • Configuration de l'exportateur :

    • creds_file_path: chemin d'accès complet au fichier d'authentification d'ingestion :
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint: URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe: europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur File > Save

Redémarrez l'agent Bindplane pour appliquer les modifications

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      ```bash
      sudo systemctl status observiq-otel-collector
      ```
      
    2. Recherchez les erreurs dans les journaux :

      ```bash
      sudo journalctl -u observiq-otel-collector -f
      ```
      
  • Pour redémarrer l'agent Bindplane sous Windows, choisissez l'une des options suivantes :

    • Invite de commandes ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Recherchez observIQ OpenTelemetry Collector.
      3. Effectuez un clic droit, puis sélectionnez Restart (Redémarrer).
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurer le serveur syslog Commvault

  1. Connectez-vous à l'interface utilisateur Web Commvault CommCell.
  2. Sélectionnez Manage > System (Gérer > Système).
  3. Cliquez sur Syslog server (Serveur Syslog).
  4. Spécifiez les informations suivantes concernant le serveur syslog :
    • Hostname (Nom d'hôte) : saisissez l'adresse IP de l'agent Bindplane.
    • Port : saisissez le port Bindplane, par exemple 514.
    • Cliquez sur le bouton Enable (Activer) pour activer le paramètre du serveur syslog.
    • Dans le champ Forward to syslog (Transférer vers syslog), sélectionnez Alerts (Alertes), Audit trails (Pistes d'audit) et Events (Événements).
  5. Cliquez sur Submit (Envoyer).

Table de mappage UDM

Champ du journal Mappage UDM Logique
AgentType observer.application Mappé directement à partir du champ AgentType du journal des événements.
Alertid security_result.detection_fields.Alertid.value Mappé directement à partir du champ Alertid du journal d'alertes.
Alertname security_result.detection_fields.Alertname.value Mappé directement à partir du champ Alertname du journal d'alertes.
Alertseverity security_result.severity Mappé à partir du champ Alertseverity du journal d'alertes. Traduit en niveaux de gravité UDM (INFORMATIONAL, HIGH, LOW, CRITICAL).
Alerttime metadata.event_timestamp Analysé à partir du champ Alerttime du journal d'alertes et converti en horodatage.
Audittime metadata.event_timestamp Analysé à partir du champ Audittime du journal d'audit et converti en horodatage.
Client principal.hostname, principal.asset.hostname Mappé directement à partir du champ Client du journal d'événements, d'alertes ou du journal d'audit.
CommCell Ce champ UDM ne provient pas du journal brut. Il est défini sur backupcv s'il est extrait de la description de l'alerte.
Ordinateur Ce champ UDM ne provient pas du journal brut. Il est défini sur backupcv s'il est extrait du journal des événements.
Description security_result.description Mappé à partir du champ Description du journal des événements ou du champ event_description analysé à partir du champ Alertdescription du journal d'alertes. Si le champ Description contient A suspicious file, il est remplacé par A suspicious file is Detected.
Détails Utilisé pour extraire le champ Client à l'aide de grok.
duration Ce champ UDM ne provient pas du journal brut. Il est défini sur la durée extraite de la description de l'événement.
Eventid metadata.product_log_id Mappé directement à partir du champ Eventid du journal des événements.
Eventseverity security_result.severity Mappé à partir du champ Eventseverity du journal des événements. Traduit en niveaux de gravité UDM (INFORMATIONAL, HIGH, LOW, CRITICAL).
file_name security_result.detection_fields.SuspiciousFileName.value Extrait du champ Alertdescription du journal d'alertes à l'aide de grok.
Jobid principal.process.pid Mappé directement à partir du champ Jobid du journal d'événements ou d'alertes.
media_agent security_result.detection_fields.MediaAgent.value Extrait du champ Alertdescription du journal d'alertes à l'aide de grok.
no_of_files_created security_result.detection_fields.no_of_files_created.value Extrait du champ Alertdescription du journal d'alertes à l'aide de grok.
no_of_files_deleted security_result.detection_fields.no_of_files_deleted.value Extrait du champ Alertdescription du journal d'alertes à l'aide de grok.
no_of_files_modified security_result.detection_fields.no_of_files_modified.value Extrait du champ Alertdescription du journal d'alertes à l'aide de grok.
no_of_files_renamed security_result.detection_fields.no_of_files_renamed.value Extrait du champ Alertdescription du journal d'alertes à l'aide de grok.
Occurrencetime metadata.event_timestamp Analysé à partir du champ Occurrencetime du journal des événements et converti en horodatage.
Opération security_result.detection_fields.Operation.value Mappé directement à partir du champ Operation du journal d'audit.
Opid security_result.detection_fields.Opid.value Mappé directement à partir du champ Opid du journal d'audit.
Programme principal.application Mappé directement à partir du champ Program du journal des événements.
Severitylevel security_result.severity Mappé à partir du champ Severitylevel du journal d'audit. Traduit en niveaux de gravité UDM (INFORMATIONAL, HIGH, LOW, CRITICAL).
Type security_result.detection_fields.Type.value Mappé directement à partir du champ Type extrait du champ Alertdescription du journal d'alertes.
url network.http.referral_url Mappé directement à partir du champ url extrait du champ Alertdescription du journal d'alertes.
Nom d'utilisateur principal.user.userid Mappé directement à partir du champ Username du journal d'audit. Si le nom d'utilisateur est Administrator, le champ principal.user.user_role est défini sur ADMINISTRATOR à la place.
- metadata.vendor_name Ce champ UDM ne provient pas du journal brut. Il est défini sur COMMVAULT.
- metadata.product_name Ce champ UDM ne provient pas du journal brut. Il est défini sur COMMVAULT_COMMCELL.
- metadata.log_type Ce champ UDM ne provient pas du journal brut. Il est défini sur COMMVAULT_COMMCELL.
- metadata.event_type Ce champ UDM ne provient pas du journal brut. Il est défini sur STATUS_UPDATE si le champ Client est présent, sinon sur GENERIC_EVENT.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.