Mengumpulkan log iBoss Web Proxy

Didukung di:

Dokumen ini menjelaskan cara menyerap log iBoss Web Proxy ke Google Security Operations menggunakan Bindplane.

iBoss adalah platform Zero Trust Secure Access Service Edge (SASE) berbasis cloud yang menyediakan akses internet yang aman, Secure Web Gateway (SWG), CASB, ZTNA, dan kemampuan DLP. iBoss merutekan traffic melalui infrastruktur cloud-nya untuk menerapkan kebijakan keamanan dan perlindungan ancaman yang konsisten bagi pengguna di mana pun mereka berada.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan platform cloud iBoss
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses administrator ke portal iBoss dengan izin untuk mengonfigurasi Integration Marketplace

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen BindPlane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/iboss_webproxy:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: IBOSS_WEBPROXY
            raw_log_field: body
            ingestion_labels:
                log_source: iboss
    
    service:
        pipelines:
            logs/iboss_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/iboss_webproxy
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang digunakan agen Bindplane untuk memproses pesan syslog masuk. Gunakan 0.0.0.0 untuk memproses semua antarmuka. Port harus cocok dengan port yang dikonfigurasi di setelan penerusan syslog iBoss.
    • Jika iBoss dikonfigurasi untuk mengirim log melalui TCP, ganti penerima udplog dengan tcplog:

      receivers:
          tcplog:
              listen_address: "0.0.0.0:514"
      
  • Konfigurasi eksportir:

    • <CREDS_FILE_PATH>: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>: ID pelanggan Google SecOps yang disalin sebelumnya.
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya.

Simpan file konfigurasi

Setelah mengedit, simpan file:

  • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
  • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux, lakukan hal berikut:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows, lakukan langkah berikut:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi penerusan syslog iBoss

  1. Login ke portal iBoss.
  2. Buka Integration Marketplace, lalu pilih Log Forwarding dari menu sebelah kiri dan klik tombol Configure yang terkait dengan widget Syslog Log Forwarding.
  3. Klik tombol Tambahkan Integrasi untuk menambahkan integrasi Syslog.
  4. Berikan detail konfigurasi berikut:

    • Teruskan dari: Pilih Pelapor dari menu dropdown.
    • Pilih Database Pelaporan: Pilih Database Pelaporan.
    • Nama Layanan: Masukkan nama deskriptif untuk integrasi (misalnya, SecOps-Bindplane).
    • Enable Service: Setel ini ke Enabled.
    • Jenis Log: Pilih URL dari dropdown. Tindakan ini mencatat log traffic proxy web (permintaan HTTP/HTTPS). Untuk meneruskan kategori peristiwa lain seperti DLP atau DNS, konfigurasi integrasi terpisah dengan jenis log yang sesuai.
    • Protocol Type: Pilih UDP atau TCP dari menu dropdown.

    • Syslog Facility Level: Pilih Facility Syslog dari dropdown.

    • Grup Pelaporan: Pilih Semua dari dropdown.

    • Nama Host: Masukkan alamat IP atau nama domain yang sepenuhnya memenuhi syarat dari host agen Bindplane.

    • Port: Masukkan nomor port yang cocok dengan port listen_address dalam konfigurasi agen BindPlane (misalnya, 514).

    • Format Log: Pilih JSON dari menu drop-down.

    • Interval Transfer: Pilih Berkelanjutan dari menu drop-down.

    • Field Delimiter: Pilih SPACE dari dropdown.

    • Kirim Log DLP/Web/DNS/Malware/Audit/ConnectionError: Setel ke Aktifkan berdasarkan preferensi Anda untuk mengirim log.

    • Kolom yang Akan Diteruskan: Tambahkan semua kolom kecuali DLP Base64 Encoded Meta Data, Base64 Encoded Meta Data, dan Chat GPT Message.

  5. Klik Tambahkan Layanan.

Tabel pemetaan UDM

Kolom log Pemetaan UDM Logika
perantara perantara Informasi tentang perangkat atau layanan perantara yang terlibat dalam peristiwa.
menurun metadata.description Deskripsi tambahan acara.
metadata.event_type metadata.event_type Jenis peristiwa (misalnya, USER_LOGIN, NETWORK_CONNECTION).
urlLogId metadata.product_log_id ID unik untuk entri log dari produk.
requestMethod network.http.method Metode HTTP yang digunakan dalam permintaan.
ref_url network.http.referral_url URL yang mengarahkan pengguna ke halaman saat ini.
response_Code network.http.response_code Kode respons HTTP.
user_Agent network.http.user_agent String agen pengguna dari permintaan HTTP.
up_stream network.received_bytes Jumlah byte yang diterima dalam koneksi jaringan.
down_stream network.sent_bytes Jumlah byte yang dikirim dalam koneksi jaringan.
computerName principal.asset.hostname Nama host aset yang terkait dengan akun utama.
computer_Mac_Address principal.asset.mac Alamat MAC aset yang terkait dengan prinsipal.
filtering_Group_Name principal.group.group_display_name Nama tampilan grup yang terkait dengan prinsipal.
computerName principal.hostname Nama host prinsipal.
sourceIpAddress principal.ip Alamat IP kepala sekolah.
pri_ip principal.ip
pub_ip principal.ip
mac_address principal.mac Alamat MAC kepala sekolah.
src_port principal.port Nomor port yang digunakan oleh principal.
file_name principal.process.file.names Nama file yang terkait dengan proses.
nama pengguna principal.user.userid ID pengguna prinsipal.
sec_res security_result Hasil analisis keamanan, termasuk tindakan dan kategori.
host target.hostname Nama host target.
ipAddress target.ip Alamat IP target.
targetPort target.port Nomor port target.
uri_path target.process.file.full_path Jalur lengkap file atau resource di target.
url target.url URL target.
metadata.product_name metadata.product_name Nama produk yang menghasilkan peristiwa.
metadata.vendor_name metadata.vendor_name Nama vendor yang memproduksi produk.

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.