איסוף יומנים של MicroStrategy
במאמר הזה מוסבר איך להטמיע יומנים של MicroStrategy ב-Google Security Operations באמצעות Bindplane.
MicroStrategy היא פלטפורמה לבינה עסקית ולניתוח נתונים. הוא יוצר יומני ביקורת לביצוע דוחות, להפעלת סשנים של משתמשים, לגישה לנתונים ולפעולות אדמין. הכלי לניתוח מחלץ שדות מהודעות יומן של MicroStrategy וממפה אותם למודל הנתונים המאוחד (UDM), ומתעד את זהות המשתמש, פרטי הסשן, פרטי השרת ומטא נתונים של אבטחה.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - קישוריות רשת בין סוכן Bindplane לבין MicroStrategy Intelligence Server
- אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישה עם הרשאות ל-MicroStrategy Intelligence Server (תפקיד אדמין או גישה למערכת הקבצים של השרת)
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collector
השירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collector
השירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo systemctl status observiq-otel-collectorWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/microstrategy: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: MICROSTRATEGY raw_log_field: body service: pipelines: logs/microstrategy: receivers: - tcplog exporters: - chronicle/microstrategy
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
-
tcplog: סוג הנמען על סמך הפרוטוקול:-
udplogל-UDP syslog -
tcplogעבור Syslog ב-TCP -
syslogעבור Syslog RFC 3164/5424
-
-
0.0.0.0: כתובת ה-IP להאזנה:-
0.0.0.0כדי להאזין בכל הממשקים (מומלץ) - כתובת IP ספציפית להאזנה בממשק אחד
-
-
514: מספר היציאה להאזנה (לדוגמה,514, 1514, 6514)
-
הגדרות של הכלי לייצוא:
-
<customer_id>: מספר הלקוח מהשלב הקודם malachiteingestion-pa.googleapis.com: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
- משנים את
creds_file_pathבהתאם לפלטפורמה:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
שמירת קובץ ההגדרות
- אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
- Linux: מקישים על
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux:
מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows:
בוחרים אחת מהאפשרויות האלה:
- שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collector- מסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
- לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
- מקישים על
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
הגדרת העברה של syslog ב-MicroStrategy
MicroStrategy Intelligence Server כותב קובצי יומן באופן מקומי במערכת הקבצים. מגדירים העברה של syslog באמצעות שד ה-syslog של המערכת כדי לשלוח את היומנים האלה לסוכן Bindplane.
מאתרים את ספריית היומן של MicroStrategy:
- Windows:
C:\Program Files\Common Files\MicroStrategy\Log\ - Linux:
/var/log/Strategy/
- Windows:
מגדירים את שירות ה-syslog של המערכת כדי לעקוב אחרי קובצי היומן של MicroStrategy ולהעביר אותם לסוכן Bindplane.
ב-Linux (rsyslog):
יוצרים קובץ תצורה חדש של rsyslog:
sudo nano /etc/rsyslog.d/microstrategy-forward.confכדי להעביר את היומנים של MicroStrategy, מוסיפים את התוכן הבא:
module(load="imfile") input(type="imfile" File="/var/log/Strategy/DSSErrors.log" Tag="microstrategy" Severity="info" Facility="local0") local0.* @BINDPLANE_AGENT_IP:514מפעילים מחדש את שירות rsyslog:
sudo systemctl restart rsyslog
ב-Windows:
משתמשים בכלי להעברת יומנים (כמו NXLog או Snare) כדי לעקוב אחרי ספריית היומנים של MicroStrategy ולהעביר אירועים דרך syslog לכתובת ה-IP ולפורט של סוכן Bindplane.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
| Account_Creation_Timestamp, Account_Modification_Timestamp, Timestamp | additional.fields | אם השדה לא ריק, הוא ימוזג עם תוויות שנוצרו משדות |
| Authentication_message | metadata.description | הערך הועתק ישירות |
| Event_start | metadata.event_timestamp | המרת התאריך באמצעות מסנן תאריכים בפורמט 'MMM dd HH:mm:ss' |
| metadata.event_type | הערך הוא USER_UNCATEGORIZED אם יש has_principal ו-has_target, אחרת הערך הוא STATUS_UPDATE אם יש has_principal, אחרת הערך הוא GENERIC_EVENT | |
| אירוע | network.session_id | הערך הועתק ישירות |
| Source_server | principal.application | הערך הועתק ישירות |
| שם המארח | principal.asset.hostname | הערך הועתק ישירות |
| server_ip | principal.asset.ip | הערך הועתק ישירות |
| שם המארח | principal.hostname | הערך הועתק ישירות |
| server_ip | principal.ip | הערך הועתק ישירות |
| רמה | principal.platform_patch_level | הערך הועתק ישירות |
| User_Group_Name | principal.user.group_identifiers | הערך הועתק ישירות |
| Account_Name, User | principal.user.user_display_name | הערך מ-Account_Name אם הוא לא ריק, אחרת User |
| id, Account_Login, Account | principal.user.userid | הערך מהמזהה אם הוא לא ריק, אחרת הערך מ-Account_Login אם הוא לא ריק, אחרת הערך מ-Account |
| Log_level | security_result.detection_fields | אם השדה לא ריק, הוא ימוזג עם התווית שנוצרה מהשדה |
| Source_host | src.asset.hostname | הערך הועתק ישירות |
| Source_host | src.hostname | הערך הועתק ישירות |
| מודול | target.application | הערך הועתק ישירות |
| client_ip | target.asset.ip | הערך הועתק ישירות |
| client_ip | target.ip | הערך הועתק ישירות |
| PID | target.process.pid | הערך הועתק ישירות |
| Thread_ID, SID, method, Account_Status_DESC | target.resource.attribute.labels | אם השדה לא ריק, הוא ימוזג עם תוויות שנוצרו משדות |
| OID | target.resource.id | הערך הועתק ישירות |
| Object_Owner_Name | target.resource.name | הערך הועתק ישירות |
| משתמש | target.user.user_display_name | הערך הועתק ישירות |
| UID | target.user.userid | הערך הועתק ישירות |
| metadata.product_name | הערך שמוגדר הוא MICROSTRATEGY | |
| metadata.vendor_name | הערך שמוגדר הוא MICROSTRATEGY | |
Hostname |
principal.hostname, principal.asset.hostname |
מופה מיומן השינויים |
Source_host |
src.hostname, src.asset.hostname |
מופה מיומן השינויים |
server_ip |
principal.ip, principal.asset.ip |
מופה מיומן השינויים |
client_ip |
target.ip, target.asset.ip |
מופה מיומן השינויים |
Account_Creation_Timestamp |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Account_Modification_Timestamp |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Timestamp |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.