Mengumpulkan log switch Dell

Versi Parser: 11.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log switch Dell ke Google Security Operations menggunakan agen Bindplane.

Parser ini mengekstrak log switch Dell, menormalisasi stempel waktu, dan menggunakan pola grok untuk menyusun pesan log menjadi key-value pair. Kemudian, kolom yang diekstrak ini dipetakan ke Model Data Terpadu (UDM), menangani berbagai format log, dan memperkaya data dengan informasi kontekstual seperti detail aset dan tingkat keparahan keamanan.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan switch Dell
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Koneksi aktif dan kredensial administratif untuk switch Dell

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan.
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/dell_switch:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: DELL_SWITCH
            raw_log_field: body
    
    service:
        pipelines:
            logs/dell_switch_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/dell_switch
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi ekspor syslog dari switch Dell

  1. Hubungkan ke switch Dell menggunakan SSH atau port konsol.
  2. Login dengan kredensial administratif.
  3. Gunakan perintah berikut untuk menentukan alamat IP atau nama host server syslog (ganti <syslog-server-ip>, <udp|tcp>, dan <syslog-port-number> dengan detail sebenarnya):

    logging host <syslog-server-ip> transport <udp|tcp> port <syslog-port-number>
    
  4. Opsional: Tentukan tingkat keparahan minimum untuk pesan yang akan dikirim ke server syslog. Misalnya, untuk mencatat pesan informasi dan yang lebih tinggi:

    logging level informational
    
  5. Simpan konfigurasi yang sedang berjalan ke konfigurasi saat startup untuk memastikan perubahan tetap ada setelah dimulai ulang:

    copy running-config startup-config
    
  6. Simpan konfigurasi:

    write memory
    

Log contoh Dell Switch yang didukung

  • SYSLOG

    {
      "priority": 165,
      "version": 1,
      "timestamp": "2023-10-12T12:37:17.249566+00:00",
      "hostname": "switch-lon-01",
      "app_name": "dn_alm",
      "proc_id": "940",
      "message": "Node.1-Unit.1:PRI [event], Dell EMC (OS10) %ALM_AUTH_EVENT: Authentication event was raised MESSAGE=pam_unix(sshd:session): session opened for user service_account by (uid=0)"
    }
    
  • JSON

    {
      "appname": "SNOOP",
      "facility": 23,
      "hostname": "access-switch-a1",
      "message": "snooping.c(2177) 70820228 %% DBG Report from intf Gi6/0/11 ignored -- no router ports on vlan 193",
      "priority": 191,
      "proc_id": "snoopTask"
    }
    
  • Format KV / peristiwa

    Events: 
      Eventid        = {38812} 
      Occurrencetime = {3 Sept 2024 00:06:06} 
      Eventseverity  = {Minor} 
      Jobid          = {30506} 
      Computer       = {backup-server-01} 
      Program        = {DatabaseAgent} 
      Description    = {Block Change Tracking is found DISABLED on Oracle DB [PROD_DB]. Incremental backups may run slow.}
    
  • Audit SYSLOG

    {
        "priority": 110,
        "version": 1,
        "timestamp": "2023-12-12T00:58:26.893679+00:00",
        "hostname": "core-switch-palf",
        "app_name": ".clish",
        "proc_id": "29156",
        "message": "Node.1-Unit.1:PRI [audit], User sec_admin on /dev/pts/0 from 10.0.0.50 used cmd: 'terminal length 0' - completed"
    }
    
  • Format SNMP trap / TRAPMGR

    {
      "priority": 189,
      "version": 1,
      "timestamp": "2023-12-28T23:37:27.394Z",
      "hostname": "dist-switch-01",
      "app_name": "TRAPMGR",
      "proc_id": "trapTask",
      "extensions": {
        "origin_ip": "192.168.1.1",
        "software": "N3000_Series",
        "swVersion": "6.3.2.3"
      },
      "message": "traputil.c(721) 1056839 %% Gi1/0/5 is transitioned from the Learning state to the Forwarding state"
    }
    

Tabel pemetaan UDM

Kolom log Pemetaan UDM Logika
acct principal.user.userid Digunakan sebagai userid jika kolom user tidak ada.
addr principal.asset.ip, principal.ip Diuraikan sebagai alamat IP dan digunakan untuk IP pokok dan IP aset jika merupakan IP yang valid dan berbeda dari nama host.
application principal.application Dipetakan secara langsung.
asset principal.asset.attribute.labels.value Dipetakan langsung ke nilai label aset, dengan kunci yang dikodekan secara permanen sebagai "Nama Aset". Jika kolom aset kosong dan pesan berisi "Dell", aset akan ditetapkan ke "Dell".
auid principal.resource.attribute.labels.value Dipetakan langsung ke label dengan kunci auid dalam principal.resource.attribute.labels.
datetime metadata.event_timestamp Diuraikan dari berbagai format di kolom pesan dan dikonversi menjadi stempel waktu.
dest_ip target.asset.ip, target.ip Dipetakan ke IP target dan IP aset target.
enterpriseId principal.resource.attribute.labels.value Dipetakan ke label dengan kunci enterpriseId dalam principal.resource.attribute.labels.
exe sec_result.detection_fields.value Dipetakan ke kolom deteksi dengan kunci exe.
File target.file.full_path Dipetakan secara langsung.
grantors principal.resource.attribute.labels.value Dipetakan ke label dengan kunci grantors dalam principal.resource.attribute.labels.
host principal.hostname, principal.asset.hostname, metadata.event_type Digunakan sebagai nama host utama dan nama host aset. Jika host ada, metadata.event_type akan ditetapkan ke STATUS_UPDATE. Jika nama host ada, tetapi host tidak ada, nama host akan digunakan sebagai host.
hostname principal.asset.ip, principal.ip, host Jika merupakan IP yang valid, digunakan untuk IP utama dan IP aset. Jika host kosong, host akan digunakan sebagai host.
ID principal.resource.attribute.labels.value Dipetakan ke label dengan kunci ID dalam principal.resource.attribute.labels.
ip principal.asset.ip, principal.ip Dipetakan ke IP utama dan IP aset.
is_synced sec_result.detection_fields.value Dipetakan ke kolom deteksi dengan kunci is_synced.
local target.asset.ip, target.ip, target.port Diuraikan untuk mengekstrak IP dan port lokal, dipetakan ke IP target, IP aset target, dan port target.
local_ip target.asset.ip, target.ip Diekstrak dari kolom local dan dipetakan ke IP target dan IP aset target.
local_port target.port Diekstrak dari kolom local dan dipetakan ke port target.
mac principal.mac Jika merupakan alamat MAC yang valid, dipetakan ke alamat MAC utama.
msg metadata.description Digunakan sebagai deskripsi acara jika ada. Juga diuraikan untuk kolom tambahan.
msg1 metadata.description Digunakan sebagai deskripsi peristiwa jika msg2 tidak ada.
msg2 sec_result.description, metadata.event_type, extensions.auth.type Digunakan sebagai deskripsi hasil keamanan. Jika berisi "opened for user", jenis peristiwa disetel ke USER_LOGIN dan jenis autentikasi ke MACHINE. Jika berisi "closed for user", jenis peristiwa ditetapkan ke USER_LOGOUT dan jenis autentikasi ke MACHINE.
op metadata.product_event_type Digunakan sebagai jenis peristiwa produk jika ada.
pid principal.process.pid Dipetakan secara langsung.
port principal.port Dipetakan secara langsung.
prod_event_type metadata.product_event_type Digunakan sebagai jenis peristiwa produk jika ada.
res sec_result.summary Dipetakan secara langsung.
sec_description sec_result.description, target.url, target.ip, target.asset.ip, sec_result.action_details Diuraikan untuk URL target, IP, detail tindakan, dan digunakan sebagai deskripsi hasil keamanan.
Server_ID target.resource.product_object_id Dipetakan secara langsung.
server principal.asset.ip, principal.ip, principal.port Diuraikan untuk mengekstrak IP dan port server, dipetakan ke IP utama, IP aset utama, dan port utama.
server_ip principal.asset.ip, principal.ip Diekstrak dari kolom server dan dipetakan ke IP utama dan IP aset utama.
server_port principal.port Diekstrak dari kolom server dan dipetakan ke port utama.
ses network.session_id Dipetakan secara langsung.
severity sec_result.severity, metadata.product_event_type Digunakan untuk menentukan tingkat keparahan hasil keamanan dan jenis peristiwa produk berdasarkan nilai tertentu.
software principal.asset.software Dipetakan secara langsung.
softwareName software.name Dipetakan secara langsung.
Status sec_result.summary Digunakan sebagai ringkasan hasil keamanan jika res tidak ada.
subj principal.resource.attribute.labels.value Dipetakan ke label dengan kunci subj dalam principal.resource.attribute.labels.
swVersion software.version Dipetakan secara langsung.
target_host target.hostname, target.asset.hostname Dipetakan langsung ke nama host target dan nama host aset target.
target_ip target.asset.ip, target.ip Dipetakan langsung ke IP target dan IP aset target.
target_url target.url Dipetakan secara langsung.
target_user_id target.user.userid Dipetakan secara langsung.
terminal principal.resource.attribute.labels.value Dipetakan ke label dengan kunci terminal dalam principal.resource.attribute.labels.
tzknown sec_result.detection_fields.value Dipetakan ke kolom deteksi dengan kunci tzknown.
uid principal.resource.attribute.labels.value Dipetakan ke label dengan kunci uid dalam principal.resource.attribute.labels.
user principal.user.userid, metadata.event_type Digunakan sebagai ID pengguna utama. Jika user ada, metadata.event_type akan ditetapkan ke USER_UNCATEGORIZED.
username target.user.userid Dipetakan langsung ke ID pengguna target.
T/A metadata.vendor_name Dikodekan secara permanen menjadi "Dell".
T/A metadata.product_name Dikodekan secara permanen menjadi "Dell Switch".
T/A extensions.auth.type Disetel ke MACHINE untuk peristiwa login/logout tertentu.
T/A metadata.event_type Ditentukan oleh logika kompleks berdasarkan berbagai kolom dan kondisi, secara default adalah GENERIC_EVENT jika tidak ditetapkan sebaliknya. Dapat berupa USER_LOGIN, USER_LOGOUT, USER_UNCATEGORIZED, NETWORK_CONNECTION, NETWORK_UNCATEGORIZED, STATUS_UPDATE, atau GENERIC_EVENT.
reason_code event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
Eventid metadata.product_log_id Dipetakan dari log perubahan
Eventseverity security_result.severity Dipetakan dari log perubahan
Computer principal.hostname Dipetakan dari log perubahan
Program principal.application Dipetakan dari log perubahan
Description security_result.description Dipetakan dari log perubahan
tzknown", "is_synced" and "exe security_result.detection_fields Dipetakan dari log perubahan
res security_result.summary Dipetakan dari log perubahan
status security_result.summary Dipetakan dari log perubahan
uid", "enterpriseId", "auid", "terminal", "subj", "grantors", and "ID principal.resource.attribute.labels Dipetakan dari log perubahan
sec_description security_result.description Dipetakan dari log perubahan
action_details security_result.action_details Dipetakan dari log perubahan
softwareName principal.asset.software.name Dipetakan dari log perubahan
swVersion principal.asset.software.version Dipetakan dari log perubahan
port principal_port Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.