Collecter les journaux MicroStrategy

Compatible avec :

Ce document explique comment ingérer des journaux MicroStrategy dans Google Security Operations à l'aide de Bindplane.

MicroStrategy est une plate-forme d'informatique décisionnelle et d'analyse. Il génère des journaux d'audit pour l'exécution des rapports, les sessions utilisateur, l'accès aux données et les opérations d'administration. L'analyseur extrait les champs des messages de journaux MicroStrategy et les mappe au modèle de données unifié (UDM), en capturant l'identité de l'utilisateur, les détails de la session, les informations sur le serveur et les métadonnées de sécurité.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et le serveur MicroStrategy Intelligence
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à MicroStrategy Intelligence Server (rôle d'administrateur ou accès au système de fichiers du serveur)

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo systemctl status observiq-otel-collector
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/microstrategy:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: MICROSTRATEGY
        raw_log_field: body
    
    service:
      pipelines:
        logs/microstrategy:
          receivers:
            - tcplog
          exporters:
            - chronicle/microstrategy
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • tcplog : type de récepteur basé sur le protocole :
      • udplog pour le syslog UDP
      • tcplog pour le syslog TCP
      • syslog pour le syslog RFC 3164/5424
    • 0.0.0.0 : adresse IP à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Adresse IP spécifique à écouter sur une interface
    • 514 : numéro de port à écouter (par exemple, 514, 1514, 6514)
  • Configuration de l'exportateur :

    • <customer_id> : ID client de l'étape précédente
    • malachiteingestion-pa.googleapis.com : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.
    • Ajustez creds_file_path en fonction de la plate-forme :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

Pour redémarrer l'agent Bindplane sous Linux :

  1. Exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Vérifiez que le service est en cours d'exécution :

    sudo systemctl status observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    sudo journalctl -u observiq-otel-collector -f
    

Pour redémarrer l'agent Bindplane sous Windows :

  1. Choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Services :
      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
  2. Vérifiez que le service est en cours d'exécution :

    sc query observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurer le transfert syslog MicroStrategy

MicroStrategy Intelligence Server écrit les fichiers journaux localement dans le système de fichiers. Configurez le transfert syslog à l'aide du démon syslog du système pour envoyer ces journaux à l'agent Bindplane.

  1. Accédez au répertoire des journaux MicroStrategy :

    • Windows : C:\Program Files\Common Files\MicroStrategy\Log\
    • Linux : /var/log/Strategy/
  2. Configurez le démon syslog du système pour qu'il surveille et transmette les fichiers journaux MicroStrategy à l'agent Bindplane.

Sous Linux (rsyslog) :

  1. Créez un fichier de configuration rsyslog :

    sudo nano /etc/rsyslog.d/microstrategy-forward.conf
    
  2. Ajoutez le contenu suivant pour transférer les journaux MicroStrategy :

    module(load="imfile")
    input(type="imfile"
        File="/var/log/Strategy/DSSErrors.log"
        Tag="microstrategy"
        Severity="info"
        Facility="local0")
    local0.* @BINDPLANE_AGENT_IP:514
    
  3. Redémarrez le service rsyslog :

    sudo systemctl restart rsyslog
    

Sous Windows :

Utilisez un utilitaire de transfert de journaux (tel que NXLog ou Snare) pour surveiller le répertoire de journaux MicroStrategy et transférer les événements via syslog à l'adresse IP et au port de l'agent Bindplane.

Table de mappage UDM

Champ de journal Mappage UDM Logique
Account_Creation_Timestamp, Account_Modification_Timestamp, Timestamp additional.fields Fusionné avec les libellés créés à partir des champs s'ils ne sont pas vides
Authentication_message metadata.description Valeur copiée directement
Event_start metadata.event_timestamp Converti à l'aide du filtre de date au format "MMM jj HH:mm:ss"
metadata.event_type Définissez la valeur sur "USER_UNCATEGORIZED" si has_principal et has_target sont définis, sur "STATUS_UPDATE" si has_principal est défini, ou sur "GENERIC_EVENT"
Session network.session_id Valeur copiée directement
Source_server principal.application Valeur copiée directement
Nom d'hôte principal.asset.hostname Valeur copiée directement
server_ip principal.asset.ip Valeur copiée directement
Nom d'hôte principal.hostname Valeur copiée directement
server_ip principal.ip Valeur copiée directement
niveau principal.platform_patch_level Valeur copiée directement
User_Group_Name principal.user.group_identifiers Valeur copiée directement
Account_Name, User principal.user.user_display_name Valeur de Account_Name si elle n'est pas vide, sinon "User"
id, Account_Login, Account principal.user.userid Valeur de l'ID si elle n'est pas vide, sinon Account_Login si elle n'est pas vide, sinon Account
Log_level security_result.detection_fields Fusionné avec le libellé créé à partir du champ s'il n'est pas vide
Source_host src.asset.hostname Valeur copiée directement
Source_host src.hostname Valeur copiée directement
module target.application Valeur copiée directement
client_ip target.asset.ip Valeur copiée directement
client_ip target.ip Valeur copiée directement
ID d'achat target.process.pid Valeur copiée directement
Thread_ID, SID, method, Account_Status_DESC target.resource.attribute.labels Fusionné avec les libellés créés à partir des champs s'ils ne sont pas vides
OID target.resource.id Valeur copiée directement
Object_Owner_Name target.resource.name Valeur copiée directement
utilisateur target.user.user_display_name Valeur copiée directement
UID target.user.userid Valeur copiée directement
metadata.product_name Définissez-le sur "MICROSTRATEGY".
metadata.vendor_name Définissez-le sur "MICROSTRATEGY".
Hostname principal.hostname, principal.asset.hostname Mappé à partir du journal des modifications
Source_host src.hostname, src.asset.hostname Mappé à partir du journal des modifications
server_ip principal.ip, principal.asset.ip Mappé à partir du journal des modifications
client_ip target.ip, target.asset.ip Mappé à partir du journal des modifications
Account_Creation_Timestamp event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Account_Modification_Timestamp event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Timestamp event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.