איסוף יומנים של Hillstone Firewall

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של Hillstone Firewall ב-Google Security Operations באמצעות Bindplane.

‫Hillstone Firewall היא חומת אש מהדור הבא שמספקת יכולות מתקדמות של זיהוי ומניעת איומים, שליטה באפליקציות, מניעת פריצות ואוטומציה של מדיניות. חומת האש מציעה תכונות אבטחה מקיפות, כולל הגנה מפני איומים בזמן אמת, ניהול איומים מאוחד ותפעול מדיניות חכם כדי להגן על תשתית הרשת מפני איומים מוכרים ולא מוכרים.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות רשת בין סוכן Bindplane לבין חומת האש של Hillstone
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישת הרשאות למסוף הניהול או למכשיר של Hillstone Firewall
  • פרטי כניסה של אדמין לממשק האינטרנט של חומת האש של Hillstone

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/hillstone_firewall:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: HILLSTONE_NGFW
        raw_log_field: body
        ingestion_labels:
          env: production
          source: hillstone_firewall
    
    service:
      pipelines:
        logs/hillstone_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/hillstone_firewall
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • המקלט מוגדר להאזין ביציאת UDP מספר 514 בכל הממשקים (0.0.0.0).
  • הגדרות של הכלי לייצוא:

    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: מחליפים את YOUR_CUSTOMER_ID במזהה הלקוח מהשלב הקודם.
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה של נקודות קצה אזוריות זמינה במאמר נקודות קצה אזוריות.
    • log_type: מגדירים את הערך HILLSTONE_NGFW בדיוק כמו שמופיע.
    • ingestion_labels: תוויות אופציונליות בפורמט YAML (אפשר להתאים אישית לפי הצורך).

שמירת קובץ ההגדרות

אחרי שמסיימים לערוך, שומרים את הקובץ:

  • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
  • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
    1. מוודאים שהשירות פועל:

        sudo systemctl status observiq-otel-collector
      
    2. בודקים אם יש שגיאות ביומנים:

        sudo journalctl -u observiq-otel-collector -f
      
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:

    • שורת פקודה או PowerShell כאדמין:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • מסוף השירותים:

      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.

      4. מוודאים שהשירות פועל:

        sc query observiq-otel-collector
        
      5. בודקים אם יש שגיאות ביומנים:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

הגדרת העברת syslog של חומת האש Hillstone

יצירת שרת syslog

  1. נכנסים לממשק האינטרנט של Hillstone Firewall.
  2. עוברים אל Log > Configuration > Syslog Server כדי לעבור לדף Syslog Server List (רשימת שרתי Syslog).
  3. כדי ליצור שרת syslog חדש, לוחצים על New (חדש).
  4. בתיבת הדו-שיח Syslog Server Configuration, קובעים את ההגדרות הבאות:
    • שם המארח: מזינים את כתובת ה-IP של המארח של סוכן Bindplane (לדוגמה, 192.168.1.100).
    • Binding (קישור): בוחרים באפשרות Virtual Router (נתב וירטואלי) ואז בוחרים נתב וירטואלי מהתפריט הנפתח, או בוחרים באפשרות Source Interface (ממשק מקור) ואז בוחרים ממשק מקור מהתפריט הנפתח.
    • פרוטוקול: בוחרים באפשרות UDP מהרשימה הנפתחת.
    • יציאה: מזינים 514.
    • סוג היומן: בוחרים את סוגי היומנים שרוצים שהשרת של syslog יקבל. סוגי היומנים הזמינים כוללים:
      • אירוע: ביקורות על פעילות אדמיניסטרטיבית ופעילות מערכת, אירועי ניתוב ורשת.
      • אזעקה: יומנים עם רמת חומרה דחופה, התראה וקריטית.
      • אבטחה: אירועי אבטחה כמו הגנה מפני מתקפות ואבטחת אפליקציות.
      • IPS: אירועים של הגנה מפני חדירה לרשת.
      • הגדרה: שינויים בהגדרה בממשק שורת הפקודה.
      • רשת: פעולות של שירותי רשת כמו PPPoE ו-DDNS.
      • סשן: יומני סשנים, כולל פרוטוקולים, כתובות IP של מקור ויעד ויציאות.
      • NAT: יומני NAT כולל סוג NAT, כתובות IP של מקור ויעד ויציאות.
  5. לוחצים על OK (אישור) כדי לשמור את ההגדרה של שרת syslog.

הפעלת העברת יומנים לכל סוג יומן

  1. עוברים אל יומן > הגדרות > יומן כדי לעבור לדף הגדרות יומן.
  2. לוחצים על הכרטיסייה של סוג היומן שרוצים להגדיר (לדוגמה, Event,‏ Alarm,‏ Security,‏ IPS,‏ Configuration,‏ Network,‏ Session או NAT).
  3. לכל סוג יומן שרוצים להעביר:
    1. לוחצים על הפעלה כדי להפעיל את פונקציית היומן.
    2. בוחרים באפשרות שרת Syslog כדי לייצא יומנים לשרת Syslog.
    3. בתפריט הנפתח Lowest severity, בוחרים את רמת החומרה הנמוכה ביותר. יומנים מתחת לרמת החומרה שנבחרה כאן לא ייוצאו.
    4. לוחצים על הקישור All syslog servers (כל שרתי ה-syslog) כדי לוודא ששרת ה-syslog שהגדרתם מופיע ברשימה.
  4. לוחצים על אישור כדי לשמור את ההגדרות.
  5. חוזרים על שלבים 2 עד 4 לכל סוג יומן שרוצים להעביר ל-Google SecOps.

אימות העברת היומנים

  1. במארח של סוכן Bindplane, מוודאים שהודעות syslog מתקבלות:

    • Linux:
    sudo journalctl -u observiq-otel-collector -f
    
    • Windows:
    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  2. מחפשים רשומות ביומן שמציינות קבלה והעברה מוצלחות של יומני Hillstone Firewall.

  3. אחרי 5 עד 10 דקות, מוודאים שהיומנים מופיעים במסוף Google SecOps.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
start_time_label, close_time_label, state_label, vr_label additional.fields שדות נוספים של מטא-נתונים
desc metadata.description תיאור האירוע
metadata.event_type סוג האירוע
metadata.product_name שם המוצר
metadata.vendor_name שם הספק
protocol_number_src network.ip_protocol פרוטוקול ה-IP שבו נעשה שימוש
receive_bytes network.received_bytes מספר הבייטים שהתקבלו
receive_packets network.received_packets מספר המנות שהתקבלו
send_bytes network.sent_bytes מספר הבייטים שנשלחו
send_packets network.sent_packets מספר המנות שנשלחו
session_id network.session_id מזהה הסשן
מארח principal.asset.hostname שם המארח של הנכס העיקרי
src_ip principal.asset.ip כתובת ה-IP של הנכס העיקרי
zone_val principal.cloud.availability_zone תחום זמינות ב-Cloud
מארח principal.hostname שם המארח של הגורם המרכזי
src_ip principal.ip כתובת ה-IP של הגורם המרכזי
mac_address principal.mac כתובת ה-MAC של המנהל
src_port principal.port מספר היציאה של הגורם העיקרי
ethernet_src_label principal.resource.attribute.labels תוויות למאפייני משאבים ראשיים
id principal.user.userid מזהה המשתמש של הישות המורשית
dst_ip target.asset.ip כתובת ה-IP של נכס היעד
dst_ip target.ip כתובת ה-IP של היעד
dst_port target.port מספר היציאה של היעד
ethernet_dst_label target.resource.attribute.labels תוויות למאפייני משאבים לטירגוט
policy target.resource.name שם משאב היעד
policy target.resource.type הסוג של משאב היעד
משתמש target.user.userid מזהה המשתמש של היעד

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.