איסוף יומנים של HP Linux
במאמר הזה מוסבר איך להטמיע יומנים של מערכת ההפעלה HP-UX ב-Google Security Operations באמצעות סוכן Bindplane.
HP-UX היא מערכת הפעלה מסוג UNIX לארגונים, לשרתי HP Integrity ו-PA-RISC. יומני המערכת של HP-UX מתעדים אירועי אימות, ביצוע תהליכים, נתוני ביקורת אבטחה ופעילות כללית של המערכת. קובצי Syslog מאוחסנים באופן מקומי בתיקייה /var/adm/syslog/.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - קישוריות רשת בין סוכן Bindplane לבין שרת HP-UX
- אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישת הרשאות (root) לשרת HP-UX
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים.
שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collectorהשירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collectorהשירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/hp_linux: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: HP_LINUX raw_log_field: body ingestion_labels: env: production service: pipelines: logs/hpux_to_chronicle: receivers: - udplog exporters: - chronicle/hp_linux
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
-
udplog: סוג הנמען על סמך הפרוטוקול:-
udplogל-UDP syslog -
tcplogעבור Syslog ב-TCP
-
-
0.0.0.0: כתובת ה-IP להאזנה:-
0.0.0.0כדי להאזין בכל הממשקים (מומלץ) - כתובת IP ספציפית להאזנה בממשק אחד
-
-
514: מספר היציאה להאזנה (לדוגמה,514, 1514, 6514)
-
הגדרות של הכלי לייצוא:
-
hp_linux: שם תיאורי של הכלי לייצוא -
creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
<customer_id>: מספר הלקוח מהשלב הקודם endpoint: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
-
HP_LINUX: סוג היומן בדיוק כמו שהוא מופיע ב-Chronicle -
ingestion_labels: תוויות אופציונליות בפורמט YAML (לדוגמה,env: production)
-
הגדרת צינור עיבוד נתונים:
-
hpux_to_chronicle: שם תיאורי של צינור העיבוד
-
שמירת קובץ ההגדרות
- אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
- Linux: מקישים על
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:
שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collectorמסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
- לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- מקישים על
הגדרת העברה של Syslog ב-HP-UX
- נכנסים לשרת HP-UX עם הרשאות root.
עורכים את קובץ ההגדרות של syslog:
vi /etc/syslog.confמוסיפים את השורה הבאה כדי להעביר את כל הודעות ה-syslog לסוכן Bindplane:
*.* @<BINDPLANE_AGENT_IP>- מחליפים את
<BINDPLANE_AGENT_IP>בכתובת ה-IP של המארח של סוכן Bindplane. - הקידומת
@שולחת יומנים באמצעות UDP. ב-HP-UX syslog נעשה שימוש ב-UDP כברירת מחדל.
- מחליפים את
כדי להעביר רק מתקנים ספציפיים, משתמשים בשורות נפרדות:
auth.* @<BINDPLANE_AGENT_IP> kern.* @<BINDPLANE_AGENT_IP> *.err @<BINDPLANE_AGENT_IP>שומרים את הקובץ וסוגרים אותו.
מפעילים מחדש את ה-daemon של syslog כדי להחיל את השינויים:
/sbin/init.d/syslogd stop /sbin/init.d/syslogd startכדי לוודא שהודעות syslog מתקבלות, בודקים את היומנים של סוכן Bindplane.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
audit_type_label |
additional.fields |
ממוזג |
auth_failures_label |
additional.fields |
ממוזג |
ctladdr_label |
additional.fields |
ממוזג |
da_instance_label |
additional.fields |
ממוזג |
delay_label |
additional.fields |
ממוזג |
dsn_label |
additional.fields |
ממוזג |
event_code_label |
additional.fields |
ממוזג |
mailer_label |
additional.fields |
ממוזג |
msg_id_label |
additional.fields |
ממוזג |
pri_label |
additional.fields |
ממוזג |
raw_severity_label |
additional.fields |
ממוזג |
ssh_version_label |
additional.fields |
ממוזג |
stat_label |
additional.fields |
ממוזג |
suite_label |
additional.fields |
ממוזג |
syslog_priority_label |
additional.fields |
ממוזג |
to_label |
additional.fields |
ממוזג |
tty_label |
additional.fields |
ממוזג |
xdelay_label |
additional.fields |
ממוזג |
process |
extensions.auth.type |
מיפוי: "sshd", "login" ← AUTHTYPE_UNSPECIFIED |
msg |
metadata.description |
מיפוי ישיר |
ts |
metadata.event_timestamp |
הניתוח הוא MMM d HH:mm:ss |
utc |
metadata.event_timestamp |
הניתוח הוא UNIX_MS |
event_type |
metadata.event_type |
מיפוי ישיר |
action_type |
metadata.product_event_type |
מיפוי ישיר |
centrifyEventID |
metadata.product_log_id |
מיפוי ישיר |
version |
metadata.product_version |
מיפוי ישיר |
message |
network.application_protocol |
מיפוי: (?i)ssh ← SSH |
proto |
network.ip_protocol |
מיפוי: tcp ← TCP |
DASessID |
network.session_id |
מיפוי ישיר |
process |
principal.application |
מיפוי ישיר |
host |
principal.asset.hostname |
מיפוי ישיר |
src_ip |
principal.asset.ip |
ממוזג |
host |
principal.hostname |
מיפוי ישיר |
src_ip |
principal.ip |
ממוזג |
src_port |
principal.port |
מיפוי ישיר |
p_id |
principal.process.pid |
מיפוי ישיר |
principal_user |
principal.user.userid |
מיפוי ישיר |
user |
principal.user.userid |
מיפוי ישיר |
security_result_action |
security_result.action |
ממוזג |
ruleset |
security_result.rule_name |
מיפוי ישיר |
log_level |
security_result.severity |
מיפוי: INFO ← INFORMATIONAL |
sev |
security_result.severity |
מיפוי: (?i)ERROR ← ERROR |
log_level |
security_result.severity_details |
מיפוי ישיר |
t_domain |
target.administrative_domain |
מיפוי ישיר |
t_app |
target.application |
מיפוי ישיר |
t_hostname |
target.asset.hostname |
מיפוי ישיר |
target_hostname |
target.asset.hostname |
מיפוי ישיר |
t_hostname |
target.hostname |
מיפוי ישיר |
target_hostname |
target.hostname |
מיפוי ישיר |
target_user |
target.user.userid |
מיפוי ישיר |
user |
target.user.userid |
מיפוי ישיר |
| לא רלוונטי | extensions.auth.type |
קבוע: AUTHTYPE_UNSPECIFIED |
| לא רלוונטי | metadata.product_name |
קבוע: HP Linux |
| לא רלוונטי | metadata.vendor_name |
קבוע: HP Linux |
| לא רלוונטי | network.application_protocol |
קבוע: SSH |
| לא רלוונטי | network.ip_protocol |
קבוע: TCP |
| לא רלוונטי | security_result.severity |
קבוע: INFORMATIONAL |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.