Coletar registros do JFrog Artifactory

Compatível com:

Este documento explica como ingerir registros do JFrog Artifactory no Google Security Operations usando o agente Bindplane.

O JFrog Artifactory é um gerenciador de repositório de artefatos universal que gera mensagens syslog para eventos de acesso ao repositório, autenticação, mudanças de configuração e operações de artefato. O analisador extrai campos de registros formatados em syslog e JSON usando padrões grok e os mapeia para o modelo de dados unificado (UDM).

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Windows Server 2016 ou mais recente ou host Linux com systemd
  • Conectividade de rede entre o agente do Bindplane e o servidor JFrog Artifactory
  • Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
  • Acesso SSH à instância do JFrog Artifactory

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo com segurança no sistema em que o agente do Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

    O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

    O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/jfrog_artifactory:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: JFROG_ARTIFACTORY
            raw_log_field: body
    
    service:
        pipelines:
            logs/jfrog_artifactory_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/jfrog_artifactory
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados:
      • 0.0.0.0 para detectar em todas as interfaces (recomendado)
      • A porta 514 é a porta padrão do syslog. Ela exige acesso root no Linux. Use 1514 para acesso não root.
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do console do Google SecOps
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifique se o serviço está em execução:

      sudo systemctl status observiq-otel-collector
      
    2. Verifique se há erros nos registros:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console de serviços:

      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
      4. Verifique se o serviço está em execução:

        sc query observiq-otel-collector
        
      5. Verifique se há erros nos registros:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurar o syslog do JFrog Artifactory

  1. Conecte-se à instância do JFrog Artifactory.
  2. Edite o arquivo $JFROG_HOME/artifactory/var/etc/artifactory/logback.xml:

    vi $JFROG_HOME/artifactory/var/etc/artifactory/logback.xml
    
  3. Adicione o seguinte appender syslog ao arquivo:

    <appender name="SYSLOG" class="ch.qos.logback.classic.net.SyslogAppender">
        <syslogHost><BINDPLANE_IP></syslogHost>
        <facility>SYSLOG</facility>
        <suffixPattern>[%thread] %logger %msg</suffixPattern>
    </appender>
    
    • Substitua <BINDPLANE_IP> pelo endereço IP real do agente do Bindplane.
  4. Adicione a referência do appender syslog ao logger raiz:

    <root>
        <level value="debug"/>
        <appender-ref ref="CONSOLE"/>
        <appender-ref ref="FILE"/>
        <appender-ref ref="SYSLOG"/>
    </root>
    
  5. Salve o arquivo pressionando ESC e digitando :wq.

Tabela de mapeamento do UDM

Campo de registro Mapeamento do UDM Lógica
ação read_only_udm.metadata.product_event_type O valor de action do registro bruto é convertido em minúsculas e mapeado.
datetime read_only_udm.metadata.event_timestamp O campo datetime do registro bruto é analisado e convertido em um carimbo de data/hora.
hostname read_only_udm.principal.hostname Mapeado diretamente do campo hostname do registro bruto.
id read_only_udm.metadata.product_log_id Mapeado diretamente do campo id do registro bruto (do payload JSON).
ip read_only_udm.principal.ip Mapeado diretamente do campo ip do registro bruto. Codificado como "USER_RESOURCE_ACCESS". Fixado no código como "JFROG_ARTIFACTORY". Fixado no código como "Artifactory". Fixado no código como "JFROG".
proprietário read_only_udm.principal.user.userid Mapeado se username não estiver presente no registro bruto (do payload JSON).
repo_name read_only_udm.target.resource.name Mapeado diretamente do campo repo_name do registro bruto.
repo_type read_only_udm.target.resource.resource_subtype Mapeado diretamente do campo repo_type do registro bruto.
scope read_only_udm.target.resource.name Mapeado diretamente do campo scope do registro bruto (do payload JSON).
scope read_only_udm.target.resource.resource_subtype Codificado como "scope" se scope estiver presente no registro bruto.
sequenceId read_only_udm.metadata.product_log_id As aspas são removidas do campo sequenceId e mapeadas.
assunto read_only_udm.about.labels.key Codificado como "subject" se subject estiver presente no registro bruto.
assunto read_only_udm.about.labels.value Mapeado diretamente do campo subject do registro bruto (do payload JSON).
type read_only_udm.metadata.product_event_type Mapeado diretamente do campo type do registro bruto (do payload JSON).
user read_only_udm.principal.user.userid Mapeado diretamente do campo user do registro bruto.
nome de usuário read_only_udm.principal.user.userid Mapeado diretamente do campo username do registro bruto (do payload JSON).
data.repository_key", "data.release_bundle_name", "data.release_bundle_version", "data.property_key", "data.property_values", "data.platforms.architecture", and "data.platforms.os additional.fields Mapeado do registro de mudanças
data.repo_key" ,"subscription_key","source","image_name", "data.platforms additional.fields Mapeado do registro de mudanças
domain principal.administrative_domain Mapeado do registro de mudanças
data.path target.file.full_path Mapeado do registro de mudanças
data.name target.user.user_display_name Mapeado do registro de mudanças
data.size target.file.size Mapeado do registro de mudanças
SHA256 target.process.file.sha256 Mapeado do registro de mudanças
target_ip target.ip Mapeado do registro de mudanças
desc metadata.description Mapeado do registro de mudanças
method network.http.method Mapeado do registro de mudanças
url target.url Mapeado do registro de mudanças
prin_url principal.url Mapeado do registro de mudanças
response_code network.http.response_code Mapeado do registro de mudanças
RequestMethod network.http.method Mapeado do registro de mudanças
RequestPath target.url Mapeado do registro de mudanças
DownstreamContentSize" and "DownstreamStatus Additional.Fields Mapeado do registro de mudanças
ServiceAddr principal.hostname Mapeado do registro de mudanças
ClientAddr target.ip Mapeado do registro de mudanças
user_agent network.http.user_agent Mapeado do registro de mudanças
level security_result.severity Mapeado do registro de mudanças
msg security_result.description Mapeado do registro de mudanças
protocol network.application_protocol Mapeado do registro de mudanças

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.