Mengumpulkan log ManageEngine AD360

Didukung di:

Dokumen ini menjelaskan cara menyerap log ManageEngine AD360 ke Google Security Operations menggunakan agen Bindplane.

ManageEngine AD360 adalah solusi pengelolaan identitas dan akses terintegrasi yang menghasilkan pesan syslog untuk perubahan Active Directory, peristiwa autentikasi, koneksi jaringan, dan pelanggaran kebijakan keamanan. Parser mengekstrak kolom dari log berformat syslog menggunakan pola grok dan memetakannya ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan server ManageEngine AD360
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses administratif ke UI web ManageEngine AD360

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan.
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/manage_engine_ad360:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: MANAGE_ENGINE_AD360
            raw_log_field: body
    
    service:
        pipelines:
            logs/manage_engine_ad360_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/manage_engine_ad360
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi ekspor syslog ManageEngine AD360

  1. Login ke UI web AD360.
  2. Buka Admin > Administration > SIEM Integration.
  3. Klik link Konfigurasi Sekarang di samping komponen ADSelfService.
  4. Berikan detail konfigurasi berikut:
    • Server Type: Pilih Syslog.
    • Server Name/IP: Masukkan alamat IP agen Bindplane.
    • Port: Masukkan nomor port agen Bindplane.
    • Protocol: Pilih UDP.
    • Syslog Standard: Pilih RFC 5424.
    • Klik daftar Lanjutan.
    • Tingkat keparahan: Pilih Informasi.
  5. Klik Konfigurasi untuk menyimpan.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
AccessControlRuleName security_result.rule_name Nilai diambil dari kolom AccessControlRuleName jika ada, atau dari kolom rule_name
ACPolicy security_result.rule_labels.value Nilai yang diambil dari kolom ACPolicy
tindakan security_result.action_details Dipetakan langsung ke UDM
action_id security_result.detection_fields.value Nilai yang diambil dari kolom action_id
application_protocol network.application_protocol Dipetakan langsung ke UDM
byte network.sent_bytes Dipetakan langsung ke UDM
client_ip principal.ip Dipetakan langsung ke UDM
ConnectionID network.session_id Nilai diambil dari kolom connection_id jika ada, jika tidak, dari kolom ConnectionID, jika tidak, dari kolom ses
destination_ip target.ip Dipetakan langsung ke UDM
destination_port target.port Dipetakan langsung ke UDM
DeviceUUID target.asset_id Nilai diambil dari kolom DeviceUUID jika ada, atau dari kolom distinguished_name_device_id
distinguished_name_device_id target.asset_id Nilai diambil dari kolom DeviceUUID jika ada, atau dari kolom distinguished_name_device_id
distinguished_name_user target.user.userid Dipetakan langsung ke UDM
DST target.ip Nilai diambil dari kolom DST jika ada, atau dari kolom DstIP
DPT target.port Nilai diambil dari kolom DPT jika ada, jika tidak, dari kolom DstPort, jika tidak, dari kolom destination_port
DstIP target.ip Nilai diambil dari kolom DST jika ada, atau dari kolom DstIP
DstPort target.port Nilai diambil dari kolom DPT jika ada, jika tidak, dari kolom DstPort, jika tidak, dari kolom destination_port
EgressInterface additional.fields.value.string_value Dipetakan langsung ke UDM
EgressZone target.location.name Dipetakan langsung ke UDM
EventPriority security_result.severity Dipetakan ke tingkat keparahan yang berbeda berdasarkan nilai kolom EventPriority.
exe principal.process.command_line Dipetakan langsung ke UDM
geoip.city_name principal.location.city Dipetakan langsung ke UDM
geoip.country_name principal.location.country_or_region Dipetakan langsung ke UDM
geoip.latitude principal.location.region_latitude Dipetakan langsung ke UDM
geoip.longitude principal.location.region_longitude Dipetakan langsung ke UDM
http_status network.http.response_code Dipetakan langsung ke UDM
id metadata.product_log_id Dipetakan langsung ke UDM
IngressInterface additional.fields.value.string_value Dipetakan langsung ke UDM
IngressZone principal.location.name Dipetakan langsung ke UDM
LEN additional.fields.value.string_value Dipetakan langsung ke UDM
message_number Tidak Dipetakan
NAPPolicy security_result.rule_labels.value Nilai yang diambil dari kolom NAPPolicy
network_direction network.direction Dipetakan langsung ke UDM
KELUAR additional.fields.value.string_value Dipetakan langsung ke UDM
pid target.process.pid Dipetakan langsung ke UDM
ppid target.process.parent_process.pid Dipetakan langsung ke UDM
PREC additional.fields.value.string_value Dipetakan langsung ke UDM
principal_hostname principal.hostname Dipetakan langsung ke UDM
product_event_type metadata.product_event_type Dipetakan langsung ke UDM
protokol network.ip_protocol Digunakan untuk mengisi kolom PROTO, lalu dipetakan ke UDM menggunakan tabel lookup.
PROTO network.ip_protocol Dipetakan ke UDM menggunakan tabel penelusuran berdasarkan nomor protokol.
request_method network.http.method Dipetakan langsung ke UDM
rule_name security_result.rule_name Nilai diambil dari kolom AccessControlRuleName jika ada, atau dari kolom rule_name
ses network.session_id Nilai diambil dari kolom connection_id jika ada, jika tidak, dari kolom ConnectionID, jika tidak, dari kolom ses
source_ip principal.ip Dipetakan langsung ke UDM
source_port principal.port Dipetakan langsung ke UDM
SPT principal.port Nilai diambil dari kolom SPT jika ada, jika tidak, dari kolom SrcPort, jika tidak, dari kolom source_port
SRC principal.ip Nilai diambil dari kolom SRC jika ada, jika tidak, dari kolom SrcIP, jika tidak, dari kolom client_ip
SrcIP principal.ip Nilai diambil dari kolom SRC jika ada, jika tidak, dari kolom SrcIP, jika tidak, dari kolom client_ip
SrcPort principal.port Nilai diambil dari kolom SPT jika ada, jika tidak, dari kolom SrcPort, jika tidak, dari kolom source_port
timestamp metadata.event_timestamp Dipetakan langsung ke UDM
TOS additional.fields.value.string_value Dipetakan langsung ke UDM
TTL additional.fields.value.string_value Dipetakan langsung ke UDM
URL target.url Dipetakan langsung ke UDM
user_agent network.http.user_agent Dipetakan langsung ke UDM
WINDOW additional.fields.value.string_value Dipetakan langsung ke UDM
metadata.vendor_name Nilai di-hardcode menjadi MANAGE_ENGINE_AD360
metadata.product_name Nilai di-hardcode menjadi MANAGE_ENGINE_AD360
metadata.log_type Nilai di-hardcode menjadi MANAGE_ENGINE_AD360
metadata.event_type Nilai ditetapkan ke NETWORK_CONNECTION jika kolom SRC dan DST ada, atau ditetapkan ke STATUS_UPDATE jika kolom SRC atau principal_hostname ada. Jika tidak satu pun dari kondisi ini terpenuhi, GENERIC_EVENT akan berlaku secara default.

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.