Mengumpulkan log switch Dell
Versi Parser: 11.0
Dokumen ini menjelaskan cara menyerap log switch Dell ke Google Security Operations menggunakan agen Bindplane.
Parser ini mengekstrak log switch Dell, menormalisasi stempel waktu, dan menggunakan pola grok untuk menyusun pesan log menjadi key-value pair. Kemudian, kolom yang diekstrak ini dipetakan ke Model Data Terpadu (UDM), menangani berbagai format log, dan memperkaya data dengan informasi kontekstual seperti detail aset dan tingkat keparahan keamanan.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan switch Dell
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Koneksi aktif dan kredensial administratif untuk switch Dell
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan.
Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/dell_switch: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: DELL_SWITCH raw_log_field: body service: pipelines: logs/dell_switch_to_chronicle: receivers: - udplog exporters: - chronicle/dell_switch
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang akan diproses:0.0.0.0untuk mendengarkan di semua antarmuka (direkomendasikan)- Port
514adalah port syslog standar (memerlukan root di Linux; gunakan1514untuk non-root)
Konfigurasi eksportir:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID Pelanggan yang disalin dari konsol Google SecOpsendpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Mengonfigurasi ekspor syslog dari switch Dell
- Hubungkan ke switch Dell menggunakan SSH atau port konsol.
- Login dengan kredensial administratif.
Gunakan perintah berikut untuk menentukan alamat IP atau nama host server syslog (ganti
<syslog-server-ip>,<udp|tcp>, dan<syslog-port-number>dengan detail sebenarnya):logging host <syslog-server-ip> transport <udp|tcp> port <syslog-port-number>Opsional: Tentukan tingkat keparahan minimum untuk pesan yang akan dikirim ke server syslog. Misalnya, untuk mencatat pesan informasi dan yang lebih tinggi:
logging level informationalSimpan konfigurasi yang sedang berjalan ke konfigurasi saat startup untuk memastikan perubahan tetap ada setelah dimulai ulang:
copy running-config startup-configSimpan konfigurasi:
write memory
Log contoh Dell Switch yang didukung
SYSLOG
{ "priority": 165, "version": 1, "timestamp": "2023-10-12T12:37:17.249566+00:00", "hostname": "switch-lon-01", "app_name": "dn_alm", "proc_id": "940", "message": "Node.1-Unit.1:PRI [event], Dell EMC (OS10) %ALM_AUTH_EVENT: Authentication event was raised MESSAGE=pam_unix(sshd:session): session opened for user service_account by (uid=0)" }JSON
{ "appname": "SNOOP", "facility": 23, "hostname": "access-switch-a1", "message": "snooping.c(2177) 70820228 %% DBG Report from intf Gi6/0/11 ignored -- no router ports on vlan 193", "priority": 191, "proc_id": "snoopTask" }Format KV / peristiwa
Events: Eventid = {38812} Occurrencetime = {3 Sept 2024 00:06:06} Eventseverity = {Minor} Jobid = {30506} Computer = {backup-server-01} Program = {DatabaseAgent} Description = {Block Change Tracking is found DISABLED on Oracle DB [PROD_DB]. Incremental backups may run slow.}Audit SYSLOG
{ "priority": 110, "version": 1, "timestamp": "2023-12-12T00:58:26.893679+00:00", "hostname": "core-switch-palf", "app_name": ".clish", "proc_id": "29156", "message": "Node.1-Unit.1:PRI [audit], User sec_admin on /dev/pts/0 from 10.0.0.50 used cmd: 'terminal length 0' - completed" }Format SNMP trap / TRAPMGR
{ "priority": 189, "version": 1, "timestamp": "2023-12-28T23:37:27.394Z", "hostname": "dist-switch-01", "app_name": "TRAPMGR", "proc_id": "trapTask", "extensions": { "origin_ip": "192.168.1.1", "software": "N3000_Series", "swVersion": "6.3.2.3" }, "message": "traputil.c(721) 1056839 %% Gi1/0/5 is transitioned from the Learning state to the Forwarding state" }
Tabel pemetaan UDM
| Kolom log | Pemetaan UDM | Logika |
|---|---|---|
acct |
principal.user.userid |
Digunakan sebagai userid jika kolom user tidak ada. |
addr |
principal.asset.ip, principal.ip |
Diuraikan sebagai alamat IP dan digunakan untuk IP pokok dan IP aset jika merupakan IP yang valid dan berbeda dari nama host. |
application |
principal.application |
Dipetakan secara langsung. |
asset |
principal.asset.attribute.labels.value |
Dipetakan langsung ke nilai label aset, dengan kunci yang dikodekan secara permanen sebagai "Nama Aset". Jika kolom aset kosong dan pesan berisi "Dell", aset akan ditetapkan ke "Dell". |
auid |
principal.resource.attribute.labels.value |
Dipetakan langsung ke label dengan kunci auid dalam principal.resource.attribute.labels. |
datetime |
metadata.event_timestamp |
Diuraikan dari berbagai format di kolom pesan dan dikonversi menjadi stempel waktu. |
dest_ip |
target.asset.ip, target.ip |
Dipetakan ke IP target dan IP aset target. |
enterpriseId |
principal.resource.attribute.labels.value |
Dipetakan ke label dengan kunci enterpriseId dalam principal.resource.attribute.labels. |
exe |
sec_result.detection_fields.value |
Dipetakan ke kolom deteksi dengan kunci exe. |
File |
target.file.full_path |
Dipetakan secara langsung. |
grantors |
principal.resource.attribute.labels.value |
Dipetakan ke label dengan kunci grantors dalam principal.resource.attribute.labels. |
host |
principal.hostname, principal.asset.hostname, metadata.event_type |
Digunakan sebagai nama host utama dan nama host aset. Jika host ada, metadata.event_type akan ditetapkan ke STATUS_UPDATE. Jika nama host ada, tetapi host tidak ada, nama host akan digunakan sebagai host. |
hostname |
principal.asset.ip, principal.ip, host |
Jika merupakan IP yang valid, digunakan untuk IP utama dan IP aset. Jika host kosong, host akan digunakan sebagai host. |
ID |
principal.resource.attribute.labels.value |
Dipetakan ke label dengan kunci ID dalam principal.resource.attribute.labels. |
ip |
principal.asset.ip, principal.ip |
Dipetakan ke IP utama dan IP aset. |
is_synced |
sec_result.detection_fields.value |
Dipetakan ke kolom deteksi dengan kunci is_synced. |
local |
target.asset.ip, target.ip, target.port |
Diuraikan untuk mengekstrak IP dan port lokal, dipetakan ke IP target, IP aset target, dan port target. |
local_ip |
target.asset.ip, target.ip |
Diekstrak dari kolom local dan dipetakan ke IP target dan IP aset target. |
local_port |
target.port |
Diekstrak dari kolom local dan dipetakan ke port target. |
mac |
principal.mac |
Jika merupakan alamat MAC yang valid, dipetakan ke alamat MAC utama. |
msg |
metadata.description |
Digunakan sebagai deskripsi acara jika ada. Juga diuraikan untuk kolom tambahan. |
msg1 |
metadata.description |
Digunakan sebagai deskripsi peristiwa jika msg2 tidak ada. |
msg2 |
sec_result.description, metadata.event_type, extensions.auth.type |
Digunakan sebagai deskripsi hasil keamanan. Jika berisi "opened for user", jenis peristiwa disetel ke USER_LOGIN dan jenis autentikasi ke MACHINE. Jika berisi "closed for user", jenis peristiwa ditetapkan ke USER_LOGOUT dan jenis autentikasi ke MACHINE. |
op |
metadata.product_event_type |
Digunakan sebagai jenis peristiwa produk jika ada. |
pid |
principal.process.pid |
Dipetakan secara langsung. |
port |
principal.port |
Dipetakan secara langsung. |
prod_event_type |
metadata.product_event_type |
Digunakan sebagai jenis peristiwa produk jika ada. |
res |
sec_result.summary |
Dipetakan secara langsung. |
sec_description |
sec_result.description, target.url, target.ip, target.asset.ip, sec_result.action_details |
Diuraikan untuk URL target, IP, detail tindakan, dan digunakan sebagai deskripsi hasil keamanan. |
Server_ID |
target.resource.product_object_id |
Dipetakan secara langsung. |
server |
principal.asset.ip, principal.ip, principal.port |
Diuraikan untuk mengekstrak IP dan port server, dipetakan ke IP utama, IP aset utama, dan port utama. |
server_ip |
principal.asset.ip, principal.ip |
Diekstrak dari kolom server dan dipetakan ke IP utama dan IP aset utama. |
server_port |
principal.port |
Diekstrak dari kolom server dan dipetakan ke port utama. |
ses |
network.session_id |
Dipetakan secara langsung. |
severity |
sec_result.severity, metadata.product_event_type |
Digunakan untuk menentukan tingkat keparahan hasil keamanan dan jenis peristiwa produk berdasarkan nilai tertentu. |
software |
principal.asset.software |
Dipetakan secara langsung. |
softwareName |
software.name |
Dipetakan secara langsung. |
Status |
sec_result.summary |
Digunakan sebagai ringkasan hasil keamanan jika res tidak ada. |
subj |
principal.resource.attribute.labels.value |
Dipetakan ke label dengan kunci subj dalam principal.resource.attribute.labels. |
swVersion |
software.version |
Dipetakan secara langsung. |
target_host |
target.hostname, target.asset.hostname |
Dipetakan langsung ke nama host target dan nama host aset target. |
target_ip |
target.asset.ip, target.ip |
Dipetakan langsung ke IP target dan IP aset target. |
target_url |
target.url |
Dipetakan secara langsung. |
target_user_id |
target.user.userid |
Dipetakan secara langsung. |
terminal |
principal.resource.attribute.labels.value |
Dipetakan ke label dengan kunci terminal dalam principal.resource.attribute.labels. |
tzknown |
sec_result.detection_fields.value |
Dipetakan ke kolom deteksi dengan kunci tzknown. |
uid |
principal.resource.attribute.labels.value |
Dipetakan ke label dengan kunci uid dalam principal.resource.attribute.labels. |
user |
principal.user.userid, metadata.event_type |
Digunakan sebagai ID pengguna utama. Jika user ada, metadata.event_type akan ditetapkan ke USER_UNCATEGORIZED. |
username |
target.user.userid |
Dipetakan langsung ke ID pengguna target. |
| T/A | metadata.vendor_name |
Dikodekan secara permanen menjadi "Dell". |
| T/A | metadata.product_name |
Dikodekan secara permanen menjadi "Dell Switch". |
| T/A | extensions.auth.type |
Disetel ke MACHINE untuk peristiwa login/logout tertentu. |
| T/A | metadata.event_type |
Ditentukan oleh logika kompleks berdasarkan berbagai kolom dan kondisi, secara default adalah GENERIC_EVENT jika tidak ditetapkan sebaliknya. Dapat berupa USER_LOGIN, USER_LOGOUT, USER_UNCATEGORIZED, NETWORK_CONNECTION, NETWORK_UNCATEGORIZED, STATUS_UPDATE, atau GENERIC_EVENT. |
reason_code |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
Eventid |
metadata.product_log_id |
Dipetakan dari log perubahan |
Eventseverity |
security_result.severity |
Dipetakan dari log perubahan |
Computer |
principal.hostname |
Dipetakan dari log perubahan |
Program |
principal.application |
Dipetakan dari log perubahan |
Description |
security_result.description |
Dipetakan dari log perubahan |
tzknown", "is_synced" and "exe |
security_result.detection_fields |
Dipetakan dari log perubahan |
res |
security_result.summary |
Dipetakan dari log perubahan |
status |
security_result.summary |
Dipetakan dari log perubahan |
uid", "enterpriseId", "auid", "terminal", "subj", "grantors", and "ID |
principal.resource.attribute.labels |
Dipetakan dari log perubahan |
sec_description |
security_result.description |
Dipetakan dari log perubahan |
action_details |
security_result.action_details |
Dipetakan dari log perubahan |
softwareName |
principal.asset.software.name |
Dipetakan dari log perubahan |
swVersion |
principal.asset.software.version |
Dipetakan dari log perubahan |
port |
principal_port |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.