Mengumpulkan log MySQL

Didukung di:

Dokumen ini menjelaskan cara menyerap log MySQL ke Google Security Operations menggunakan agen Bindplane.

MySQL adalah sistem manajemen database relasional yang menghasilkan pesan syslog untuk peristiwa autentikasi, eksekusi kueri, operasi database, dan entri jejak audit. Parser mengekstrak kolom dari log audit berformat syslog dan memetakannya ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan server MySQL
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses SSH ke host MySQL dengan hak istimewa root atau sudo

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan.
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/mysql:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: MYSQL
            raw_log_field: body
    
    service:
        pipelines:
            logs/mysql_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/mysql
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi syslog di MySQL

  1. Login ke host MySQL menggunakan SSH.
  2. Hubungkan ke database MySQL:

    mysql -u root -p
    
  3. Verifikasi plugin audit server_audit.so:

    show variables like 'plugin_dir';
    
  4. Jika plugin tidak ditemukan, instal:

    install plugin server_audit soname 'server_audit.so';
    
  5. Pastikan plugin Diinstal dan Diaktifkan:

    show plugins;
    
  6. Edit file /etc/my.cnf dan aktifkan setelan audit berikut:

    server_audit_events='CONNECT,QUERY,TABLE'
    server_audit_file_path=server_audit.log
    server_audit_logging=ON
    server_audit_output_type=SYSLOG
    server_audit_syslog_facility=LOG_LOCAL6
    
  7. Verifikasi variabel audit:

    show global variables like "server_audit%";
    
  8. Pastikan audit diaktifkan:

    Show global status like 'server_audit%';
    
  9. Edit file /etc/rsyslog.conf untuk mengaktifkan penerusan melalui UDP:

    *.* @@<bindplane-agent-ip>:<bindplane-agent-port>
    
    • Ganti <bindplane-agent-ip> dan <bindplane-agent-port> dengan konfigurasi agen Bindplane Anda.
  10. Mulai ulang layanan MySQL:

    /etc/init.d/mysqld restart
    

Tabel pemetaan UDM

Kolom log Pemetaan UDM Logika
tindakan read_only_udm.metadata.event_type Jika nilainya adalah Created, maka FILE_CREATION, jika nilainya adalah Deleted, maka FILE_DELETION, jika tidak, tidak ada perubahan.
database read_only_udm.target.resource.parent
db_hostname read_only_udm.target.hostname
db_user read_only_udm.target.user.userid
deskripsi read_only_udm.security_result.description
error_details Ini adalah variabel sementara, abaikan
error_level read_only_udm.security_result.severity Jika nilainya error, maka ERROR, jika nilainya warning, maka SEDANG, jika nilainya note, maka INFORMASI, jika tidak, tidak ada perubahan.
error_message read_only_udm.security_result.summary
file_path read_only_udm.target.file.full_path
file_size read_only_udm.target.file.size
hostname read_only_udm.principal.hostname
inner_message read_only_udm.security_result.description
ringkasan read_only_udm.metadata.product_event_type
tabel read_only_udm.target.resource.name
table_not_found Ini adalah variabel sementara, abaikan
timestamp read_only_udm.metadata.event_timestamp
read_only_udm.extensions.auth.type Nilai statis - MACHINE
read_only_udm.metadata.event_type Nilai statis - USER_LOGIN, GENERIC_EVENT, STATUS_UPDATE, FILE_CREATION, FILE_DELETION
read_only_udm.metadata.log_type Nilai statis - MYSQL
read_only_udm.metadata.product_name Nilai statis - MySQL
read_only_udm.metadata.vendor_name Nilai statis - Oracle Corporation
read_only_udm.security_result.action Nilai statis - BLOCK
read_only_udm.target.resource.resource_type Nilai statis - DATABASE, TABLE
properties.event_time event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
properties.ip event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
properties.user event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
properties.error_code event.idm.read_only_udm.security_result.description Dipetakan dari log perubahan
properties.event_subclass event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.is_aad_auth event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
category event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
ServerType event.idm.read_only_udm.target.application Dipetakan dari log perubahan
target_app event.idm.read_only_udm.target.application Dipetakan dari log perubahan
properties.start_time event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
ts event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
time event.idm.read_only_udm.metadata.collected_timestamp Dipetakan dari log perubahan
properties.server_id event.idm.read_only_udm.target.asset.asset_id Dipetakan dari log perubahan
properties.thread_id event.idm.read_only_udm.principal.process.pid Dipetakan dari log perubahan
user_id event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
p_host event.idm.read_only_udm.principal.hostname Dipetakan dari log perubahan
p_host event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
properties.db event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
resourceId event.idm.read_only_udm.target.resource.product_object_id Dipetakan dari log perubahan
operationName event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
location event.idm.read_only_udm.target.location.name Dipetakan dari log perubahan
properties.host event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.last_insert_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.insert_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.sql_text event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.rows_examined event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.rows_sent event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.lock_time event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.query_time event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.replication_set_role event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
properties.event_class event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
csv_principal_hostname event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
csv_hostname event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
csv_principal_hostname event.idm.read_only_udm.principal.hostname dan event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
ts event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
csv_query_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
csv_mysql event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
account_host event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
login_proxy event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
login_os event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
arg event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
startup_data_server_id event.idm.read_only_udm.principal.resource.product_object_id Dipetakan dari log perubahan
startup_data_os_version event.idm.read_only_udm.principal.platform_version Dipetakan dari log perubahan
startup_data_mysql_version event.idm.read_only_udm.metadata.product_version Dipetakan dari log perubahan
arg event.idm.read_only_udm.principal.process.command_line Dipetakan dari log perubahan
csv_mysql_sql_query event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
hostname event.idm.read_only_udm.intermediary.hostname dan event.idm.read_only_udm.intermediary.asset.hostname Dipetakan dari log perubahan
id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
login.proxy event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
connection_data.connection_type event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
connection_data.status event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
login.os event.idm.read_only_udm.principal.platform_version Dipetakan dari log perubahan
account.host event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
connection_data.db event.idm.read_only_udm.target.application Dipetakan dari log perubahan
mysql_description event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
mysql_errno event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
mysql_version event.idm.read_only_udm.metadata.product_version Dipetakan dari log perubahan
process_path event.idm.read_only_udm.principal.process.file.full_path Dipetakan dari log perubahan
mysql_port event.idm.read_only_udm.principal.port Dipetakan dari log perubahan
status event.idm.read_only_udm.security_result.summary Dipetakan dari log perubahan
error_level event.idm.read_only_udm.security_result.severity_details Dipetakan dari log perubahan
mysql_thread_id event.idm.read_only_udm.network.session_id Dipetakan dari log perubahan
mysql_socket event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
log_level event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
mysql_timestamp event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
event_date event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
event_time event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
csv_timestamp event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
mysql_action event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
log_category event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
csv_mysql_action event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
csv_mysql_connection_type event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
event_message event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
resolution_error event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
component event.idm.read_only_udm.principal.application Dipetakan dari log perubahan
mysql_hostname event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
csv_hostname_ip event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
mysql_username event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
csv_username event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
csv_target_hostname event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
csv_database_name event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
mysql_sql_query event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
csv_connection_id event.idm.read_only_udm.network.session_id Dipetakan dari log perubahan
mysql_message_id event.idm.read_only_udm.security_result.rule_id Dipetakan dari log perubahan
target_mysql_hostname event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
csv_mysql_connection_type event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
login.ip event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
login.ip event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
login.user event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
account.user event.idm.read_only_udm.target.user.userid Dipetakan dari log perubahan
inter_host event.idm.read_only_udm.intermediary.hostname Dipetakan dari log perubahan
target_host event.idm.read_only_udm.target.hostname Dipetakan dari log perubahan
target_host event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
target_ip event.idm.read_only_udm.target.ip Dipetakan dari log perubahan
target_ip event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
connection_id event.idm.read_only_udm.network.session_id Dipetakan dari log perubahan
general_data.command event.idm.read_only_udm.target.process.command_line Dipetakan dari log perubahan
general_data.query event.idm.read_only_udm.security_result.summary Dipetakan dari log perubahan
connection_data.connection_type event.idm.read_only_udm.network.ip_protocol Dipetakan dari log perubahan
general_data.sql_command event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
event_data event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
general_data.status event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
class event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
Status event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
sql_query event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
value event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
num event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
ns event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
itemid event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
value_min event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
value_avg event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
value_max event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
query_id event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
clock event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
path principal.file.full_path Dipetakan dari log perubahan
logtype metadata.product_event_type Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.