JFrog Artifactory ログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して JFrog Artifactory ログを Google Security Operations に取り込む方法について説明します。

JFrog Artifactory は、リポジトリ アクセス イベント、認証、構成の変更、アーティファクト操作の syslog メッセージを生成するユニバーサル アーティファクト リポジトリ マネージャーです。パーサーは、Grok パターンを使用して syslog と JSON 形式のログからフィールドを抽出し、Unified Data Model(UDM)にマッピングします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと JFrog Artifactory サーバー間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認する
  • JFrog Artifactory インスタンスへの SSH アクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。
  4. Bindplane エージェントをインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows へのインストール

  1. 管理者としてコマンド プロンプト または PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまでお待ちください。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux へのインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまでお待ちください。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスは active(running) と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集する

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/jfrog_artifactory:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: JFROG_ARTIFACTORY
            raw_log_field: body
    
    service:
        pipelines:
            logs/jfrog_artifactory_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/jfrog_artifactory
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート:
      • すべてのインターフェースでリッスンするには 0.0.0.0(推奨)
      • ポート 514 は標準の syslog ポートです(Linux では root が必要です。root 以外の場合は 1514 を使用してください)。
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールからコピーしたお客様 ID
    • endpoint: リージョン エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [File > Save] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      sudo systemctl status observiq-otel-collector
      
    2. ログでエラーを確認します。

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R を押して services.msc と入力し、Enter キーを押します。
      2. [observIQ OpenTelemetry Collector] を探します。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

JFrog Artifactory syslog を構成する

  1. JFrog Artifactory インスタンスに接続します。
  2. ファイル $JFROG_HOME/artifactory/var/etc/artifactory/logback.xml を編集します。

    vi $JFROG_HOME/artifactory/var/etc/artifactory/logback.xml
    
  3. 次の syslog アペンダーをファイルに追加します。

    <appender name="SYSLOG" class="ch.qos.logback.classic.net.SyslogAppender">
        <syslogHost><BINDPLANE_IP></syslogHost>
        <facility>SYSLOG</facility>
        <suffixPattern>[%thread] %logger %msg</suffixPattern>
    </appender>
    
    • <BINDPLANE_IP> は、実際の Bindplane エージェントの IP アドレスに置き換えます。
  4. syslog アペンダー参照をルートロガーに追加します。

    <root>
        <level value="debug"/>
        <appender-ref ref="CONSOLE"/>
        <appender-ref ref="FILE"/>
        <appender-ref ref="SYSLOG"/>
    </root>
    
  5. ESC を押して :wq と入力し、ファイルを保存します。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
操作 read_only_udm.metadata.product_event_type 未加工ログの操作 の値は小文字に変換され、マッピングされます。
datetime read_only_udm.metadata.event_timestamp 未加工ログの datetime フィールドが解析され、タイムスタンプに変換されます。
hostname read_only_udm.principal.hostname 未加工ログの hostname フィールドから直接マッピングされます。
id read_only_udm.metadata.product_log_id 未加工ログの id フィールド(JSON ペイロードから)から直接マッピングされます。
ip read_only_udm.principal.ip 未加工ログの ip フィールドから直接マッピングされます。「USER_RESOURCE_ACCESS」にハードコードされています。「JFROG_ARTIFACTORY」にハードコードされています。「Artifactory」にハードコードされています。「JFROG」にハードコードされています。
owner read_only_udm.principal.user.userid 未加工ログ(JSON ペイロードから)に username が存在しない場合にマッピングされます。
repo_name read_only_udm.target.resource.name 未加工ログの repo_name フィールドから直接マッピングされます。
repo_type read_only_udm.target.resource.resource_subtype 未加工ログの repo_type フィールドから直接マッピングされます。
scope read_only_udm.target.resource.name 未加工ログの scope フィールド(JSON ペイロードから)から直接マッピングされます。
scope read_only_udm.target.resource.resource_subtype 未加工ログに scope が存在する場合は、「scope」にハードコードされます。
sequenceId read_only_udm.metadata.product_log_id sequenceId フィールドから引用符が削除され、マッピングされます。
subject read_only_udm.about.labels.key 未加工ログに subject が存在する場合は、「subject」にハードコードされます。
subject read_only_udm.about.labels.value 未加工ログの subject フィールド(JSON ペイロードから)から直接マッピングされます。
type read_only_udm.metadata.product_event_type 未加工ログの type フィールド(JSON ペイロードから)から直接マッピングされます。
user read_only_udm.principal.user.userid 未加工ログの user フィールドから直接マッピングされます。
username read_only_udm.principal.user.userid 未加工ログの username フィールド(JSON ペイロードから)から直接マッピングされます。
data.repository_key", "data.release_bundle_name", "data.release_bundle_version", "data.property_key", "data.property_values", "data.platforms.architecture", and "data.platforms.os additional.fields 変更履歴からマッピング
data.repo_key" ,"subscription_key","source","image_name", "data.platforms additional.fields 変更履歴からマッピング
domain principal.administrative_domain 変更履歴からマッピング
data.path target.file.full_path 変更履歴からマッピング
data.name target.user.user_display_name 変更履歴からマッピング
data.size target.file.size 変更履歴からマッピング
SHA256 target.process.file.sha256 変更履歴からマッピング
target_ip target.ip 変更履歴からマッピング
desc metadata.description 変更履歴からマッピング
method network.http.method 変更履歴からマッピング
url target.url 変更履歴からマッピング
prin_url principal.url 変更履歴からマッピング
response_code network.http.response_code 変更履歴からマッピング
RequestMethod network.http.method 変更履歴からマッピング
RequestPath target.url 変更履歴からマッピング
DownstreamContentSize" and "DownstreamStatus Additional.Fields 変更履歴からマッピング
ServiceAddr principal.hostname 変更履歴からマッピング
ClientAddr target.ip 変更履歴からマッピング
user_agent network.http.user_agent 変更履歴からマッピング
level security_result.severity 変更履歴からマッピング
msg security_result.description 変更履歴からマッピング
protocol network.application_protocol 変更履歴からマッピング

変更履歴

このパーサーの変更履歴を表示する

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。