Mengumpulkan log iBoss Web Proxy
Dokumen ini menjelaskan cara menyerap log iBoss Web Proxy ke Google Security Operations menggunakan Bindplane.
iBoss adalah platform Zero Trust Secure Access Service Edge (SASE) berbasis cloud yang menyediakan akses internet yang aman, Secure Web Gateway (SWG), CASB, ZTNA, dan kemampuan DLP. iBoss merutekan traffic melalui infrastruktur cloud-nya untuk menerapkan kebijakan keamanan dan perlindungan ancaman yang konsisten bagi pengguna di mana pun mereka berada.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan platform cloud iBoss
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses administrator ke portal iBoss dengan izin untuk mengonfigurasi Integration Marketplace
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen BindPlane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/iboss_webproxy: compression: gzip creds_file_path: '<CREDS_FILE_PATH>' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: IBOSS_WEBPROXY raw_log_field: body ingestion_labels: log_source: iboss service: pipelines: logs/iboss_to_chronicle: receivers: - udplog exporters: - chronicle/iboss_webproxy
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang digunakan agen Bindplane untuk memproses pesan syslog masuk. Gunakan0.0.0.0untuk memproses semua antarmuka. Port harus cocok dengan port yang dikonfigurasi di setelan penerusan syslog iBoss.Jika iBoss dikonfigurasi untuk mengirim log melalui TCP, ganti penerima
udplogdengantcplog:receivers: tcplog: listen_address: "0.0.0.0:514"
Konfigurasi eksportir:
<CREDS_FILE_PATH>: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<CUSTOMER_ID>: ID pelanggan Google SecOps yang disalin sebelumnya.endpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya.
- Amerika Serikat:
Simpan file konfigurasi
Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, lakukan hal berikut:
Jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, lakukan langkah berikut:
Pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi penerusan syslog iBoss
- Login ke portal iBoss.
- Buka Integration Marketplace, lalu pilih Log Forwarding dari menu sebelah kiri dan klik tombol Configure yang terkait dengan widget Syslog Log Forwarding.
- Klik tombol Tambahkan Integrasi untuk menambahkan integrasi Syslog.
Berikan detail konfigurasi berikut:
- Teruskan dari: Pilih Pelapor dari menu dropdown.
- Pilih Database Pelaporan: Pilih Database Pelaporan.
- Nama Layanan: Masukkan nama deskriptif untuk integrasi (misalnya,
SecOps-Bindplane). - Enable Service: Setel ini ke Enabled.
- Jenis Log: Pilih URL dari dropdown. Tindakan ini mencatat log traffic proxy web (permintaan HTTP/HTTPS). Untuk meneruskan kategori peristiwa lain seperti DLP atau DNS, konfigurasi integrasi terpisah dengan jenis log yang sesuai.
Protocol Type: Pilih UDP atau TCP dari menu dropdown.
Syslog Facility Level: Pilih Facility Syslog dari dropdown.
Grup Pelaporan: Pilih Semua dari dropdown.
Nama Host: Masukkan alamat IP atau nama domain yang sepenuhnya memenuhi syarat dari host agen Bindplane.
Port: Masukkan nomor port yang cocok dengan port
listen_addressdalam konfigurasi agen BindPlane (misalnya,514).Format Log: Pilih JSON dari menu drop-down.
Interval Transfer: Pilih Berkelanjutan dari menu drop-down.
Field Delimiter: Pilih SPACE dari dropdown.
Kirim Log DLP/Web/DNS/Malware/Audit/ConnectionError: Setel ke Aktifkan berdasarkan preferensi Anda untuk mengirim log.
Kolom yang Akan Diteruskan: Tambahkan semua kolom kecuali DLP Base64 Encoded Meta Data, Base64 Encoded Meta Data, dan Chat GPT Message.
Klik Tambahkan Layanan.
Tabel pemetaan UDM
| Kolom log | Pemetaan UDM | Logika |
|---|---|---|
| perantara | perantara | Informasi tentang perangkat atau layanan perantara yang terlibat dalam peristiwa. |
| menurun | metadata.description | Deskripsi tambahan acara. |
| metadata.event_type | metadata.event_type | Jenis peristiwa (misalnya, USER_LOGIN, NETWORK_CONNECTION). |
| urlLogId | metadata.product_log_id | ID unik untuk entri log dari produk. |
| requestMethod | network.http.method | Metode HTTP yang digunakan dalam permintaan. |
| ref_url | network.http.referral_url | URL yang mengarahkan pengguna ke halaman saat ini. |
| response_Code | network.http.response_code | Kode respons HTTP. |
| user_Agent | network.http.user_agent | String agen pengguna dari permintaan HTTP. |
| up_stream | network.received_bytes | Jumlah byte yang diterima dalam koneksi jaringan. |
| down_stream | network.sent_bytes | Jumlah byte yang dikirim dalam koneksi jaringan. |
| computerName | principal.asset.hostname | Nama host aset yang terkait dengan akun utama. |
| computer_Mac_Address | principal.asset.mac | Alamat MAC aset yang terkait dengan prinsipal. |
| filtering_Group_Name | principal.group.group_display_name | Nama tampilan grup yang terkait dengan prinsipal. |
| computerName | principal.hostname | Nama host prinsipal. |
| sourceIpAddress | principal.ip | Alamat IP kepala sekolah. |
| pri_ip | principal.ip | |
| pub_ip | principal.ip | |
| mac_address | principal.mac | Alamat MAC kepala sekolah. |
| src_port | principal.port | Nomor port yang digunakan oleh principal. |
| file_name | principal.process.file.names | Nama file yang terkait dengan proses. |
| nama pengguna | principal.user.userid | ID pengguna prinsipal. |
| sec_res | security_result | Hasil analisis keamanan, termasuk tindakan dan kategori. |
| host | target.hostname | Nama host target. |
| ipAddress | target.ip | Alamat IP target. |
| targetPort | target.port | Nomor port target. |
| uri_path | target.process.file.full_path | Jalur lengkap file atau resource di target. |
| url | target.url | URL target. |
| metadata.product_name | metadata.product_name | Nama produk yang menghasilkan peristiwa. |
| metadata.vendor_name | metadata.vendor_name | Nama vendor yang memproduksi produk. |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.