iBoss Web Proxy ログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane を使用して iBoss Web Proxy ログを Google Security Operations に取り込む方法について説明します。

iBoss は、セキュアなインターネット アクセス、セキュア ウェブ ゲートウェイ(SWG)、CASB、ZTNA、DLP 機能を提供するクラウドネイティブのゼロトラスト セキュア アクセス サービスエッジ(SASE)プラットフォームです。トラフィックをクラウド インフラストラクチャ経由でルーティングし、ユーザーの場所に関係なく一貫したセキュリティ ポリシーと脅威保護を適用します。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと iBoss クラウド プラットフォーム間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • 統合 Marketplace を構成する権限を持つ iBoss ポータルへの管理者アクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [コレクション エージェント] に移動します。
  3. 取り込み認証ファイルをダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/iboss_webproxy:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: IBOSS_WEBPROXY
            raw_log_field: body
            ingestion_labels:
                log_source: iboss
    
    service:
        pipelines:
            logs/iboss_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/iboss_webproxy
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: Bindplane エージェントが受信 syslog メッセージをリッスンする IP アドレスとポート。すべてのインターフェースでリッスンするには、0.0.0.0 を使用します。ポートは、iBoss syslog 転送設定で構成されたポートと一致する必要があります。
    • iBoss が TCP 経由でログを送信するように構成されている場合は、udplog レシーバーを tcplog に置き換えます。

      receivers:
          tcplog:
              listen_address: "0.0.0.0:514"
      
  • エクスポータの構成:

    • <CREDS_FILE_PATH>: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>: 先ほどコピーした Google SecOps お客様 ID。
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

編集が完了したら、ファイルを保存します。

  • Linux: Ctrl+OEnterCtrl+X の順に押します。
  • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

Linux で Bindplane エージェントを再起動するには、次の操作を行います。

  1. 次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. サービスが実行されていることを確認します。

    sudo systemctl status observiq-otel-collector
    
  3. ログでエラーを確認します。

    sudo journalctl -u observiq-otel-collector -f
    

Windows で Bindplane エージェントを再起動する手順は次のとおりです。

  1. 次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
  2. サービスが実行されていることを確認します。

    sc query observiq-otel-collector
    
  3. ログでエラーを確認します。

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

iBoss syslog 転送を構成する

  1. iBoss ポータルにログインします。
  2. 統合マーケットプレイスに移動し、左側のメニューから [ログ転送] を選択して、[Syslog ログ転送] ウィジェットに関連付けられている [構成] ボタンをクリックします。
  3. [統合を追加] ボタンをクリックして、Syslog 統合を追加します。
  4. 次の構成情報を提供してください。

    • 転送元: プルダウンから [報告者] を選択します。
    • Select Reporting Database: レポート データベースを選択します。
    • サービス名: 統合のわかりやすい名前を入力します(例: SecOps-Bindplane)。
    • Enable Service: [Enabled] に設定します。
    • ログタイプ: プルダウンから [URL] を選択します。これにより、ウェブ プロキシ トラフィック ログ(HTTP/HTTPS リクエスト)がキャプチャされます。DLP や DNS などの他のイベント カテゴリを転送するには、対応するログタイプで個別の統合を構成します。
    • プロトコルの種類: プルダウンから UDP または TCP を選択します。

    • Syslog Facility Level: プルダウンから [Facility Syslog] を選択します。

    • レポート グループ: プルダウンから [すべて] を選択します。

    • ホスト名: Bindplane エージェント ホストの IP アドレスまたは完全修飾ドメイン名を入力します。

    • ポート: Bindplane エージェント構成の listen_address ポートと一致するポート番号(514 など)を入力します。

    • ログ形式: プルダウンから [JSON] を選択します。

    • 転送間隔: プルダウンから [継続的] を選択します。

    • フィールド区切り文字: プルダウンから [SPACE] を選択します。

    • Send DLP/Web/DNS/Malware/Audit/ConnectionError Logs: ログの送信に関する設定に応じて、[Enable] に設定します。

    • 転送するフィールド: [DLP Base64 Encoded Meta Data]、[Base64 Encoded Meta Data]、[Chat GPT Message] 以外のすべてのフィールドを追加します。

  5. [サービスを追加] をクリックします。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
intermediary intermediary イベントに関与する中間デバイスまたはサービスに関する情報。
降順 metadata.description イベントの追加の説明。
metadata.event_type metadata.event_type イベントのタイプ(USER_LOGIN、NETWORK_CONNECTION など)。
urlLogId metadata.product_log_id プロダクトからのログエントリの一意の識別子。
requestMethod network.http.method リクエストで使用される HTTP メソッド。
ref_url network.http.referral_url ユーザーが現在のページにアクセスした参照元 URL。
response_Code network.http.response_code HTTP レスポンス コード。
user_Agent network.http.user_agent HTTP リクエストのユーザー エージェント文字列。
up_stream network.received_bytes ネットワーク接続で受信したバイト数。
down_stream network.sent_bytes ネットワーク接続で送信されたバイト数。
computerName principal.asset.hostname プリンシパルに関連付けられているアセットのホスト名。
computer_Mac_Address principal.asset.mac プリンシパルに関連付けられているアセットの MAC アドレス。
filtering_Group_Name principal.group.group_display_name プリンシパルに関連付けられたグループの表示名。
computerName principal.hostname プリンシパルのホスト名。
sourceIpAddress principal.ip プリンシパルの IP アドレス。
pri_ip principal.ip
pub_ip principal.ip
mac_address principal.mac プリンシパルの MAC アドレス。
src_port principal.port プリンシパルが使用するポート番号。
file_name principal.process.file.names プロセスに関連付けられているファイルの名前。
ユーザー名 principal.user.userid プリンシパルのユーザー ID。
sec_res security_result アクションやカテゴリなどのセキュリティ分析の結果。
ホスト target.hostname ターゲットのホスト名。
ipAddress target.ip ターゲットの IP アドレス。
targetPort target.port ターゲットのポート番号。
uri_path target.process.file.full_path ターゲット上のファイルまたはリソースのフルパス。
URL target.url ターゲットの URL。
metadata.product_name metadata.product_name イベントを生成したプロダクトの名前。
metadata.vendor_name metadata.vendor_name 製品を製造したベンダーの名前。

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。