Commvault-Logs erfassen

Parserversion:3.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Commvault-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Commvault generiert Syslog-Meldungen für Sicherungsvorgänge, Benachrichtigungen, Ereignisse und Systemaktivitäten. Der Parser extrahiert Felder aus den Logeinträgen und ordnet sie dem Unified Data Model (UDM) zu.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem Commvault-System
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die Commvault Management Console

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem der Bindplane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/commvault:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: COMMVAULT
            raw_log_field: body
    
    service:
        pipelines:
            logs/commvault_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/commvault
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Logs auf Fehler prüfen:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Syslog in Commvault Cloud konfigurieren

  1. Melden Sie sich in der Commvault Management Console an.
  2. Gehen Sie zu Verwalten > System.
  3. Klicken Sie auf die Kachel für den SIEM-Connector.
  4. Klicken Sie auf Connector hinzufügen.
  5. Geben Sie auf dem Tab Allgemein die folgenden Details ein:
    • Connector-Name: Geben Sie einen Namen für den Connector ein.
    • Connector-Typ: Wählen Sie Syslog aus.
    • Streamingdaten: Wählen Sie die Daten aus, die Sie exportieren möchten.
  6. Klicken Sie auf Weiter.
  7. Klicken Sie auf dem Tab Connector Definition (Connector-Definition) auf Add syslog server (Syslog-Server hinzufügen).
  8. Geben Sie die folgenden Konfigurationsdetails an:
    • Syslog-Server: Geben Sie die IP-Adresse des BindPlane-Agents ein.
    • Portnummer: Geben Sie die Portnummer des Bindplane-Agents ein.
  9. Klicken Sie auf Senden.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
AgentType event.idm.read_only_udm.observer.application Wert aus dem Feld AgentType im Logeintrag.
Alertid event.idm.read_only_udm.security_result.detection_fields.value Wert aus dem Feld Alertid im Logeintrag. Dieses Feld wird unter dem Schlüssel alert_id zugeordnet.
Name der Benachrichtigung event.idm.read_only_udm.security_result.detection_fields.value Wert aus dem Feld Alertname im Logeintrag. Dieses Feld wird unter dem Schlüssel alert_name zugeordnet.
Schweregrad der Benachrichtigung event.idm.read_only_udm.security_result.severity Dieses Feld wird verwendet, um das Feld security_result.severity basierend auf seinem Wert zu füllen.
Benachrichtigungszeit event.idm.read_only_udm.metadata.event_timestamp Der Wert wird aus dem Feld Alerttime im Logeintrag übernommen und in einen Zeitstempel konvertiert.
BackupLevel event.idm.read_only_udm.additional.fields.value.string_value Wert aus dem Feld BackupLevel im Logeintrag. Dieses Feld wird unter dem Schlüssel backup_level zugeordnet.
BackupSet event.idm.read_only_udm.additional.fields.value.string_value Wert aus dem Feld BackupSet im Logeintrag. Dieses Feld wird unter dem Schlüssel backup_set zugeordnet.
Kunde event.idm.read_only_udm.principal.hostname Wert aus dem Feld Client im Logeintrag.
CommCell event.idm.read_only_udm.additional.fields.value.string_value Wert aus dem Feld CommCell im Logeintrag. Dieses Feld wird unter dem Schlüssel comcell_field zugeordnet.
Computer event.idm.read_only_udm.additional.fields.value.string_value Wert aus dem Feld Computer im Logeintrag. Dieses Feld wird unter dem Schlüssel computer_field zugeordnet.
Beschreibung event.idm.read_only_udm.metadata.description Wert aus dem Feld Description im Logeintrag nach der Verarbeitung und Bereinigung.
DetectedCriteria event.idm.read_only_udm.security_result.detection_fields.value Wert aus dem Feld DetectedCriteria im Logeintrag. Dieses Feld wird unter dem Schlüssel detected_criteria zugeordnet.
DetectedTime event.idm.read_only_udm.security_result.detection_fields.value Wert aus dem Feld DetectedTime im Logeintrag. Dieses Feld wird unter dem Schlüssel detected_time zugeordnet.
Details event.idm.read_only_udm.additional.fields.value.string_value Wert aus dem Feld Details im Logeintrag. Dieses Feld wird unter dem Schlüssel details_field zugeordnet.
Eventid event.idm.read_only_udm.metadata.product_log_id Wert aus dem Feld Eventid im Logeintrag.
Eventseverity event.idm.read_only_udm.security_result.severity Dieses Feld wird verwendet, um das Feld security_result.severity basierend auf seinem Wert zu füllen.
Fehler event.idm.read_only_udm.security_result.detection_fields.value Wert aus dem Feld Failure im Logeintrag. Dieses Feld wird unter dem Schlüssel failure_filed zugeordnet.
Instanz event.idm.read_only_udm.additional.fields.value.string_value Wert aus dem Feld Instance im Logeintrag. Dieses Feld wird unter dem Schlüssel instance_field zugeordnet.
Jobid event.idm.read_only_udm.principal.process.pid Wert aus dem Feld Jobid im Logeintrag.
MonitoringCriteria event.idm.read_only_udm.additional.fields.value.string_value Wert aus dem Feld MonitoringCriteria im Logeintrag. Dieses Feld wird unter dem Schlüssel monitoring_criteria zugeordnet.
Occurencetime event.idm.read_only_udm.metadata.event_timestamp Der Wert wird aus dem Feld Occurencetime im Logeintrag übernommen und in einen Zeitstempel konvertiert.
Opid event.idm.read_only_udm.security_result.detection_fields.value Wert aus dem Feld Opid im Logeintrag. Dieses Feld wird unter dem Schlüssel op_id zugeordnet.
Programm event.idm.read_only_udm.principal.application Wert aus dem Feld Program im Logeintrag.
Schweregrad event.idm.read_only_udm.security_result.severity Der Wert wird aus dem Feld Severitylevel in dem Logeintrag übernommen und anhand einer vordefinierten Zuordnung zugeordnet.
StoragePoliciesUsed event.idm.read_only_udm.additional.fields.value.string_value Wert aus dem Feld StoragePoliciesUsed im Logeintrag. Dieses Feld wird unter dem Schlüssel storage_policies_used zugeordnet.
Untergeordneter Client event.idm.read_only_udm.additional.fields.value.string_value Wert aus dem Feld Subclient im Logeintrag. Dieses Feld wird unter dem Schlüssel subclient_field zugeordnet.
Typ event.idm.read_only_udm.security_result.detection_fields.value Wert aus dem Feld Type im Logeintrag. Dieses Feld wird unter dem Schlüssel alert_type zugeordnet.
Nutzername event.idm.read_only_udm.principal.user.userid Wert aus dem Feld Username im Logeintrag.
anomaly_type event.idm.read_only_udm.security_result.detection_fields.value Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel detected_anomaly_type zugeordnet.
Fehler event.idm.read_only_udm.security_result.detection_fields.value Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel errors_field zugeordnet.
file_name event.idm.read_only_udm.security_result.detection_fields.value Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel detected_malicious_file zugeordnet.
media_agent event.idm.read_only_udm.security_result.detection_fields.value Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel detected_media_agent zugeordnet.
no_of_files_created event.idm.read_only_udm.security_result.detection_fields.value Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel no_of_files_created_field zugeordnet.
no_of_files_deleted event.idm.read_only_udm.security_result.detection_fields.value Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel no_of_files_deleted_field zugeordnet.
no_of_files_modified event.idm.read_only_udm.security_result.detection_fields.value Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel no_of_files_modified_field zugeordnet.
no_of_files_renamed event.idm.read_only_udm.security_result.detection_fields.value Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel no_of_files_renamed_field zugeordnet.
URL event.idm.read_only_udm.network.http.referral_url Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde.
event.idm.read_only_udm.metadata.event_type Dieses Feld wird auf STATUS_UPDATE gesetzt, wenn das Feld Client vorhanden ist. Andernfalls wird es auf GENERIC_EVENT gesetzt.
event.idm.read_only_udm.metadata.product_name Dieses Feld ist auf COMMVAULT gesetzt.
event.idm.read_only_udm.metadata.vendor_name Dieses Feld ist auf COMMVAULT gesetzt.
event.idm.read_only_udm.principal.user.user_role Dieses Feld ist auf ADMINISTRATOR gesetzt, wenn das Feld User Administrator ist.
Commcellname additional.fields Aus dem Änderungsprotokoll zugeordnet
Operation metadata.description Aus dem Änderungsprotokoll zugeordnet
Companyname principal.user.company_name Aus dem Änderungsprotokoll zugeordnet
machine_name principal.hostname Aus dem Änderungsprotokoll zugeordnet
locale additional.fields Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten