Coletar registros do firewall Hillstone
Este documento explica como ingerir registros do firewall Hillstone no Google Security Operations usando o Bindplane.
O firewall Hillstone é um firewall de última geração que oferece recursos avançados de detecção e prevenção de ameaças, controle de aplicativos, prevenção de intrusões e automação de políticas. O firewall oferece recursos de segurança abrangentes, incluindo proteção contra ameaças em tempo real, gerenciamento unificado de ameaças e operação inteligente de políticas para proteger a infraestrutura de rede contra ameaças conhecidas e desconhecidas.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps
- Windows Server 2016 ou mais recente ou host Linux com
systemd - Conectividade de rede entre o agente do Bindplane e o firewall Hillstone
- Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane
- Acesso privilegiado ao console de gerenciamento ou ao dispositivo do firewall Hillstone
- Credenciais administrativas para a interface da Web do firewall Hillstone
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
- Baixe o arquivo de autenticação de ingestão. Salve o arquivo com segurança no sistema em que o Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
- Copie e salve o ID de cliente da seção Detalhes da organização.
Instalar o agente do Bindplane
Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o prompt de comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sc query observiq-otel-collector
O serviço será mostrado como EM EXECUÇÃO.
Instalação do Linux
- Abra um terminal com privilégios de raiz ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sudo systemctl status observiq-otel-collector
O serviço será mostrado como ativo (em execução).
Outros recursos de instalação
Para outras opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.
Configurar o agente do Bindplane para ingerir o Syslog e enviar ao Google SecOps
Localizar o arquivo de configuração
Linux :
sudo nano /etc/bindplane-agent/config.yamlWindows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Editar o arquivo de configuração
Substitua todo o conteúdo de
config.yamlpela seguinte configuração:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/hillstone_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: HILLSTONE_NGFW raw_log_field: body ingestion_labels: env: production source: hillstone_firewall service: pipelines: logs/hillstone_to_chronicle: receivers: - udplog exporters: - chronicle/hillstone_firewall
Parâmetros de configuração
Substitua os seguintes marcadores de posição:
Configuração do receptor :
- O receptor está configurado para detectar a porta UDP 514 em todas as interfaces (0.0.0.0).
Configuração do exportador :
creds_file_path: caminho completo para o arquivo de autenticação de ingestão:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: substituaYOUR_CUSTOMER_IDpelo ID de cliente da etapa anterior.endpoint: URL do endpoint regional:- EUA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Ásia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulte Endpoints regionais para uma lista completa.
- EUA:
log_type: defina comoHILLSTONE_NGFW, exatamente como mostrado.ingestion_labels: rótulos opcionais no formato YAML (personalize conforme necessário).
Salvar o arquivo de configuração
Depois de editar, salve o arquivo:
- Linux: pressione
Ctrl+O, depoisEntereCtrl+X - Windows: clique em Arquivo > Salvar
Reiniciar o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:
sudo systemctl restart observiq-otel-collectorVerifique se o serviço está sendo executado:
sudo systemctl status observiq-otel-collectorVerifique se há erros nos registros:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:
Prompt de comando ou PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole de serviços:
- Pressione
Win+R, digiteservices.msce pressione Enter. - Localize o observIQ OpenTelemetry Collector.
Clique com o botão direito do mouse e selecione Reiniciar.
Verifique se o serviço está sendo executado:
sc query observiq-otel-collectorVerifique se há erros nos registros:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Pressione
Configurar o encaminhamento do Syslog do firewall Hillstone
Criar um servidor Syslog
- Faça login na interface da Web do firewall Hillstone.
- Acesse Registro > Configuração > Servidor Syslog para acessar a página "Lista de servidores Syslog".
- Clique em Novo para criar um servidor Syslog.
- Na caixa de diálogo Configuração do servidor Syslog, defina as seguintes configurações:
- Nome do host: insira o endereço IP do host do agente do Bindplane (por exemplo,
192.168.1.100). - Vinculação: selecione Roteador virtual e escolha um roteador virtual na lista suspensa ou selecione Interface de origem e escolha uma interface de origem na lista suspensa.
- Protocolo: selecione UDP na lista suspensa.
- Porta: insira
514. - Tipo de registro: selecione os tipos de registro que você quer que o servidor Syslog receba. Os tipos de registro disponíveis incluem:
- Evento: auditorias de atividades administrativas e do sistema, eventos de roteamento e rede.
- Alarme: registros de gravidade urgente, de alerta e crítica.
- Segurança: eventos de segurança, como defesa contra ataques e segurança de aplicativos.
- IPS: eventos de proteção contra intrusões de rede.
- Configuração: mudanças de configuração na interface de linha de comando.
- Rede: operações de serviços de rede, como PPPoE e DDNS.
- Sessão: registros de sessão, incluindo protocolos, endereços IP de origem e destino e portas.
- NAT: registros de NAT, incluindo tipo de NAT, endereços IP de origem e destino e portas.
- Nome do host: insira o endereço IP do host do agente do Bindplane (por exemplo,
- Clique em OK para salvar a configuração do servidor Syslog.
Ativar o encaminhamento de registros para cada tipo de registro
- Acesse Registro > Configuração > Registro para acessar a página Configuração de registro.
- Clique na guia do tipo de registro que você quer configurar (por exemplo, Evento, Alarme, Segurança, IPS, Configuração, Rede, Sessão ou NAT).
- Para cada tipo de registro que você quer encaminhar:
- Selecione Ativar para ativar a função de registro.
- Selecione o servidor Syslog para exportar registros para o servidor Syslog.
- Na lista suspensa Gravidade mais baixa, selecione o nível de gravidade mais baixo. Os registros abaixo do nível de gravidade selecionado aqui não serão exportados.
- Clique no link Todos os servidores Syslog para verificar se o servidor Syslog configurado está listado.
- Clique em OK para salvar as configurações.
- Repita as etapas de 2 a 4 para cada tipo de registro que você quer encaminhar para o Google SecOps.
Verificar o encaminhamento de registros
No host do agente do Bindplane, verifique se as mensagens do Syslog estão sendo recebidas:
- Linux :
sudo journalctl -u observiq-otel-collector -f- Windows :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"Procure entradas de registro que indiquem o recebimento e o encaminhamento bem-sucedidos dos registros do firewall Hillstone.
Após 5 a 10 minutos, verifique se os registros aparecem no console do Google SecOps.
Tabela de mapeamento do UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
| start_time_label, close_time_label, state_label, vr_label | additional.fields | Outros campos de metadados |
| desc | metadata.description | A descrição do evento |
| metadata.event_type | Tipo de evento | |
| metadata.product_name | Nome do produto | |
| metadata.vendor_name | Nome do fornecedor | |
| protocol_number_src | network.ip_protocol | Protocolo IP usado |
| receive_bytes | network.received_bytes | Número de bytes recebidos |
| receive_packets | network.received_packets | Número de pacotes recebidos |
| send_bytes | network.sent_bytes | Número de bytes enviados |
| send_packets | network.sent_packets | Número de pacotes enviados |
| session_id | network.session_id | Identificador de sessão |
| host | principal.asset.hostname | Nome do host do recurso principal |
| src_ip | principal.asset.ip | Endereço IP do recurso principal |
| zone_val | principal.cloud.availability_zone | Zona de disponibilidade da nuvem |
| host | principal.hostname | Nome do host do principal |
| src_ip | principal.ip | Endereço IP do principal |
| mac_address | principal.mac | Endereço MAC do principal |
| src_port | principal.port | Número da porta do principal |
| ethernet_src_label | principal.resource.attribute.labels | Rótulos para atributos de recursos principais |
| id | principal.user.userid | ID de usuário do principal |
| dst_ip | target.asset.ip | Endereço IP do recurso de destino |
| dst_ip | target.ip | Endereço IP do destino |
| dst_port | target.port | Número da porta do destino |
| ethernet_dst_label | target.resource.attribute.labels | Rótulos para atributos de recursos de destino |
| policy | target.resource.name | Nome do recurso de destino |
| policy | target.resource.type | Tipo de recurso de destino |
| user | target.user.userid | ID de usuário do destino |
Registro de alterações
Ver o registro de alterações desse analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.