Mengumpulkan log MicroStrategy

Didukung di:

Dokumen ini menjelaskan cara menyerap log MicroStrategy ke Google Security Operations menggunakan Bindplane.

MicroStrategy adalah platform business intelligence dan analitik. Layanan ini membuat log audit untuk eksekusi laporan, sesi pengguna, akses data, dan operasi admin. Parser mengekstrak kolom dari pesan log MicroStrategy dan memetakannya ke Model Data Terpadu (UDM), yang mencakup identitas pengguna, detail sesi, informasi server, dan metadata keamanan.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan MicroStrategy Intelligence Server
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke MicroStrategy Intelligence Server (peran administrator atau akses sistem file server)

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo systemctl status observiq-otel-collector
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/microstrategy:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: MICROSTRATEGY
        raw_log_field: body
    
    service:
      pipelines:
        logs/microstrategy:
          receivers:
            - tcplog
          exporters:
            - chronicle/microstrategy
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • tcplog: Jenis penerima berdasarkan protokol:
      • udplog untuk syslog UDP
      • tcplog untuk syslog TCP
      • syslog untuk syslog RFC 3164/5424
    • 0.0.0.0: Alamat IP yang akan didengarkan:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Alamat IP tertentu untuk memproses permintaan di satu antarmuka
    • 514: Nomor port yang akan diproses (misalnya, 514, 1514, 6514)
  • Konfigurasi eksportir:

    • <customer_id>: ID Pelanggan dari langkah sebelumnya
    • malachiteingestion-pa.googleapis.com: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
    • Sesuaikan creds_file_path bergantung pada platform:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi penerusan syslog MicroStrategy

MicroStrategy Intelligence Server menulis file log secara lokal ke sistem file. Konfigurasi penerusan syslog menggunakan daemon syslog sistem untuk mengirim log ini ke agen Bindplane.

  1. Temukan direktori log MicroStrategy:

    • Windows: C:\Program Files\Common Files\MicroStrategy\Log\
    • Linux: /var/log/Strategy/
  2. Konfigurasi daemon syslog sistem untuk memantau dan meneruskan file log MicroStrategy ke agen Bindplane.

Di Linux (rsyslog):

  1. Buat file konfigurasi rsyslog baru:

    sudo nano /etc/rsyslog.d/microstrategy-forward.conf
    
  2. Tambahkan konten berikut untuk meneruskan log MicroStrategy:

    module(load="imfile")
    input(type="imfile"
        File="/var/log/Strategy/DSSErrors.log"
        Tag="microstrategy"
        Severity="info"
        Facility="local0")
    local0.* @BINDPLANE_AGENT_IP:514
    
  3. Mulai ulang layanan rsyslog:

    sudo systemctl restart rsyslog
    

Di Windows:

Gunakan utilitas penerusan log (seperti NXLog atau Snare) untuk memantau direktori log MicroStrategy dan meneruskan peristiwa melalui syslog ke IP dan port agen Bindplane.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
Account_Creation_Timestamp, Account_Modification_Timestamp, Timestamp additional.fields Digabungkan dengan label yang dibuat dari kolom jika tidak kosong
Authentication_message metadata.description Nilai disalin secara langsung
Event_start metadata.event_timestamp Dikonversi menggunakan filter tanggal dengan format "MMM dd HH:mm:ss"
metadata.event_type Ditetapkan ke "USER_UNCATEGORIZED" jika has_principal dan has_target, atau "STATUS_UPDATE" jika has_principal, atau "GENERIC_EVENT"
Sesi network.session_id Nilai disalin secara langsung
Source_server principal.application Nilai disalin secara langsung
Hostname principal.asset.hostname Nilai disalin secara langsung
server_ip principal.asset.ip Nilai disalin secara langsung
Hostname principal.hostname Nilai disalin secara langsung
server_ip principal.ip Nilai disalin secara langsung
level principal.platform_patch_level Nilai disalin secara langsung
User_Group_Name principal.user.group_identifiers Nilai disalin secara langsung
Account_Name, User principal.user.user_display_name Nilai dari Account_Name jika tidak kosong, atau User
id, Account_Login, Account principal.user.userid Nilai dari ID jika tidak kosong, jika tidak, Account_Login jika tidak kosong, jika tidak, Account
Log_level security_result.detection_fields Digabungkan dengan label yang dibuat dari kolom jika tidak kosong
Source_host src.asset.hostname Nilai disalin secara langsung
Source_host src.hostname Nilai disalin secara langsung
modul target.application Nilai disalin secara langsung
client_ip target.asset.ip Nilai disalin secara langsung
client_ip target.ip Nilai disalin secara langsung
PID target.process.pid Nilai disalin secara langsung
Thread_ID, SID, method, Account_Status_DESC target.resource.attribute.labels Digabungkan dengan label yang dibuat dari kolom jika tidak kosong
OID target.resource.id Nilai disalin secara langsung
Object_Owner_Name target.resource.name Nilai disalin secara langsung
pengguna target.user.user_display_name Nilai disalin secara langsung
UID target.user.userid Nilai disalin secara langsung
metadata.product_name Ditetapkan ke "MICROSTRATEGY"
metadata.vendor_name Ditetapkan ke "MICROSTRATEGY"
Hostname principal.hostname, principal.asset.hostname Dipetakan dari log perubahan
Source_host src.hostname, src.asset.hostname Dipetakan dari log perubahan
server_ip principal.ip, principal.asset.ip Dipetakan dari log perubahan
client_ip target.ip, target.asset.ip Dipetakan dari log perubahan
Account_Creation_Timestamp event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Account_Modification_Timestamp event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Timestamp event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.