איסוף יומנים של HP Linux

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של מערכת ההפעלה HP-UX ב-Google Security Operations באמצעות סוכן Bindplane.

‫HP-UX היא מערכת הפעלה מסוג UNIX לארגונים, לשרתי HP Integrity ו-PA-RISC. יומני המערכת של HP-UX מתעדים אירועי אימות, ביצוע תהליכים, נתוני ביקורת אבטחה ופעילות כללית של המערכת. קובצי Syslog מאוחסנים באופן מקומי בתיקייה /var/adm/syslog/.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות רשת בין סוכן Bindplane לבין שרת HP-UX
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישת הרשאות (root) לשרת HP-UX

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים.
  4. שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

    השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

    השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/hp_linux:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: HP_LINUX
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/hpux_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/hp_linux
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • udplog: סוג הנמען על סמך הפרוטוקול:
      • udplog ל-UDP syslog
      • tcplog עבור Syslog ב-TCP
    • 0.0.0.0: כתובת ה-IP להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • כתובת IP ספציפית להאזנה בממשק אחד
    • 514: מספר היציאה להאזנה (לדוגמה, 514, ‏ 1514, ‏ 6514)
  • הגדרות של הכלי לייצוא:

    • hp_linux: שם תיאורי של הכלי לייצוא
    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: מספר הלקוח מהשלב הקודם
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
    • HP_LINUX: סוג היומן בדיוק כמו שהוא מופיע ב-Chronicle
    • ingestion_labels: תוויות אופציונליות בפורמט YAML (לדוגמה, env: production)
  • הגדרת צינור עיבוד נתונים:

    • hpux_to_chronicle: שם תיאורי של צינור העיבוד

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
    1. מוודאים שהשירות פועל:

      sudo systemctl status observiq-otel-collector
      
    2. בודקים אם יש שגיאות ביומנים:

      sudo journalctl -u observiq-otel-collector -f
      
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:

    • שורת פקודה או PowerShell כאדמין:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • מסוף השירותים:

      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
      4. מוודאים שהשירות פועל:

        sc query observiq-otel-collector
        
      5. בודקים אם יש שגיאות ביומנים:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

הגדרת העברה של Syslog ב-HP-UX

  1. נכנסים לשרת HP-UX עם הרשאות root.
  2. עורכים את קובץ ההגדרות של syslog:

    vi /etc/syslog.conf
    
  3. מוסיפים את השורה הבאה כדי להעביר את כל הודעות ה-syslog לסוכן Bindplane:

    *.* @<BINDPLANE_AGENT_IP>
    
    • מחליפים את <BINDPLANE_AGENT_IP> בכתובת ה-IP של המארח של סוכן Bindplane.
    • הקידומת @ שולחת יומנים באמצעות UDP. ב-HP-UX syslog נעשה שימוש ב-UDP כברירת מחדל.
  4. כדי להעביר רק מתקנים ספציפיים, משתמשים בשורות נפרדות:

    auth.*  @<BINDPLANE_AGENT_IP>
    kern.*  @<BINDPLANE_AGENT_IP>
    *.err   @<BINDPLANE_AGENT_IP>
    
  5. שומרים את הקובץ וסוגרים אותו.

  6. מפעילים מחדש את ה-daemon של syslog כדי להחיל את השינויים:

    /sbin/init.d/syslogd stop
    /sbin/init.d/syslogd start
    
  7. כדי לוודא שהודעות syslog מתקבלות, בודקים את היומנים של סוכן Bindplane.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
audit_type_label additional.fields ממוזג
auth_failures_label additional.fields ממוזג
ctladdr_label additional.fields ממוזג
da_instance_label additional.fields ממוזג
delay_label additional.fields ממוזג
dsn_label additional.fields ממוזג
event_code_label additional.fields ממוזג
mailer_label additional.fields ממוזג
msg_id_label additional.fields ממוזג
pri_label additional.fields ממוזג
raw_severity_label additional.fields ממוזג
ssh_version_label additional.fields ממוזג
stat_label additional.fields ממוזג
suite_label additional.fields ממוזג
syslog_priority_label additional.fields ממוזג
to_label additional.fields ממוזג
tty_label additional.fields ממוזג
xdelay_label additional.fields ממוזג
process extensions.auth.type מיפוי: "sshd", "login"AUTHTYPE_UNSPECIFIED
msg metadata.description מיפוי ישיר
ts metadata.event_timestamp הניתוח הוא MMM d HH:mm:ss
utc metadata.event_timestamp הניתוח הוא UNIX_MS
event_type metadata.event_type מיפוי ישיר
action_type metadata.product_event_type מיפוי ישיר
centrifyEventID metadata.product_log_id מיפוי ישיר
version metadata.product_version מיפוי ישיר
message network.application_protocol מיפוי: (?i)sshSSH
proto network.ip_protocol מיפוי: tcpTCP
DASessID network.session_id מיפוי ישיר
process principal.application מיפוי ישיר
host principal.asset.hostname מיפוי ישיר
src_ip principal.asset.ip ממוזג
host principal.hostname מיפוי ישיר
src_ip principal.ip ממוזג
src_port principal.port מיפוי ישיר
p_id principal.process.pid מיפוי ישיר
principal_user principal.user.userid מיפוי ישיר
user principal.user.userid מיפוי ישיר
security_result_action security_result.action ממוזג
ruleset security_result.rule_name מיפוי ישיר
log_level security_result.severity מיפוי: INFOINFORMATIONAL
sev security_result.severity מיפוי: (?i)ERRORERROR
log_level security_result.severity_details מיפוי ישיר
t_domain target.administrative_domain מיפוי ישיר
t_app target.application מיפוי ישיר
t_hostname target.asset.hostname מיפוי ישיר
target_hostname target.asset.hostname מיפוי ישיר
t_hostname target.hostname מיפוי ישיר
target_hostname target.hostname מיפוי ישיר
target_user target.user.userid מיפוי ישיר
user target.user.userid מיפוי ישיר
לא רלוונטי extensions.auth.type קבוע: AUTHTYPE_UNSPECIFIED
לא רלוונטי metadata.product_name קבוע: HP Linux
לא רלוונטי metadata.vendor_name קבוע: HP Linux
לא רלוונטי network.application_protocol קבוע: SSH
לא רלוונטי network.ip_protocol קבוע: TCP
לא רלוונטי security_result.severity קבוע: INFORMATIONAL

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.