Collecter les journaux de commutateur Dell
Version de l'analyseur : 11.0
Ce document explique comment ingérer les journaux de commutateurs Dell dans Google Security Operations à l'aide de l'agent Bindplane.
Ce parseur extrait les journaux de commutateur Dell, normalise les codes temporels et utilise des modèles Grok pour structurer le message de journal en paires clé/valeur. Il mappe ensuite ces champs extraits au modèle de données unifié (UDM), en gérant différents formats de journaux et en enrichissant les données avec des informations contextuelles telles que les détails des composants et le niveau de gravité de la sécurité.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Windows Server 2016 ou version ultérieure, ou hôte Linux avec
systemd - Connectivité réseau entre l'agent Bindplane et le commutateur Dell
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Une connexion active et des identifiants d'administrateur pour un commutateur Dell
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM > Agents de collecte.
- Téléchargez le fichier d'authentification d'ingestion.
Enregistrez le fichier de manière sécurisée sur le système sur lequel l'agent Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM> Profil.
Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sc query observiq-otel-collectorLe service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sudo systemctl status observiq-otel-collectorLe service doit être indiqué comme actif (en cours d'exécution).
Ressources d'installation supplémentaires
Pour obtenir d'autres options d'installation et des conseils de dépannage, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps
Localiser le fichier de configuration
Linux :
sudo nano /etc/bindplane-agent/config.yamlWindows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifiez le fichier de configuration
Remplacez l'intégralité du contenu de
config.yamlpar la configuration suivante :receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/dell_switch: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: DELL_SWITCH raw_log_field: body service: pipelines: logs/dell_switch_to_chronicle: receivers: - udplog exporters: - chronicle/dell_switch
Paramètres de configuration
Remplacez les espaces réservés suivants :
Configuration du récepteur :
listen_address: adresse IP et port à écouter :0.0.0.0pour écouter sur toutes les interfaces (recommandé)- Le port
514est le port syslog standard (nécessite la racine sous Linux ; utilisez1514pour les utilisateurs non root).
Configuration de l'exportateur :
creds_file_path: chemin d'accès complet au fichier d'authentification de l'ingestion :- Linux :
/etc/bindplane-agent/ingestion-auth.json - Windows :
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux :
customer_id: ID client copié depuis la console Google SecOpsendpoint: URL du point de terminaison régional :- États-Unis :
malachiteingestion-pa.googleapis.com - Europe :
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com - Pour obtenir la liste complète, consultez Points de terminaison régionaux.
- États-Unis :
Enregistrez le fichier de configuration.
- Après avoir modifié le fichier, enregistrez-le :
- Linux : appuyez sur
Ctrl+O, puis surEnter, puis surCtrl+X. - Windows : cliquez sur Fichier > Enregistrer.
- Linux : appuyez sur
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorVérifiez que le service est en cours d'exécution :
sudo systemctl status observiq-otel-collectorRecherchez les erreurs dans les journaux :
sudo journalctl -u observiq-otel-collector -f
Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :
Invite de commande ou PowerShell en tant qu'administrateur :
net stop observiq-otel-collector && net start observiq-otel-collectorConsole Services :
- Appuyez sur
Win+R, saisissezservices.msc, puis appuyez sur Entrée. - Localisez le collecteur observIQ OpenTelemetry.
- Effectuez un clic droit, puis sélectionnez Redémarrer.
Vérifiez que le service est en cours d'exécution :
sc query observiq-otel-collectorRecherchez les erreurs dans les journaux :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Appuyez sur
Configurer l'exportation syslog à partir d'un commutateur Dell
- Connectez-vous au commutateur Dell à l'aide de SSH ou du port de la console.
- Connectez-vous avec des identifiants d'administrateur.
Utilisez la commande suivante pour spécifier l'adresse IP ou le nom d'hôte du serveur syslog (remplacez
<syslog-server-ip>,<udp|tcp>et<syslog-port-number>par les informations réelles) :logging host <syslog-server-ip> transport <udp|tcp> port <syslog-port-number>Facultatif : Définissez le niveau de gravité minimal des messages à envoyer au serveur syslog. Par exemple, pour enregistrer les messages d'information et les messages de niveau supérieur :
logging level informationalEnregistrez la configuration en cours d'exécution dans la configuration de démarrage pour vous assurer que les modifications sont conservées lors des redémarrages :
copy running-config startup-configEnregistrez la configuration :
write memory
Exemples de journaux Dell Switch acceptés
SYSLOG
{ "priority": 165, "version": 1, "timestamp": "2023-10-12T12:37:17.249566+00:00", "hostname": "switch-lon-01", "app_name": "dn_alm", "proc_id": "940", "message": "Node.1-Unit.1:PRI [event], Dell EMC (OS10) %ALM_AUTH_EVENT: Authentication event was raised MESSAGE=pam_unix(sshd:session): session opened for user service_account by (uid=0)" }JSON
{ "appname": "SNOOP", "facility": 23, "hostname": "access-switch-a1", "message": "snooping.c(2177) 70820228 %% DBG Report from intf Gi6/0/11 ignored -- no router ports on vlan 193", "priority": 191, "proc_id": "snoopTask" }Format clé/valeur/événements
Events: Eventid = {38812} Occurrencetime = {3 Sept 2024 00:06:06} Eventseverity = {Minor} Jobid = {30506} Computer = {backup-server-01} Program = {DatabaseAgent} Description = {Block Change Tracking is found DISABLED on Oracle DB [PROD_DB]. Incremental backups may run slow.}Auditer SYSLOG
{ "priority": 110, "version": 1, "timestamp": "2023-12-12T00:58:26.893679+00:00", "hostname": "core-switch-palf", "app_name": ".clish", "proc_id": "29156", "message": "Node.1-Unit.1:PRI [audit], User sec_admin on /dev/pts/0 from 10.0.0.50 used cmd: 'terminal length 0' - completed" }Format SNMP trap / TRAPMGR
{ "priority": 189, "version": 1, "timestamp": "2023-12-28T23:37:27.394Z", "hostname": "dist-switch-01", "app_name": "TRAPMGR", "proc_id": "trapTask", "extensions": { "origin_ip": "192.168.1.1", "software": "N3000_Series", "swVersion": "6.3.2.3" }, "message": "traputil.c(721) 1056839 %% Gi1/0/5 is transitioned from the Learning state to the Forwarding state" }
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
acct |
principal.user.userid |
Utilisé comme userid si le champ user n'est pas présent. |
addr |
principal.asset.ip, principal.ip |
Analysé comme une adresse IP et utilisé pour l'adresse IP du principal et l'adresse IP de l'asset s'il s'agit d'une adresse IP valide et différente du nom d'hôte. |
application |
principal.application |
Mappé directement. |
asset |
principal.asset.attribute.labels.value |
Directement mappé à la valeur du libellé d'élément, avec la clé codée en dur "Nom de l'élément". Si le champ "Asset" est vide et que le message contient "Dell", l'asset est défini sur "Dell". |
auid |
principal.resource.attribute.labels.value |
Directement mappé à un libellé avec la clé auid dans principal.resource.attribute.labels. |
datetime |
metadata.event_timestamp |
Analysé à partir de différents formats dans le champ du message et converti en code temporel. |
dest_ip |
target.asset.ip, target.ip |
Mappé à l'adresse IP cible et à l'adresse IP de l'élément cible. |
enterpriseId |
principal.resource.attribute.labels.value |
Mappé à un libellé avec la clé enterpriseId dans principal.resource.attribute.labels. |
exe |
sec_result.detection_fields.value |
Mappé à un champ de détection avec la clé exe. |
File |
target.file.full_path |
Mappé directement. |
grantors |
principal.resource.attribute.labels.value |
Mappé à un libellé avec la clé grantors dans principal.resource.attribute.labels. |
host |
principal.hostname, principal.asset.hostname, metadata.event_type |
Utilisé comme nom d'hôte principal et nom d'hôte de l'élément. Si host est présent, metadata.event_type est défini sur STATUS_UPDATE. Si le nom d'hôte est présent, mais pas l'hôte, le nom d'hôte est utilisé comme hôte. |
hostname |
principal.asset.ip, principal.ip, host |
Adresse IP valide, utilisée pour l'adresse IP principale et l'adresse IP de l'asset. Si host est vide, il est utilisé comme host. |
ID |
principal.resource.attribute.labels.value |
Mappé à un libellé avec la clé ID dans principal.resource.attribute.labels. |
ip |
principal.asset.ip, principal.ip |
Mappé à l'adresse IP principale et à l'adresse IP de l'élément. |
is_synced |
sec_result.detection_fields.value |
Mappé à un champ de détection avec la clé is_synced. |
local |
target.asset.ip, target.ip, target.port |
Analysé pour extraire l'adresse IP et le port locaux, mappés à l'adresse IP cible, à l'adresse IP de l'asset cible et au port cible. |
local_ip |
target.asset.ip, target.ip |
Extrait du champ local et mappé à l'adresse IP cible et à l'adresse IP de l'asset cible. |
local_port |
target.port |
Extrait du champ local et mappé au port cible. |
mac |
principal.mac |
Si l'adresse MAC est valide, elle est mappée à l'adresse MAC principale. |
msg |
metadata.description |
Utilisé comme description de l'événement, le cas échéant. Également analysé pour les champs supplémentaires. |
msg1 |
metadata.description |
Utilisé comme description d'événement si msg2 n'est pas présent. |
msg2 |
sec_result.description, metadata.event_type, extensions.auth.type |
Utilisé comme description du résultat de sécurité. Si elle contient "opened for user", le type d'événement est défini sur USER_LOGIN et le type d'authentification sur MACHINE. Si elle contient "closed for user" (fermé pour l'utilisateur), le type d'événement est défini sur USER_LOGOUT et le type d'authentification sur MACHINE. |
op |
metadata.product_event_type |
Utilisé comme type d'événement produit, le cas échéant. |
pid |
principal.process.pid |
Mappé directement. |
port |
principal.port |
Mappé directement. |
prod_event_type |
metadata.product_event_type |
Utilisé comme type d'événement produit, le cas échéant. |
res |
sec_result.summary |
Mappé directement. |
sec_description |
sec_result.description, target.url, target.ip, target.asset.ip, sec_result.action_details |
Analysé pour l'URL cible, l'adresse IP et les détails de l'action, et utilisé comme description des résultats de sécurité. |
Server_ID |
target.resource.product_object_id |
Mappé directement. |
server |
principal.asset.ip, principal.ip, principal.port |
Analysé pour extraire l'adresse IP et le port du serveur, mappé à l'adresse IP principale, à l'adresse IP de l'asset principal et au port principal. |
server_ip |
principal.asset.ip, principal.ip |
Extraite du champ server et mappée à l'adresse IP principale et à l'adresse IP du principal élément. |
server_port |
principal.port |
Extrait du champ server et mappé au port principal. |
ses |
network.session_id |
Mappé directement. |
severity |
sec_result.severity, metadata.product_event_type |
Permet de déterminer la gravité du résultat de sécurité et le type d'événement produit en fonction de valeurs spécifiques. |
software |
principal.asset.software |
Mappé directement. |
softwareName |
software.name |
Mappé directement. |
Status |
sec_result.summary |
Utilisé comme résumé des résultats de sécurité si res n'est pas présent. |
subj |
principal.resource.attribute.labels.value |
Mappé à un libellé avec la clé subj dans principal.resource.attribute.labels. |
swVersion |
software.version |
Mappé directement. |
target_host |
target.hostname, target.asset.hostname |
Directement mappé au nom d'hôte cible et au nom d'hôte de l'asset cible. |
target_ip |
target.asset.ip, target.ip |
Directement mappé à l'adresse IP cible et à l'adresse IP de l'asset cible. |
target_url |
target.url |
Mappé directement. |
target_user_id |
target.user.userid |
Mappé directement. |
terminal |
principal.resource.attribute.labels.value |
Mappé à un libellé avec la clé terminal dans principal.resource.attribute.labels. |
tzknown |
sec_result.detection_fields.value |
Mappé à un champ de détection avec la clé tzknown. |
uid |
principal.resource.attribute.labels.value |
Mappé à un libellé avec la clé uid dans principal.resource.attribute.labels. |
user |
principal.user.userid, metadata.event_type |
Utilisé comme ID utilisateur principal. Si user est présent, metadata.event_type est défini sur USER_UNCATEGORIZED. |
username |
target.user.userid |
Mappé directement à l'ID utilisateur cible. |
| N/A | metadata.vendor_name |
Codé en dur sur "Dell". |
| N/A | metadata.product_name |
Codé en dur sur "Dell Switch". |
| N/A | extensions.auth.type |
Définissez la valeur sur MACHINE pour des événements de connexion/déconnexion spécifiques. |
| N/A | metadata.event_type |
Déterminée par une logique complexe basée sur différents champs et conditions, la valeur par défaut est GENERIC_EVENT si elle n'est pas définie autrement. Il peut s'agir de USER_LOGIN, USER_LOGOUT, USER_UNCATEGORIZED, NETWORK_CONNECTION, NETWORK_UNCATEGORIZED, STATUS_UPDATE ou GENERIC_EVENT. |
reason_code |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
Eventid |
metadata.product_log_id |
Mappé à partir du journal des modifications |
Eventseverity |
security_result.severity |
Mappé à partir du journal des modifications |
Computer |
principal.hostname |
Mappé à partir du journal des modifications |
Program |
principal.application |
Mappé à partir du journal des modifications |
Description |
security_result.description |
Mappé à partir du journal des modifications |
tzknown", "is_synced" and "exe |
security_result.detection_fields |
Mappé à partir du journal des modifications |
res |
security_result.summary |
Mappé à partir du journal des modifications |
status |
security_result.summary |
Mappé à partir du journal des modifications |
uid", "enterpriseId", "auid", "terminal", "subj", "grantors", and "ID |
principal.resource.attribute.labels |
Mappé à partir du journal des modifications |
sec_description |
security_result.description |
Mappé à partir du journal des modifications |
action_details |
security_result.action_details |
Mappé à partir du journal des modifications |
softwareName |
principal.asset.software.name |
Mappé à partir du journal des modifications |
swVersion |
principal.asset.software.version |
Mappé à partir du journal des modifications |
port |
principal_port |
Mappé à partir du journal des modifications |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.