איסוף יומנים של MicroStrategy

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של MicroStrategy ב-Google Security Operations באמצעות Bindplane.

‫MicroStrategy היא פלטפורמה לבינה עסקית ולניתוח נתונים. הוא יוצר יומני ביקורת לביצוע דוחות, להפעלת סשנים של משתמשים, לגישה לנתונים ולפעולות אדמין. הכלי לניתוח מחלץ שדות מהודעות יומן של MicroStrategy וממפה אותם למודל הנתונים המאוחד (UDM), ומתעד את זהות המשתמש, פרטי הסשן, פרטי השרת ומטא נתונים של אבטחה.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות רשת בין סוכן Bindplane לבין MicroStrategy Intelligence Server
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישה עם הרשאות ל-MicroStrategy Intelligence Server (תפקיד אדמין או גישה למערכת הקבצים של השרת)

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo systemctl status observiq-otel-collector
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/microstrategy:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: MICROSTRATEGY
        raw_log_field: body
    
    service:
      pipelines:
        logs/microstrategy:
          receivers:
            - tcplog
          exporters:
            - chronicle/microstrategy
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • tcplog: סוג הנמען על סמך הפרוטוקול:
      • udplog ל-UDP syslog
      • tcplog עבור Syslog ב-TCP
      • syslog עבור Syslog RFC 3164/5424
    • 0.0.0.0: כתובת ה-IP להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • כתובת IP ספציפית להאזנה בממשק אחד
    • 514: מספר היציאה להאזנה (לדוגמה, 514, ‏ 1514, ‏ 6514)
  • הגדרות של הכלי לייצוא:

    • <customer_id>: מספר הלקוח מהשלב הקודם
    • malachiteingestion-pa.googleapis.com: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
    • משנים את creds_file_path בהתאם לפלטפורמה:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

כדי להפעיל מחדש את סוכן Bindplane ב-Linux:

  1. מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
  2. מוודאים שהשירות פועל:

    sudo systemctl status observiq-otel-collector
    
  3. בודקים אם יש שגיאות ביומנים:

    sudo journalctl -u observiq-otel-collector -f
    

כדי להפעיל מחדש את סוכן Bindplane ב-Windows:

  1. בוחרים אחת מהאפשרויות האלה:

    • שורת פקודה או PowerShell כאדמין:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • מסוף השירותים:
      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
  2. מוודאים שהשירות פועל:

    sc query observiq-otel-collector
    
  3. בודקים אם יש שגיאות ביומנים:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

הגדרת העברה של syslog ב-MicroStrategy

‫MicroStrategy Intelligence Server כותב קובצי יומן באופן מקומי במערכת הקבצים. מגדירים העברה של syslog באמצעות שד ה-syslog של המערכת כדי לשלוח את היומנים האלה לסוכן Bindplane.

  1. מאתרים את ספריית היומן של MicroStrategy:

    • Windows: C:\Program Files\Common Files\MicroStrategy\Log\
    • Linux: /var/log/Strategy/
  2. מגדירים את שירות ה-syslog של המערכת כדי לעקוב אחרי קובצי היומן של MicroStrategy ולהעביר אותם לסוכן Bindplane.

ב-Linux‏ (rsyslog):

  1. יוצרים קובץ תצורה חדש של rsyslog:

    sudo nano /etc/rsyslog.d/microstrategy-forward.conf
    
  2. כדי להעביר את היומנים של MicroStrategy, מוסיפים את התוכן הבא:

    module(load="imfile")
    input(type="imfile"
        File="/var/log/Strategy/DSSErrors.log"
        Tag="microstrategy"
        Severity="info"
        Facility="local0")
    local0.* @BINDPLANE_AGENT_IP:514
    
  3. מפעילים מחדש את שירות rsyslog:

    sudo systemctl restart rsyslog
    

ב-Windows:

משתמשים בכלי להעברת יומנים (כמו NXLog או Snare) כדי לעקוב אחרי ספריית היומנים של MicroStrategy ולהעביר אירועים דרך syslog לכתובת ה-IP ולפורט של סוכן Bindplane.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
Account_Creation_Timestamp, ‏ Account_Modification_Timestamp, ‏ Timestamp additional.fields אם השדה לא ריק, הוא ימוזג עם תוויות שנוצרו משדות
Authentication_message metadata.description הערך הועתק ישירות
Event_start metadata.event_timestamp המרת התאריך באמצעות מסנן תאריכים בפורמט 'MMM dd HH:mm:ss'
metadata.event_type הערך הוא USER_UNCATEGORIZED אם יש has_principal ו-has_target, אחרת הערך הוא STATUS_UPDATE אם יש has_principal, אחרת הערך הוא GENERIC_EVENT
אירוע network.session_id הערך הועתק ישירות
Source_server principal.application הערך הועתק ישירות
שם המארח principal.asset.hostname הערך הועתק ישירות
server_ip principal.asset.ip הערך הועתק ישירות
שם המארח principal.hostname הערך הועתק ישירות
server_ip principal.ip הערך הועתק ישירות
רמה principal.platform_patch_level הערך הועתק ישירות
User_Group_Name principal.user.group_identifiers הערך הועתק ישירות
Account_Name, User principal.user.user_display_name הערך מ-Account_Name אם הוא לא ריק, אחרת User
id, Account_Login, Account principal.user.userid הערך מהמזהה אם הוא לא ריק, אחרת הערך מ-Account_Login אם הוא לא ריק, אחרת הערך מ-Account
Log_level security_result.detection_fields אם השדה לא ריק, הוא ימוזג עם התווית שנוצרה מהשדה
Source_host src.asset.hostname הערך הועתק ישירות
Source_host src.hostname הערך הועתק ישירות
מודול target.application הערך הועתק ישירות
client_ip target.asset.ip הערך הועתק ישירות
client_ip target.ip הערך הועתק ישירות
PID target.process.pid הערך הועתק ישירות
Thread_ID, SID, method, Account_Status_DESC target.resource.attribute.labels אם השדה לא ריק, הוא ימוזג עם תוויות שנוצרו משדות
OID target.resource.id הערך הועתק ישירות
Object_Owner_Name target.resource.name הערך הועתק ישירות
משתמש target.user.user_display_name הערך הועתק ישירות
UID target.user.userid הערך הועתק ישירות
metadata.product_name הערך שמוגדר הוא MICROSTRATEGY
metadata.vendor_name הערך שמוגדר הוא MICROSTRATEGY
Hostname principal.hostname, principal.asset.hostname מופה מיומן השינויים
Source_host src.hostname, src.asset.hostname מופה מיומן השינויים
server_ip principal.ip, principal.asset.ip מופה מיומן השינויים
client_ip target.ip, target.asset.ip מופה מיומן השינויים
Account_Creation_Timestamp event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Account_Modification_Timestamp event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Timestamp event.idm.read_only_udm.additional.fields מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.