Commvault-Logs erfassen
Parserversion:3.0
In diesem Dokument wird beschrieben, wie Sie Commvault-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.
Commvault generiert Syslog-Meldungen für Sicherungsvorgänge, Benachrichtigungen, Ereignisse und Systemaktivitäten. Der Parser extrahiert Felder aus den Logeinträgen und ordnet sie dem Unified Data Model (UDM) zu.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher oder Linux-Host mit
systemd - Netzwerkverbindung zwischen dem Bindplane-Agent und dem Commvault-System
- Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Privilegierter Zugriff auf die Commvault Management Console
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
Speichern Sie die Datei sicher auf dem System, auf dem der Bindplane-Agent installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collectorDer Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collectorDer Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/commvault: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: COMMVAULT raw_log_field: body service: pipelines: logs/commvault_to_chronicle: receivers: - udplog exporters: - chronicle/commvault
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: IP-Adresse und Port, auf die gewartet werden soll:0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)- Port
514ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie1514für Nicht-Root).
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurdeendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:
Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorServices-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Drücken Sie
Syslog in Commvault Cloud konfigurieren
- Melden Sie sich in der Commvault Management Console an.
- Gehen Sie zu Verwalten > System.
- Klicken Sie auf die Kachel für den SIEM-Connector.
- Klicken Sie auf Connector hinzufügen.
- Geben Sie auf dem Tab Allgemein die folgenden Details ein:
- Connector-Name: Geben Sie einen Namen für den Connector ein.
- Connector-Typ: Wählen Sie Syslog aus.
- Streamingdaten: Wählen Sie die Daten aus, die Sie exportieren möchten.
- Klicken Sie auf Weiter.
- Klicken Sie auf dem Tab Connector Definition (Connector-Definition) auf Add syslog server (Syslog-Server hinzufügen).
- Geben Sie die folgenden Konfigurationsdetails an:
- Syslog-Server: Geben Sie die IP-Adresse des BindPlane-Agents ein.
- Portnummer: Geben Sie die Portnummer des Bindplane-Agents ein.
Klicken Sie auf Senden.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| AgentType | event.idm.read_only_udm.observer.application | Wert aus dem Feld AgentType im Logeintrag. |
| Alertid | event.idm.read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Alertid im Logeintrag. Dieses Feld wird unter dem Schlüssel alert_id zugeordnet. |
| Name der Benachrichtigung | event.idm.read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Alertname im Logeintrag. Dieses Feld wird unter dem Schlüssel alert_name zugeordnet. |
| Schweregrad der Benachrichtigung | event.idm.read_only_udm.security_result.severity | Dieses Feld wird verwendet, um das Feld security_result.severity basierend auf seinem Wert zu füllen. |
| Benachrichtigungszeit | event.idm.read_only_udm.metadata.event_timestamp | Der Wert wird aus dem Feld Alerttime im Logeintrag übernommen und in einen Zeitstempel konvertiert. |
| BackupLevel | event.idm.read_only_udm.additional.fields.value.string_value | Wert aus dem Feld BackupLevel im Logeintrag. Dieses Feld wird unter dem Schlüssel backup_level zugeordnet. |
| BackupSet | event.idm.read_only_udm.additional.fields.value.string_value | Wert aus dem Feld BackupSet im Logeintrag. Dieses Feld wird unter dem Schlüssel backup_set zugeordnet. |
| Kunde | event.idm.read_only_udm.principal.hostname | Wert aus dem Feld Client im Logeintrag. |
| CommCell | event.idm.read_only_udm.additional.fields.value.string_value | Wert aus dem Feld CommCell im Logeintrag. Dieses Feld wird unter dem Schlüssel comcell_field zugeordnet. |
| Computer | event.idm.read_only_udm.additional.fields.value.string_value | Wert aus dem Feld Computer im Logeintrag. Dieses Feld wird unter dem Schlüssel computer_field zugeordnet. |
| Beschreibung | event.idm.read_only_udm.metadata.description | Wert aus dem Feld Description im Logeintrag nach der Verarbeitung und Bereinigung. |
| DetectedCriteria | event.idm.read_only_udm.security_result.detection_fields.value | Wert aus dem Feld DetectedCriteria im Logeintrag. Dieses Feld wird unter dem Schlüssel detected_criteria zugeordnet. |
| DetectedTime | event.idm.read_only_udm.security_result.detection_fields.value | Wert aus dem Feld DetectedTime im Logeintrag. Dieses Feld wird unter dem Schlüssel detected_time zugeordnet. |
| Details | event.idm.read_only_udm.additional.fields.value.string_value | Wert aus dem Feld Details im Logeintrag. Dieses Feld wird unter dem Schlüssel details_field zugeordnet. |
| Eventid | event.idm.read_only_udm.metadata.product_log_id | Wert aus dem Feld Eventid im Logeintrag. |
| Eventseverity | event.idm.read_only_udm.security_result.severity | Dieses Feld wird verwendet, um das Feld security_result.severity basierend auf seinem Wert zu füllen. |
| Fehler | event.idm.read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Failure im Logeintrag. Dieses Feld wird unter dem Schlüssel failure_filed zugeordnet. |
| Instanz | event.idm.read_only_udm.additional.fields.value.string_value | Wert aus dem Feld Instance im Logeintrag. Dieses Feld wird unter dem Schlüssel instance_field zugeordnet. |
| Jobid | event.idm.read_only_udm.principal.process.pid | Wert aus dem Feld Jobid im Logeintrag. |
| MonitoringCriteria | event.idm.read_only_udm.additional.fields.value.string_value | Wert aus dem Feld MonitoringCriteria im Logeintrag. Dieses Feld wird unter dem Schlüssel monitoring_criteria zugeordnet. |
| Occurencetime | event.idm.read_only_udm.metadata.event_timestamp | Der Wert wird aus dem Feld Occurencetime im Logeintrag übernommen und in einen Zeitstempel konvertiert. |
| Opid | event.idm.read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Opid im Logeintrag. Dieses Feld wird unter dem Schlüssel op_id zugeordnet. |
| Programm | event.idm.read_only_udm.principal.application | Wert aus dem Feld Program im Logeintrag. |
| Schweregrad | event.idm.read_only_udm.security_result.severity | Der Wert wird aus dem Feld Severitylevel in dem Logeintrag übernommen und anhand einer vordefinierten Zuordnung zugeordnet. |
| StoragePoliciesUsed | event.idm.read_only_udm.additional.fields.value.string_value | Wert aus dem Feld StoragePoliciesUsed im Logeintrag. Dieses Feld wird unter dem Schlüssel storage_policies_used zugeordnet. |
| Untergeordneter Client | event.idm.read_only_udm.additional.fields.value.string_value | Wert aus dem Feld Subclient im Logeintrag. Dieses Feld wird unter dem Schlüssel subclient_field zugeordnet. |
| Typ | event.idm.read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Type im Logeintrag. Dieses Feld wird unter dem Schlüssel alert_type zugeordnet. |
| Nutzername | event.idm.read_only_udm.principal.user.userid | Wert aus dem Feld Username im Logeintrag. |
| anomaly_type | event.idm.read_only_udm.security_result.detection_fields.value | Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel detected_anomaly_type zugeordnet. |
| Fehler | event.idm.read_only_udm.security_result.detection_fields.value | Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel errors_field zugeordnet. |
| file_name | event.idm.read_only_udm.security_result.detection_fields.value | Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel detected_malicious_file zugeordnet. |
| media_agent | event.idm.read_only_udm.security_result.detection_fields.value | Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel detected_media_agent zugeordnet. |
| no_of_files_created | event.idm.read_only_udm.security_result.detection_fields.value | Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel no_of_files_created_field zugeordnet. |
| no_of_files_deleted | event.idm.read_only_udm.security_result.detection_fields.value | Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel no_of_files_deleted_field zugeordnet. |
| no_of_files_modified | event.idm.read_only_udm.security_result.detection_fields.value | Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel no_of_files_modified_field zugeordnet. |
| no_of_files_renamed | event.idm.read_only_udm.security_result.detection_fields.value | Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. Dieses Feld wird unter dem Schlüssel no_of_files_renamed_field zugeordnet. |
| URL | event.idm.read_only_udm.network.http.referral_url | Wert, der mithilfe von Grok-Mustern aus dem Feld Description extrahiert wurde. |
| event.idm.read_only_udm.metadata.event_type | Dieses Feld wird auf STATUS_UPDATE gesetzt, wenn das Feld Client vorhanden ist. Andernfalls wird es auf GENERIC_EVENT gesetzt. |
|
| event.idm.read_only_udm.metadata.product_name | Dieses Feld ist auf COMMVAULT gesetzt. |
|
| event.idm.read_only_udm.metadata.vendor_name | Dieses Feld ist auf COMMVAULT gesetzt. |
|
| event.idm.read_only_udm.principal.user.user_role | Dieses Feld ist auf ADMINISTRATOR gesetzt, wenn das Feld User Administrator ist. |
|
Commcellname |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Operation |
metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
Companyname |
principal.user.company_name |
Aus dem Änderungsprotokoll zugeordnet |
machine_name |
principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
locale |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten