Mengumpulkan log Commvault

Versi Parser: 3.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Commvault ke Google Security Operations menggunakan agen Bindplane.

Commvault menghasilkan pesan syslog untuk operasi pencadangan, pemberitahuan, peristiwa, dan aktivitas sistem. Parser mengekstrak kolom dari pesan log dan memetakannya ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan sistem Commvault
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke Konsol Pengelolaan Commvault

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan.
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/commvault:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: COMMVAULT
            raw_log_field: body
    
    service:
        pipelines:
            logs/commvault_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/commvault
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi syslog di Commvault Cloud

  1. Login ke Konsol Pengelolaan Commvault.
  2. Buka Kelola > Sistem.
  3. Klik kartu konektor SIEM.
  4. Klik Add connector.
  5. Di tab General, masukkan detail berikut:
    • Nama konektor: Masukkan nama untuk konektor.
    • Connector type: Pilih Syslog.
    • Data streaming: Pilih data yang ingin Anda ekspor.
  6. Klik Berikutnya.
  7. Di tab Connector Definition, klik Add syslog server.
  8. Berikan detail konfigurasi berikut:
    • Server Syslog: Masukkan alamat IP agen Bindplane.
    • Nomor port: Masukkan nomor port agen Bindplane.
  9. Klik Kirim.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
AgentType event.idm.read_only_udm.observer.application Nilai diambil dari kolom AgentType dalam pesan log.
Alertid event.idm.read_only_udm.security_result.detection_fields.value Nilai diambil dari kolom Alertid dalam pesan log. Kolom ini dipetakan di bawah kunci alert_id.
Alertname event.idm.read_only_udm.security_result.detection_fields.value Nilai diambil dari kolom Alertname dalam pesan log. Kolom ini dipetakan di bawah kunci alert_name.
Alertseverity event.idm.read_only_udm.security_result.severity Kolom ini digunakan untuk mengisi kolom security_result.severity berdasarkan nilainya.
Waktu peringatan event.idm.read_only_udm.metadata.event_timestamp Nilai diambil dari kolom Alerttime dalam pesan log dan dikonversi menjadi stempel waktu.
BackupLevel event.idm.read_only_udm.additional.fields.value.string_value Nilai diambil dari kolom BackupLevel dalam pesan log. Kolom ini dipetakan di bawah kunci backup_level.
BackupSet event.idm.read_only_udm.additional.fields.value.string_value Nilai diambil dari kolom BackupSet dalam pesan log. Kolom ini dipetakan di bawah kunci backup_set.
Klien event.idm.read_only_udm.principal.hostname Nilai diambil dari kolom Client dalam pesan log.
CommCell event.idm.read_only_udm.additional.fields.value.string_value Nilai diambil dari kolom CommCell dalam pesan log. Kolom ini dipetakan di bawah kunci comcell_field.
Komputer event.idm.read_only_udm.additional.fields.value.string_value Nilai diambil dari kolom Computer dalam pesan log. Kolom ini dipetakan di bawah kunci computer_field.
Deskripsi event.idm.read_only_udm.metadata.description Nilai diambil dari kolom Description dalam pesan log setelah beberapa pemrosesan dan pembersihan.
DetectedCriteria event.idm.read_only_udm.security_result.detection_fields.value Nilai diambil dari kolom DetectedCriteria dalam pesan log. Kolom ini dipetakan di bawah kunci detected_criteria.
DetectedTime event.idm.read_only_udm.security_result.detection_fields.value Nilai diambil dari kolom DetectedTime dalam pesan log. Kolom ini dipetakan di bawah kunci detected_time.
Detail event.idm.read_only_udm.additional.fields.value.string_value Nilai diambil dari kolom Details dalam pesan log. Kolom ini dipetakan di bawah kunci details_field.
Eventid event.idm.read_only_udm.metadata.product_log_id Nilai diambil dari kolom Eventid dalam pesan log.
Eventseverity event.idm.read_only_udm.security_result.severity Kolom ini digunakan untuk mengisi kolom security_result.severity berdasarkan nilainya.
Gagal event.idm.read_only_udm.security_result.detection_fields.value Nilai diambil dari kolom Failure dalam pesan log. Kolom ini dipetakan di bawah kunci failure_filed.
Instance event.idm.read_only_udm.additional.fields.value.string_value Nilai diambil dari kolom Instance dalam pesan log. Kolom ini dipetakan di bawah kunci instance_field.
Jobid event.idm.read_only_udm.principal.process.pid Nilai diambil dari kolom Jobid dalam pesan log.
MonitoringCriteria event.idm.read_only_udm.additional.fields.value.string_value Nilai diambil dari kolom MonitoringCriteria dalam pesan log. Kolom ini dipetakan di bawah kunci monitoring_criteria.
Occurencetime event.idm.read_only_udm.metadata.event_timestamp Nilai diambil dari kolom Occurencetime dalam pesan log dan dikonversi menjadi stempel waktu.
Opid event.idm.read_only_udm.security_result.detection_fields.value Nilai diambil dari kolom Opid dalam pesan log. Kolom ini dipetakan di bawah kunci op_id.
Program event.idm.read_only_udm.principal.application Nilai diambil dari kolom Program dalam pesan log.
Tingkat keparahan event.idm.read_only_udm.security_result.severity Nilai diambil dari kolom Severitylevel dalam pesan log dan dipetakan berdasarkan pemetaan standar.
StoragePoliciesUsed event.idm.read_only_udm.additional.fields.value.string_value Nilai diambil dari kolom StoragePoliciesUsed dalam pesan log. Kolom ini dipetakan di bawah kunci storage_policies_used.
Subklien event.idm.read_only_udm.additional.fields.value.string_value Nilai diambil dari kolom Subclient dalam pesan log. Kolom ini dipetakan di bawah kunci subclient_field.
Jenis event.idm.read_only_udm.security_result.detection_fields.value Nilai diambil dari kolom Type dalam pesan log. Kolom ini dipetakan di bawah kunci alert_type.
Nama pengguna event.idm.read_only_udm.principal.user.userid Nilai diambil dari kolom Username dalam pesan log.
anomaly_type event.idm.read_only_udm.security_result.detection_fields.value Nilai yang diekstrak dari kolom Description menggunakan pola grok. Kolom ini dipetakan di bawah kunci detected_anomaly_type.
error event.idm.read_only_udm.security_result.detection_fields.value Nilai yang diekstrak dari kolom Description menggunakan pola grok. Kolom ini dipetakan di bawah kunci errors_field.
file_name event.idm.read_only_udm.security_result.detection_fields.value Nilai yang diekstrak dari kolom Description menggunakan pola grok. Kolom ini dipetakan di bawah kunci detected_malicious_file.
media_agent event.idm.read_only_udm.security_result.detection_fields.value Nilai yang diekstrak dari kolom Description menggunakan pola grok. Kolom ini dipetakan di bawah kunci detected_media_agent.
no_of_files_created event.idm.read_only_udm.security_result.detection_fields.value Nilai yang diekstrak dari kolom Description menggunakan pola grok. Kolom ini dipetakan di bawah kunci no_of_files_created_field.
no_of_files_deleted event.idm.read_only_udm.security_result.detection_fields.value Nilai yang diekstrak dari kolom Description menggunakan pola grok. Kolom ini dipetakan di bawah kunci no_of_files_deleted_field.
no_of_files_modified event.idm.read_only_udm.security_result.detection_fields.value Nilai yang diekstrak dari kolom Description menggunakan pola grok. Kolom ini dipetakan di bawah kunci no_of_files_modified_field.
no_of_files_renamed event.idm.read_only_udm.security_result.detection_fields.value Nilai yang diekstrak dari kolom Description menggunakan pola grok. Kolom ini dipetakan di bawah kunci no_of_files_renamed_field.
URL event.idm.read_only_udm.network.http.referral_url Nilai yang diekstrak dari kolom Description menggunakan pola grok.
event.idm.read_only_udm.metadata.event_type Kolom ini ditetapkan ke STATUS_UPDATE jika kolom Client ada, atau ditetapkan ke GENERIC_EVENT.
event.idm.read_only_udm.metadata.product_name Kolom ini ditetapkan ke COMMVAULT.
event.idm.read_only_udm.metadata.vendor_name Kolom ini ditetapkan ke COMMVAULT.
event.idm.read_only_udm.principal.user.user_role Kolom ini ditetapkan ke ADMINISTRATOR jika kolom User adalah Administrator.
Commcellname additional.fields Dipetakan dari log perubahan
Operation metadata.description Dipetakan dari log perubahan
Companyname principal.user.company_name Dipetakan dari log perubahan
machine_name principal.hostname Dipetakan dari log perubahan
locale additional.fields Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.