איסוף יומנים של Hillstone Firewall
במאמר הזה מוסבר איך להטמיע יומנים של Hillstone Firewall ב-Google Security Operations באמצעות Bindplane.
Hillstone Firewall היא חומת אש מהדור הבא שמספקת יכולות מתקדמות של זיהוי ומניעת איומים, שליטה באפליקציות, מניעת פריצות ואוטומציה של מדיניות. חומת האש מציעה תכונות אבטחה מקיפות, כולל הגנה מפני איומים בזמן אמת, ניהול איומים מאוחד ותפעול מדיניות חכם כדי להגן על תשתית הרשת מפני איומים מוכרים ולא מוכרים.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - קישוריות רשת בין סוכן Bindplane לבין חומת האש של Hillstone
- אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישת הרשאות למסוף הניהול או למכשיר של Hillstone Firewall
- פרטי כניסה של אדמין לממשק האינטרנט של חומת האש של Hillstone
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
- מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collector
השירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collector
השירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/hillstone_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: HILLSTONE_NGFW raw_log_field: body ingestion_labels: env: production source: hillstone_firewall service: pipelines: logs/hillstone_to_chronicle: receivers: - udplog exporters: - chronicle/hillstone_firewall
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
- המקלט מוגדר להאזין ביציאת UDP מספר 514 בכל הממשקים (0.0.0.0).
הגדרות של הכלי לייצוא:
-
creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
customer_id: מחליפים אתYOUR_CUSTOMER_IDבמזהה הלקוח מהשלב הקודם. endpoint: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה של נקודות קצה אזוריות זמינה במאמר נקודות קצה אזוריות.
- ארה"ב:
-
log_type: מגדירים את הערךHILLSTONE_NGFWבדיוק כמו שמופיע. -
ingestion_labels: תוויות אופציונליות בפורמט YAML (אפשר להתאים אישית לפי הצורך).
-
שמירת קובץ ההגדרות
אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:
שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collectorמסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- מקישים על
הגדרת העברת syslog של חומת האש Hillstone
יצירת שרת syslog
- נכנסים לממשק האינטרנט של Hillstone Firewall.
- עוברים אל Log > Configuration > Syslog Server כדי לעבור לדף Syslog Server List (רשימת שרתי Syslog).
- כדי ליצור שרת syslog חדש, לוחצים על New (חדש).
- בתיבת הדו-שיח Syslog Server Configuration, קובעים את ההגדרות הבאות:
- שם המארח: מזינים את כתובת ה-IP של המארח של סוכן Bindplane (לדוגמה,
192.168.1.100). - Binding (קישור): בוחרים באפשרות Virtual Router (נתב וירטואלי) ואז בוחרים נתב וירטואלי מהתפריט הנפתח, או בוחרים באפשרות Source Interface (ממשק מקור) ואז בוחרים ממשק מקור מהתפריט הנפתח.
- פרוטוקול: בוחרים באפשרות UDP מהרשימה הנפתחת.
- יציאה: מזינים
514. - סוג היומן: בוחרים את סוגי היומנים שרוצים שהשרת של syslog יקבל. סוגי היומנים הזמינים כוללים:
- אירוע: ביקורות על פעילות אדמיניסטרטיבית ופעילות מערכת, אירועי ניתוב ורשת.
- אזעקה: יומנים עם רמת חומרה דחופה, התראה וקריטית.
- אבטחה: אירועי אבטחה כמו הגנה מפני מתקפות ואבטחת אפליקציות.
- IPS: אירועים של הגנה מפני חדירה לרשת.
- הגדרה: שינויים בהגדרה בממשק שורת הפקודה.
- רשת: פעולות של שירותי רשת כמו PPPoE ו-DDNS.
- סשן: יומני סשנים, כולל פרוטוקולים, כתובות IP של מקור ויעד ויציאות.
- NAT: יומני NAT כולל סוג NAT, כתובות IP של מקור ויעד ויציאות.
- שם המארח: מזינים את כתובת ה-IP של המארח של סוכן Bindplane (לדוגמה,
- לוחצים על OK (אישור) כדי לשמור את ההגדרה של שרת syslog.
הפעלת העברת יומנים לכל סוג יומן
- עוברים אל יומן > הגדרות > יומן כדי לעבור לדף הגדרות יומן.
- לוחצים על הכרטיסייה של סוג היומן שרוצים להגדיר (לדוגמה, Event, Alarm, Security, IPS, Configuration, Network, Session או NAT).
- לכל סוג יומן שרוצים להעביר:
- לוחצים על הפעלה כדי להפעיל את פונקציית היומן.
- בוחרים באפשרות שרת Syslog כדי לייצא יומנים לשרת Syslog.
- בתפריט הנפתח Lowest severity, בוחרים את רמת החומרה הנמוכה ביותר. יומנים מתחת לרמת החומרה שנבחרה כאן לא ייוצאו.
- לוחצים על הקישור All syslog servers (כל שרתי ה-syslog) כדי לוודא ששרת ה-syslog שהגדרתם מופיע ברשימה.
- לוחצים על אישור כדי לשמור את ההגדרות.
- חוזרים על שלבים 2 עד 4 לכל סוג יומן שרוצים להעביר ל-Google SecOps.
אימות העברת היומנים
במארח של סוכן Bindplane, מוודאים שהודעות syslog מתקבלות:
- Linux:
sudo journalctl -u observiq-otel-collector -f- Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"מחפשים רשומות ביומן שמציינות קבלה והעברה מוצלחות של יומני Hillstone Firewall.
אחרי 5 עד 10 דקות, מוודאים שהיומנים מופיעים במסוף Google SecOps.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
| start_time_label, close_time_label, state_label, vr_label | additional.fields | שדות נוספים של מטא-נתונים |
| desc | metadata.description | תיאור האירוע |
| metadata.event_type | סוג האירוע | |
| metadata.product_name | שם המוצר | |
| metadata.vendor_name | שם הספק | |
| protocol_number_src | network.ip_protocol | פרוטוקול ה-IP שבו נעשה שימוש |
| receive_bytes | network.received_bytes | מספר הבייטים שהתקבלו |
| receive_packets | network.received_packets | מספר המנות שהתקבלו |
| send_bytes | network.sent_bytes | מספר הבייטים שנשלחו |
| send_packets | network.sent_packets | מספר המנות שנשלחו |
| session_id | network.session_id | מזהה הסשן |
| מארח | principal.asset.hostname | שם המארח של הנכס העיקרי |
| src_ip | principal.asset.ip | כתובת ה-IP של הנכס העיקרי |
| zone_val | principal.cloud.availability_zone | תחום זמינות ב-Cloud |
| מארח | principal.hostname | שם המארח של הגורם המרכזי |
| src_ip | principal.ip | כתובת ה-IP של הגורם המרכזי |
| mac_address | principal.mac | כתובת ה-MAC של המנהל |
| src_port | principal.port | מספר היציאה של הגורם העיקרי |
| ethernet_src_label | principal.resource.attribute.labels | תוויות למאפייני משאבים ראשיים |
| id | principal.user.userid | מזהה המשתמש של הישות המורשית |
| dst_ip | target.asset.ip | כתובת ה-IP של נכס היעד |
| dst_ip | target.ip | כתובת ה-IP של היעד |
| dst_port | target.port | מספר היציאה של היעד |
| ethernet_dst_label | target.resource.attribute.labels | תוויות למאפייני משאבים לטירגוט |
| policy | target.resource.name | שם משאב היעד |
| policy | target.resource.type | הסוג של משאב היעד |
| משתמש | target.user.userid | מזהה המשתמש של היעד |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.