Collecter les journaux de commutateur Dell

Version de l'analyseur : 11.0

Compatible avec :

Ce document explique comment ingérer les journaux de commutateurs Dell dans Google Security Operations à l'aide de l'agent Bindplane.

Ce parseur extrait les journaux de commutateur Dell, normalise les codes temporels et utilise des modèles Grok pour structurer le message de journal en paires clé/valeur. Il mappe ensuite ces champs extraits au modèle de données unifié (UDM), en gérant différents formats de journaux et en enrichissant les données avec des informations contextuelles telles que les détails des composants et le niveau de gravité de la sécurité.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et le commutateur Dell
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Une connexion active et des identifiants d'administrateur pour un commutateur Dell

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel l'agent Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et des conseils de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/dell_switch:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: DELL_SWITCH
            raw_log_field: body
    
    service:
        pipelines:
            logs/dell_switch_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/dell_switch
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 514 est le port syslog standard (nécessite la racine sous Linux ; utilisez 1514 pour les utilisateurs non root).
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurer l'exportation syslog à partir d'un commutateur Dell

  1. Connectez-vous au commutateur Dell à l'aide de SSH ou du port de la console.
  2. Connectez-vous avec des identifiants d'administrateur.
  3. Utilisez la commande suivante pour spécifier l'adresse IP ou le nom d'hôte du serveur syslog (remplacez <syslog-server-ip>, <udp|tcp> et <syslog-port-number> par les informations réelles) :

    logging host <syslog-server-ip> transport <udp|tcp> port <syslog-port-number>
    
  4. Facultatif : Définissez le niveau de gravité minimal des messages à envoyer au serveur syslog. Par exemple, pour enregistrer les messages d'information et les messages de niveau supérieur :

    logging level informational
    
  5. Enregistrez la configuration en cours d'exécution dans la configuration de démarrage pour vous assurer que les modifications sont conservées lors des redémarrages :

    copy running-config startup-config
    
  6. Enregistrez la configuration :

    write memory
    

Exemples de journaux Dell Switch acceptés

  • SYSLOG

    {
      "priority": 165,
      "version": 1,
      "timestamp": "2023-10-12T12:37:17.249566+00:00",
      "hostname": "switch-lon-01",
      "app_name": "dn_alm",
      "proc_id": "940",
      "message": "Node.1-Unit.1:PRI [event], Dell EMC (OS10) %ALM_AUTH_EVENT: Authentication event was raised MESSAGE=pam_unix(sshd:session): session opened for user service_account by (uid=0)"
    }
    
  • JSON

    {
      "appname": "SNOOP",
      "facility": 23,
      "hostname": "access-switch-a1",
      "message": "snooping.c(2177) 70820228 %% DBG Report from intf Gi6/0/11 ignored -- no router ports on vlan 193",
      "priority": 191,
      "proc_id": "snoopTask"
    }
    
  • Format clé/valeur/événements

    Events: 
      Eventid        = {38812} 
      Occurrencetime = {3 Sept 2024 00:06:06} 
      Eventseverity  = {Minor} 
      Jobid          = {30506} 
      Computer       = {backup-server-01} 
      Program        = {DatabaseAgent} 
      Description    = {Block Change Tracking is found DISABLED on Oracle DB [PROD_DB]. Incremental backups may run slow.}
    
  • Auditer SYSLOG

    {
        "priority": 110,
        "version": 1,
        "timestamp": "2023-12-12T00:58:26.893679+00:00",
        "hostname": "core-switch-palf",
        "app_name": ".clish",
        "proc_id": "29156",
        "message": "Node.1-Unit.1:PRI [audit], User sec_admin on /dev/pts/0 from 10.0.0.50 used cmd: 'terminal length 0' - completed"
    }
    
  • Format SNMP trap / TRAPMGR

    {
      "priority": 189,
      "version": 1,
      "timestamp": "2023-12-28T23:37:27.394Z",
      "hostname": "dist-switch-01",
      "app_name": "TRAPMGR",
      "proc_id": "trapTask",
      "extensions": {
        "origin_ip": "192.168.1.1",
        "software": "N3000_Series",
        "swVersion": "6.3.2.3"
      },
      "message": "traputil.c(721) 1056839 %% Gi1/0/5 is transitioned from the Learning state to the Forwarding state"
    }
    

Table de mappage UDM

Champ du journal Mappage UDM Logique
acct principal.user.userid Utilisé comme userid si le champ user n'est pas présent.
addr principal.asset.ip, principal.ip Analysé comme une adresse IP et utilisé pour l'adresse IP du principal et l'adresse IP de l'asset s'il s'agit d'une adresse IP valide et différente du nom d'hôte.
application principal.application Mappé directement.
asset principal.asset.attribute.labels.value Directement mappé à la valeur du libellé d'élément, avec la clé codée en dur "Nom de l'élément". Si le champ "Asset" est vide et que le message contient "Dell", l'asset est défini sur "Dell".
auid principal.resource.attribute.labels.value Directement mappé à un libellé avec la clé auid dans principal.resource.attribute.labels.
datetime metadata.event_timestamp Analysé à partir de différents formats dans le champ du message et converti en code temporel.
dest_ip target.asset.ip, target.ip Mappé à l'adresse IP cible et à l'adresse IP de l'élément cible.
enterpriseId principal.resource.attribute.labels.value Mappé à un libellé avec la clé enterpriseId dans principal.resource.attribute.labels.
exe sec_result.detection_fields.value Mappé à un champ de détection avec la clé exe.
File target.file.full_path Mappé directement.
grantors principal.resource.attribute.labels.value Mappé à un libellé avec la clé grantors dans principal.resource.attribute.labels.
host principal.hostname, principal.asset.hostname, metadata.event_type Utilisé comme nom d'hôte principal et nom d'hôte de l'élément. Si host est présent, metadata.event_type est défini sur STATUS_UPDATE. Si le nom d'hôte est présent, mais pas l'hôte, le nom d'hôte est utilisé comme hôte.
hostname principal.asset.ip, principal.ip, host Adresse IP valide, utilisée pour l'adresse IP principale et l'adresse IP de l'asset. Si host est vide, il est utilisé comme host.
ID principal.resource.attribute.labels.value Mappé à un libellé avec la clé ID dans principal.resource.attribute.labels.
ip principal.asset.ip, principal.ip Mappé à l'adresse IP principale et à l'adresse IP de l'élément.
is_synced sec_result.detection_fields.value Mappé à un champ de détection avec la clé is_synced.
local target.asset.ip, target.ip, target.port Analysé pour extraire l'adresse IP et le port locaux, mappés à l'adresse IP cible, à l'adresse IP de l'asset cible et au port cible.
local_ip target.asset.ip, target.ip Extrait du champ local et mappé à l'adresse IP cible et à l'adresse IP de l'asset cible.
local_port target.port Extrait du champ local et mappé au port cible.
mac principal.mac Si l'adresse MAC est valide, elle est mappée à l'adresse MAC principale.
msg metadata.description Utilisé comme description de l'événement, le cas échéant. Également analysé pour les champs supplémentaires.
msg1 metadata.description Utilisé comme description d'événement si msg2 n'est pas présent.
msg2 sec_result.description, metadata.event_type, extensions.auth.type Utilisé comme description du résultat de sécurité. Si elle contient "opened for user", le type d'événement est défini sur USER_LOGIN et le type d'authentification sur MACHINE. Si elle contient "closed for user" (fermé pour l'utilisateur), le type d'événement est défini sur USER_LOGOUT et le type d'authentification sur MACHINE.
op metadata.product_event_type Utilisé comme type d'événement produit, le cas échéant.
pid principal.process.pid Mappé directement.
port principal.port Mappé directement.
prod_event_type metadata.product_event_type Utilisé comme type d'événement produit, le cas échéant.
res sec_result.summary Mappé directement.
sec_description sec_result.description, target.url, target.ip, target.asset.ip, sec_result.action_details Analysé pour l'URL cible, l'adresse IP et les détails de l'action, et utilisé comme description des résultats de sécurité.
Server_ID target.resource.product_object_id Mappé directement.
server principal.asset.ip, principal.ip, principal.port Analysé pour extraire l'adresse IP et le port du serveur, mappé à l'adresse IP principale, à l'adresse IP de l'asset principal et au port principal.
server_ip principal.asset.ip, principal.ip Extraite du champ server et mappée à l'adresse IP principale et à l'adresse IP du principal élément.
server_port principal.port Extrait du champ server et mappé au port principal.
ses network.session_id Mappé directement.
severity sec_result.severity, metadata.product_event_type Permet de déterminer la gravité du résultat de sécurité et le type d'événement produit en fonction de valeurs spécifiques.
software principal.asset.software Mappé directement.
softwareName software.name Mappé directement.
Status sec_result.summary Utilisé comme résumé des résultats de sécurité si res n'est pas présent.
subj principal.resource.attribute.labels.value Mappé à un libellé avec la clé subj dans principal.resource.attribute.labels.
swVersion software.version Mappé directement.
target_host target.hostname, target.asset.hostname Directement mappé au nom d'hôte cible et au nom d'hôte de l'asset cible.
target_ip target.asset.ip, target.ip Directement mappé à l'adresse IP cible et à l'adresse IP de l'asset cible.
target_url target.url Mappé directement.
target_user_id target.user.userid Mappé directement.
terminal principal.resource.attribute.labels.value Mappé à un libellé avec la clé terminal dans principal.resource.attribute.labels.
tzknown sec_result.detection_fields.value Mappé à un champ de détection avec la clé tzknown.
uid principal.resource.attribute.labels.value Mappé à un libellé avec la clé uid dans principal.resource.attribute.labels.
user principal.user.userid, metadata.event_type Utilisé comme ID utilisateur principal. Si user est présent, metadata.event_type est défini sur USER_UNCATEGORIZED.
username target.user.userid Mappé directement à l'ID utilisateur cible.
N/A metadata.vendor_name Codé en dur sur "Dell".
N/A metadata.product_name Codé en dur sur "Dell Switch".
N/A extensions.auth.type Définissez la valeur sur MACHINE pour des événements de connexion/déconnexion spécifiques.
N/A metadata.event_type Déterminée par une logique complexe basée sur différents champs et conditions, la valeur par défaut est GENERIC_EVENT si elle n'est pas définie autrement. Il peut s'agir de USER_LOGIN, USER_LOGOUT, USER_UNCATEGORIZED, NETWORK_CONNECTION, NETWORK_UNCATEGORIZED, STATUS_UPDATE ou GENERIC_EVENT.
reason_code event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
Eventid metadata.product_log_id Mappé à partir du journal des modifications
Eventseverity security_result.severity Mappé à partir du journal des modifications
Computer principal.hostname Mappé à partir du journal des modifications
Program principal.application Mappé à partir du journal des modifications
Description security_result.description Mappé à partir du journal des modifications
tzknown", "is_synced" and "exe security_result.detection_fields Mappé à partir du journal des modifications
res security_result.summary Mappé à partir du journal des modifications
status security_result.summary Mappé à partir du journal des modifications
uid", "enterpriseId", "auid", "terminal", "subj", "grantors", and "ID principal.resource.attribute.labels Mappé à partir du journal des modifications
sec_description security_result.description Mappé à partir du journal des modifications
action_details security_result.action_details Mappé à partir du journal des modifications
softwareName principal.asset.software.name Mappé à partir du journal des modifications
swVersion principal.asset.software.version Mappé à partir du journal des modifications
port principal_port Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.